Közművelődés, kultúra, oktatás, könyvtár, pedagógia, műszaki informatika, számítástechnika
2026. szeptember 19., szombat
A jelszó biztonságosabb tárolására és visszaolvasására
Ez a program a Python keyring csomagját használja jelszó biztonságosabb tárolására és visszaolvasására az operációs rendszer hitelesítőadat-kezelőjéből.
----------
# Source - https://stackoverflow.com/a/31882203
# Posted by Dustin Wyatt, modified by community. See post 'Timeline' for change history
# Retrieved 2026-09-19, License - CC BY-SA 3.0
import keyring
# the service is just a namespace for your app
service_id = 'IM_YOUR_APP!'
keyring.set_password(service_id, 'dustin', 'my secret password')
password = keyring.get_password(service_id, 'dustin') # retrieve password
---------------
A kód lépésenként:
import keyring
Betölti a keyring modult.
service_id = 'IM_YOUR_APP!'
Ez egy szolgáltatás-/alkalmazásazonosító célja hogy a program meg tudja különböztetni a saját hitelesítő adatait más alkalmazásokétól.
keyring.set_password( service_id, 'dustin', 'my secret password' )
Ez elmenti:
szolgáltatás: IM_YOUR_APP!
felhasználónév: dustin
jelszó: my secret password
A keyring általában nem egy egyszerű Python fájlba írja ki a jelszót. Az adott operációs rendszer megfelelő credential/password store-ját használja. Például Windows alatt ez a Windows hitelesítőadat-kezelési infrastruktúrájához kapcsolódhat.
Ezután:
password = keyring.get_password( service_id, 'dustin' )
megkeresi ugyanahhoz a szolgáltatáshoz és felhasználóhoz tartozó jelszót, majd a változóba teszi:
password
értéke:
my secret password
------------------------
Miért érdekes a korábban vizsgált programod szempontjából?
Itt van egy fontos különbség.
Ez a kód önmagában normális alkalmazásfunkció. Egy program például így tárolhatná a saját API-jelszavát anélkül, hogy azt egy konfigurációs .py fájlba vagy sima szöveges fájlba írná.
Viszont egy infostealerben a keyring használata már egészen más jelentőségű lehet: ha egy program más alkalmazások vagy felhasználók által tárolt hitelesítő adatokat próbál megszerezni, akkor az már adatlopási funkció része lehet.
Tehát nem maga a import keyring a gyanús, hanem az, hogy milyen célra használja a program.
A mostani három sor például csak ezt teszi:
jelszó → tárolás → ugyanaz a program → visszaolvasás
és nem küld adatot az internetre, nem olvas böngésző-cookie-kat, nem keyloggol és nem lop munkamenet-tokeneket.
Feliratkozás:
Megjegyzések küldése (Atom)
Nincsenek megjegyzések:
Megjegyzés küldése