Banknavigator
podcast

Iratkozz fel YouTube csatornánkra, hogy ne maradj le a legfrissebb videókról!

Push értesítés vagy SMS? – Biztonsági kérdés 2025-ben

2025.09.11. Szerző: Martinek András Utoljára módosítva: 2025. szeptember 11. 01:46

A banki azonosításnál 2025-ben a push értesítés a legtöbb helyzetben biztonságosabb és felhasználóbarátabb, mint az SMS‑kód. Az alábbi útmutató a két módszer erősségeit és korlátait gyakorlati példákkal, beállítási tervvel és GYIK-kel mutatja be, kifejezetten a hétköznapi használatra optimalizálva.

Miért pont most fontos ez a döntés?

A digitális bankolás belépést, utalást, online kártyás fizetést és limitek módosítását is érintő „erős ügyfélhitelesítést” (SCA) igényel. Ennek két legelterjedtebb módja az SMS‑kód és a push értesítésen alapuló alkalmazás‑jóváhagyás. 2025-ben a csalások módszerei finomodtak: a klasszikus adathalászat mellé felzárkózott a SIM‑csere (SIM swap), az üzenettovábbítási infrastruktúra sebezhetőségeinek kihasználása (SS7), a mobil‑kártékonykódok és a valós idejű „meggyőzős” támadások.

Fontos: az SMS‑kód környezet nélküli szám, míg a push jóváhagyás tranzakció‑részleteket (összeg, kedvezményezett, kereskedő) is megjeleníthet. A felhasználó így nemcsak „engedélyez”, hanem ellenőriz is.

Két megoldás, két filozófia

SMS‑kód: mi történik a háttérben?

Az SMS egy egyszer használatos jelszót (OTP) küld a SIM‑kártyához kapcsolt telefonszámodra. A bank a kód helyes megadásából következtet arra, hogy te vagy a birtokosa az adott telefonszámnak. Ez egyszerű, hálózatfüggetlen (nem kell mobiladat), és szinte minden készüléken működik.

Gyakorlati előnyök:

  • Működik régebbi telefonon is, okosfunkciók nélkül.
  • Gyenge adatkapcsolat mellett is megérkezhet (GSM‑jel elég).
  • Alapértelmezett, a legtöbb ügyfél ismeri.

Kritikus gyengeségek 2025-ben:

  • SIM‑csere / SIM swap: a támadó a szolgáltatónál új SIM‑re irányíthatja a számod. Innentől a banki SMS nála landol.
  • SS7 és üzenet‑útvonal problémák: az SMS‑ek bizonyos környezetben átirányíthatók/megfigyelhetők.
  • Smishing és overlay csalások: hamis felületre csalják a kód azonnali beírását.
  • Eszközhöz kötés hiánya: a kód bárhol beírható; nem tudja, „jó” készülék használja‑e.

Fontos: ha hirtelen megszűnnek az SMS‑eid és a térerőd is ingadozik, az lehet SIM‑csere jele. Ilyenkor azonnal hívd a szolgáltatót és tiltasd a SIM‑et.

Push értesítés: eszközhöz kötött jóváhagyás

A push‑alapú hitelesítésnél a banki app értesítést küld az előzetesen regisztrált készülékre. A jóváhagyást többnyire biometria (ujjlenyomat/arc) vagy eszköz‑PIN zárja. A bank a regisztrált eszköz és a helyi feloldás alapján dönt, és jó esetben tranzakció‑részleteket is megjelenít (összeg, kedvezményezett, időpont, kereskedő).

Gyakorlati előnyök:

  • Eszközhöz kötés: csak a regisztrált készülék fogadhat és hagyhat jóvá.
  • Tranzakció‑kontextus: látható, mit hagysz jóvá.
  • Biometria / Secure Enclave: a kulcsok védett hardverben tárolódnak.
  • Adathalászat‑rezisztens: nincs beírandó kód, amit el lehetne csalni.

Lehetséges korlátok:

  • Internetkapcsolat kell (vészhelyzetben app‑kód segíthet).
  • Elveszett/kompromittált eszközt gyorsan ki kell zárni a profilból.

Tipp: ha elérhető, kapcsold be a „szám‑egyeztetés” (number matching) és a dinamikus összekapcsolás (összeg + kedvezményezett megjelenítése) funkciót. Ezek jelentősen csökkentik a téves jóváhagyás esélyét.

Valós élethelyzetek: melyik mit tud?

1) Internetbankba belépés munkahelyről

  • SMS‑kód: gyors, de rosszindulatú bővítmény valós időben „továbbíthatja” a kódot.
  • Push: a telefonon megjelenik a „Bejelentkezés jóváhagyása” időponttal; ismeretlen kérésnél azonnal elutasíthatod.
  • Ajánlás: push.

