כיכר השבת

הסוף למטרד?

הסיסמאות המסובכות - לא באמת נדרשות

מכון התקנים האמריקאי קובע סופית כי הססמאות המסובכות שאנו נדרשים אליהם כיום באתרים השונים והצורך להחליף אותן כל כמה חודשים אינם מסייעים כלל לאבטחה (טכנולוגיה)

2
בני סולומון | כיכר השבת | י"ח באב | 10.08.17
הסיסמאות המסובכות - לא באמת נדרשות
(צילום: שאטרסטוק)

במשך שנים אמרו לנו שצריך לבחור ססמה מורכבת כשאנחנו נרשמים לחשבון כלשהו באינטרנט - מייל, רשת חברתית או בנק. גם דרשו מאיתנו שהססמה תכלול תווים, סימנים ומספרים, אותיות קטנות וגדולות באנגלית. באתרי הבנקים, חברות האשראי וגם במקום העבודה רוצים שנחליף את הססמה בכל 3 או 6 חודשים מה שגורם לשכחה רבה יותר של הססמאות. כעת מסתבר שייתכן וסתם הציקו לנו.

המכון הלאומי לתקנים וטכנולוגיה בארה"ב טוען כי ססמאות עם תווים וסימנים, והצורך להחליפן בכל 3 חודשים - לא רק שמקשים מאוד על המשתמשים לזכור אותן - אלא הן כלל לא נחשבות למאובטחות יותר או קשות לפיצוח. להפך.

המכון האמריקאי המקביל למכון התקנים הישראלי, פרסם הנחיות ועצות חדשות המגדירות לגופים פדרליים אילו ססמאות לדרוש מהמשתמשים ומהעובדים שלהם. כך לפי דיווח ב"וול־סטריט ג'ורנל".

ההנחיות החדשות, שפורסמו ביוני האחרון, כבר לא כוללות דרישה לססמאות עם סימנים מיוחדים (מספרים, אותיות גדולות וקטנות באנגלית, שילוב של תווים כמו סימן קריאה ושאלה, למשל Pa$$w0rd). גם אין צורך לחייב החלפת ססמה בכל 6 חודשים, אלא רק כאשר יש חשש מהותי שהססמאות נגנבו.

ההנחיות המקוריות שהכילו את הדרישות הללו פורסמו בשנת 2003 על ידי איש אבטחת המידע הוותיק ביל בר, שכבר יצא מאז לפנסיה, והפכו עם הזמן למובנות מאליהן עבור ארגונים, מוסדות אקדמיים, גופים ממשלתיים - בכל העולם וגם בישראל. כעת, בראיון לוול־סטריט ג'ורנל, בר חזר בו והתוודה: "העצות לססמאות עם תווים מיוחדים והדרישה להחליפן אינן נכונות. אני מתחרט על הרבה ממה שעשיתי".

במכון האמריקאי אומרים כעת כי להנחיות המקוריות הללו הייתה "השפעה שלילית על השימושיות והן תרמו מעט לאבטחה". הסיבה? ססמאות קצרות עם תווים שונים נחשבות קלות יחסית לפיצוח עבור האקרים המצוידים בתוכנות מתקדמות. אלא שלאנשים דווקא קשה מאוד לזכור אותן בגלל המורכבות שלהן. וכאשר אנו צריכים להחליף ססמה בכל 3 חודשים - זה רק מכביד ומעצבן, גורם לנו לשכוח את הססמה שוב ושוב - ומעודד אותנו לחזור על אותה ססמה בדיוק עם שינוי קל (למשל, שינוי של אות או מספר אחד בכל פעם). התוצאה הבלתי רצויה, גם כאן: קושי למשתמש, קלי קלות להאקר.

ישראלים רבים מכירים את הדרישה המתישה באתרי בנקים ובאתרי חברות כרטיסי האשראי - לקבוע ססמה מסובכת ואז להחליפה בכל חצי שנה, שוב ושוב. מדוע בכלל אנו חייבים לעשות זאת?

ייתכן שאין לכך כבר סיבה. אמנם בעבר דרש המפקח על הבנקים מבנקים ומגופי אשראי ליזום החלפת ססמה לפחות אחת לחצי שנה. אך בבנק ישראל מבהירים כעת כי כבר אין דרישה כזו, וכי הבנקים יכולים להחליט בעצמם מה יידרש מלקוח בקביעת ססמה. במסמך 367 של המפקח על הבנקים, המעודכן לשנת 2017, נכתב ש"התאגיד הבנקאי הוא שיקבע כללים לאופן קביעת הססמה, מבחינת אורך והרכב ותדירות החלפתה".

כך או כך, בבנקים ובחברות האשראי לא בטוח שימהרו לבטל את הדרישה מלקוחות לקבוע ססמאות מורכבות עם תווים מיוחדים שיש צורך להחליף בכל שישה חודשים. אך הם כן מאמינים שצריך להקל על הלקוחות ולכן עושים שימוש גם בשיטות אימות נוספות, כמו ססמאות חד־פעמיות שנשלחות ללקוחות בהודעת סמס דבר בעייתי עבור לקוחות חרדים שפעמים רבות אינם משתמשים במכשיר התומך בקבלת הודעות למרות רצונם להשתמש בשירותי הבנק המקוונים באמצעות המחשב.

