Ugrás a fő tartalomra
Nemzeti Kiberbiztonsági Intézet Nemzeti Kiberbiztonsági Intézet
  • Intézet
    • Incidens bejelentés
    • Kapcsolat
    • Magunkról
      • Kezdőlap
      • Nemzeti Kiberbiztonsági Intézet
      • Fejlesztések a kiberbiztonság érdekében
      • Hatósági feladatkör
      • Incidenskezelés
      • Incidenskivizsgálás, Biztonsági elemzés
      • Sérülékenységvizsgálat
      • Kiberfenyegetettség elemzés
      • Nemzetközi kapcsolatok, együttműködés
    • Karrier
    • Szolgáltatások
      • Incidenskezelés
      • Incidenskivizsgálás
      • Kiberfenyegetettség elemzés
      • Korai Figyelmeztető Rendszer
      • Biztonságirányítás
      • Sérülékenységvizsgálat
      • Automatizált Sebezhetőségdetektálás
    • Események
      • 10. CyberSec konferencia
      • Hungarian Cyber Security Challenge 2026
    • Alkalmazások
      • Cyber Threatmap
    • Kiberbiztonsági gyakorlatok
      • Módszertan
  • Hatóság
    • Hatáskör
    • Jogszabályok
    • Elektronikus ügyintézés
    • Ügyfajták, Űrlapok
    • EIR-biztonsági felelősnek alkalmas személyek névjegyzéke
    • Felhő
    • DIMOP követelmények
  • Tartalmaink
    • Hírek
    • Kiadványok
    • Közlemények
    • Kibertámadás! Podcast
  • Figyelmeztetések
    • Riasztások
    • Tájékoztatások
    • Sérülékenységek
Angol zaszlo
Angol zaszlo
IT Biztonság hír - 2023. 05. 17. jelszó|otthoni kiberbiztonság

Pozitív értékelést kapott a nyílt forráskódú KeePassXC jelszókezelő

Megosztas Facebookon Megosztas LinkedInen Megosztas X-en Megosztas emailben
Pozitív értékelést kapott a nyílt forráskódú KeePassXC jelszókezelő

Habár még áprilisi hír, érdemes megemlíteni, hogy a KeepassXC jelszókezelő alkalmazáson külső biztonsági auditot hajtottak végre, ami pozitív eredménnyel zárult. 

Zaur Molotnikov független biztonsági szakértő a KeePassXC jelszókezelő alapvető funkcióin végzett vizsgálatot, elsősorban az adatbázis-olvasási és -írási funkciókra, valamint a kriptográfia használatára összpontosítva. A vizsgálat alapjául a program 2.7.4-es verziója szolgált.

Molotnikov saját elmondása szerint az auditot ingyenesen, saját indíttatásból végezte, mert úgy találta az open source jelszókezelő piacon kevés biztonsági vizsgálati eredmény érhető el, így nehézséget jelentett számára egy-egy konkrét szoftvert ajánlása. A vizsgálati jelentést a CISSP ISC2 etikai elvek figyelembevételével állította össze.

A vizsgálat főbb megállapításai

  • A KeePassXC megfelelő kriptográfiai védelmet biztosít az adatbázisban tárolt bizalmas felhasználói információkhoz a biztonsági kritériumok (bizalmasság, sértetlenség és elérhetőség) tekintetében, feltéve, hogy a felhasználó erős hitelesítési módot ─ pl. egy erős jelmondatot és egy bizalmas véletlenszerű kulcsfájlt ─ választ, valamint, hogy a felhasználó a KeePassXC-t a legújabb biztonságos fájlformátumát használja.
  • A KeePassXC kódja megfelelő minőségű és kellő mértékben alkalmaz biztonságos kódolási gyakorlatokat. Mindazonáltal a memóriafelszabadítás javítandó, annak érdekében, hogy az adatbázis zárolása után se tartalmazzon érzékeny adatokat.
  • A kutató komolyabb problémát nem fedezett fel. Legjobb tudomása szerint ─ garanciát és/vagy felelősséget nem vállalva ─, 2022 decemberétől tudja ajánlani a KeePassXC 2.7.4 alapvető funkcióinak használatát: a bizalmas felhasználói információkat tartalmazó adatbázis fájlok olvasását és rögzítését.