2) Nagy összegű átutalás új kedvezményezettnek

  • SMS: phishing felület elcsalhatja a kódot.
  • Push: a telefon név/számlaszám/összeg részleteket mutat; eltérésnél nem hagyod jóvá.
  • Ajánlás: push, dinamikus összekapcsolással.

💡 Tipp: állíts be küszöbérték‑értesítést (pl. 200 000 Ft felett), hogy minden nagy tranzakció külön jóváhagyást kérjen.

3) Online kártyás vásárlás külföldi webshopban (3‑D Secure 2)

  • SMS: a kód hamis fizetőoldalon is felhasználható.
  • Push: a kártyás terhelés adatai a mobilon jelennek meg.
  • Ajánlás: push.

4) Gyenge adatkapcsolat, hegyvidéki túra

  • SMS: ha van GSM jel, megjön.
  • Push: internet nélkül nem jön, de sok bank offline egyszeri kódot ad.
  • Ajánlás: tarts offline app‑kódot; végszükségben SMS.

5) Új telefonra költözés

  • SMS: egyszeri regisztrációhoz rendben.
  • Push: új eszköz hitelesítésekor kérj plusz ellenőrzést (régi eszköz megerősítése).
  • Ajánlás: átmenetileg SMS, majd tartósan push.
Szempont SMS-kód Push értesítés
Biztonsági alap Telefonszám birtoklása Regisztrált eszköz + lokális feloldás
Támadási felület SIM-csere, SS7, smishing, kód-lopás Eszközlopás + feloldás, értesítés-blokkolás (ritka)
Felhasználói élmény Kód másolása/beírása Egy érintés + biometria
Tranzakció-részletek Többnyire nincs Tipikusan van (összeg, kedvezményezett)
Offline működés Igen (GSM elég) App-függő (offline OTP esetén igen)
Költség banknak Magas (SMS díj) Alacsony (adatkapcsolat)
Skálázhatóság Csúcsidőben torlódhat Stabilabb, OS-függő
Megfelelőség (SCA) Elérhető, de gyengül Erős, preferált (dinamikus összekapcsolással)

Fontos: a „puszta push” sem elég, ha mindent jóvá kell hagynod. Válassz kritikus eseményeket (belépés, nagy összeg, új kedvezményezett, limitmódosítás), a többi legyen csak értesítés.

Alternatívák és kiegészítők a pénzügyekben

Biometria eszközön (ujjlenyomat/arc)

A push jóváhagyás helyi védelme. Ha az eszköz titkosított és biometrikus zár mögött van, a támadónak fizikai hozzáférés és feloldás is kell.

Eszköz‑kód generátor (app‑alapú OTP)

Térerőtől független, időalapú kódot állít elő. Jó offline tartalék. Előny: nincs üzenet‑útvonal. Hátrány: kód beírást kér, phishing elcsalhatja.

Fizikai biztonsági kulcs (FIDO2/WebAuthn)

Bankoknál ritkább, de erős és adathalászat‑ellenálló. Cserébe plusz eszköz és kompatibilitás‑kérdés.

Telefonhívásos jóváhagyás (IVR) és email‑kód

Kényelmetlen és kockázatosabb; pénzügyi környezetben már nem ajánlott elsődleges módszernek.

Tipp: ha több banknál van számlád, igyekezz egységesíteni a módszert (mindenhol push + offline app‑kód). Így kevesebb a félreértés és gyorsabb a rutin.

Beállítási terv: így konfiguráld jól a banki appodat

  1. Eszköz‑regisztráció audit: töröld a régi telefonokat a banki profilból. Csak az aktuális eszközök maradjanak.
  2. Biometria + PIN: kapcsold be a biometrikus jóváhagyást; hagyd meg a helyi PIN‑t tartaléknak.
  3. Tranzakció‑részletek megjelenítése: tedd kötelezővé az összeg és kedvezményezett kijelzését a push képernyőn.
  4. Értesítés‑szabályok: engedélyezd a banki app értesítéseit „kritikus” prioritással; kapcsold be a number matching opciót, ha van.
  5. Offline mentőöv: aktiváld az app‑kód generátort (TOTP) és tudd, hol éred el internet nélkül.
  6. SIM‑védelem: kérj szolgáltatódnál SIM‑csere PIN‑t/ügyfél‑jelszót; ahol lehet, tiltsd az SMS‑alapú jelszó‑visszaállítást.
  7. Riasztások finomhangolása: legyen extra jóváhagyás nagy összeg, új kedvezményezett, limitmódosítás esetén.
  8. Eszközbiztonság: friss rendszer, zárolt képernyő, csak hivatalos áruházból telepített appok.

Tipp: utazás előtt kapcsold be az offline kód funkciót, és teszteld repülőmód mellett. Így roaming nélkül is belépsz és jóváhagysz.

