למה אימות דו-שלבי מציל אותך גם כשהסיסמה דלפה
הסיסמה שלך כבר בחוץ, וזה לא אישי
מדי שנה נחשפות מאות מיליוני סיסמאות באירועי פריצה לאתרים ולשירותים. לא בגללך ולא בגלל משהו שעשית לא נכון, אלא בגלל שאתר שנרשמת אליו פעם אחת לפני שנים לא שמר על עצמו.
הרשימות האלה לא נזרקות. הן נמכרות, מאוחדות ונבדקות אוטומטית מול עשרות שירותים אחרים. התהליך נקרא מילוי אישורים, והוא זול, מהיר ואינו דורש שום מיומנות: מנסים את אותו צמד של מייל וסיסמה בכל מקום ורואים איפה זה נפתח.
לכן השאלה אינה אם הסיסמה שלך תדלוף, אלא מה קורה ביום שזה כבר קרה. אם היא הדבר היחיד ששומר על החשבון, התשובה היא שהחשבון נפתח בלי שאף אחד באמת תקף אותך.
מה שכבה שנייה עושה לתוקף
אימות דו שלבי מוסיף שאלה שנייה: משהו שיש לך, בדרך כלל הטלפון. התוקף מחזיק את הסיסמה, אבל לא את המכשיר שלך, והרשימה שבידיו מפסיקה להיות שווה משהו מולך.
יש לזה גם אפקט שקט וחשוב: פתאום אתה מקבל התראה. בקשת אישור שלא יזמת היא ההוכחה הראשונה שמישהו מחזיק את הסיסמה שלך, וזה בדיוק הרגע להחליף אותה. בלי שכבה שנייה, לא היית יודע כלום.
לא כל אימות דו שלבי שווה
- מפתח פיזי או Passkey: החזק ביותר, כי הוא מאמת גם את כתובת האתר ולכן אינו עובד באתר מזויף.
- אפליקציית אימות: קוד שמתחלף כל שלושים שניות, בלי תלות ברשת הסלולרית. חזקה ומספיקה לרוב האנשים.
- אישור בהתראה: נוח, אך מסוכן בדיוק בגלל הנוחות. אנשים מאשרים אוטומטית בלי לקרוא.
- קוד ב-SMS: החלש מכולם בגלל החלפת סים, אבל עדיין טוב בהרבה מכלום.
אם השירות מציע רק SMS, הפעל SMS. הכלל הוא לא לוותר על שכבה שנייה רק כי אינה המושלמת.
מאיפה מתחילים
לא מהחשבון שהכי מטריד אותך, אלא מזה שמחזיק את כל השאר. כמעט תמיד זה האימייל, כי דרכו מאפסים סיסמה בכל שירות אחר. מי ששולט במייל שולט בהדרגה בהכל.
אחריו: וואטסאפ וטלגרם, שדרכם מתחזים אליך מול המשפחה, ואז הבנק והרשת החברתית שבה יש לך קהל או עסק.
מה שכולם שוכחים
כשמפעילים, השירות מציג רשימת קודי גיבוי חד פעמיים. רוב האנשים סוגרים את החלון בלי להסתכל, ומגלים את המשמעות ביום שהטלפון אבד. הקודים האלה הם הדרך היחידה להיכנס בלי המכשיר.
שמור אותם במנהל הסיסמאות או בפתק פיזי בבית. לא בהערות של הטלפון ולא בשיחה עם עצמך בוואטסאפ, כי אלה נופלים יחד עם החשבון.
התירוצים הנפוצים, ולמה הם לא מחזיקים
- זה מסרבל לי את הכניסה: בפועל רוב השירותים שואלים רק במכשיר חדש. אחרי שבועיים כמעט לא מרגישים בזה.
- אין לי מה להסתיר: זה לא עניין של סודות אלא של שליטה. חשבון שנלקח משמש כדי להתחזות אליך מול המשפחה והלקוחות שלך.
- אני זהיר ולא לוחץ על קישורים: מילוי אישורים לא דורש שתעשה שום דבר. הסיסמה דלפה מאתר אחר, וזה מספיק.
- יש לי סיסמה מאוד חזקה: חוזק לא מגן מפני סיסמה שכבר ידועה. רק שכבה שנייה מגנה.
- אני אעשה את זה אחר כך: זה בדיוק המשפט שנאמר לפני כל שחזור חשבון שאנחנו מטפלים בו.
השורה התחתונה
אימות דו שלבי הוא ההגנה עם היחס הכי טוב בין מאמץ לתוצאה שקיימת היום. רבע שעה על חמישה חשבונות, ואחריה סיסמה שדלפה כבר לא מספיקה כדי להיכנס אליך.
ואם החשבון כבר נלקח, אל תבזבז ימים על טפסים אוטומטיים. ככל שפונים מוקדם יותר, השחזור פשוט יותר.
רוצה עוד ידע שמחסן אותך?
מדריכים, טיפים והתראות סייבר, ישר באינסטגרם.