Passkey מאפשר להיכנס לחשבון Google באמצעות טביעת אצבע, זיהוי פנים או קוד הנעילה של המכשיר, בלי להקליד סיסמה בכל כניסה. הוא עמיד יותר בפני פישינג מפני שהמפתח קשור לאתר או לאפליקציה שעבורם נוצר ואינו סוד שאפשר למסור בטעות לעמוד מזויף.
מה צריך לדעת לפני שמפעילים Passkey?
יצירת Passkey אינה מוחקת את סיסמת החשבון ואינה מסירה אמצעי שחזור או אימות שכבר הוגדרו. כאשר נכנסים באמצעות Passkey, Google רואה בפתיחת המכשיר הוכחה לכך שהמכשיר נמצא בידיכם, ולכן הכניסה יכולה לעקוף את שלב האימות השני.
המידע הביומטרי עצמו אינו נשלח ל־Google. טביעת האצבע או סריקת הפנים משמשות את המכשיר כדי לשחרר את המפתח המוצפן. עם זאת, כל מי שיכול לפתוח את המכשיר באמצעות הקוד או אמצעי הנעילה שלו עלול להשתמש גם ב־Passkey. לכן יוצרים אותו רק במכשיר אישי שנמצא בשליטתכם.
איך יוצרים Passkey בחשבון Google
- נכנסים לכתובת ניהול Passkeys בחשבון Google.
- מתחברים לחשבון ומאמתים את הזהות אם נדרש.
- בוחרים ביצירת Passkey חדש.
- פותחים את המחשב או הטלפון באמצעות טביעת אצבע, זיהוי פנים, PIN או סיסמת המכשיר.
- בודקים שהמפתח מופיע ברשימה עם שם המכשיר הנכון.
כדי ליצור Passkey במפתח אבטחה פיזי, בוחרים שימוש במכשיר אחר ומחברים מפתח שתומך בתקן FIDO2. בחשבונות בסיכון גבוה אפשר לשמור מפתח נוסף במקום בטוח, כדי לא להיות תלויים במכשיר יחיד.
איך נכנסים ממחשב אחר?
כאשר ה־Passkey שמור בטלפון, אפשר לבחור בכניסה באמצעות מכשיר אחר ולסרוק קוד QR. המחשב והטלפון מתקשרים באופן מאובטח כדי לוודא שהמכשיר נמצא בקרבת מקום. אם המפתח מסונכרן דרך Google Password Manager, ניתן להשתמש בו במכשירים תואמים שבהם אתם מחוברים לאותו חשבון.
במכשירי Android, שמירת Passkeys ב־Google Password Manager דורשת בדרך כלל Android 9 ומעלה ונעילת מסך פעילה. התמיכה משתנה בין מערכות הפעלה, דפדפנים ואתרים, ולכן עדיין כדאי לשמור אמצעי שחזור תקין.
מה עושים אם הטלפון אבד או נגנב?
- נכנסים לחשבון ממכשיר אחר שאליו עדיין יש גישה.
- פותחים את רשימת ה־Passkeys ומסירים את המפתח שמשויך למכשיר האבוד.
- מנתקים את המכשיר מרשימת ההפעלות. במדריך שלנו אפשר לראות איך לבדוק מכשירים המחוברים לחשבון Google.
- משנים את הסיסמה אם קיים חשש שמישהו יודע גם את קוד פתיחת המכשיר.
- בודקים שלא נוספו כתובת שחזור, מספר טלפון או אפליקציה לא מוכרת. כדאי לעבור גם על האפליקציות שמחוברות לחשבון Google.
אם אין גישה לשום Passkey אחר, אפשר לבחור "ניסיון בדרך אחרת" במסך הכניסה ולהשתמש באמצעי שחזור קיים. בחשבון עם אימות דו־שלבי, שחזור ללא אמצעי נוסף עלול להימשך מספר ימים.
Passkey לא מחליף תחזוקת אבטחה
Passkey מצמצם מאוד את הסיכון של גניבת סיסמה בעמוד פישינג, אך אינו מגן מפני כל תרחיש. תוכנה זדונית במכשיר פתוח, השתלטות מרחוק או גישה פיזית עם קוד הנעילה עדיין עלולות לסכן את החשבון. חשוב לעדכן את המכשיר, להשתמש בנעילה חזקה ולבדוק התראות כניסה.
אם אתם חוששים שהסיסמה הישנה כבר נחשפה, אפשר לבצע בדיקה אם המייל או הסיסמה הופיעו בדליפת מידע. במקרה שנמצאה דליפה, מחליפים את הסיסמה בכל שירות שבו היא מוחזרה — גם לאחר שהופעל Passkey.
ומה בחשבון ארגוני?
ב־Google Workspace הזמינות עשויה להיות כפופה למדיניות הארגון. מנהל המערכת צריך לקבוע אילו סוגי מכשירים ומנהלי אישורים מותרים, כיצד מטפלים במכשיר שאבד ומהו תהליך ההצטרפות של עובד חדש. אין ליצור Passkey על מחשב משותף, בעמדת קבלה או במכשיר שאינו מנוהל.
השורה התחתונה
Passkey הוא דרך נוחה וחזקה יותר להיכנס לחשבון Google, במיוחד מול מתקפות פישינג. כדי להשתמש בו נכון, יוצרים מפתח רק במכשירים אישיים, משאירים פרטי שחזור מעודכנים, מגדירים נעילת מסך חזקה ומסירים מיד מפתח של מכשיר שאבד.
מקורות: Google – כניסה באמצעות Passkey ו־טיפול בתקלות אימות דו־שלבי ובמכשיר שאבד.
תמונת המחשה: נוצרה באמצעות AI עבור מערכת ITPortal.


