Tagságok
Kezdőknek
Árfolyamok
Tagságok
Tőzsdék
Shop

A weboldalunk sütiket használ 🍪

Az Ön adatainak védelme fontos a számunkra! Tájékoztatjuk, hogy honlapunk a felhasználói élmény fokozása, a webhelyhasználat megértése és marketing tevékenységeink támogatása érdekében sütiket alkalmazhat. További információ erről az Adatvédelmi Tájékoztatóban.
Mi a kétfaktoros hitelesítés (2FA), és miért használd?

Mi a kétfaktoros hitelesítés (2FA), és miért használd?

A kétfaktoros hitelesítés (2FA) a legegyszerűbb és leghatékonyabb lépés, amivel megvédheted a kriptós fiókjaidat. Ebben az útmutatóban végigvesszük, mi is ez pontosan, melyik módszer mennyire biztonságos (a gyenge SMS-től a legerősebb hardveres kulcsig és passkey-ig), és hogyan állítsd be helyesen a tőzsdén.

Mi az a kétfaktoros hitelesítés (2FA)? Egy extra biztonsági réteg: a jelszó (amit tudsz) mellé egy második, más típusú igazolást is kér a rendszer — például egy telefonon generált kódot vagy egy hardveres kulcsot (amid van). Csak akkor enged be, ha mindkettő stimmel, így az ellopott vagy kiszivárgott jelszó önmagában már nem elég a fiókod feltöréséhez. Kripto esetén ez különösen fontos, mert a tőzsdei fiók közvetlenül a pénzedhez fér hozzá.

Mi az a kétfaktoros hitelesítés, és miért véd?

A hitelesítési „faktorok” (tényezők) három nagy csoportba sorolhatók:

  • Amit tudsz (tudásalapú) – jelszó, PIN-kód.
  • Amid van (birtoklásalapú) – telefon, authenticator-app, hardveres biztonsági kulcs.
  • Ami vagy (tulajdonságalapú) – ujjlenyomat, arcfelismerés.

A kétfaktoros hitelesítés (2FA) azt jelenti, hogy a belépéshez két különböző csoportból kér igazolást a rendszer — jellemzően valamit, amit tudsz (jelszó), és valamit, amid van (kód vagy kulcs). A tágabb gyűjtőfogalom a többfaktoros hitelesítés (MFA), ami kettő vagy több tényezőt jelent. A logika egyszerű: ha csak a jelszavadat lopják el egy adatszivárgás, adathalászat vagy újrahasznált jelszó miatt, az önmagában nem elég a belépéshez, mert a támadónak a második faktort is meg kellene szereznie — ez pedig egy külön eszközön van. Ezzel kizárható a leggyakoribb eset: az „elszivárgott jelszó = feltört fiók”.

kétfaktoros_hitelesítés_cryptofalka1 Forrás: https://cointelegraph.com

A 2FA-módszerek biztonsági sorrendben

Nem minden 2FA egyforma. Az alábbi sorrend a leggyengébbtől a legerősebbig halad — érdemes mindig a lehető legerősebb, épp elérhető módszert választani, különösen a kriptós fiókokhoz.

1. SMS-kód – a leggyengébb

Az SMS-ben érkező kód a legelterjedtebb, de egyben a leggyengébb 2FA. A fő gond a SIM-csere (SIM-swap) támadás: a támadó a mobilszolgáltatónál (jellemzően megtévesztéssel vagy belső segítséggel) átíratja a telefonszámodat a saját SIM-kártyájára. Ettől kezdve a hálózat őt látja a „te telefonodnak”, és megkapja a hívásaidat és SMS-eidet — köztük a jelszó-visszaállító linkeket és a 2FA-kódokat. A jelszót nem is kell törnie. Éppen ezért a NIST (az amerikai szabványügyi hivatal) 2025-ös irányelvében az SMS-alapú kódot hivatalosan „korlátozott” (restricted) hitelesítőnek minősítette — vagyis csak feltételekkel, jobb híján ajánlott.

A károk sem elhanyagolhatók: az FBI internetes panaszközpontja (IC3) 2024-ben közel 26 millió dolláros SIM-swap kárt regisztrált az USA-ban — és ez csak a bejelentett esetek száma, tehát a valós összeg ennél nagyobb. A tanulság: ha van jobb opció, ne az SMS-t használd. Ha egy szolgáltatás csak SMS-t kínál, az is jobb a semminél, de tudd, hogy ez a leggyengébb védelem.

