אמש, סביב שולחן הסדר, נשאלו ארבע הקושיות. הנה קושיה חמישית, טכנולוגית לגמרי: למה אנחנו, באביב 2026, עדיין מקלידים סיסמאות?
זו לא קושיה רטורית. יותר ממיליארד בני אדם ברחבי העולם כבר הפעילו לפחות מפתח־גישה אחד (Passkey) – שיטת כניסה שמחליפה את הסיסמה בטביעת אצבע, בסריקת פנים או בקוד הנעילה של המכשיר – ולפי נתוני ברית FIDO, ארגון התקינה שמאחורי הטכנולוגיה, יותר מ-15 מיליארד חשבונות מקוונים כבר מאפשרים להיכנס כך. כמעט מחצית מ-100 האתרים הגדולים בעולם תומכים בשיטה. ובכל זאת, רוב הישראלים פותחים את הבוקר בהקלדת אותה סיסמה ממוחזרת.
אז בין ביס לביס של מצה (ואם היא כבר עושה לכם צרות אחרות, יש לנו מדריך גם לזה) – הנה ההסבר המלא: איך זה עובד בלי שמץ של מתמטיקה, מה קורה כשהטלפון הולך לאיבוד, איך מפעילים את זה בחשבונות שאתם באמת משתמשים בהם, ולמה דווקא הבנק שלכם עוד לא שם.
למה הסיסמה נכשלה?
הנתון הזה כבר מזמן לא מצחיק אף אחד: "123456" היא שוב הסיסמה הנפוצה ביותר בעולם. במחקר השנתי של חברת NordPass, שמנתחת מאגרי סיסמאות שדלפו, המחרוזת הזאת כבשה את המקום הראשון בשש מתוך שבע המהדורות האחרונות. לא כי אנשים טיפשים – כי המשימה בלתי אפשרית. אדם ממוצע מנהל עשרות חשבונות, והמוח האנושי לא בנוי לזכור עשרות מחרוזות אקראיות. אז ממחזרים, מפשטים, רושמים על פתק.
אבל הבעיה העמוקה של הסיסמה היא לא הזיכרון שלנו, אלא עצם הרעיון. סיסמה היא סוד משותף: גם אתם יודעים אותה, גם השרת שמולכם. כל מה שנוכל צריך הוא לשכנע אתכם להקליד את הסוד במקום הלא נכון – עמוד בנק מזויף, קישור בהודעת "החבילה שלך ממתינה" – או לחכות שהסוד ידלוף בפריצה לשרת עצמו. בסקר צרכנים שפרסמה ברית FIDO ב-2025, יותר מ-35% מהנשאלים דיווחו שלפחות חשבון אחד שלהם נפרץ בשנה האחרונה בגלל חולשות שקשורות בסיסמאות.
ואם חשבתם שהקוד ב-SMS סוגר את הפרצה – גם הוא סוד שעובר מיד ליד. קוד שמקלידים אפשר לדוג באתר מתחזה, והודעה שנשלחת לקו סלולרי אפשר ליירט: בישראל תועדה בשנה האחרונה שיטת הונאה שבה נוכלים מניידים את מספר הטלפון של הקורבן לספק אחר, מקבלים אליהם את קודי האימות של הבנק ושל כרטיסי האשראי – ומרוקנים חשבונות. הסיסמה לא נכשלה כי יישמו אותה גרוע. היא נכשלה כי היא בנויה על סוד, ובני אדם – מתברר – לא מצטיינים בשמירת סודות.
איך עובד מפתח־גישה – בלי מתמטיקה
דמיינו שבמקום למסור לאתר סיסמה, אתם מוסרים לו מנעול.
כשמפעילים מפתח־גישה, המכשיר שלכם מייצר זוג חדש: מנעול ומפתח. ליתר דיוק, זוג מפתחות הצפנה – ציבורי ופרטי – שנוצר במיוחד עבור אותו אתר ואותו חשבון. המנעול (המפתח הציבורי) נשלח לאתר ונשמר בשרתיו; המפתח (הפרטי) נשאר אצלכם במכשיר, ולא עוזב אותו לעולם. אפל מנסחת את זה בתיעוד הרשמי שלה במשפט אחד: המפתח הציבורי "אינו סוד". גם אם האקרים יפרצו מחר לשרת ויגנבו את כל המנעולים, אין להם מה לעשות איתם.
