סיסמה (Password)
הגדרה
סיסמה היא מחרוזת סודית שמשמשת לאימות זהות משתמש לפני מתן גישה לחשבון או שירות — קו-ההגנה הראשון, כולל בחשבונות של כלי AI.
מקור הרעיון: CTSS, קורבאטו, וחרטתו המאוחרת
סיסמה (Password) היא רצף-תווים סודי שמשמש להוכיח את זהותו של משתמש למערכת דיגיטלית. הרעיון הזה, שנשמע היום מובן-מאליו, נולד מתוך צורך הנדסי קונקרטי: כשמערכת CTSS (Compatible Time-Sharing System) הוקמה במרכז-המחשבים של MIT בהובלת פרננדו קורבאטו (Fernando J. Corbató) בתחילת שנות ה-60, כמה משתמשים חלקו לראשונה בהיסטוריה מחשב יחיד בו-זמנית — ונדרשה דרך להפריד בין הקבצים והזמן-חישוב של כל אחד מהם. הפתרון: כניסה מבוססת-סיסמה אישית, ה-implementation הראשון מסוגו בהיסטוריית-המחשוב. אירוני למדי, קורבאטו עצמו הביע בראיונות מאוחרים יותר חרטה מסוימת על הרעיון — הוא ציין שהנטל שסיסמאות מטילות על משתמשים גדל הרבה מעבר למה שדמיין באותם ימי-הראשית.
איך סיסמה נשמרת בפועל: גיבוב חד-כיווני, "מלח", ו"ידע-אפס"
מבחינה טכנית, מערכת מאובטחת כראוי לעולם לא שומרת את הסיסמה עצמה כטקסט-גלוי — היא שומרת רק תוצר של פונקציית-גיבוב (Hash Function) חד-כיוונית: פעולה מתמטית שהופכת כל סיסמה לרצף-תווים קבוע-אורך שאי-אפשר להפוך בחזרה לסיסמה המקורית. בכל כניסה, המערכת מחשבת מחדש את הגיבוב של הסיסמה שהוזנה ומשווה אותו לגיבוב השמור — לא את הסיסמאות עצמן. כך, גם אם מסד-הנתונים של שירות דולף בפריצה, התוקף מקבל רשימת גיבובים חסרי-תועלת ישירה, ולא סיסמאות שאפשר להתחבר איתן מיידית לחשבונות. תוספת-אבטחה נוספת שנקראת "מלח" (Salt) — ערך אקראי ייחודי שמוסף לכל סיסמה לפני הגיבוב — מונעת מתוקף להשתמש בטבלאות-גיבוב-מוכנות-מראש (Rainbow Tables) כדי לפצח המונית כמה סיסמאות בבת-אחת.
מנהלי-סיסמאות רציניים מיישמים גם עיקרון-עיצוב שנקרא "ידע-אפס" (Zero-Knowledge): החברה שמפעילה את השירות עצמה אינה יכולה לראות את הסיסמאות הגולמיות של המשתמש בשום שלב, כי כל ההצפנה והפענוח מתבצעים מקומית על מכשיר המשתמש בלבד, לפני שכל מידע נשלח לשרתי-החברה לגיבוי. המשמעות המעשית: גם אם שרתי החברה עצמם נפרצים, התוקף מקבל רק מידע מוצפן חסר-תועלת בלעדי הסיסמה-הראשית של המשתמש — סיסמה שהחברה עצמה אף פעם לא מחזיקה או רואה.
החוליה החלשה: מיחזור-סיסמאות, מנהלי-סיסמאות ואורך מול מורכבות
למרות כל התיאוריה, ההתנהגות האנושית בפועל נשארת החוליה החלשה ביותר: מחקרי-אבטחה חוזרים ונשנים מוצאים שסיסמאות כמו "123456" ו-"password" עדיין מככבות ברשימות הסיסמאות הנפוצות ביותר בעולם, שנה אחרי שנה, חרף כל האזהרות. חלק גדול מהבעיה הוא לא רק סיסמה חלשה אלא מיחזור-סיסמאות (Password Reuse) — שימוש באותה סיסמה בכמה שירותים שונים — כי ברגע שסיסמה אחת דולפת בפריצה לשירות אחד, תוקפים מריצים אותה אוטומטית כנגד אתרים אחרים בהמוניהם, בהנחה סטטיסטית פשוטה שחלק מהמשתמשים חוזרים על עצמם. מנהל-סיסמאות ייעודי (כמו 1Password) פותר את שתי הבעיות יחד — הוא מייצר סיסמה אקראית וארוכה לכל שירות בנפרד וזוכר אותה במקום המשתמש, כך שאין צורך לזכור עשרות סיסמאות שונות בראש.
כלל-אצבע ותיק ומוכר טען שסיסמה חזקה חייבת לשלב אותיות-גדולות, מספרים וסימנים מיוחדים — אבל הנחיה זו התהפכה כמעט לגמרי בעשור האחרון: הגרסה המעודכנת של הנחיות-הסיסמאות של המכון הלאומי האמריקאי לתקנים (NIST — National Institute of Standards and Technology), שפורסמה ביוני 2017, זנחה במפורש את דרישת-המורכבות המחייבת. הסיבה: כללי-מורכבות מכריחים משתמשים לבחור סיסמאות עם דפוסים צפויים-למדי (מספר בסוף, אות מוחלפת בסימן דומה), מה שלמעשה מקל על פיצוח ולא מקשה עליו, ובמקביל מכביד על זכירה. במקום זאת, ההנחיה המעודכנת מדגישה אורך כגורם המכריע ביותר בחוזק סיסמה — נכון להיום, NIST ממליץ על סיסמה באורך 15 תווים לפחות, ולא בהכרח על שילוב-סימנים מורכב.
