אימות דו שלבי: השכבה הנוספת שכדאי להפעיל כבר היום
יום אחד מגיעה למייל הודעה: "זוהתה כניסה לחשבון שלך ממכשיר חדש". אתם לא נכנסתם. מישהו השיג את הסיסמה — אולי מדליפה של אתר ישן, אולי מדף מזויף — וניסה להיכנס. אם החשבון היה מוגן באימות דו שלבי, הניסיון נעצר שם: הסיסמה לבדה לא הספיקה, כי היה צריך גם את הטלפון שלכם. זה כל הרעיון, וזו כנראה הפעולה הפשוטה ביותר שמשפרת את האבטחה של חשבונות בבית. ההפעלה לוקחת כמה דקות לכל חשבון, ואחר כך כמעט לא מרגישים אותה.
מה זה אימות דו שלבי, בלי מילים מסובכות
כדי להיכנס לחשבון צריך להוכיח שאתם אתם. הסיסמה היא הוכחה אחת — משהו שאתם יודעים. אימות דו שלבי מוסיף הוכחה שנייה מסוג אחר: משהו שיש לכם (הטלפון, מפתח אבטחה) או משהו שאתם (טביעת אצבע). מי שגנב את הסיסמה עדיין לא מחזיק את הטלפון שלכם, ולכן לא יכול להשלים את הכניסה.
בשמות שונים: אימות דו-שלבי, אימות בשני שלבים, אימות רב-שלבי, 2FA. בהגדרות של שירותים שונים זה מופיע תחת "אבטחה", "כניסה וסיסמה" או "פרטיות ואבטחה". המשמעות זהה.
השיטות השונות, ומה ההבדל ביניהן
לא כל השיטות שוות. הנה השוואה קצרה של הנפוצות:
| שיטה | איך זה עובד | נוחות | רמת הגנה |
|---|---|---|---|
| קוד ב-SMS | קוד בן כמה ספרות נשלח בהודעה לטלפון | גבוהה, לא צריך להתקין כלום | טובה מאוד לעומת סיסמה בלבד, אבל אפשר להוציא את הקוד במרמה |
| אפליקציית אימות | אפליקציה בטלפון מציגה קוד שמתחלף כל חצי דקה | בינונית, צריך להתקין ולהגדיר פעם אחת | טובה יותר, לא תלויה ברשת הסלולר |
| אישור בהתראה | הטלפון מקפיץ שאלה "האם זה אתם?" ולוחצים כן או לא | גבוהה מאוד | טובה, כל עוד לא מאשרים בקשה שלא ביקשתם |
| מפתח גישה או מפתח אבטחה | טביעת אצבע במכשיר, או מפתח פיזי קטן | גבוהה אחרי ההגדרה | הגבוהה ביותר, עמידה בפני דפים מזויפים |
המסקנה המעשית: כל שיטה עדיפה בהרבה על סיסמה בלבד. אם השירות מציע רק SMS, הפעילו SMS. אם יש אפשרות של אפליקציית אימות או מפתח גישה, שווה לשקול אותה, במיוחד בחשבונות החשובים.
איפה להפעיל קודם: רשימת עדיפויות
אין צורך להפעיל הכול בערב אחד. התחילו מהחשבונות שאם ייפרצו, הנזק יהיה הגדול ביותר:
- המייל הראשי — דרכו מאפסים את הסיסמאות של כל השאר. מי ששולט במייל, שולט בכול.
- חשבון הגוגל או חשבון האפל — הם מחזיקים את התמונות, אנשי הקשר, הגיבויים ולעיתים את הסיסמאות השמורות. על חשבון אפל והסנכרון שלו יש הסבר במדריך על iCloud.
- וואטסאפ — שם האפשרות נקראת "אימות דו-שלבי" והיא מוסיפה קוד אישי, כך שגם מי שהשיג את קוד ה-SMS לא יוכל להשתלט על החשבון.
- רשתות חברתיות — פייסבוק, אינסטגרם וכדומה. חשבון פרוץ משמש לשליחת הונאות לכל החברים.
- מנהל הסיסמאות — אם אתם משתמשים במנהל סיסמאות, החשבון שלו חייב להיות מוגן בשכבה נוספת.
- שירותים פיננסיים וקניות — רבים מהם כבר מחייבים אימות נוסף, אבל שווה לבדוק בהגדרות.
טיפ מעשי: הקדישו לזה עשר דקות בכל ערב במשך שבוע, חשבון או שניים בכל פעם, במקום לנסות לסיים הכול ביום אחד. כך יש זמן לשמור כמו שצריך את קודי הגיבוי של כל חשבון, ולא נשארים עם חצי עבודה ודף מבולגן. רשימה נוספת של הרגלים פשוטים לאבטחת הבית מחכה בקטגוריית בטיחות דיגיטלית.