הכניסה עצמה נראית כך: האתר שולח למכשיר אתגר הצפנה – מעין חידה שרק המפתח הפרטי יודע לפתור. הטלפון מבקש מכם אישור בטביעת אצבע, בסריקת פנים או בקוד הנעילה, פותר את החידה ומחזיר תשובה חתומה. שימו לב מה לא קרה כאן: שום סיסמה לא הוקלדה, שום סוד לא עבר ברשת, וסריקת הפנים שלכם לא נשלחה לשום מקום. האימות הביומטרי רק משחרר את המפתח בתוך המכשיר עצמו – הנתונים הביומטריים נשארים אצלכם, וגם גוגל וגם אפל מדגישות שהם לא מגיעים אליהן.
מכאן נובעת התכונה החשובה ביותר: חסינות מובנית מפני פישינג. המפתח נוצר עבור הכתובת המקורית של האתר, והמכשיר יסרב להפעיל אותו בכל כתובת אחרת. עמוד התחזות, משכנע ככל שיהיה, יישאר בידיים ריקות – אין סיסמה שתקלידו בטעות ואין קוד שתמסרו לנוכל בטלפון. זה ההבדל המהותי מכל השיטות הקודמות: הביטחון כבר לא תלוי בערנות שלכם ברגע נתון.
הטכנולוגיה עצמה – תקן פתוח בשם WebAuthn/FIDO2, שגובש בברית FIDO ובארגון התקינה W3C, וזכה ב-2022 לדחיפה מכרעת מגוגל, אפל ומיקרוסופט – כבר מוטמעת עמוק בשוק: יותר מ-95% ממכשירי האנדרואיד והאייפון בעולם מוכנים לה טכנית.
המספרים: מה קורה אצל מי שכבר עבר
באוקטובר 2025 פרסמה ברית FIDO, יחד עם חברת המחקר Liminal, את ה-Passkey Index – סקר שנערך בדיסקרטיות בקרב תשע חברות ענק שמפעילות מפתחות־גישה כבר שנה עד שלוש, ובהן אמזון, גוגל, מיקרוסופט, פייפאל, טיקטוק וטארגט. התוצאות חדות: 93% מניסיונות הכניסה עם מפתח־גישה מצליחים, לעומת 63% בלבד בשיטות האחרות – קודים חד-פעמיים, אימות רב-שלבי (המוכר גם כאימות דו-שלבי או דו-גורמי) וכניסה באמצעות חשבון גוגל או פייסבוק. הכניסה גם מהירה בהרבה: 8.5 שניות בממוצע עם מפתח־גישה, לעומת 31.2 שניות באימות רב-שלבי מסורתי – ירידה של 73% בזמן ההמתנה מול המסך.
אצל תשע החברות שנבדקו, 36% מהחשבונות כבר רשמו מפתח־גישה ו-26% מכלל הכניסות נעשות איתו. ויש גם שורת רווח תפעולית: ירידה של עד 81% בפניות לתמיכה סביב בעיות התחברות. מתברר שכש"שכחתי סיסמה" נעלם מהעולם, גם מוקד השירות נושם לרווחה.
הנתונים האלה לא הפתיעו את מי שעקב מקרוב. כבר ב-2023 דיווחה גוגל, על סמך נתוני השימוש שלה ממרץ-אפריל אותה שנה, שכניסה עם מפתח־גישה מצליחה בשיעור גבוה פי ארבעה מכניסה עם סיסמה – 63.8% לעומת 13.8% – ומהירה ממנה פי שניים: 14.9 שניות לעומת 30.4. באוקטובר 2023 הפכה גוגל את מפתחות־הגישה לברירת המחדל בחשבונות הפרטיים, ועד מאי 2024 הם כבר שימשו יותר מ-400 מיליון חשבונות גוגל ועברו את רף מיליארד האימותים. מיקרוסופט הרחיקה לכת עוד יותר: ממאי 2025 חשבון חדש שנפתח אצלה מוגדר בלי סיסמה כברירת מחדל, וכמיליון מפתחות־גישה חדשים נרשמים אצלה מדי יום.