אימות דו-שלבי, ומעבר לעולם בלי סיסמאות בכלל
אימות דו-שלבי (Two-Factor Authentication) מוסיף שכבת-הגנה נפרדת מעבר לסיסמה עצמה — משהו שרק אתם מחזיקים (טלפון, מפתח-אבטחה פיזי) בנוסף למשהו שרק אתם יודעים (הסיסמה) — כדי שגם סיסמה שדלפה לא תספיק לתוקף כדי להתחבר בפועל. עם זאת, המגמה הטכנולוגית הבולטת ביותר בעולם-הכניסה-למערכות מאז אמצע העשור הנוכחי היא לא לחזק את הסיסמה אלא לוותר עליה כליל: מפתחות-גישה (Passkeys), שמאמתים משתמש דרך טביעת-אצבע או זיהוי-פנים במכשיר עצמו בשילוב הצפנה א-סימטרית, מבטלים לגמרי את קיומה של סיסמה שאפשר לשכוח, לגנוב, או להזין בטעות באתר-פישינג מזויף.
פישינג: למה סיסמה לא יכולה להבחין בין אמיתי לזיוף
התקפת-פישינג (Phishing) מנצלת בדיוק את החולשה האנושית שסיסמאות תלויות בה: אתר מזויף שמעתיק במדויק את מראה דף-הכניסה האמיתי מבקש מהמשתמש להזין סיסמה, ואז שולח אותה ישירות לתוקף — לא פריצה טכנית כלל, אלא הטעיה פסיכולוגית טהורה. סיסמה, בניגוד לטביעת-אצבע או למפתח-אבטחה פיזי, אין לה שום דרך מובנית להבחין בין אתר אמיתי לזיוף מושלם שלו — היא פשוט מוקלדת ונשלחת לכל מי שמבקש אותה בפורמט הנכון, מה שהופך אותה לחוליה החלשה ביותר בכל שרשרת-אבטחה שמסתמכת עליה בלבד.
AI מצד התוקף ומצד המגן: ניחוש-חכם וזיהוי-דפוסים
עידן ה-AI הוסיף סיכון חדש ומדאיג לתמונה: מודלי-שפה גדולים שאומנו על כמויות עצומות של טקסט מהאינטרנט הפתוח יכולים תיאורטית "לנחש" דפוסי-סיסמה נפוצים ביעילות רבה יותר מכלי-ניחוש-סיסמאות מסורתיים, ופישינג מבוסס-AI — אימיילים ואתרי-זיוף שנכתבים ומעוצבים על ידי AI כדי להיראות אמיתיים לחלוטין, לעיתים מותאמים-אישית לקורבן ספציפי — הפך משמעותית קשה יותר לזהות מאשר גרסאות-הפישינג הגנריות והמסורבלות של העבר. במקביל, ה-AI גם עוזר בהגנה: מערכות מודרניות רבות משתמשות בזיהוי-דפוסים מבוסס-AI כדי לתפוס ניסיונות-כניסה חריגים בזמן-אמת — למשל כניסה ממדינה או מכשיר לא-מוכרים — עוד לפני שהתוקף מספיק לנצל את הסיסמה שגנב בפועל.
📬 הגיליון השבועי של Wiki-AI
פעם בשבוע, ביום ראשון: שלושת הדברים החשובים שקרו בעולם הבינה המלאכותית, בעברית פשוטה, וערכים חדשים באנציקלופדיה. לגיליונות
| סיסמה | ביומטרי (טביעת-אצבע/פנים) | מפתח-גישה (Passkey) | |
|---|---|---|---|
| אפשר לשכוח? | כן | לא | לא |
| אפשר לגנוב בפישינג? | כן, בקלות יחסית | לא | לא |
| דורש זכירה | כן | לא | לא |
| מבוסס על | מידע סודי | תכונה פיזית ייחודית | הצפנה במכשיר עצמו |
שאלות נפוצות ❓
למה אסור להשתמש באותה סיסמה בכמה אתרים?
כי ברגע שסיסמה אחת דולפת בפריצה לשירות אחד, תוקפים מריצים אותה אוטומטית כנגד אתרים אחרים בהמוניהם — סיסמה ייחודית לכל שירות מונעת שדליפה אחת תפתח את כל שאר החשבונות שלכם.
איך שירות שומר סיסמה בלי לדעת מה היא?
הוא שומר רק "גיבוב" חד-כיווני שלה — תוצר מתמטי שאי-אפשר להפוך בחזרה לסיסמה המקורית — ומשווה גיבובים בכל כניסה, לא את הסיסמאות עצמן.
מה ההבדל בין אימות דו-שלבי למפתח-גישה?
אימות דו-שלבי מוסיף שכבת-הגנה נוספת לצד סיסמה קיימת; מפתח-גישה מבטל את הסיסמה כליל ומאמת ישירות דרך טביעת-אצבע או זיהוי-פנים במכשיר.
למה סיסמה פגיעה במיוחד לפישינג?
כי אין לה שום דרך מובנית להבחין בין אתר אמיתי לזיוף מדויק שלו — היא פשוט מוקלדת ונשלחת לכל מי שמבקש אותה בפורמט הנכון.