Írások · vissza a rovathoz

Aki a jelszócsere után is bejut

Egy honlap jelszavát évek alatt sokan megtudják, és a hozzáférések szétszóródnak. Hogyan veheted számba őket, mit érdemes lezárni, ha valaki elmegy, és miért nem elég ilyenkor a jelszócsere.

Írta
Karner Kristóf — önálló fejlesztő, Budapest
Frissítve
2026. szeptember 25.

A Hugging Face elleni 2026 júliusi támadásban egyetlen kulcson múlt a legtöbb. Egy közös összekötő-kulcsnak minden szerverfürtön teljes rendszergazdai joga volt, és amikor az ágensek megszerezték, a legtöbb fürt egyetlen másodperc alatt elérhetővé vált. A lánc többi szeme a Műhelyben olvasható.

Egy kis cég honlapján ennek a párja az admin-jelszó, amit többen is tudnak: a tulajdonos, egy munkatárs, a korábbi ügynökség, amelyik az oldalt építette, és egy szabadúszó, aki egyszer egy űrlapot javított. Mindegyikük egy lehetséges bejárat: ha bármelyikük gépéről vagy postafiókjából kiszivárog a jelszó, a honlap is nyitva áll.

Hét hozzáférés, ami egy honlaphoz tartozik

A számbavétel azzal kezdődik, hogy az admin-jelszó csak egy a hozzáférések közül. A táblázat azt sorolja, mit ér el, aki az egyes belépéseket ismeri, és kinél szoktak lenni.

HozzáférésMit ér el vele, aki ismeriKinél szokott lenni
A domain kezelőfelülete Máshová irányíthatja a címet és a leveleket, vagy hagyhatja lejárni a domaint Annál, aki regisztrálta, gyakran a fejlesztőnél
A tárhely Minden fájlhoz és az adatbázishoz hozzáfér A fejlesztőnél vagy az ügynökségnél
A levelezés A többi fiók jelszavát is vissza tudja állítani A tulajdonosnál és a munkatársaknál
A WordPress admin Bővítményt telepíthet, felhasználót vehet fel, bármit átírhat A tulajdonosnál, a munkatársnál és a fejlesztőnél
FTP és SSH A fájlokat közvetlenül írhatja, a WordPresst megkerülve A jelenlegi és a korábbi fejlesztőnél
A Google-fiókok: Search Console, Analytics, Cégprofil, Ads Ideiglenesen elrejtheti a lapokat a találatok közül, és a Cégprofilból tulajdonosként másokat kizárhat Az ügynökségnél vagy a marketingesnél
A fizetés: a fizetési szolgáltató és a számlázó Látja a vevők adatait, és a jogától függően a kifizetések célszámláját is átírhatja A tulajdonosnál, a könyvelőnél és a fejlesztőnél

A lista azért hosszabb a vártnál, mert a hozzáférések nem egyszerre születnek. Mindegyik egy-egy munkával jött, és a munka végén senki nem vette vissza.

A levelezés a legfontosabb kulcs

A hét közül a levelezés a legfontosabb, mert a többi fiók jelszava onnan állítható vissza. Aki belát egy olyan postafiókba, ahová a domain, a tárhely vagy a WordPress jelszó-visszaállító levele érkezik, az a jelszavak ismerete nélkül is bejut mindenhova. Ezért a honlap fiókjait a vállalkozás saját címére érdemes regisztrálni: egy munkatárs vagy a fejlesztő magáncíme vele együtt távozik.

Ha valaki elmegy

Egy munkatárs távozásakor vagy egy ügynökség lecserélésekor a jelszócsere az első lépés, egymagában viszont nem elég. A WordPress kódjában a jelszócsere az adott fiók bejelentkezéseit érvényteleníti, három dolog azonban megmarad utána.

A saját fiók. Ha az illetőnek saját WordPress-fiókja volt, azt meg kell szüntetni, a tartalmát egy másik fiókhoz rendelve. A közös jelszó cseréje ezt a fiókot nem érinti.

Az alkalmazásjelszavak. A WordPress 5.6 óta egy fiókhoz alkalmazásjelszó is kérhető, amivel egy program, például egy mobilalkalmazás vagy egy összekötő szolgáltatás, a felhasználó nevében módosíthat a programozói felületen át. Az admin felületére nem lehet vele belépni. A WordPress kódjában a jelszó beállítása ezekhez nem nyúl, így a jelszócsere után is érvényesek maradnak, és a felhasználó profiljában külön kell visszavonni őket.