מה קורה כשמאבדים את הטלפון?
זו השאלה הראשונה שכולם שואלים, והתשובה טובה מכפי שנדמה, כי ההגנה בנויה משתי שכבות.
שכבה ראשונה: לגנב אין מה לעשות עם המכשיר שלכם. מפתח־הגישה לא "מונח" על המסך – הוא נעול מאחורי אותו אימות ביומטרי או קוד נעילה. מי שמחזיק את הטלפון בלי הפנים, האצבע או הקוד שלכם, מחזיק לבנה יקרה.
שכבה שנייה: המפתחות לא חיים רק בטלפון. באייפון הם נשמרים בצרור המפתחות של iCloud ומסתנכרנים לכל מכשירי האפל שלכם בהצפנה מקצה-לקצה – כזו שלפי אפל גם היא עצמה לא יכולה לפענח – וניתנים לשחזור דרך מנגנון ייעודי גם אם כל המכשירים אבדו. בעולם של גוגל, מנהל הסיסמאות Google Password Manager מסנכרן מאז ספטמבר 2024 את מפתחות־הגישה בין אנדרואיד, Windows, macOS ולינוקס, כשהם מוגנים בהצפנה מקצה-לקצה ובקוד PIN ייעודי. קונים טלפון חדש, נכנסים לחשבון – והמפתחות שם.
ומה עם מחשב ציבורי או מכשיר של מישהו אחר? בשביל זה קיים מסלול צדדי חכם: האתר מציג קוד QR, אתם סורקים אותו בטלפון ומאשרים ביומטרית, והכניסה נשלמת במחשב בלי שהמפתח עבר אליו. הסריקה דורשת קרבה פיזית בין שני המכשירים, כך שגם אותה אי אפשר לדוג מרחוק.
המדריך: מפעילים מפתח־גישה בחמישה חשבונות מרכזיים
הערה אחת לפני הצעדים: התפריטים משתנים מגרסה לגרסה ומשפה לשפה, אבל העיקרון קבוע – מחפשים "Passkey" או "מפתח גישה" בהגדרות האבטחה של החשבון. ברוב המקרים כל העניין אורך פחות מדקה.
חשבון גוגל
נכנסים ל-myaccount.google.com, בוחרים "אבטחה" ואז "מפתחות גישה" – זה השם הרשמי בממשק העברי – ולוחצים על "יצירת מפתח גישה". הדרישות צנועות: אנדרואיד 9 ומעלה, אייפון עם iOS 16 ומעלה או דפדפן עדכני. מאז אוקטובר 2023 גוגל גם מציעה זאת מיוזמתה, וההגדרה שמאפשרת לדלג על הסיסמה כשאפשר ("Skip password when possible") מופעלת כברירת מחדל.
חשבון אפל
באייפון עם iOS 16 ומעלה אין כמעט מה להגדיר: כשאתר או אפליקציה תומכים בכך, המכשיר מציע לשמור מפתח־גישה בעת ההרשמה או הכניסה, והמפתח מסתנכרן אוטומטית לאייפד ולמק. שני תנאים בלבד: שצרור המפתחות של iCloud פעיל, ושאימות דו-גורמי מופעל בחשבון האפל שלכם – אם לא, המערכת תבקש מכם להפעיל אותו.
ווטסאפ
הגדרות, חשבון, "מפתחות גישה". האפשרות קיימת באנדרואיד מאז אוקטובר 2023 ובאייפון מאז אפריל 2024, והיא מחליפה את קוד האימות שנשלח ב-SMS בכניסה מחדש לחשבון – בדיוק הקוד שנוכלים אוהבים לבקש "רק לרגע".
פייפאל
פייפאל הייתה מחלוצות התחום: עוד באוקטובר 2022 השיקה מפתחות־גישה למשתמשי אפל, ובמרץ 2023 הרחיבה את התמיכה גם לאנדרואיד, דרך הדפדפן. נכנסים לחשבון באתר ומחפשים Passkeys בהגדרות האבטחה. הזמינות משתנה לפי מדינה ופלטפורמה, אבל אם האפשרות מופיעה אצלכם – היא שווה את הדקה.
