הסיסמה שאתם זוכרים בעל פה כבר עובדת נגדכם

בקצרה: סיסמה אחת חזקה שאתם זוכרים בעל פה נראית כמו פתרון, אבל היא הופכת לכשל ברגע שאתם חוזרים עליה בכמה אתרים. מנהל סיסמאות מייצר צירוף אקראי שונה לכל שירות ושומר את כולם מוצפנים, כך שפריצה לאתר אחד לא פותחת לכם את כל החשבונות האחרים.

רובנו בנינו סיסמה אחת "חכמה", עם אות גדולה, מספר וסימן, והרגשנו מסודרים. הבעיה מתחילה ברגע שאותה סיסמה חוזרת בגימייל, בפייסבוק, באתר הקניות ובאזור האישי בבנק. ברגע הזה החוזק שלה כבר לא רלוונטי.

קראו גם: הפעלתם אימות דו-שלבי דרך SMS? יכול להיות שרק הוספתם דלת נוספת לתוקף · הסיסמה החזקה שלכם כבר דלפה, ואתם עדיין סומכים עליה · המייל מהבנק נראה אמיתי לחלוטין: איך לזהות פישינג לפני שלוחצים

מי שפורץ לא מנחש. הוא לוקח רשימה של מיליוני שמות משתמש וסיסמאות שכבר נחשפו בעבר, ומריץ אותם אוטומטית מול מאות שירותים. השיטה נקראת credential stuffing, והיא עובדת בדיוק כי אנשים חוזרים על אותה סיסמה. כשמאגר של אתר קטן נפרץ, הצירוף שלכם משם הופך לסיסמה שדלפה שרצה חופשי ברשת ומנסה להיכנס לכל שאר החשבונות שלכם.

הבעיה האמיתית היא החזרה, לא החוזק

המוח האנושי לא בנוי לזכור ארבעים סיסמאות אקראיות שונות. אז אנחנו עושים פשרה: סיסמה אחת טובה, אולי עם שינוי קטן בסוף לכל אתר. גם השינוי הקטן הזה צפוי, ותוכנה שוברת אותו בשניות. הפתרון אינו סיסמה חזקה יותר לזכור, אלא להפסיק לזכור סיסמאות בכלל.

איך מנהל סיסמאות עובד בפועל

אתם זוכרים סיסמת אב אחת, ארוכה וקשה. מאחוריה יושב כספת מוצפנת שמייצרת לכל אתר סיסמה אקראית באורך עשרים תווים ומזינה אותה אוטומטית כשאתם מגיעים לעמוד ההתחברות. אתם לא מקלידים ולא זוכרים כלום מלבד סיסמת האב.

יש כאן בונוס אבטחתי שרוב האנשים מפספסים. המנהל ממלא סיסמה רק בכתובת שהוא שמר. אם מייל פישינג מהבנק מפנה אתכם לעמוד דמה שנראה זהה למקור, המנהל פשוט לא ימלא שם כלום, כי הכתובת לא תואמת. השקט הזה הוא סימן אזהרה חינם.

מה מרוויחים מול הסיכון

שיטה סיסמה ייחודית לכל אתר עמידות מול דליפה מאמץ יומיומי
זיכרון בעל פה לא, אותה סיסמה חוזרת נמוכה, דליפה אחת פותחת הכל גבוה, שוכחים ומאפסים
פנקס או קובץ וורד אפשרי אך לא נאכף נמוכה, לא מוצפן בינוני, מחפשים ידנית
מנהל סיסמאות כן, אקראי לכל שירות גבוהה, כל חשבון מבודד נמוך, מילוי אוטומטי

ההגנה מתחזקת עוד יותר כשמצרפים אליה שכבה שנייה. מנהל סיסמאות טוב חי בשלום לצד אימות דו-שלבי, וחלק מהמנהלים גם שומרים את קודי הגיבוי שלו במקום מסודר. גם אם מישהו השיג את הסיסמה, השלב השני עוצר אותו.

איך לבחור מנהל שלא תתחרטו עליו

  • הצפנה מקומית, כך שגם ספק השירות לא רואה את הסיסמאות שלכם.
  • אפליקציה לנייד והרחבה לדפדפן, אחרת פשוט לא תשתמשו בו ביומיום.
  • בודק סיסמאות שמתריע על צירופים חלשים או כאלה שכבר נחשפו בדליפות ידועות.
  • ייצוא נתונים חופשי, שלא תיתקעו בשירות אחד לנצח.
  • סיסמת אב שאינה ניתנת לשחזור, כדי שהיא לא תישמר בשרת של אף אחד.

סוגיית מנהל הסיסמאות היא חלק מתחום רחב יותר של אבטחת מידע, שמסביר את העקרונות של הצפנה, זהות וסיכון שעליהם הכלים האלה נשענים.

בחרו מנהל אחד, ייבאו אליו את הסיסמאות שכבר שמורות בדפדפן, והחליפו קודם כל את הסיסמאות של המייל הראשי ושל הבנק. אלה שני החשבונות שדרכם תוקף פותח את כל השאר.

צילום: Sora Shimazaki / Pexels

אג
על הכותבאורי גבאי

חוקר וכותב על קהילות חברתיות. מאמין שמידע טוב צריך להיות פשוט, נגיש ומדויק.

למידע נוסף בנושא: www.kolzchut.org.il
דלג לתוכן
אודות·צור קשר