מפתחות גישה לא באמת ביטלו את הסיסמה, הם רק הזיזו את הסיכון

מפתחות גישה (passkeys) מול סיסמאות ואבטחת חשבונות - photo by cottonbro studio via Pexels

בקצרה: מפתחות גישה (passkeys) מחליפים את הסיסמה במפתח קריפטוגרפי שנשמר במכשיר ולא נשלח לשרת, ולכן דיוג לא עובד נגדם. הבעיה האמיתית היא לא האבטחה אלא הנעילה בתוך המערכת של אפל, גוגל או מיקרוסופט, והמעבר בין מכשירים כשאתם מחליפים טלפון.

ההבטחה שחוזרת בכל כנס אבטחה מאז 2022 היא שהסיסמה מתה. גוגל, אפל ומיקרוסופט הכריזו יחד על תקן passkeys, והמספרים אכן זזו: גוגל דיווחה על יותר מ-800 מיליון חשבונות שהפעילו passkey עד 2024. אבל מי שכבר ניסה להעביר מפתח גישה מאייפון ישן לטלפון אנדרואיד חדש גילה שהסיפור מסובך יותר ממה שמוכרים לו.

קראו גם: ננוטכנולוגיה בתעשייה: 4 יישומים שמשנים את השוק · המספרים הגדולים על הקופסה כמעט לא משנים: איך קונים גאדג'ט בלי להתחרט · סטימצקי מתאימה את חוויית הקריאה לעולם הדיגיטלי

מפתח גישה הוא זוג מפתחות קריפטוגרפי. המפתח הפרטי נשאר על המכשיר שלכם ומעולם לא עוזב אותו. השרת מחזיק רק את המפתח הציבורי, שחסר ערך לתוקף. זו הסיבה שדיוג פשוט לא עובד: אין סיסמה להקליד באתר מזויף.

למה זה באמת יותר בטוח מסיסמה

סיסמה היא סוד משותף. אתם יודעים אותה, השרת יודע אותה, וכל אחד שגונב את מסד הנתונים של השרת יודע אותה. ב-2024 עדיין דלפו מיליארדי צירופי אימייל-סיסמה ברשת, והמתקפה הנפוצה ביותר היא פשוט לנסות סיסמאות שדלפו באתר אחר.

מפתח גישה שובר את השרשרת הזאת. גם אם השרת נפרץ, אין שם שום דבר שאפשר לעשות בו שימוש חוזר. האימות מתבצע עם ביומטריה מקומית או קוד נעילה של המכשיר, בדומה לרעיון של אימות דו-שלבי, אבל בלי הקוד ב-SMS שאפשר ליירט.

הנעילה שאף אחד לא מדבר עליה בכנסים

כאן מתחילה הבעיה. מפתח גישה שנוצר באייפון נשמר במחסן iCloud Keychain של אפל. מפתח שנוצר באנדרואיד נשמר במנהל הסיסמאות של גוגל. אלה שני עולמות שלא מדברים ביניהם בצורה חלקה.

אם אתם ב-2026 בתוך מערכת של אפל, החוויה מצוינת. ברגע שאתם רוצים לצאת ממנה, אתם מגלים שהמפתחות שלכם קשורים לספק. בדיוק כמו הדיון על מה שכתוב על הקופסה של גאדג'ט חדש, גם כאן השורה השיווקית מסתירה את מה שקורה מאחורי הקלעים.

מאפיין סיסמה מפתח גישה
עמידות לדיוג נמוכה גבוהה מאוד
נזק מדליפת שרת קריטי אפסי
מעבר בין מכשירים פשוט, רק להקליד תלוי בספק
גיבוי ושחזור ידני קשור לענן של הספק

מה עושים בפועל ב-2026

הכלל המעשי פשוט. הפעילו מפתח גישה בחשבונות הרגישים באמת: המייל הראשי, הבנק, ורשתות חברתיות. שם הסיכון מדיוג הוא הגבוה ביותר, והרווח מיידי.

  • הפעילו passkey לחשבון הגוגל או אפל הראשי, זה מגן על כל שאר החשבונות התלויים בו.
  • אל תמחקו את הסיסמה הישנה עדיין. השאירו אותה כגיבוי עד שהמפתח יעבוד בכל המכשירים שלכם.
  • שקלו מנהל סיסמאות עצמאי כמו Bitwarden או 1Password, שמסנכרן מפתחות בין אפל ואנדרואיד בלי נעילה לספק אחד.
  • בדקו איפה נשמר המפתח לפני שאתם מוכרים טלפון ישן, כדי לא לאבד גישה.
  • הוסיפו לפחות שני מכשירים לכל חשבון קריטי, כדי שאובדן טלפון לא ינעל אתכם בחוץ.
  • שמרו קודי שחזור מודפסים במקום פיזי, לא בענן.

הטכנולוגיה שמאחורי המפתחות מתקדמת, בדומה למגמות שאנחנו רואים בשינויים טכנולוגיים בתעשייה, אבל אימוץ אמיתי תלוי בחוויה יומיומית ולא רק בתקן. אותו לקח עלה גם כשספקי תוכן שינו את הדרך שבה אנחנו צורכים מוצרים דיגיטליים, למשל כשחוויית הקריאה עברה לפורמט דיגיטלי.

הבדיקה שתעשו השבוע

היכנסו להגדרות האבטחה של חשבון הגוגל או אפל שלכם ובדקו אם כבר הופעל passkey בלי שידעתם. אם כן, ודאו שיש לכם דרך גישה שנייה שאינה תלויה במכשיר אחד, ורק אז מחקו את הסיסמה הישנה. מכשיר אבוד בלי גיבוי הוא הדרך הכי מהירה לנעול את עצמכם מחוץ לחשבון שלכם.

צילום: cottonbro studio / Pexels

גנ
על הכותבגלית נחום

מלווה קוראים בעולם טכנולוגיה, סייבר וצבא עם כתבות מעמיקות, השוואות וטיפים מהשטח.

למידע נוסף בנושא: he.wikipedia.org
מלווה קוראים בעולם טכנולוגיה, סייבר וצבא עם כתבות מעמיקות, השוואות וטיפים מהשטח.
Back To Top
דילוג לתוכן דלג לתוכן