2026. szeptember 19., szombat

A jelszó biztonságosabb tárolására és visszaolvasására



Ez a program a Python keyring csomagját használja jelszó biztonságosabb tárolására és visszaolvasására az operációs rendszer hitelesítőadat-kezelőjéből.
----------
# Source - https://stackoverflow.com/a/31882203
# Posted by Dustin Wyatt, modified by community. See post 'Timeline' for change history
# Retrieved 2026-09-19, License - CC BY-SA 3.0


import keyring


# the service is just a namespace for your app
service_id = 'IM_YOUR_APP!'


keyring.set_password(service_id, 'dustin', 'my secret password')
password = keyring.get_password(service_id, 'dustin') # retrieve password

---------------
A kód lépésenként:
import keyring


Betölti a keyring modult.
service_id = 'IM_YOUR_APP!'

Ez egy szolgáltatás-/alkalmazásazonosító célja hogy a program meg tudja különböztetni a saját hitelesítő adatait más alkalmazásokétól.
keyring.set_password( service_id, 'dustin', 'my secret password' )

Ez elmenti:
szolgáltatás: IM_YOUR_APP!
felhasználónév: dustin
jelszó: my secret password

A keyring általában nem egy egyszerű Python fájlba írja ki a jelszót. Az adott operációs rendszer megfelelő credential/password store-ját használja. Például Windows alatt ez a Windows hitelesítőadat-kezelési infrastruktúrájához kapcsolódhat.

Ezután:
password = keyring.get_password( service_id, 'dustin' )

megkeresi ugyanahhoz a szolgáltatáshoz és felhasználóhoz tartozó jelszót, majd a változóba teszi:
password

értéke:
my secret password


------------------------
Miért érdekes a korábban vizsgált programod szempontjából?
Itt van egy fontos különbség.
Ez a kód önmagában normális alkalmazásfunkció. Egy program például így tárolhatná a saját API-jelszavát anélkül, hogy azt egy konfigurációs .py fájlba vagy sima szöveges fájlba írná.
Viszont egy infostealerben a keyring használata már egészen más jelentőségű lehet: ha egy program más alkalmazások vagy felhasználók által tárolt hitelesítő adatokat próbál megszerezni, akkor az már adatlopási funkció része lehet.
Tehát nem maga a import keyring a gyanús, hanem az, hogy milyen célra használja a program.
A mostani három sor például csak ezt teszi:
jelszó → tárolás → ugyanaz a program → visszaolvasás
és nem küld adatot az internetre, nem olvas böngésző-cookie-kat, nem keyloggol és nem lop munkamenet-tokeneket.

Nincsenek megjegyzések:

Megjegyzés küldése