A biztonsági auditok ─ az ún. hibavadász (bug bounty) programokkal egyetemben ─ segítségével képet kaphatunk egy szoftver általános biztonsági színvonaláról, azonban fontos leszögezni, hogy egy jó vizsgálati eredmény sem jelenti azt, hogy a szoftver garantáltan nem tartalmaz sérülékenységet.

Molotnikov azt is jelezte, hogy a vizsgálat nem a teljes kódbázison zajlott, időbeli korlátok miatt több funkciót sem érintett (mint például a TOTP, SSH agent, böngésző bővítmény vagy például az automata kitöltés), azonban nem zárja ki annak lehetőségét, hogy ezeket egy következő vizsgálat során végezze el.

A teljes vizsgálati jelentés itt érhető el.

(keepassxc.org)[/vc_column_text][vc_cta h2=”További NKI tartalom a témában: Podcast” add_button=”bottom” btn_title=”Meghallgatom!” btn_color=”primary”]A nyílt forrású szoftverek biztonságáról és a biztonsági auditokról ─ sok egyéb gondolatébresztő téma mellett ─ Kibertámadás! podcastunk „Létezik-e biztonságos szoftver? (1. rész)” című adásában is volt szó, ajánljuk meghallgatásra, nem csak IT-soknak.[/vc_cta][/vc_column][/vc_row]

Címkék

biztonsági audit CIISP ISC2 jelszókezelő KeepassXC külső audit
Infolab logo
Milab logo
Családbarát munkahely védjegy logo

Közösségi média

  • Facebook
  • LinkedIn
  • Instagram
  • Podcast
  • RSS

Társoldalak

  • NBSZ
  • Kibernaptár
  • NCC-HU
  • HunCERT
  • CERT-EU
2026 © Nemzetbiztonsági Szakszolgálat Nemzeti Kiberbiztonsági Intézet
Adatkezelési tájékoztató Felhasználási feltételek

Weboldalunkon sütiket használunk.

Akadálymentes nézet

Megjelenítés beállítása

A beállítások azonnal életbe lépnek, és a böngésző megjegyzi őket.

Betűméret

Alapértelmezett

100%

A honlap billentyűzet segítségével is használható, kezdéshez az oldal betöltése után nyomja meg a Tab billentyűt.

Powered by  GDPR Cookie Compliance
Adatvédelmi áttekintés

Weboldalunkon sütiket (cookie) használunk a látogatói forgalom elemzéséhez, az egyes felhasználói munkamenetek azonosításához, a tartalom és a hirdetések személyre szabásához, valamint a közösségi médiafunkciókhoz. Az "Összes elfogadása" gombra kattintva, Ön beleegyezik ezen cookie-k használatába, vagy az alábbi lehetőségek közül kiválaszthatja, mely sütiket engedélyezi. (Egyes sütik technikai okok miatt az első újratöltésig létrejöhetnek.)

További részletekért látogasson el a Tájékoztató a sütikről oldalra.

Alapműködést biztosító sütik

A működéshez szükséges sütik a weboldal használatát segítik azzal, hogy alapvető funkciókat aktiválnak.

Statisztikai célú sütik

A statisztikai süti visszajelzést nyújtanak a weboldal tulajdonosának, hogy átlássa, a látogatók milyen tartalmat kedvelnek a weboldalon. Az adatok nem kapcsolódnak konkrét személyhez. Oldalunkon a Matomo (korábban Piwik) webanalitikai rendszer sütijeit használjuk.

Marketing célú sütik

A marketing sütik weboldalakon átívelően követik nyomon a felhasználókat, például hirdetések megjelenítése, mindezt azért, hogy számukra releváns tartalmat mutassanak. (A Google-nek, Facebook-nak, Youtube-nak, Twitter-nek, Instagram-nak vannak ilyen sütijei.)