2. E-mail-kód – gyenge

Az e-mailben küldött kód sem sokkal jobb. Az e-mail-fiók maga is elsődleges célpont, és ha a támadó hozzáfér a postafiókodhoz (vagy ott is ugyanazt a jelszót használod), a 2FA-kód ugyanabba a csatornába landol, amit épp védeni akarna. Így ez a gyakorlatban nem igazi, külön „birtoklás”-faktor.

3. TOTP authenticator-app – jó alapszint

A TOTP (Time-based One-Time Password, időalapú egyszer használatos jelszó) a legjobb ár-érték arányú módszer a legtöbb felhasználónak. Az app és a szolgáltatás beállításkor megoszt egy közös titkot (ezt mutatja a QR-kód vagy a „Shared Key”), és ebből az app kb. 30 másodpercenként generál egy 6 számjegyű kódot — teljesen offline, hálózat nélkül. Mivel a kód nem SMS-en érkezik, SIM-swappel nem lopható el.

A régi cikkünk még csak a Google Authenticatort említette; 2026 közepén viszont jóval szélesebb a kínálat. Néhány elterjedt app:

  • Google Authenticator – egyszerű és elterjedt; 2023 óta van felhő-szinkronja (több eszközre), de az alapból nem végponttól-végpontig titkosított. Jó belépő, de nem egyeduralkodó.
  • Microsoft Authenticator – TOTP mellett push-jóváhagyás is; főleg céges (Microsoft 365 / Entra) környezetben erős.
  • 2FAS és Aegis (Android) – nyílt forráskódúak, a titok az eszközön marad, opcionális titkosított mentéssel.
  • Ente Auth – végponttól-végpontig titkosított felhő-szinkron több eszközre, importtal más appokból.
  • Authy – felhő-mentést kínál, de a desktop-appot 2024 augusztusában megszüntették, ma mobil-only.

Ne egy konkrét „legjobb appot” keress (gyorsan avul), hanem a szempontokat nézd: nyílt forráskód, titkosított vagy exportálható mentés, és több eszközös visszaállítás. A Google Authenticator elfogadható belépő, de ma már van jobb is.

4. Push-alapú jóváhagyás – kényelmes, de van gyenge pontja

Itt egy gombnyomással hagyod jóvá a belépést egy „Te vagy az?” értesítésen. Kényelmes, de kiteszi a felhasználót a push-bombázás (MFA-fatigue) támadásnak: a támadó annyi kérést küld, amíg valaki fáradtan vagy véletlenül rá nem bök a „Jóváhagyom” gombra. A számegyeztetés (number matching) sokat javít ezen, de a push önmagában így is kevésbé robusztus, mint a hardveres kulcs.

5. Hardveres biztonsági kulcs (FIDO2/U2F) – a legerősebb

A fizikai biztonsági kulcs (pl. YubiKey, USB-s vagy NFC-s eszköz) a jelenlegi „gold standard”. Nyilvános kulcsú kriptográfiával hitelesít, a privát kulcs soha nem hagyja el az eszközt, és a protokoll a belépést az adott oldal domainjéhez köti. Ez a kulcsmomentum: egy hamis (adathalász) oldalon a kulcs egyszerűen nem működik, így ellenálló az adathalászattal és a SIM-swappel szemben is. Nagy értékű kriptós fiókokhoz ez a legjobb választás.

kétfaktoros_hitelesítés_cryptofalka2 Forrás: https://cointelegraph.com

Passkey – a jelszó nélküli, adathalászat-ellenálló jövő

A passkey a legmodernebb fejlemény (2023 óta terjed gyorsan), és a régi cikkből még teljesen hiányzott. Lényege: jelszó nélküli, adathalászat-ellenálló bejelentkezés a FIDO2/WebAuthn szabványra építve. Nincs megosztott titok vagy jelszó, amit el lehetne lopni vagy „elphishelni” — a privát kulcs az eszközödön (telefon, laptop) vagy egy hardveres kulcson marad, a szolgáltatóhoz csak a nyilvános kulcs kerül. A hitelesítés a domainhez kötött, ezért hamis oldalon nem használható. A NIST 2025-ös irányelve formálisan is elismeri a passkey-t, és megbízható MFA-szintűnek tekinti.

Egy fontos árnyalás: a passkey hozzáadása önmagában nem tesz mindent biztonságossá, ha közben megmaradnak a gyenge „kiskapuk” — például az SMS-es fiók-visszaállítás vagy a jelszó-reset. Az erős módszert lerontja a gyenge tartalék, ezért érdemes a visszaállítási utakat is megerősíteni.

