אימות דו-שלבי על כל החשבונות
השכבה שעוצרת פורץ גם אם הסיסמה שלך כבר דלפה: מה זה, איזה סוג באמת מגן, באיזה סדר להפעיל, ומה עושים ביום שאיבדת את הטלפון.
מה זה עושה, בשורה אחת
אימות דו שלבי מוסיף שאלה שנייה בכניסה לחשבון. הראשונה היא משהו שאתה יודע, הסיסמה. השנייה היא משהו שיש לך, בדרך כלל הטלפון. מי שהשיג רק את הסיסמה נעצר בשלב השני.
זה נשמע קטן, אבל זה משנה את כל התמונה. רוב ההשתלטויות על חשבונות לא מתחילות בפריצה מתוחכמת אלא בסיסמה שדלפה מאתר אחר, ותוקף שמנסה אותה אוטומטית בעשרות שירותים. ברגע שיש שכבה שנייה, הרשימה הזאת מפסיקה להיות שימושית.
בפועל, הפעלה של אימות דו שלבי על חמישה חשבונות לוקחת פחות מרבע שעה, והיא ההגנה עם היחס הכי טוב בין מאמץ לתוצאה שקיימת היום.
לא כל אימות דו שלבי שווה
יש ארבעה סוגים נפוצים, והפער ביניהם גדול. אם יש לך בחירה, בחר מלמעלה.
- מפתח פיזי או Passkey: החזק ביותר. המפתח מאמת גם את כתובת האתר, ולכן הוא פשוט לא עובד באתר מזויף. זו ההגנה היחידה שעוצרת פישינג מתקדם.
- אפליקציית אימות, כמו Google Authenticator, Authy או Microsoft Authenticator: מייצרת קוד שמתחלף כל שלושים שניות, בלי קשר לרשת הסלולרית. חזקה מאוד ומספיקה לרוב האנשים.
- אישור בהתראה, כלומר הודעה שקופצת ושואלת אם זה אתה: נוח, אבל מסוכן דווקא בגלל הנוחות. אנשים מאשרים אוטומטית. אם קופצת בקשה שלא יזמת, זה אומר שמישהו מחזיק את הסיסמה שלך.
- קוד ב-SMS: החלש מבין הארבעה, אבל עדיין הרבה יותר טוב מכלום. הוא חשוף להחלפת סים, תרגיל שבו מישהו משכנע את חברת הסלולר להעביר את המספר שלך לכרטיס שלו.
אם השירות מציע רק SMS, הפעל SMS. הכלל הוא לא לוותר על שכבה שנייה בגלל שהיא לא המושלמת ביותר.
באיזה סדר להפעיל
אל תתחיל מהחשבון שהכי מטריד אותך, אלא מהחשבון שמחזיק את כל השאר. זה כמעט תמיד האימייל.
הסיבה פשוטה: כמעט כל שירות אחר מאפס סיסמה דרך המייל. מי ששולט במייל שלך שולט בהדרגה בכל השאר, גם בלי לדעת אף סיסמה נוספת.
- האימייל הראשי, גוגל או מיקרוסופט או אחר.
- וואטסאפ וטלגרם, שדרכם מתחזים אליך מול המשפחה והלקוחות.
- הבנק והאשראי.
- החשבון של הטלפון עצמו, אפל או גוגל, שדרכו אפשר לאתר ולנעול את המכשיר.
- הרשתות החברתיות, ובראשן זו שיש בה קהל או עסק.
איפה בדיוק לוחצים
השמות משתנים מעט בין השירותים, אבל המסלול כמעט תמיד זהה: הגדרות, אבטחה, אימות דו שלבי.
- גוגל: התמונה שלך, ניהול חשבון Google, אבטחה, אימות דו שלבי.
- אינסטגרם: תפריט, הגדרות ופרטיות, מרכז החשבונות, סיסמה ואבטחה, אימות דו שלבי.
- פייסבוק: הגדרות, מרכז החשבונות, סיסמה ואבטחה, אימות דו שלבי.
