הסיסמה שאתם זוכרים בעל פה היא בדיוק החוליה החלשה

בקצרה: המוח האנושי זוכר מעט סיסמאות, ולכן אנשים חוזרים על אותה סיסמה בעשרות אתרים. דליפה אחת מספיקה כדי לחשוף את כל החשבונות. מנהל סיסמאות מייצר וזוכר סיסמה ייחודית וארוכה לכל שירות, ואתם זוכרים סיסמה אחת בלבד.

ההנחה הרווחת אומרת שאם המצאתם סיסמה חזקה ואתם זוכרים אותה מבלי לרשום, אתם מוגנים. ההנחה הזו שגויה. הבעיה איננה חוזק הסיסמה הבודדת, אלא כמה סיסמאות המוח שלכם מסוגל להחזיק. אדם ממוצע פותח היום כ-100 חשבונות מקוונים, וזוכר בקושי חמש עד שבע סיסמאות אמיתיות. את הפער הזה סוגרים בדרך אחת: חזרה על אותה סיסמה שוב ושוב.

קראו גם: הסיסמה החזקה שלכם כבר דלפה, ואתם עדיין סומכים עליה · הסיסמה שאתם זוכרים בעל פה כבר עובדת נגדכם · הפעלתם אימות דו-שלבי דרך SMS? יכול להיות שרק הוספתם דלת נוספת לתוקף

המספר שמסביר למה אתם חוזרים על עצמכם

סקר של Google ומכון Harris מ-2019 מצא ש-65 אחוז מהאנשים משתמשים באותה סיסמה בכמה חשבונות או בכולם. הסיבה פשוטה. כשמנסים לשמור סיסמאות בעל פה, המוח בורח לקיצור דרך ומחזור אותה מחרוזת עם שינוי קטן. הסיסמה שהמצאתם בקפידה לחשבון הבנק היא אותה סיסמה שרשמתם בפורום אקראי שנפרץ לפני שנתיים.

דליפה אחת, עשרות חשבונות פרוצים

כשאתר נפרץ, רשימת שמות המשתמש והסיסמאות נמכרת או מתפרסמת. תוקפים לוקחים את הזוגות האלה ומריצים אותם אוטומטית מול בנקים, תיבות דואר ורשתות חברתיות. השיטה נקראת credential stuffing, והיא עובדת בדיוק בגלל החזרה על הסיסמה. הסיסמה הכי נפוצה בעולם כבר שנים היא 123456, לפי הדוח השנתי של חברת NordPass. מחרוזת כזו נשברת בפחות משנייה.

מה מנהל סיסמאות עושה שאתם לא מסוגלים

מנהל סיסמאות מייצר לכל אתר מחרוזת אקראית של 16 תווים ומעלה, שומר אותה בכספת מוצפנת, וממלא אותה אוטומטית כשאתם נכנסים. אתם זוכרים סיסמת אב אחת בלבד. סיסמה בת 16 תווים אקראיים דורשת מיליארדי שנים לפיצוח בכוח גס במחשב רגיל, בעוד שם פרטי עם שנת לידה נשבר בדקות. הכספת גם מתריעה כשסיסמה ישנה שלכם מופיעה במאגר דלף ידוע.

לפי הערך "מנהל סיסמאות" בוויקיפדיה, התוכנות האלה מאחסנות את כל הסיסמאות בקובץ מוצפן שנפתח באמצעות סיסמת אב יחידה: מנהל סיסמאות.

ארבע דרכים לנהל סיסמאות, והמחיר של כל אחת

שיטה חוזק הסיסמה סיכון בדליפה נוחות יומיומית
זיכרון בראש נמוך, חוזר על עצמו גבוה מאוד נמוכה, שוכחים
פנקס או קובץ טקסט בינוני גבוה אם נגנב נמוכה, לא מסתנכרן
שמירה בדפדפן בינוני בינוני גבוהה, אך תלוי במכשיר
מנהל סיסמאות ייעודי גבוה, אקראי לכל אתר נמוך, כספת מוצפנת גבוהה, סנכרון מלא

השכבה השנייה: מה שסיסמה לבדה לא תעצור

גם סיסמה מושלמת לא מגנה מפני מתקפת פישינג, שבה אתם מקלידים את הפרטים בעצמכם בדף מזויף. כאן נכנס אימות דו-שלבי, קוד חד פעמי מהטלפון שהתוקף אינו מחזיק. שילוב של סיסמה אקראית מהכספת עם קוד שני חוסם את רוב ההשתלטויות על חשבונות. הפעילו אותו קודם על תיבת הדואר, כי דרכה מאפסים את כל שאר הסיסמאות.

לפני שבוחרים מנהל סיסמאות, בדקו את הפרטים האלה:

  • הצפנה מסוג AES-256 והבטחה שאפילו הספק אינו רואה את התוכן.
  • אפשרות להגן על הכספת עצמה בקוד שני מהטלפון.
  • סורק דליפות שמשווה את הסיסמאות שלכם למאגרי פריצה ידועים.
  • סנכרון בין מחשב וטלפון, כדי שלא תיפלו חזרה להקלדה ידנית.
  • ייצוא נתונים חופשי, שלא תהיו כלואים אם תרצו לעבור ספק.

פתחו עכשיו את החשבון הכי רגיש שלכם, הדואר או הבנק, החליפו את הסיסמה בזו שהכספת מייצרת, והדליקו עליו קוד שני. חשבון אחד ביום, ובתוך שבועיים כל הרשת שלכם נקייה מהסיסמה החוזרת.

שט
על הכותבשי טל

מלווה קוראים בעולם קהילות חברתיות עם כתבות מעמיקות, השוואות וטיפים מהשטח.

למידע נוסף בנושא: he.wikipedia.org
דלג לתוכן
אודות·צור קשר