בקצרה: מפתחות גישה (passkeys) מחליפים את הסיסמה במפתח קריפטוגרפי שנשמר במכשיר ולא נשלח לשרת, ולכן דיוג לא עובד נגדם. הבעיה האמיתית היא לא האבטחה אלא הנעילה בתוך המערכת של אפל, גוגל או מיקרוסופט, והמעבר בין מכשירים כשאתם מחליפים טלפון.
ההבטחה שחוזרת בכל כנס אבטחה מאז 2022 היא שהסיסמה מתה. גוגל, אפל ומיקרוסופט הכריזו יחד על תקן passkeys, והמספרים אכן זזו: גוגל דיווחה על יותר מ-800 מיליון חשבונות שהפעילו passkey עד 2024. אבל מי שכבר ניסה להעביר מפתח גישה מאייפון ישן לטלפון אנדרואיד חדש גילה שהסיפור מסובך יותר ממה שמוכרים לו.
קראו גם: ננוטכנולוגיה בתעשייה: 4 יישומים שמשנים את השוק · המספרים הגדולים על הקופסה כמעט לא משנים: איך קונים גאדג'ט בלי להתחרט · סטימצקי מתאימה את חוויית הקריאה לעולם הדיגיטלי
מפתח גישה הוא זוג מפתחות קריפטוגרפי. המפתח הפרטי נשאר על המכשיר שלכם ומעולם לא עוזב אותו. השרת מחזיק רק את המפתח הציבורי, שחסר ערך לתוקף. זו הסיבה שדיוג פשוט לא עובד: אין סיסמה להקליד באתר מזויף.
למה זה באמת יותר בטוח מסיסמה
סיסמה היא סוד משותף. אתם יודעים אותה, השרת יודע אותה, וכל אחד שגונב את מסד הנתונים של השרת יודע אותה. ב-2024 עדיין דלפו מיליארדי צירופי אימייל-סיסמה ברשת, והמתקפה הנפוצה ביותר היא פשוט לנסות סיסמאות שדלפו באתר אחר.
מפתח גישה שובר את השרשרת הזאת. גם אם השרת נפרץ, אין שם שום דבר שאפשר לעשות בו שימוש חוזר. האימות מתבצע עם ביומטריה מקומית או קוד נעילה של המכשיר, בדומה לרעיון של אימות דו-שלבי, אבל בלי הקוד ב-SMS שאפשר ליירט.
הנעילה שאף אחד לא מדבר עליה בכנסים
כאן מתחילה הבעיה. מפתח גישה שנוצר באייפון נשמר במחסן iCloud Keychain של אפל. מפתח שנוצר באנדרואיד נשמר במנהל הסיסמאות של גוגל. אלה שני עולמות שלא מדברים ביניהם בצורה חלקה.
אם אתם ב-2026 בתוך מערכת של אפל, החוויה מצוינת. ברגע שאתם רוצים לצאת ממנה, אתם מגלים שהמפתחות שלכם קשורים לספק. בדיוק כמו הדיון על מה שכתוב על הקופסה של גאדג'ט חדש, גם כאן השורה השיווקית מסתירה את מה שקורה מאחורי הקלעים.
מה עושים בפועל ב-2026
הכלל המעשי פשוט. הפעילו מפתח גישה בחשבונות הרגישים באמת: המייל הראשי, הבנק, ורשתות חברתיות. שם הסיכון מדיוג הוא הגבוה ביותר, והרווח מיידי.
- הפעילו passkey לחשבון הגוגל או אפל הראשי, זה מגן על כל שאר החשבונות התלויים בו.
- אל תמחקו את הסיסמה הישנה עדיין. השאירו אותה כגיבוי עד שהמפתח יעבוד בכל המכשירים שלכם.
- שקלו מנהל סיסמאות עצמאי כמו Bitwarden או 1Password, שמסנכרן מפתחות בין אפל ואנדרואיד בלי נעילה לספק אחד.
- בדקו איפה נשמר המפתח לפני שאתם מוכרים טלפון ישן, כדי לא לאבד גישה.
- הוסיפו לפחות שני מכשירים לכל חשבון קריטי, כדי שאובדן טלפון לא ינעל אתכם בחוץ.
- שמרו קודי שחזור מודפסים במקום פיזי, לא בענן.
הטכנולוגיה שמאחורי המפתחות מתקדמת, בדומה למגמות שאנחנו רואים בשינויים טכנולוגיים בתעשייה, אבל אימוץ אמיתי תלוי בחוויה יומיומית ולא רק בתקן. אותו לקח עלה גם כשספקי תוכן שינו את הדרך שבה אנחנו צורכים מוצרים דיגיטליים, למשל כשחוויית הקריאה עברה לפורמט דיגיטלי.
הבדיקה שתעשו השבוע
היכנסו להגדרות האבטחה של חשבון הגוגל או אפל שלכם ובדקו אם כבר הופעל passkey בלי שידעתם. אם כן, ודאו שיש לכם דרך גישה שנייה שאינה תלויה במכשיר אחד, ורק אז מחקו את הסיסמה הישנה. מכשיר אבוד בלי גיבוי הוא הדרך הכי מהירה לנעול את עצמכם מחוץ לחשבון שלכם.
צילום: cottonbro studio / Pexels