איך מפעילים: הדרך הכללית
כל שירות נראה קצת אחרת, אבל הדרך דומה כמעט תמיד:
- נכנסים לחשבון דרך האתר או האפליקציה הרשמית — לא דרך קישור שהגיע בהודעה.
- פותחים את ההגדרות ומחפשים "אבטחה", "כניסה" או "אימות דו-שלבי". לרוב יש שורת חיפוש בהגדרות.
- בוחרים שיטה: מספר טלפון ל-SMS, אפליקציית אימות (סורקים קוד QR שמופיע על המסך), או אישור במכשיר.
- מאשרים בקוד ראשון כדי לוודא שהכול עובד.
- שומרים את קודי הגיבוי — זה השלב שכולם מדלגים עליו, ועליו יש סעיף נפרד בהמשך.
התפריטים משתנים מעת לעת, ולכן אם משהו לא נמצא במקום שציפיתם, בדקו בדף העזרה הרשמי של השירות עצמו.
אפליקציית אימות: איך זה נראה בפועל
מי שבוחר באפליקציית אימות פוגש בפעם הראשונה תהליך שנראה טכני, אבל הוא קצר. בהגדרות האבטחה של השירות בוחרים "אפליקציית אימות", והמסך מציג קוד QR. פותחים את אפליקציית האימות בטלפון, לוחצים על הוספת חשבון, וסורקים את הקוד. מאותו רגע האפליקציה מציגה מספר בן שש ספרות שמתחלף כל חצי דקה, ולצידו שם השירות. כדי לסיים את ההגדרה מקלידים באתר את המספר שמופיע כרגע באפליקציה.
מהיום, בכל כניסה ממכשיר חדש, פותחים את האפליקציה ומקלידים את המספר הנוכחי. היתרון הוא שהקוד נוצר בטלפון עצמו, בלי הודעה שעוברת ברשת הסלולר, ולכן הוא עובד גם בחו"ל בלי קליטה. אפליקציות אימות מגיעות מחברות מוכרות ומתוך חנות האפליקציות הרשמית של המכשיר — אין סיבה להוריד אחת מקישור או מפרסומת. ואם אתם משתמשים במנהל סיסמאות, חלק מהם יכולים לשמור גם את קודי האימות, וזה נוח, גם אם יש מי שמעדיף להחזיק את שתי השכבות בנפרד.
למה SMS עדיין טוב, ומתי כדאי יותר
לפעמים שומעים ש"SMS לא בטוח" ומסיקים שאין טעם להפעיל אותו. זו מסקנה שגויה. החולשה של SMS היא בעיקר שאפשר לשכנע אדם למסור את הקוד, ובמקרים נדירים יותר להעביר את מספר הטלפון לכרטיס SIM אחר בתרמית מול חברת הסלולר. אבל לעומת חשבון שמוגן בסיסמה בלבד, SMS הוא שיפור עצום. בחשבונות הכי חשובים — המייל הראשי, חשבון הגוגל או האפל — שווה להוסיף שיטה חזקה יותר כשהיא זמינה, ולהשאיר את ה-SMS כאפשרות גיבוי. ובכל שאר החשבונות, SMS מספיק טוב בהחלט כדי להתחיל היום.
קודי גיבוי: איך לא ננעלים בחוץ
מה קורה אם הטלפון נגנב, נשבר או נפל לים? בלי הטלפון אין קוד, ובלי קוד אין כניסה. בשביל זה קיימים קודי גיבוי (או "קודי שחזור"): רשימה של קודים חד-פעמיים שהשירות נותן בזמן ההפעלה, וכל אחד מהם מאפשר כניסה פעם אחת בלי הטלפון.
- הדפיסו או רשמו אותם על דף, ושמרו אותו עם המסמכים החשובים בבית.
- אל תשמרו אותם רק בטלפון — זה בדיוק המכשיר שעלול להיעלם.
- בנוסף לקודים, הוסיפו בחשבונות החשובים מספר טלפון או מייל לשחזור, ובדקו שהם עדכניים.
- אם יש לכם טלפון ישן או טאבלט שאתם עדיין משתמשים בהם, אפשר לפעמים להגדיר אותם כמכשיר אימות נוסף.
וכשמחליפים טלפון: לפני שמחזירים או מוכרים את הישן, ודאו שאפליקציית האימות הועברה למכשיר החדש. רוב האפליקציות מציעות העברה או גיבוי של הקודים בתוך ההגדרות שלהן.
