# Mi a jelszó nélküli hitelesítés?

> A jelszó nélküli hitelesítés (passwordless authentication) úgy igazolja a felhasználót, hogy attól nem kéri újrafelhasználható jelszó megadását a célszolgáltatásnak.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/passwordless-authentication/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A megvalósítások FIDO nyilvánoskulcs-hitelesítő adatokat, okoskártyákat vagy egyéb PKI-hitelesítő adatokat, kriptográfiai eszközöket, illetve más, megbízható csatornán kézbesített linkeket és kódokat használhatnak. Ezek a módszerek biztonságban, használhatóságban és biztosítékszintben lényegesen eltérnek.

A szolgáltatási jelszó eltávolítása közvetlen támadási útként megszünteti a jelszókitalálást, az újrafelhasználást, a credential stuffingot és a jelszóadatbázis ellopását. Nem szünteti meg a biztonságos regisztráció, hitelesítőeszköz-kötés, helyreállítás, visszavonás, eszközcsere és munkamenet-kezelés szükségességét. Egy szolgáltatás akkor is lehet jelszó nélküli, ha az azt kiszolgáló e-mail-fiók, identitásszolgáltató vagy hitelesítőadat-szinkronizáló fiók még jelszót használ.

### Legfontosabb pontok

- **Értékelje a protokollt:** Állapítsa meg, mi igazolja a kontrollt, hogyan kötődik a hitelesítő adat a legitim szolgáltatáshoz, és tudja-e egy köztes fél visszajátszani vagy átirányítani.
- **Értékelje a faktorokat:** A jelszó nélküliség a jelszó hiányát írja le, nem a hitelesítési faktorok számát vagy függetlenségét.
- **Védje az életciklus-eseményeket:** A regisztráció, a fiók-helyreállítás, a helpdesk-műveletek, az elveszett eszközök és a tartalék módszerek nem lehetnek gyengébbek a rutinszerű bejelentkezésnél.
- **Tervezze a migrációt:** Leltározza a nem támogatott alkalmazásokat, adjon akadálymentes alternatívákat, alakítson ki helyreállítást, és vonja ki a jelszavas tartalékot, amikor már nincs rá szükség.
- **Fontos korlát:** A jelszó nélküliség nem jelent automatikusan többfaktoros, phishing-ellenálló vagy magas biztosítékú megoldást. Az e-mail-linkek, egyszeri kódok és jóváhagyási kérelmek továbbra is phishingelhetők lehetnek, vagy kompromittált csatornától függhetnek.

### Kapcsolódó kifejezések

[Passkey](<https://yellowcube.eu/hu/glossary/passkey/>) · [Többtényezős hitelesítés (MFA)](<https://yellowcube.eu/hu/glossary/multi-factor-authentication/>) · [Phishing-ellenálló hitelesítés](<https://yellowcube.eu/hu/glossary/phishing-resistant-authentication/>) · [Identitás- és hozzáférés-kezelés (IAM)](<https://yellowcube.eu/hu/glossary/identity-and-access-management/>) · [Fiók-helyreállítás](<https://yellowcube.eu/hu/glossary/account-recovery/>)

### Források

[NIST SP 800-63B-4: Authentication and Authenticator Management](https://csrc.nist.gov/pubs/sp/800/63/b/4/final) · [CISA és NSA: Identity and Access Management Recommended Best Practices](https://www.cisa.gov/sites/default/files/2023-12/ESF%20IDENTITY%20AND%20ACCESS%20MANAGEMENT%20RECOMMENDED%20BEST%20PRACTICES%20FOR%20ADMINISTRATORS%20PP-23-0248_508C.pdf)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