2FA a kriptotőzsdén – mit állíts be?

A 2FA alkalmazása a megbízható kriptovaluta-tőzsdéken nem opció, hanem alap elvárás. A szabály egyszerű: mindig kapcsold be a 2FA-t, lehetőleg TOTP-appal vagy hardveres kulccsal/passkey-vel — és lehetőleg ne SMS-sel. Az SMS-t csak akkor tartsd meg, ha nincs jobb opció.

A nagy tőzsdék ma már a legerősebb módszereket is kínálják: a Binance a passkey-t egyenesen elsődleges 2FA-módszerként ajánlja, és támogatja a FIDO2-kompatibilis hardveres kulcsokat (pl. YubiKey) is; a Coinbase szintén elérhetővé tette a passkey-alapú, jelszó nélküli belépést és a biztonsági kulcsokat. A passkey-t emellett az OKX, a Bybit, a Crypto.com és a Gemini is bevezette.

2FA bekapcsolása a Binance tőzsdén – lépésről lépésre

A kétlépcsős hitelesítés bekapcsolása a Binance tőzsdén néhány egyszerű lépés:

  1. Jelentkezz be a Binance-fiókodba a felhasználóneveddel és jelszavaddal.
  2. Kattints a jobb felső sarokban a felhasználói avatar ikonra, majd válaszd a „Beállítások” (Settings) menüpontot.
  3. A beállításoknál keresd meg a „Biztonság” (Security) menüpontot.
  4. A Biztonság menüben találod a „Two-Factor Authentication” / „Kétlépcsős hitelesítés” opciót — kattints rá.
  5. Válassz a 2FA-módszerek közül. Ajánlott sorrend: passkey vagy hardveres biztonsági kulcs, ha van; ha nincs, TOTP authenticator-app (pl. Google Authenticator, Aegis, 2FAS). Az SMS-t csak végszükségből válaszd.
  6. TOTP-app esetén először kapsz egy visszaállító (backup) kódot — ezt mindenképp írd fel és tedd el biztonságos helyre, mert ezzel tudod újra beállítani a 2FA-t, ha elveszne a telefonod.
  7. Ezután az app által generált egyedi kódot kell beírnod a Binance felületén a beállítás megerősítéséhez.
  8. Kövesd a további utasításokat a beállítás befejezéséhez.

Fontos: a 2FA-kódjaidat és a visszaállító kódokat soha ne oszd meg senkivel, és ne írd be őket olyan oldalon, amelyben nem vagy biztos.

kétfaktoros_hitelesítés_cryptofalka3 Forrás: https://cointelegraph.com

Megvéd-e a 2FA az adathalászattól?

A 2FA erősen csökkenti a kockázatot, de fontos reálisan látni: önmagában nem zár ki minden fenyegetést. A régi cikkünk azt írta, hogy a 2FA-val az identitáslopás leggyakoribb fenyegetései „kizárhatók” — ez 2026-ban már túlzás. Létezik ugyanis a valós idejű, „köztes emberes” adathalászat (adversary-in-the-middle, AiTM): a támadó szervere proxyként ül a valódi bejelentkező oldal és közéd. A hamis oldalon beírt jelszavadat és a 2FA-kódodat (SMS, TOTP vagy push) valós időben továbbítja az igazi oldalnak, majd ellopja a belépés utáni munkamenet-sütit (session cookie) — ezzel a 2FA-t megkerülve lép be. Az ilyen (pl. Evilginx-alapú) támadásokból a Microsoft 2024-ben jelentős, több mint kétszeres növekedést jelentett.

A jó hír: az egyetlen igazán robusztus védelem ez ellen a domainhez kötött passkey vagy hardveres kulcs, mert az a hamis oldalon eleve nem hitelesít — így nincs is mit ellopni. Vagyis a hagyományos SMS/TOTP-2FA csökkenti a kockázatot, de a teljes adathalászat-ellenállóságot csak a FIDO2/passkey adja meg. Ha többet szeretnél tudni a tipikus támadásokról, olvasd el, hogyan lopják el a kriptódat.

Backup és visszaállítás – nehogy kizárd magad

A 2FA egyik legnagyobb buktatója nem a támadó, hanem az, ha te magad zárod ki magad a fiókból. Ezért a beállításkor kapott visszaállító (backup) kódokat és a „Shared Key” / QR-kódot mentsd el előre, biztonságosan és offline — papíron, széfben vagy titkosított tárolóban. Amit kerülj: felhőbe töltött képernyőkép, vagy ugyanaz az eszköz, amin a jelszavad is van.