Tipikus támadási minták és megelőzésük

1) Valós idejű adathalászat („man‑in‑the‑browser”)

  • Minta: hamis banki felület kér egy SMS‑kódot.
  • Megelőzés: push jóváhagyás tranzakció‑részletekkel; a telefonon ellenőrizd az adatokat.

2) SIM‑csere, majd ügyeleti időben nagy utalás

  • Minta: hirtelen megszűnik a térerő, nem jönnek SMS‑ek.
  • Megelőzés: push‑ra váltás, szolgáltatói SIM‑zár, azonnali kapcsolatfelvétel.

3) Rosszindulatú Android‑overlay

  • Minta: „Frissítse banki appját” – valójában kémprogram hamis képernyővel.
  • Megelőzés: ismeretlen forrásból ne telepíts; Play Protect/Device Protection aktív; értesítés‑integritás ellenőrzése (ha van).

4) Social engineering „segítő banki ügyintézővel”

  • Minta: telefonon kérik, hogy diktálj be kódot vagy „hagyd jóvá gyorsan”.
  • Megelőzés: soha ne ossz meg kódot; váratlan push esetén utasítsd el, majd hívd vissza a bankot a hivatalos számon.

Fontos: a támadók gyakran időnyomással dolgoznak („most azonnal lépnünk kell”). A késleltetés (30 másodperc gondolkodás) önmagában sok kísérletet megfog.

Mennyire „biztos” a push értesítés?

Semmi sem 100%. A push ereje abban áll, hogy összekapcsolja a tranzakciót a konkrét eszközzel és a helyi feloldással. Ha a telefon felett teljes irányítást szerezne a támadó (root‑olt rendszer, képernyőzár ismerete), a védelem gyengül, de ez nagyságrenddel nehezebb, mint egy SMS megszerzése. Ráadásul a push felület láthatóvá teszi az eltérést („nem az én tranzakcióm”), míg az SMS‑nél a kód környezet nélkül érkezik.

Üzemeltetési szempontok bankoknak és fintechnek (röviden)

  • Költségmodell: az SMS egységköltsége folyamatos; a push költsége fejlesztés és infrastruktúra, nagy volumen mellett kedvezőbb.
  • Megbízhatóság: csúcsidőben az SMS‑ek késhetnek; push‑nál a mobil OS értesítéskezelése és a háttéradat‑szabályok kritikusak.
  • Megfelelőség: tranzakció‑részletek dinamikus összekapcsolása fontos SCA‑hoz és vitás esetekhez.

Gyakran ismételt kérdések (GYIK)

A push értesítéshez mindig kell internet?
Igen, a push‑hoz kell adatkapcsolat, de a legtöbb banki app biztosít offline kódgenerálást. Ezt érdemes előre bekapcsolni.

Mi van, ha külföldön vagyok és nincs roaming‑adat?
Válts ideiglenesen offline kódra vagy használd Wi‑Fi‑t. Ha egyik sincs, az SMS lehet tartalék – ilyenkor is figyelj a social engineering hívásokra.

Eltűntek az SMS‑ek, nem jön kód. Baj van?
Lehet. Ha hirtelen minden SMS megszűnik, gyanakodj SIM‑cserére. Azonnal hívd a szolgáltatót és zárasd a kártyát.

A bankom csak SMS‑t kínál. Mit tehetek?
Keresd az app‑alapú azonosítást a beállításokban; ha nincs, állíts be app‑kód generátort (TOTP). Emeld a saját higiénét: erős jelszó, kártevővédelem, SIM‑zár.

Biztonságos a biometria?
A modern eszközök biometrikus sablonjai a készüléken, titkosítva tárolódnak, a bank felé csak siker/hiba jelzés megy.

Hány eszközt regisztráljak?
Ideális esetben egyet, plusz egy tartalékot (pl. tablet). A régi eszközöket töröld.

Miért kapok néha push‑t, amikor semmit sem csináltam?
Gyakran automatizált próbálkozás. Ilyenkor utasítsd el, majd változtasd meg a jelszavad, és ellenőrizd a bejelentkezési naplót.

7 pontos ellenőrzőlista felhasználóknak

  1. Push értesítés bekapcsolva és biometria társítva.
  2. Tranzakció‑részletek megjelenítése kötelező.
  3. App‑alapú offline kód engedélyezve.
  4. Szolgáltatónál SIM‑csere védelem beállítva.
  5. Régi eszközök törölve a banki profilból.
  6. Értesítések kritikus prioritáson engedélyezve.
  7. Gyanús push esetén elutasítás + bank hivatalos számának visszahívása.