חשבון מיקרוסופט
באזור האבטחה של account.microsoft.com מוסיפים דרך כניסה חדשה ובוחרים מפתח־גישה: טביעת אצבע, זיהוי פנים או מפתח אבטחה פיזי. מיקרוסופט, כאמור, כבר מוותרת על סיסמאות כברירת מחדל בחשבונות חדשים – רמז עבה לכיוון שאליו הולכת כל התעשייה.
ולמה הבנק שלכם עדיין שולח לכם SMS?
ואחרי שהפעלתם מפתח־גישה בגוגל, בווטסאפ ובפייפאל, מגיעה השאלה המתבקשת: איפה הבנקים?
התשובה הקצרה: מאחור. נכון לכתיבת שורות אלה לא איתרנו אף בנק ישראלי גדול שמציע ללקוחותיו כניסה באמצעות מפתח־גישה. ההזדהות באתרים ובאפליקציות של הבנקים נשענת עדיין על הצירוף המוכר – סיסמה, ולצידה קוד חד-פעמי ב-SMS או בשיחה קולית. גם "כניסה בטביעת אצבע" שמציעות חלק מהאפליקציות הבנקאיות אינה מפתח־גישה: היא רק פותחת את אותם פרטי זיהוי בתוך המכשיר, והסיסמה וה-SMS נשארים הבסיס – והפרצה. הבנק הבינלאומי, למשל, עדיין מנחה את לקוחותיו בדף ההדרכה הרשמי שלו לבחור סיסמה באורך 6 עד 14 תווים ולהחליף אותה כל תשעה חודשים – המלצה קלאסית בדיוק מהעידן שהעולם מנסה לצאת ממנו.
לזהירות הזאת יש הסברים: מערכות הליבה הבנקאיות ותיקות ומורכבות, הרגולציה שמרנית, ובקהל הלקוחות יש גם כאלה שכל שינוי בתהליך הכניסה מרחיק אותם מהאפליקציה. אבל יש כאן פרדוקס שקשה להתעלם ממנו: דווקא החשבונות הרגישים ביותר שלנו מוגנים בשיטה שהוכחה כחלשה מכולן – סיסמה ועוד קוד ב-SMS, אותו קוד שנוכלי ניוד הקו בישראל יודעים ליירט. בעולם שבו פייפאל מציעה כניסה בלי סיסמה כבר מ-2022, ה-SMS הבנקאי מתחיל להיראות כמו שריד.
מה עושים בינתיים? שלושה דברים. מפעילים מפתח־גישה בכל חשבון שמאפשר זאת, ובראש הרשימה תיבת הדואר האלקטרוני – היא מפתח האב שדרכו מאפסים את כל שאר הסיסמאות. ממשיכים להתייחס בחשדנות לכל מי שמבקש קוד שנשלח אליכם – סביב הבנקים, הנוכלים עוד כאן. ושואלים את הבנק, בערוצים הרשמיים, מתי יגיע ה-Passkey. לחץ צרכני עשה בעבר דברים גדולים מזה.
שורה תחתונה
הסיסמה לא תמות מחר. מיליארדי חשבונות עדיין נשענים עליה, ועוד שנים נגרור איתנו מערכות ישנות שדורשות אותה. אבל 2026 נראית כמו השנה שבה מותר להפסיק להתייחס אליה כאל ברירת המחדל: הטכנולוגיה בשלה, הענקיות כבר עברו, והנתונים – מ-93% הצלחה ועד 8.5 שניות לכניסה – מדברים בשפה שכל מנהל מוצר מבין.
נדיר שטכנולוגיית אבטחה חדשה היא גם הבטוחה יותר וגם הנוחה יותר. בדרך כלל כל שכבת הגנה נוספת עולה לנו בעוד טרחה; מפתחות־הגישה הם החריג המרענן – ההגנה הטובה יותר היא גם זו שחוסכת לכם עשרים שניות בכל כניסה.
ואם אתם מחפשים משימה קטנה לחג: עשר דקות, חמישה חשבונות, ופרידה מ-123456 לתמיד. דיינו.
שאלות ותשובות
האם מפתח־גישה בטוח יותר מאימות דו-שלבי ב-SMS?