Ha van rá lehetőség, állíts be több passkey-t vagy két hardveres kulcsot (egy elsődlegeset és egy tartalékot), így egy elveszett eszköz nem zár ki a fiókból. Ha nincs mentésed és elveszik a telefonod, jellemzően a tőzsde ügyfélszolgálatának hosszas, személyazonosságot igazoló folyamatán át lehet csak visszaszerezni a hozzáférést.

A 2FA nem helyettesíti a hardveres tárcát

Fontos különbség: a tőzsdei 2FA a fiókod belépését védi, de a tőzsdén tartott kripto letéti (custodial) — a kulcsokat a tőzsde birtokolja. Ezt szokták úgy összefoglalni: „not your keys, not your coins” (nem a tiéd a kulcs, nem a tiéd a coin). Ezért nagyobb, hosszú távra tartott összeget érdemes átvinni saját kulcsú, hardveres (hideg) tárcába — a 2FA és a saját kulcsú tárolás két külön védelmi réteg, nem helyettesítik egymást. Ha még csak ismerkedsz a tárcákkal, segít a kriptovaluta pénztárca kisokos.

Gyakori hibák, amikre figyelj

  • SMS-re hagyatkozás – SIM-swap célpontja vagy; ahol lehet, válts TOTP-appra vagy hardveres kulcsra.
  • Nincs mentés a backup-kódról – telefonvesztésnél kizárhatod magad; előre ments offline.
  • Ugyanaz az eszköz a jelszóhoz és a 2FA-hoz – ha a jelszókezelő és a TOTP-app egy ellopott telefonon van, egyszerre veszhet el mindkét faktor. Nagy értékű fiókhoz érdemes külön eszköz vagy hardveres kulcs.
  • Kód beírása adathalász oldalon – a legveszélyesebb hiba; mindig ellenőrizd a domaint, és ahol lehet, használj passkey-t.

Összefoglaló

A kétfaktoros hitelesítés a legjobb ár-érték arányú biztonsági lépés a kriptós fiókjaidhoz: pár perc beállítás, és az ellopott jelszó önmagában már nem elég a támadónak. A lényeg a helyes választás: kerüld az SMS-t, ha teheted, használj TOTP-appot, a legjobb védelemért pedig hardveres kulcsot vagy passkey-t. Kapcsold be minden tőzsdén, mentsd el offline a visszaállító kódokat, és ne feledd: a 2FA a fiók-belépést védi, a nagyobb összegek biztonságát a saját kulcsú, hardveres tárca adja. A 2FA a felhasználói óvatosság alapdarabja — nem törvényi kötelezettség, hanem a saját pénzed védelmének legegyszerűbb módja.

Mit érdemes még tudni?

Mi az a kétfaktoros hitelesítés (2FA)?

A kétfaktoros hitelesítés egy extra biztonsági réteg: a jelszó (amit tudsz) mellé egy második, más típusú igazolást is kér a rendszer — például egy telefonon generált kódot vagy egy hardveres kulcsot (amid van). Csak akkor enged be, ha mindkettő stimmel, így az ellopott vagy kiszivárgott jelszó önmagában már nem elég a fiókod feltöréséhez.

Miért fontos a 2FA a kriptotőzsdén?

A tőzsdei fiókod közvetlenül a pénzedhez fér hozzá, a támadók pedig folyamatosan próbálják feltörni. 2FA nélkül egy kiszivárgott vagy újrahasznált jelszó azonnal fiók-hozzáférést jelenthet. Minden komoly tőzsdén alap elvárás bekapcsolni — lehetőleg authenticator-appal vagy hardveres kulccsal, ne SMS-sel.

Melyik a legbiztonságosabb 2FA-módszer?

Sorrend a leggyengébbtől a legerősebbig: SMS < e-mail < TOTP authenticator-app < push-jóváhagyás < hardveres kulcs (FIDO2/U2F, pl. YubiKey) és passkey. A hardveres kulcs és a passkey a legerősebb, mert a hitelesítést az oldal domainjéhez kötik, így egy hamis, adathalász oldalon nem működnek.

Biztonságos-e az SMS-es 2FA?

Az SMS a leggyengébb 2FA-módszer. SIM-csere (SIM-swap) támadással a támadó átveheti a telefonszámodat, és megkapja az SMS-kódjaidat; a NIST 2025-ben „korlátozott” kategóriába sorolta az SMS-t. Jobb, mint a semmi, de ha van rá mód, válts TOTP-appra vagy hardveres kulcsra.