ננעלתם מחוץ לחשבון שלכם? כך מתחילים
אם הטלפון אבד ואין קודי גיבוי בהישג יד, עדיין יש דרך, אבל היא איטית יותר. רוב השירותים הגדולים מציעים בדף הכניסה קישור כמו "נסו דרך אחרת" או "אין לי גישה לטלפון". משם מתחיל תהליך שחזור חשבון, שבו השירות מנסה לוודא שאתם בעלי החשבון: מייל שחזור, מספר טלפון חלופי, שאלות על החשבון, ולפעמים תקופת המתנה של כמה ימים. ההמתנה הזו מעצבנת, אבל היא נועדה בדיוק כדי שאדם זר לא יוכל לעשות את אותו הדבר בחשבון שלכם.
שני דברים שכדאי לדעת: עשו את התהליך רק דרך האתר או האפליקציה הרשמית של השירות, ואל תפנו ל"שירותי שחזור חשבונות" שמפרסמים את עצמם ברשת או פונים אליכם בהודעה. וכשתחזרו לחשבון, הדבר הראשון הוא להפיק קודי גיבוי חדשים ולשמור אותם על דף.
הטעויות הנפוצות שמבטלות את ההגנה
אימות דו שלבי חזק בדיוק כמו ההרגלים סביבו. אלה הטעויות שחוזרות שוב ושוב:
- למסור את הקוד למי שמבקש — שום נציג אמיתי לא צריך את הקוד שקיבלתם. מי שמבקש אותו, בטלפון, ב-SMS או בצ'אט, מנסה להיכנס לחשבון שלכם. הקוד נועד רק לכם, ורק כשאתם בעצמכם מתחברים. עוד על הדפוס הזה במדריך על פישינג.
- לאשר התראה שלא ביקשתם — אם הטלפון שואל "האם אתם מנסים להתחבר?" ואתם לא, לחצו "לא". לפעמים התוקפים שולחים בקשה אחרי בקשה בתקווה שתאשרו רק כדי שזה ייפסק. אם זה קורה, החליפו סיסמה מיד.
- להקליד את הקוד בדף שהגעתם אליו מקישור — דף מזויף יכול לבקש גם את הסיסמה וגם את הקוד, ולהשתמש בשניהם מיד. התחברו תמיד דרך האפליקציה או כתובת שאתם מקלידים בעצמכם.
- לסמוך על מכשיר שכבר לא שלכם — אחרי שמחליפים או מוכרים טלפון, בדקו בהגדרות האבטחה של החשבון את רשימת המכשירים המהימנים והסירו את הישן.
אימות דו שלבי להורים ולבני משפחה
הורים מבוגרים הם בדיוק מי שירוויח הכי הרבה מהשכבה הנוספת, כי הם מקבלים הרבה ניסיונות הונאה. אבל ההגדרה צריכה להיות פשוטה. השיטה הנוחה ביותר בדרך כלל היא אישור בהתראה בטלפון שלהם, או SMS. מה שחשוב באמת הוא כלל אחד שכדאי לחזור עליו: "קוד שהגיע אליך בהודעה — לא מוסרים לאף אחד, גם לא למי שאומר שהוא מהבנק או ממני". שיחה מסודרת על זה מתוארת במדריך על הודעות ושיחות הונאה.
ושימו את קודי הגיבוי שלהם במקום שגם הם יודעים עליו, יחד עם שאר המסמכים החשובים בבית.
שאלות נפוצות
האם אימות דו שלבי הופך את החשבון לבלתי פריץ?
לא, אבל הוא מקשה מאוד. רוב הפריצות לחשבונות פרטיים מבוססות על סיסמה שדלפה או נמסרה, ובמקרים האלה השכבה הנוספת עוצרת את הניסיון. הוא לא מגן אם מוסרים את הקוד עצמו, ולכן ההרגלים חשובים לא פחות.
זה לא מעצבן להקליד קוד בכל כניסה?
ברוב השירותים לא צריך. במכשיר שלכם, שכבר אישרתם, השירות זוכר אותו ומבקש קוד רק בכניסה ממכשיר חדש, אחרי החלפת סיסמה או מדי פעם. ביום-יום כמעט לא מרגישים בזה.
אין לי סמארטפון. אפשר בכל זאת?
ברוב השירותים אפשר לקבל קוד ב-SMS גם לטלפון פשוט, ולפעמים גם בשיחה קולית. יש גם מפתחות אבטחה פיזיים קטנים שמתחברים למחשב. קודי הגיבוי המודפסים חשובים במקרה כזה עוד יותר.
מישהו התקשר וביקש שאכבה את האימות הדו-שלבי "כדי לתקן תקלה". מה לעשות?
לנתק. אף גוף אמיתי לא יבקש מכם להוריד הגנה מהחשבון בשיחת טלפון. זה סימן ברור לניסיון הונאה.
המידע כאן הוא מידע כללי מאתר מערכת עצמאי, ואינו תמיכה טכנית או ייעוץ מקצועי. תפריטים והגדרות משתנים בין גרסאות ושירותים — אם יש הבדל, פעלו לפי ההוראות הרשמיות של היצרן או של נותן השירות.