Aki a jelszócsere után is bejut
Egy honlap jelszavát évek alatt sokan megtudják, és a hozzáférések szétszóródnak. Hogyan veheted számba őket, mit érdemes lezárni, ha valaki elmegy, és miért nem elég ilyenkor a jelszócsere.
- Írta
- Karner Kristóf — önálló fejlesztő, Budapest
- Frissítve
- 2026. szeptember 25.
A Hugging Face elleni 2026 júliusi támadásban egyetlen kulcson múlt a legtöbb. Egy közös összekötő-kulcsnak minden szerverfürtön teljes rendszergazdai joga volt, és amikor az ágensek megszerezték, a legtöbb fürt egyetlen másodperc alatt elérhetővé vált. A lánc többi szeme a Műhelyben olvasható.
Egy kis cég honlapján ennek a párja az admin-jelszó, amit többen is tudnak: a tulajdonos, egy munkatárs, a korábbi ügynökség, amelyik az oldalt építette, és egy szabadúszó, aki egyszer egy űrlapot javított. Mindegyikük egy lehetséges bejárat: ha bármelyikük gépéről vagy postafiókjából kiszivárog a jelszó, a honlap is nyitva áll.
Hét hozzáférés, ami egy honlaphoz tartozik
A számbavétel azzal kezdődik, hogy az admin-jelszó csak egy a hozzáférések közül. A táblázat azt sorolja, mit ér el, aki az egyes belépéseket ismeri, és kinél szoktak lenni.
| Hozzáférés | Mit ér el vele, aki ismeri | Kinél szokott lenni |
|---|---|---|
| A domain kezelőfelülete | Máshová irányíthatja a címet és a leveleket, vagy hagyhatja lejárni a domaint | Annál, aki regisztrálta, gyakran a fejlesztőnél |
| A tárhely | Minden fájlhoz és az adatbázishoz hozzáfér | A fejlesztőnél vagy az ügynökségnél |
| A levelezés | A többi fiók jelszavát is vissza tudja állítani | A tulajdonosnál és a munkatársaknál |
| A WordPress admin | Bővítményt telepíthet, felhasználót vehet fel, bármit átírhat | A tulajdonosnál, a munkatársnál és a fejlesztőnél |
| FTP és SSH | A fájlokat közvetlenül írhatja, a WordPresst megkerülve | A jelenlegi és a korábbi fejlesztőnél |
| A Google-fiókok: Search Console, Analytics, Cégprofil, Ads | Ideiglenesen elrejtheti a lapokat a találatok közül, és a Cégprofilból tulajdonosként másokat kizárhat | Az ügynökségnél vagy a marketingesnél |
| A fizetés: a fizetési szolgáltató és a számlázó | Látja a vevők adatait, és a jogától függően a kifizetések célszámláját is átírhatja | A tulajdonosnál, a könyvelőnél és a fejlesztőnél |
A lista azért hosszabb a vártnál, mert a hozzáférések nem egyszerre születnek. Mindegyik egy-egy munkával jött, és a munka végén senki nem vette vissza.
A levelezés a legfontosabb kulcs
A hét közül a levelezés a legfontosabb, mert a többi fiók jelszava onnan állítható vissza. Aki belát egy olyan postafiókba, ahová a domain, a tárhely vagy a WordPress jelszó-visszaállító levele érkezik, az a jelszavak ismerete nélkül is bejut mindenhova. Ezért a honlap fiókjait a vállalkozás saját címére érdemes regisztrálni: egy munkatárs vagy a fejlesztő magáncíme vele együtt távozik.
Ha valaki elmegy
Egy munkatárs távozásakor vagy egy ügynökség lecserélésekor a jelszócsere az első lépés, egymagában viszont nem elég. A WordPress kódjában a jelszócsere az adott fiók bejelentkezéseit érvényteleníti, három dolog azonban megmarad utána.
A saját fiók. Ha az illetőnek saját WordPress-fiókja volt, azt meg kell szüntetni, a tartalmát egy másik fiókhoz rendelve. A közös jelszó cseréje ezt a fiókot nem érinti.
Az alkalmazásjelszavak. A WordPress 5.6 óta egy fiókhoz alkalmazásjelszó is kérhető, amivel egy program, például egy mobilalkalmazás vagy egy összekötő szolgáltatás, a felhasználó nevében módosíthat a programozói felületen át. Az admin felületére nem lehet vele belépni. A WordPress kódjában a jelszó beállítása ezekhez nem nyúl, így a jelszócsere után is érvényesek maradnak, és a felhasználó profiljában külön kell visszavonni őket.