Mi az a passkey, és jobb-e a hagyományos 2FA-nál?

A passkey jelszó nélküli, adathalászat-ellenálló bejelentkezés a FIDO2/WebAuthn szabványra építve. Nincs megosztott titok vagy jelszó, amit el lehetne lopni, és hamis oldalon nem működik, mert a domainhez kötött. A nagy tőzsdék (pl. Binance, Coinbase) már ajánlják — jelenleg ez a legmodernebb védelem.

Mi történik, ha elvesztem a telefonom vagy a 2FA-t?

A beállításkor kapott visszaállító (backup) kódokkal vagy a felírt „Shared Key”/QR-kóddal egy új eszközön újra beállíthatod a 2FA-t. Ezért kritikus ezeket előre, offline, biztonságosan elmenteni. Ha nincs mentésed, a tőzsde ügyfélszolgálatának hosszas személyazonosítás után kell feloldania a fiókot.

Megvéd-e a 2FA az adathalászattól?

Erősen csökkenti a kockázatot, de nem teljesen. A modern, valós idejű (AiTM) adathalászat a beírt SMS- vagy TOTP-kódot azonnal továbbítja az igazi oldalnak, és ellopja a munkamenet-sütit, ezzel megkerülve a 2FA-t. Ez ellen a domainhez kötött passkey vagy hardveres kulcs véd igazán.

A 2FA helyettesíti a hardveres tárcát?

Nem. A 2FA a tőzsdei fiók belépését védi, de a tőzsdén tartott kripto letéti — a kulcsok a tőzsdéé. Nagyobb, hosszú távra tartott összeget érdemes saját kulcsú, hardveres (hideg) tárcába vinni. A kettő két külön védelmi réteg, nem helyettesítik egymást.

Melyik authenticator app a legjobb 2026-ban?

Nincs egyetlen „legjobb” — a szempont: nyílt forráskód, titkosított vagy exportálható mentés, és több eszközös visszaállítás. Elterjedt választások: Google Authenticator (egyszerű), Aegis és 2FAS (nyílt forráskódú), Ente Auth (végponttól-végpontig titkosított felhő). Az Authy desktop-appját 2024 augusztusában megszüntették.

Mi az a SIM-swap támadás?

A támadó a mobilszolgáltatónál (jellemzően megtévesztéssel) átíratja a telefonszámodat a saját SIM-kártyájára, így megkapja a hívásaidat és SMS-eidet — köztük az SMS-es 2FA-kódokat és a jelszó-visszaállító linkeket. Ezért gyenge az SMS-alapú 2FA, és ezért érdemes inkább TOTP-appot vagy hardveres kulcsot használni.

Kapcsolódó hírek

Hogy mi is az a Cryptofalka Kereskedő Közösség?

Elemzések a jövő pénzéről a Bitcoinról és a többi kriptovalutáról! Havi oktatások, élő streamek, tippek, hírek, közösség! Ha szeretnél hatékonyan bekapcsolódni a digitális valuták világába vagy ha már ismerős a szakma de szeretnéd elmélyíteni a tudásodat és profitálni a digitális pénz forradalmából, akkor nálunk a helyed! Hiszen a Platformról minden információt, tippet és oktatást egy forrásból érhetsz el, méghozzá a szakma legjobbjaitól 2018 óta!

Válassz tagságaink közül

Bitcoin és kriptovaluta árfolyamok

Bitcoin BTC 0.62% $64,381.27
Ethereum ETH 0.25% $1,908.07
BNB BNB 3.25% $591.19
XRP XRP 0.73% $1.08
Solana SOL 1.04% $74.3
Dogecoin DOGE 0.40% $0.07014
Cardano ADA 4.10% $0.1692
Litecoin LTC -0.21% $45.35
További árfolyamok
A CryptoFalka által szolgáltatott információk és elemzések a szerzők magánvéleményét tükrözik, a megjelenő írások nem valósítanak meg a 2007. évi CXXXVIII. törvény (Bszt.) 4. § (2). bek 8. pontja szerinti befektetési elemzést és a 9. pont szerinti befektetési tanácsadást. Bármely befektetési döntés meghozatala során az adott befektetés megfelelőségét csak az adott befektető személyére szabott vizsgálattal lehet megállapítani, melyre a CryptoFalka nem vállalkozik. Az egyes befektetési döntések előtt éppen ezért tájékozódjon részletesen és több forrásból, szükség esetén konzultáljon személyes befektetési tanácsadóval!