חזרה
אני לא אוהב passkeys: למה המערכת עוד לא מוכנה לחשבונות אישיים
SiTech AI Team2 წთ. საკითხავი

אני לא אוהב passkeys: למה המערכת עוד לא מוכנה לחשבונות אישיים

התעשייה מציגה את מפתחות הגישה (passkeys) כפתרון הסופי להתחברות, אבל סיכון לנעילה קבועה של החשבון, חסימות אוטומטיות ואובדן מכשיר נשארים האיום המרכזי למשתמשים, כותב Ethan Hawksley.

בשנים האחרונות ענף הטכנולוגיה מקדם מפתחות גישה (passkeys) כפתרון הסופי להתחברות לחשבונות. חברות גדולות מזכירות לכם בכל התחברות כמה זה נוח, והדרך היחידה להפסיק את התזכורות היא להגדיר מפתח גישה או למצוא את המתג בהגדרות. גוגל קוראת להגדרה הזו "Skip password when possible", ומיקרוסופט מפרסמת חשבונות ללא סיסמה, כותב Ethan Hawksley בבלוג שלו ב-18 בספטמבר 2026.

הטכנולוגיה עצמה חזקה: מפתח הגישה קשור לאתר שעבורו נוצר, ולכן מסך התחברות מזויף לא יכול לגנוב אותו, ובגלל ההצפנה האסימטרית גם דליפת מידע בשרת לא מאפשרת לשחזר אותו.

מתאים לארגונים, פחות לאנשים פרטיים

מכאן שמפתחות גישה מתאימים היטב לסביבה ארגונית אך גרועים לאבטחה אישית, טוען הכותב. עבור האדם הפרטי הסיכונים הגדולים הם נעילה קבועה של החשבון, חסימות אוטומטיות ואובדן המכשיר. המפתחות מחסלים פישינג בתהליך ההתחברות הרגיל, אבל יוצרים תחושת ביטחון כוזבת: חוזק החשבון נקבע עדיין לפי שיטת השחזור החלשה ביותר — SMS, קישור במייל או שאלות אבטחה.

גבולות המפתחות הפיזיים

מפתח גישה לא ניתן לגבות על מפתח חומרה: אפשר רק להוסיף או למחוק, לא להעביר. בפועל זה אומר לקנות שניים או שלושה מפתחות ולרשום כל אחד מהם בכל אתר. מגבלת ה-discoverable credentials היא כ-25 עד 100 חשבונות למפתח, ובמפתחות המתקדמים עד 300; אחרי שמגיעים למגבלה צריך למחוק חשבונות או לקנות סט מפתחות נוסף.

מפתחות מסונכרנים

אפל וגוגל רוצות לעגן את הזהות שלכם במערכות ההפעלה שלהן. אם המערכות האוטומטיות שלהן יחסמו יום אחד את החשבון שלכם, תאבדו באופן בלתי הפיך גישה לכל מפתחות הגישה שהשתמשתם בהם בחשבונות של ספקים אחרים. ברית FIDO פועלת לשיפור התאימות והייצוא, אבל החוויה עדיין מפוצלת ולא עקבית בין ספקים — צעירה מכדי להסתמך עליה. סיסמה, לשם השוואה, היא רק מחרוזת טקסט שאפשר לייצא ביד.

מה ממליץ הכותב

הבעיה הגדולה ביותר היא התחברות במחשב של מישהו אחר: ייתכן שאין גישה ליציאות עבור מפתח חומרה, והתחברות עם מפתח מסונכרן מחייבת לסמוך על המחשב שלא ידליף את שאר המפתחות שלכם. מנגנון Hybrid Transport, שמשלב קוד QR עם חיבור Bluetooth, בטוח בתיאוריה אבל סובל ממקרי קצה של כשלי חיבור ו-Bluetooth לא נתמך.

המסקנה של Hawksley: למשתמשים ארגוניים יש סיבות טובות להשתמש במפתחות גישה, אבל עבור אנשים פרטיים המערכת עוד לא בשלה. ההמלצה שלו היא סיסמאות אקראיות במנהל סיסמאות חיצוני יחד עם אפליקציית TOTP נפרדת. מי שהשתמש עד היום באותה סיסמה בכל מקום ירוויח מאוד ממפתחות גישה, אבל עבור כל השאר מדובר כרגע בצעד אחורה.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.