בקצרה: סיסמה חזקה נפרצת ברגע שהיא דולפת ממאגר של אתר אחר. אימות דו-שלבי מוסיף קוד חד-פעמי שהתוקף לא מחזיק, וחוסם את רוב ההשתלטויות על חשבונות. אפליקציית מאמת עדיפה על קוד ב-SMS.
אתם בוחרים סיסמה עם אותיות, מספרים וסימנים, ומרגישים מוגנים. הבעיה היא שהחוזק של הסיסמה כמעט לא משנה כשהיא נגנבת שלמה ממאגר של שירות אחר. שם נכנס האימות הדו-שלבי, והוא הרבה יותר חשוב ממורכבות הסיסמה.
קראו גם: בניית אתרים לעסקים קטנים באינטרנט · בניית אתר לעסקים קטנים – 3 טיפים כדי להתחיל · שנייה אחת של טעינה איטית, ואתם כבר מאבדים לקוח
למה סיסמה לבדה נכשלת
מיליוני צירופי שם משתמש וסיסמה מסתובבים ברשת אחרי דליפות מאגרים. תוקף לא מנחש, הוא פשוט מזין את הזוג שכבר ברשותו. אם הסיסמה שלכם כבר דלפה איפשהו, מורכבות של שנים-עשר תווים לא תעצור אותו. שכבה שנייה כן.
שלוש שיטות אימות, לא באותה רמה
הקוד ב-SMS פגיע לחטיפת מספר טלפון, טכניקה שבה התוקף משכנע את חברת הסלולר להעביר את הקו אליו. אפליקציית מאמת כמו Google Authenticator מייצרת את הקוד במכשיר עצמו, בלי לעבור ברשת הסלולר, ולכן היא בטוחה יותר.
איפה להפעיל את זה קודם
- חשבון המייל הראשי, כי דרכו מאפסים את כל שאר הסיסמאות.
- הבנק והארנקים הדיגיטליים.
- מערכת הניהול של האתר או החנות המקוונת.
- רשתות חברתיות שמחוברות לעסק.
- כל שירות ששומר פרטי אשראי של לקוחות.
סדר העדיפות פשוט: התחילו במייל, כי הוא המפתח לכל השאר. אותו היגיון של שכבת הגנה נוספת חוזר גם בזיהוי אתרים. מי שכבר יודע לזהות אתר בטוח לפני שהוא מזין פרטים מבין שהגנה נבנית משכבות, לא ממחסום יחיד.
מה קורה כשמאבדים את הטלפון
החשש הנפוץ שמונע מאנשים להפעיל אימות דו-שלבי הוא פשוט: מה אם אאבד את המכשיר ואינעל בחוץ. הפתרון קיים מראש. כל אפליקציית מאמת מציעה קודי גיבוי חד-פעמיים בזמן ההגדרה, בדרך כלל עשרה קודים. כל אחד מהם פותח את החשבון פעם אחת גם בלי הטלפון.
שווה גם להגדיר שני מכשירים במקביל, למשל הטלפון והטאבלט, כך ששניהם מייצרים את אותו קוד. אם אחד אבד, השני ממשיך לעבוד. עסק קטן שמנהל חשבון מייל מרכזי אחד צריך לוודא שלפחות שני אנשים מחזיקים גישה, אחרת מחלה או חופשה של אדם יחיד עלולה לנעול את כל הצוות בחוץ.
הטעויות שמבטלות את ההגנה
אנשים מפעילים אימות דו-שלבי ואז שומרים את קודי הגיבוי בקובץ פתוח על שולחן העבודה. זה כמו לנעול דלת ולהשאיר את המפתח בחור המנעול. הדפיסו את קודי הגיבוי או שמרו אותם במנהל סיסמאות מוצפן, לא בפתק דיגיטלי גלוי.
טעות שנייה היא לאשר בקשות אימות בלי לקרוא. אם מגיעה בקשה שלא אתם יזמתם, זה סימן שמישהו מנסה להיכנס עם הסיסמה שלכם ברגע זה. אל תאשרו, ובמקום זה החליפו סיסמה מיד. טעות שלישית נפוצה לא פחות: אנשים מפעילים אימות רק על החשבון הבנקאי ושוכחים את המייל, ובדיוק דרך המייל אפשר לאפס את סיסמת הבנק. אותה תשומת לב שנותנים למנעול הקטן ליד הכתובת צריך להינתן גם להתראות האימות.
הסבר טכני מלא על השיטה נמצא בערך אימות דו-שלבי בוויקיפדיה. הצעד המעשי הערב: היכנסו להגדרות האבטחה של המייל, הפעילו אפליקציית מאמת, ושמרו את קודי הגיבוי במקום מוצפן.