A többi fiók bejelentkezése. Ha nem tudod pontosan, ki melyik fiókkal lépett be, a wp-config.php titkos kulcsainak cseréje mindenkit kiléptet. A WordPress mintafájlja szerint ilyenkor minden felhasználónak újra be kell jelentkeznie, az alkalmazásjelszavakat viszont ez sem vonja vissza.

Egy ember, egy fiók, a munkájához szükséges joggal

Ha mindenki saját fiókot kap, és csak azt a jogot, ami a munkájához kell, egy kiszivárgott jelszó csak egy fiókot nyit ki, és az a fiók egymagában lezárható. A WordPress szerepkörei közül a Szerkesztő bármely bejegyzést és oldalt közzétehet és módosíthat, bővítményt viszont nem telepíthet, felhasználót nem vehet fel, és a beállításokhoz sem fér hozzá. A tartalmat kezelő munkatársnak ez elég, admin jog annak kell, aki az oldalt karbantartja.

A Szerkesztő szerepkörnek is van egy kockázatos joga. Egy önálló WordPress-oldalon szűretlen HTML-t írhat a tartalomba, vagyis szkriptet is tehet egy lapra, így egy feltört szerkesztői fiókkal a látogatók böngészőjében futó kódot is el lehet helyezni. A wp-config.php-ban a DISALLOW_UNFILTERED_HTML beállítás ezt a jogot minden felhasználótól elveszi, az adminoktól is.

Kétlépcsős belépés

A jelszó mellé egy második lépés, például egy telefonos alkalmazás hatjegyű kódja, azt is kivédi, ha a jelszó kiszivárgott. A WordPress alapból nem tartalmaz ilyet, bővítménnyel adható hozzá. A domain, a tárhely, a levelezés és a Google-fiókok legtöbbjén viszont beépítve elérhető, és ott érdemes elsőként bekapcsolni, mert azokról a többi fiók visszaállítható.

Amit ebből a saját munkámban csinálok

A gondozott oldalakon a napi ellenőrzés az admin-fiókok listáját a várttal veti össze, így minden új admin-fiók riasztást ad, akár egy támadó vette fel, akár egy jó szándékú munkatárs. Hogy ez az ellenőrzés mit néz még, a karbantartás lapja sorolja.

Ahol a napi ellenőrzésnek WordPress-fiók kell, ott egy külön gépi fiókkal olvas, aminek a szerepköre csak az ellenőrző adatok lekérését engedi. Alkalmazásjelszóval lép be, ami egy kattintással visszavonható, és ugyanez az ellenőrzés azt is jelzi, ha egy nem várt fiókon alkalmazásjelszó jelenik meg.

A Google-kulcs, amivel ez az oldal a véleményeket frissíti, egy külön fájlban van a gépemen, a kódon kívül, és csak az én felhasználóm olvashatja. Hogy a domain, a tárhely és az adminisztráció kinek a nevén legyen, arról egy másik írás szól.

Kérdések a témáról

Elég megváltoztatni a jelszót, ha egy munkatárs vagy az ügynökség elmegy?

Egymagában nem. Ha az illetőnek saját WordPress-fiókja volt, azt is meg kell szüntetni, és az alkalmazásjelszavait külön vissza kell vonni, mert a jelszócsere után is érvényesek maradnak. Ha nem tudod, ki melyik fiókkal lépett be, a wp-config.php titkos kulcsainak cseréje mindenkit kiléptet.

Mi az a WordPress-alkalmazásjelszó?

A WordPress 5.6 óta elérhető, programoknak szánt jelszó: egy alkalmazás vagy összekötő szolgáltatás ezzel küldhet kérést a felhasználó nevében a programozói felületen. Az admin felületére nem lehet vele belépni. A felhasználó profiljában visszavonható, és a fő jelszó cseréje nem érinti.

Milyen szerepkört kapjon, aki csak a tartalmat szerkeszti?

Szerkesztőt. Ezzel bármely bejegyzést és oldalt közzétehet és módosíthat, bővítményt viszont nem telepíthet, felhasználót nem vehet fel, és a beállításokhoz sem fér hozzá. Egy önálló oldalon a Szerkesztő szűretlen HTML-t is írhat; ez a wp-config.php-ban a DISALLOW_UNFILTERED_HTML beállítással kikapcsolható.

Melyik hozzáférés a legfontosabb?

A levelezésé, mert a többi fiók jelszava onnan állítható vissza. Aki belát abba a postafiókba, ahová a domain, a tárhely vagy a WordPress jelszó-visszaállító levele érkezik, az a jelszavak ismerete nélkül is bejut. Ezen érdemes elsőként bekapcsolni a kétlépcsős belépést.

← Vissza az Írásokhoz