בקצרה: סיסמה חזקה מגִנה רק כל עוד היא סודית, אבל דליפות מסד נתונים ופישינג חושפים אותה בלי שתנחשו כלום. אימות דו-שלבי מוסיף גורם שני שנמצא רק אצלכם, וחוסם את הרוב המוחלט של ההשתלטויות האוטומטיות על חשבון.
ההנחה הרווחת אומרת שסיסמה של 16 תווים עם סימנים ומספרים היא מבצר. בפועל, אורך הסיסמה כמעט לא רלוונטי כשהתוקף לא מנחש אותה אלא פשוט קורא אותה מתוך רשימה שדלפה מאתר אחר שבו השתמשתם באותם פרטים. מיקרוסופט פרסמה שאימות דו-שלבי חוסם יותר מ-99.9% מהניסיונות האוטומטיים להשתלט על חשבון. המספר הזה לא תלוי בכמה הסיסמה שלכם מסובכת.
קראו גם: המנעול הקטן ליד הכתובת שווה לכם יותר כסף מכל באנר מבצעים · שבעה מכל עשרה קונים נוטשים, ורובם עושים את זה בעמוד התשלום · איך מזהים אתר בטוח
איך גונבים סיסמה בלי לנחש אותה
רוב הפריצות היום לא מתחילות בניחוש. הן מתחילות בקובץ. כשאתר גדול נפרץ, מיליוני שמות משתמש וסיסמאות נמכרים בפורומים, ותוכנה אוטומטית מנסה את אותם צמדים בכל שירות אחר. אם השתמשתם באותה סיסמה בשני מקומות, נפילה של אחד מהם מפילה את השני. פישינג עובד אחרת אבל מגיע לאותה תוצאה: אתם מקבלים מייל שנראה אמין, מקלידים את הפרטים בעמוד מזויף, והתוקף מקבל אותם בזמן אמת. היכולת לזהות אתר לגיטימי לפני שמקלידים סיסמה מצמצמת חלק מהסיכון, אך היא לא עוזרת כשהסיסמה כבר דלפה מאתר שלישי לגמרי.
מה בעצם מוסיף הגורם השני
אימות דו-שלבי דורש שני דברים מסוגים שונים כדי להיכנס. הראשון הוא משהו שאתם יודעים, כלומר הסיסמה. השני הוא משהו שנמצא פיזית אצלכם: קוד חד-פעמי מאפליקציה, מפתח חומרה, או הודעת אישור לטלפון. תוקף שיושב בארץ אחרת יכול להשיג את הסיסמה, אבל אין לו את הטלפון שלכם ביד. גם המנעול שנראה כמו סמל אבטחה, כמו המנעול הקטן שליד שורת הכתובת, מצפין את התעבורה בלבד ולא מונע כניסה עם פרטים גנובים. שם נכנס הגורם השני.
לא כל שיטת אימות שווה
יש הבדל אמיתי בין השיטות. קוד ב-SMS עדיף על כלום, אבל הוא פגיע להעתקת כרטיס SIM ולפישינג בזמן אמת. אפליקציית אימות מייצרת קוד מקומית בטלפון ולא עוברת ברשת הסלולר, ולכן קשה בהרבה ליירוט. מפתח חומרה פיזי הוא הרף הגבוה ביותר וכמעט חסין לפישינג. הטבלה מסכמת את ההבדלים המעשיים.
איפה להפעיל את זה קודם
לא צריך להפעיל את הכול ביום אחד. תתחילו מהחשבון ששולט בכל השאר, ומשם תתקדמו לפי סיכון. עסק שמקבל תשלומים צריך גם לוודא שהגישה למערכת של חברת הסליקה שבחרתם מוגנת בגורם שני, כי חשבון תשלומים פרוץ מתורגם ישירות לכסף.
- המייל הראשי: הוא מאפס סיסמאות לכל שאר החשבונות, ולכן קודם.
- בנק וכרטיסי אשראי: הפעילו אישור לכל כניסה ולכל העברה.
- רשתות חברתיות עסקיות: השתלטות עליהן פוגעת גם בלקוחות.
- שמרו קודי גיבוי במקום לא דיגיטלי, למקרה שהטלפון אבד.
- העדיפו אפליקציית אימות על SMS בכל חשבון שמאפשר זאת.
לקריאה נוספת על עקרונות ההגנה והגורמים השונים אפשר לעיין בערך אימות דו-שלבי בוויקיפדיה, שמפרט את סוגי הגורמים ואת נקודות התורפה של כל אחד.
הצעד המעשי הראשון פשוט. היכנסו עכשיו להגדרות האבטחה של תיבת המייל שלכם, הפעילו אימות דו-שלבי, והורידו את קודי הגיבוי לפני שאתם סוגרים את המסך.
צילום: cottonbro studio / Pexels