כן, ובאופן מהותי. קוד SMS הוא סוד שעובר מיד ליד: אפשר לדוג אותו באתר מתחזה, לשדל אתכם למסור אותו בשיחת טלפון או ליירט אותו בהונאת ניוד קו – שיטה שתועדה גם בישראל. מפתח־גישה לא מוקלד ולא נמסר: הוא קשור לכתובת המקורית של האתר ומופעל רק באישור ביומטרי במכשיר שלכם, כך שלנוכל אין מה לבקש ואין מה ליירט. בחשבונות גוגל, מפתחות־הגישה כבר משמשים לאימות יותר מקודי ה-SMS ואפליקציות האימות גם יחד.
מה קורה אם גנבו לי את הטלפון?
הגנב נשאר בחוץ: מפתח־הגישה מופעל רק עם טביעת האצבע, סריקת הפנים או קוד הנעילה שלכם, ובלעדיהם אין לו ערך. ואתם לא נשארים בחוץ: המפתחות מסונכרנים בהצפנה מקצה-לקצה – בצרור המפתחות של iCloud אצל אפל, ב-Google Password Manager אצל גוגל – ומשוחזרים במכשיר חדש אחרי כניסה מאומתת לחשבון. מומלץ בכל מקרה לרשום מפתח־גישה נוסף במכשיר שני, כגיבוי שזמין מיד.
האם אפשר להשתמש באותו מפתח־גישה באייפון ובמחשב Windows?
בתוך אותה סביבה המפתחות מסתנכרנים לבד; בין סביבות שונות יש שתי דרכים. הראשונה, כניסה חד-פעמית עם קוד QR: המחשב מציג קוד, אתם סורקים בטלפון ומאשרים ביומטרית – וזהו. השנייה, הנוחה לטווח ארוך: לרשום מפתח־גישה נפרד לכל סביבה – רוב השירותים מאפשרים כמה מפתחות במקביל לאותו חשבון – או לנהל את המפתחות בכרום עם Google Password Manager, שמסנכרן אותם גם ב-Windows וגם ב-macOS.
מקורות
- Passkey Index – הדוח המלא (PDF), FIDO Alliance ו-Liminal, אוקטובר 2025 – fidoalliance.org
- "Passkey Index 2025", FIDO Alliance, 14.10.2025 – fidoalliance.org
- "FIDO Alliance Champions Widespread Passkey Adoption and a Passwordless Future on World Passkey Day 2025", FIDO Alliance, 1.5.2025 – fidoalliance.org
- "FIDO Alliance Launches the Passkey Pledge to Further Accelerate Global Movement Away from Passwords", FIDO Alliance, 9.4.2025 – fidoalliance.org
- "State of passkeys 2025: passkeys move to mainstream", Biometric Update, 16.1.2025 – biometricupdate.com
- "Making authentication faster than ever: passkeys vs. passwords", Google Security Blog, 5.5.2023 – security.googleblog.com
- "Passwordless by default: Make the switch to passkeys", Google (The Keyword), 10.10.2023 – blog.google
- "Google shares update on passkeys and new ways to protect accounts", Google (The Keyword), 2.5.2024 – blog.google
- "More users can now save passkeys in Google Password Manager", Google (The Keyword), 19.9.2024 – blog.google
- "About the security of passkeys", Apple Support – support.apple.com
- "איך נכנסים לחשבון באמצעות מפתח גישה במקום סיסמה", מרכז העזרה של Google – support.google.com
- "WhatsApp adds global support for passkeys on iOS", TechCrunch, 24.4.2024 – techcrunch.com
- "PayPal Introduces More Secure Payments with Passkeys", PayPal Newsroom, 24.10.2022 – newsroom.paypal-corp.com
- "Pushing passkeys forward: Microsoft's latest updates for simpler, safer sign-ins", Microsoft Security Blog, 1.5.2025 – microsoft.com
- "Top 200 Most Common Passwords", NordPass, מהדורת 2025 – nordpass.com
- "אוי לא, גונבים לך את המספר: הנוכלים מניידים קווים - ומקבלים גישה לחשבונות", ynet, 21.5.2025 – ynet.co.il
- "ניהול ושמירה על סיסמאות", הבנק הבינלאומי – fibi.co.il