תוכן שאסור לפספס
2 תגובות

אין לשלוח תגובות הכוללות דברי הסתה, לשון הרע ותוכן החורג מגבול הטעם הטוב.

התגובה נשלחה בהצלחה.
בקרוב התגובה תיבחן ע"י העורכים שלנו ובמידה ותימצא תקינה תפורסם באתר.
התגובה נשלחה בהצלחה.
בקרוב התגובה תיבחן ע"י העורכים שלנו ובמידה ותימצא תקינה תפורסם באתר.
1
תיאורטית, אם יש לי סוס טרויאני במחשב שלך, ואני מנטר את כל ההקשות על המקלדת (לדוגמא), אני יכול לזהות בקלות מילים חסרות כל משמעות, ולהבין שאלה סיסמאות לאתרים אליהם נכנסת. כמובן, ניטור המקלדת הוא אמצעי די פרימיטיבי כדי לעקוב אחר פעולות המשתמש. בכל אופן, לסיסמה פשוטה ישנן כמובן חסרונות גדולים יותר...
אלמוני10.08.17
אולי גם יעניין אותך
חדשות הטכנולוגיה

גם צילום מסך לא יעזור: העדכון שנכנס לתוקף ב'וואטספ'

בני סולומון | 14.03.24

כך תתמודדו עם התופעה

קיבלתם שיחת וואטסאפ ממספר מחו"ל? | זה מה שעליכם לעשות

בני סולומון | 08.03.24

דו"ח המבקר

מבקר המדינה: סיכון ממשי לגופי תשתיות מדינה באירוע סייבר

מישאל לוי | 15.01.24

כך תתמודדו עם המתקפה

כך איראנים מנסים לתקוף ישראלים ברשת; "הימנעו מלחיצות"

מישאל לוי | 26.12.23

תקלה לא ברורה

גם בישראל: גולשים מדווחים על תקלות ברשת X (טוויטר)

בני סולומון | 21.12.23
ש

בעלי עסקים?

כך תזהו חשבונית פיקטיבית • מסייעים למניעת פשיעה וטרור 

כיכר בשיתוף רשות המיסים | מקודם

לומד משלמה המלך?

התגובה המפתיעה של מאסק בעברית להאשמתו באנטישמיות

יאיר טוקר | 03.12.23

"לא מתקפת סייבר"

במהלך הלילה: הקווים של מוקדי החירום בישראל - קרסו

בני סולומון | 28.11.23

המשטרה מזהירה

קיבלתם הודעה ממספר לא מוכר? "נועד לייצר תבהלה בעם"

יאיר טוקר | 29.10.23

זהירות בכביש

אפליקציות הניווט לא מציגים פקקים בישראל | זה ההסבר

בני סולומון | 23.10.23
ש

בדיקת התאמה בחינם

מחשבון הנחה להסרת משקפיים בלייזר לכל הקופות

כיכר בשיתוף קייר | מקודם

"תשנו את הגדרות האבטחה"

המשטרה מזהירה: מנסים לצרף ישראלים לקבוצות וואטסאפ

קובי רוזן | 16.10.23

'כיכר' עם מדריך מצולם | צפו

אין לכם רדיו ואתם צריכים גל שקט? כך תעשו זאת דרך הנייד

בני סולומון | 13.10.23

"גורם משמעותי" | צפו

איך ה-AI תשפיע על ישראל? נתניהו שוחח עם אילון מאסק

בני סולומון | 05.06.23

פיצ'ר חדש

לא עוד למחיקת הודעות: העדכון המיוחל מגיע כעת לוואטספ

בני סולומון | 09.05.23
ש

האם הגאולה קרובה?

"בספרא דא יפקון מן גלותא" • אתגרי המלחמה בראי הזוה"ק

כיכר בשיתוף מכון המאו"ר | מקודם

יום ירושלים האיראני

מתקפת סייבר משולבת על אתרי הדואר והבנקים; זה הנזק

כיכר השבת | 14.04.23

צוקרברג הודיע

גל פיטורין ענק שני בפייסבוק: כעשרת אלפים עובדים - פוטרו

בני סולומון | 14.03.23

עיר של עובדים

חדשות אלון מאסק: מתכנן להקים עיר משלו

ישראל גינצבורג | 13.03.23

צוקרברג מפתיע

טלטלה טכנולוגית? פייסבוק תפתח 'טוויטר' משלה

ישראל גינצבורג | 12.03.23
ש

חצי מחיר מתל אביב

משרדים ב-100 אלף ₪ והשאר ב-24 תשלומים

כיכר בשיתוף בריטניה ישראל | מקודם

הפקידו את הארנק הדיגיטלי

טרנד ה-NFT בכותל: היוצרים חשודים בהעלמת מס במיליונים

שאול כהנא | 02.03.23

במחשב ובנייד

הציפור הפסיקה לצייץ: גולשים מדווחים על תקלה בטוויטר

בני סולומון | 01.03.23