Összegzés és rövid tanács

A 2025‑ös környezetben a push értesítés a legjobb alapértelmezett választás banki azonosításra: eszközhöz kötött, biometriával védett, és tranzakció‑kontextust ad. Az SMS‑t tartsd kéznél tartaléknak gyenge adatkapcsolat esetére, de amint lehet, térj vissza a push‑hoz.

Kapcsold be a push hitelesítést, kötelezd a tranzakció‑részletek megjelenítését, és állíts be offline app‑kódot vészhelyzetre. Ezzel a legtöbb hétköznapi csalási kísérletet már a kapuban megfogod.

Az oldalon megjelent írás kifejezetten informáló jellegű és kizárólag a Banknavigátor Kft. és a Financial Consulting Zrt. mint a szerzőknek a véleményét jeleníti meg. A szerzők ezen véleményüket az előzetes szakmai tájékozódásuk és az akkor elérhető legrészletesebb információk alapján fogalmazták meg és jelenítik meg a közzétett írásban, ennek ellenére a szöveg tartalmazhat az olvasás napján már elavult és/vagy már nem a valóságnak mindenben megfelelő adatokat. Ennek megfelelően a Banknavigátor Kft. és a Financial Consulting Zrt. a tévedés jogát teljes mértékben fenntartják, a fenti megfogalmazás semmilyen módon és formában nem tekinthető a tények egyértelmű megjelenítésének. Kérjük a döntése meghozatala előtt feltétlenül tájékozódjon és kérjen szakmai segítséget.

Raiffeisen BannerRaiffeisen BannerHirdetés

Ajánlott hitelek

Horizont kölcsön

THM: 10,4%

Futamidő: 22 hónap

Hitelösszeg: 400.000 Ft - 1.200.000 Ft

Promóció

Super Plus Személyi Kölcsön

THM: 10,6%

Futamidő: 12 - 84 hó

Hitelösszeg: 8.000.000 - 10.000.000 Ft

Promóció

K&H kiemelt személyi kölcsön

THM: 11,4% - 13,0%

Futamidő: 24 - 96 hó

Hitelösszeg: 3.000.000 Ft - 15.000.000 Ft

Promóció

Pénzügyi újdonságok

Cikkek, amiket neked is érdemes elolvasni.

2025-09-11

Hogyan ellenőrizheted egy ingatlan adatait hivatalos tulajdoni lappal?

Megmutatom, hogyan kérhetsz le hivatalos (e-)tulajdoni lapot, mit olvass ki belőle lépésről lépésre, mire figyelj a széljegyeken és terheken, és...

Tovább olvasom
2025-09-11

Push értesítés vagy SMS? – Biztonsági kérdés 2025-ben

A banki azonosításnál 2025-ben a push értesítés a legtöbb helyzetben biztonságosabb és felhasználóbarátabb, mint az SMS‑kód. Az alábbi útmutató a...

Tovább olvasom
2025-09-11

Automatikus költségfigyelés mobilbankban – tényleg segít spórolni?

Az automatikus költségfigyelés ma már a legtöbb mobilbank alapfunkciója: tranzakcióidat kategorizálja, grafikonokon mutatja a havi mintákat, és előre jelez, ha...

Tovább olvasom
2025-09-10

Négyzetméterár-plafon az Otthon Start-nál: hogyan számold ki helyesen?

Az Otthon Start programban kulcsszerepet játszik a négyzetméterár-plafon, amely meghatározza, hogy a megvásárolni kívánt ingatlan belefér-e a támogatás feltételeibe. Megmutatjuk,...

Tovább olvasom
2025-09-10

Hitelkártya vagy folyószámlahitel? – Melyik a jobb döntés?

A hitelkártya és a folyószámlahitel hasonló célt szolgál: rövid távú likviditási problémák áthidalását. Mégis jelentős különbségek vannak költségeikben, rugalmasságukban és...

Tovább olvasom
2025-09-10

Mit jelent a 2025-ös infláció a hitelek kamatára?

A 2025-ös infláció alakulása közvetlenül hat a hitelek kamatszintjére: a mérséklődő pénzromlás a kamatok csökkenését hozhatja, míg tartós inflációs nyomás...

Tovább olvasom
2025-09-10

OTP SZÉP Kártya aktiválás – Gyors útmutató lépésről lépésre

Az OTP SZÉP Kártya aktiválása egyszerű, de többféle módon is elvégezhető: telefonon, online felületen vagy mobilapplikációval. Cikkünk részletes útmutatót ad...

Tovább olvasom
2025-09-09

Maximalizáld a befektetésed megtérülését, mit jelent a ROI?

Ez a cikk a ROI (Return on Investment) fogalmát, jelentőségét és gyakorlati alkalmazását tárgyalja részletesen. Elmagyarázza az alapképletet, bemutatja a...

Tovább olvasom
Provident ujProvident ujHirdetés

További hírek a hirnavigator.hu támogatásával