מה זה אימות דו-שלבי (2FA) ולמה הוא חוסם גם מי שכבר יודע את הסיסמה שלכם?
אימות דו-שלבי (Two-Factor Authentication, או בקיצור 2FA) הוא שלב אימות שני שמתווסף לסיסמה: אחרי שהזנתם את הסיסמה, החשבון מבקש עוד הוכחה שזה באמת אתם, בדרך כלל קוד חד-פעמי שמגיע לטלפון או אישור בלחיצה באפליקציה. אתם כבר פוגשים אותו כל הזמן, בכל פעם שהבנק שולח קוד ב-SMS לפני כניסה, או כשגוגל מבקשת לאשר התחברות ממכשיר חדש. זה בדיוק ההבדל בין דלת עם מנעול אחד לדלת עם שניים.
למה סיסמה לבדה כבר לא מספיקה
חשבו על כספומט. כדי למשוך כסף צריך גם את הכרטיס (משהו שיש לכם ביד) וגם את הקוד הסודי (משהו שאתם יודעים). מי שגונב רק את הכרטיס נשאר תקוע, כי חסר לו הקוד. אימות דו-שלבי עובד בדיוק ככה: הסיסמה היא מה שאתם יודעים, והשלב השני הוא משהו שרק לכם יש, הטלפון שביד.
הסיבה שזה חשוב היא שסיסמאות נגנבות כל הזמן. הן דולפות במתקפות על אתרים גדולים, נחשפות בהודעות פישינג (הודעות מזויפות שמתחזות לגורם אמין כדי לגנוב פרטים), ולפעמים פשוט קלות מדי לניחוש. ברגע שיש למישהו את הסיסמה שלכם, אין שום דבר שיעצור אותו, אלא אם קיים שלב שני. עם אימות דו-שלבי, גם תוקף שמחזיק את הסיסמה המדויקת נעצר בשלב הבא, כי הקוד מגיע רק אליכם.
איפה תפגשו את זה
כמעט בכל שירות חשוב היום יש אפשרות כזו, גם אם היא לא דלוקה כברירת מחדל. בוואטסאפ זה מספר PIN שמונע ממישהו אחר לשחזר את החשבון שלכם על מכשיר אחר. בגוגל, בפייסבוק ובבנק זו בקשת קוד או אישור בכניסה ממכשיר לא מוכר. באתרים ממשלתיים בישראל זה קוד שמגיע ב-SMS.
יש שלוש דרכים נפוצות לקבל את השלב השני, ולא כולן שוות. קוד ב-SMS הוא הנוח ביותר אבל גם החלש שבהם, כי אפשר להטעות אתכם למסור אותו, או לחטוף את מספר הטלפון. אפליקציית אימות (כמו Google Authenticator) מייצרת קוד חד-פעמי שמתחלף כל דקה בלי לתלות ב-SMS, וזה כבר הרבה יותר בטוח. הבטוח מכל הוא מפתח כניסה (passkey) או מפתח פיזי, שאי אפשר להעביר לתוקף גם אם ניסו לרמות אתכם. שווה לזכור שגם פישינג יכול לנסות לגנוב את הקוד עצמו, אז אף פעם אל תמסרו קוד חד-פעמי למי שהתקשר אליכם.
איך מפעילים את זה
התחילו מחשבון הדוא"ל. הוא המפתח לכל השאר, כי דרכו מאפסים סיסמאות של כל חשבון אחר. בגוגל: היכנסו ל-myaccount.google.com, לשונית אבטחה, והפעילו אימות דו-שלבי.
המשיכו לחשבונות שפגיעה בהם עולה ביוקר: הבנק, ארנק דיגיטלי, והרשתות החברתיות. בוואטסאפ ההגדרה נמצאת תחת הגדרות, חשבון, אימות דו-שלבי.
כשאתם בוחרים שיטה, העדיפו אפליקציית אימות או מפתח כניסה על פני SMS בכל מקום שבו יש אפשרות. את ה-SMS השאירו רק לשירותים שלא מציעים כלום אחר, כי SMS עם אימות עדיין הרבה יותר טוב מסיסמה לבדה.
אימות דו-שלבי הוא ההגנה הכי משתלמת שיש: כמה דקות של הגדרה שהופכות סיסמה גנובה מבעיה חמורה לכמעט חסרת משמעות. אם קראתם על מה זה פישינג או מה זה כופרה, זה השלב הבא שסוגר עליהם את הדלת.
תגובות