A többi fiók bejelentkezése. Ha nem tudod pontosan, ki
melyik fiókkal lépett be, a wp-config.php titkos
kulcsainak cseréje mindenkit kiléptet. A WordPress mintafájlja szerint
ilyenkor minden felhasználónak újra be kell jelentkeznie, az
alkalmazásjelszavakat viszont ez sem vonja vissza.
Egy ember, egy fiók, a munkájához szükséges joggal
Ha mindenki saját fiókot kap, és csak azt a jogot, ami a munkájához kell, egy kiszivárgott jelszó csak egy fiókot nyit ki, és az a fiók egymagában lezárható. A WordPress szerepkörei közül a Szerkesztő bármely bejegyzést és oldalt közzétehet és módosíthat, bővítményt viszont nem telepíthet, felhasználót nem vehet fel, és a beállításokhoz sem fér hozzá. A tartalmat kezelő munkatársnak ez elég, admin jog annak kell, aki az oldalt karbantartja.
A Szerkesztő szerepkörnek is van egy kockázatos joga. Egy önálló
WordPress-oldalon szűretlen HTML-t írhat a tartalomba, vagyis szkriptet
is tehet egy lapra, így egy feltört szerkesztői fiókkal a látogatók
böngészőjében futó kódot is el lehet helyezni. A
wp-config.php-ban a
DISALLOW_UNFILTERED_HTML beállítás ezt a jogot minden
felhasználótól elveszi, az adminoktól is.
Kétlépcsős belépés
A jelszó mellé egy második lépés, például egy telefonos alkalmazás hatjegyű kódja, azt is kivédi, ha a jelszó kiszivárgott. A WordPress alapból nem tartalmaz ilyet, bővítménnyel adható hozzá. A domain, a tárhely, a levelezés és a Google-fiókok legtöbbjén viszont beépítve elérhető, és ott érdemes elsőként bekapcsolni, mert azokról a többi fiók visszaállítható.
Amit ebből a saját munkámban csinálok
A gondozott oldalakon a napi ellenőrzés az admin-fiókok listáját a várttal veti össze, így minden új admin-fiók riasztást ad, akár egy támadó vette fel, akár egy jó szándékú munkatárs. Hogy ez az ellenőrzés mit néz még, a karbantartás lapja sorolja.
Ahol a napi ellenőrzésnek WordPress-fiók kell, ott egy külön gépi fiókkal olvas, aminek a szerepköre csak az ellenőrző adatok lekérését engedi. Alkalmazásjelszóval lép be, ami egy kattintással visszavonható, és ugyanez az ellenőrzés azt is jelzi, ha egy nem várt fiókon alkalmazásjelszó jelenik meg.
A Google-kulcs, amivel ez az oldal a véleményeket frissíti, egy külön fájlban van a gépemen, a kódon kívül, és csak az én felhasználóm olvashatja. Hogy a domain, a tárhely és az adminisztráció kinek a nevén legyen, arról egy másik írás szól.
Kérdések a témáról
Elég megváltoztatni a jelszót, ha egy munkatárs vagy az ügynökség elmegy?
Egymagában nem. Ha az illetőnek saját WordPress-fiókja volt, azt is meg kell szüntetni, és az alkalmazásjelszavait külön vissza kell vonni, mert a jelszócsere után is érvényesek maradnak. Ha nem tudod, ki melyik fiókkal lépett be, a wp-config.php titkos kulcsainak cseréje mindenkit kiléptet.
Mi az a WordPress-alkalmazásjelszó?
A WordPress 5.6 óta elérhető, programoknak szánt jelszó: egy alkalmazás vagy összekötő szolgáltatás ezzel küldhet kérést a felhasználó nevében a programozói felületen. Az admin felületére nem lehet vele belépni. A felhasználó profiljában visszavonható, és a fő jelszó cseréje nem érinti.
Milyen szerepkört kapjon, aki csak a tartalmat szerkeszti?
Szerkesztőt. Ezzel bármely bejegyzést és oldalt közzétehet és módosíthat, bővítményt viszont nem telepíthet, felhasználót nem vehet fel, és a beállításokhoz sem fér hozzá. Egy önálló oldalon a Szerkesztő szűretlen HTML-t is írhat; ez a wp-config.php-ban a DISALLOW_UNFILTERED_HTML beállítással kikapcsolható.
Melyik hozzáférés a legfontosabb?
A levelezésé, mert a többi fiók jelszava onnan állítható vissza. Aki belát abba a postafiókba, ahová a domain, a tárhely vagy a WordPress jelszó-visszaállító levele érkezik, az a jelszavak ismerete nélkül is bejut. Ezen érdemes elsőként bekapcsolni a kétlépcsős belépést.