- וואטסאפ: הגדרות, חשבון, אימות דו שלבי, והגדרת קוד בן שש ספרות.
- טלגרם: הגדרות, פרטיות ואבטחה, אימות דו שלבי.
- אפל: הגדרות, השם שלך למעלה, סיסמה ואבטחה.
בוואטסאפ שים לב שזה לא קוד שמגיע ב-SMS אלא קוד קבוע שאתה בוחר. זה בדיוק מה שחוסם את הונאת הקוד שנשלח בטעות.
קודי הגיבוי, החלק שכולם מדלגים עליו
כשמפעילים אימות דו שלבי, השירות מציג רשימה של קודים חד פעמיים. רוב האנשים סוגרים את החלון הזה בלי להסתכל, ומגלים את המשמעות רק כשהטלפון אבד.
הקודים האלה הם הדרך היחידה להיכנס בלי הטלפון. בלעדיהם אתה תלוי בתהליך שחזור ארוך מול הפלטפורמה, שלפעמים פשוט לא מסתיים בכי טוב.
- שמור אותם במנהל הסיסמאות, בהערה מאובטחת של אותו חשבון.
- או הדפס אותם והכנס למגירה בבית. פתק פיזי הוא הגנה מצוינת מפני תוקף מרוחק.
- אל תשמור אותם בהערות של הטלפון או בשיחה עם עצמך בוואטסאפ. אם החשבון נפרץ, גם הם נפרצו.
איבדת את הטלפון, מה עכשיו
אם שמרת קודי גיבוי, זה תרגיל של שתי דקות: נכנסים עם הסיסמה, בוחרים בכניסה בדרך אחרת, ומזינים קוד גיבוי. אחר כך מבטלים את המכשיר הישן ומגדירים חדש.
אם לא שמרת, יש עדיין דרכים: מספר טלפון חלופי שהגדרת מראש, כתובת מייל משנית, או מכשיר אחר שכבר מחובר לאותו חשבון. לכן שווה להגדיר את אלה היום, כשהכל רגוע.
אפליקציות אימות מודרניות, כמו Authy או האימות של גוגל בגרסאות החדשות, מגבות את הקודים לענן. זה פותר את רוב המקרים, ובתנאי שהחשבון שאליו הן מגבות מוגן בעצמו.
טעויות שחוזרות
- להפעיל על הרשתות החברתיות ולשכוח את האימייל, כלומר לנעול את החלונות ולהשאיר את הדלת פתוחה.
- לאשר התראת כניסה בלי לקרוא. אם לא ניסית להתחבר עכשיו, ההתראה הזאת אומרת שמישהו יודע את הסיסמה שלך, וצריך להחליף אותה מיד.
- למסור את הקוד למישהו שמבקש בטלפון או בהודעה. אף שירות אמיתי לא יבקש ממך את הקוד, אף פעם.
- להשתמש באותו מספר סלולרי כשכבה שנייה לכל דבר, כולל לבנק, בלי הגנה מול החלפת סים. שווה לבקש מחברת הסלולר סיסמה או חסימת החלפת סים.
- לכבות את זה כי זה מעצבן. אחרי שבועיים כמעט לא מרגישים בזה, כי רוב השירותים שואלים רק במכשיר חדש.
צ׳קליסט לסיום
- הפעל אימות דו שלבי באימייל הראשי.
- הפעל בוואטסאפ, עם קוד קבוע שאתה בוחר.
- הפעל בבנק וברשת החברתית המרכזית שלך.
- שמור את קודי הגיבוי במנהל הסיסמאות או בפתק בבית.
- הגדר מייל או טלפון חלופי לשחזור.
- בקש מחברת הסלולר הגנה מפני החלפת סים.
לקח פחות מחצי שעה, ומכאן והלאה סיסמה שדלפה כבר לא מספיקה כדי להיכנס אליך.
// הצעד הבא
קראת את התיאוריה. אלה הדרכים להעמיק, או לקבל עזרה אם זה כבר קרה.
רוצה עוד ידע שמחסן אותך?
מדריכים, טיפים והתראות סייבר, ישר באינסטגרם.