מחולל סיסמאות
מדוע כלי זה פועל רק בדפדפן שלך
רוב מחוללי הסיסמאות עובדים טוב — עד שאתה עוצר לחשוב מה בעצם קורה. כאשר אתה יוצר סיסמה על שרת, השרת הזה רואה אותה תיאורטית. עבור רוב האתרים זה כנראה בסדר. אבל “כנראה” אינו הוודאות שאתה רוצה בעת הגדרת חשבון הבנק או האימייל שלך.
מחולל זה נבנה סביב עיקרון אחד: הסיסמה לעולם לא עוזבת את המכשיר שלך. הכול פועל ב-JavaScript ישירות בדפדפן שלך. החלק הרלוונטי בקוד:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() שואב אנטרופיה ממחולל המספרים האקראיים של מערכת ההפעלה שלך — אותו המקור שספריות קריפטוגרפיות משתמשות בו. סגור את הלשונית הזו והסיסמה נעלמת. אין יומנים, אין מסד נתונים, אין שרת.
הבעיה עם “טריקים” לסיסמאות
במשך שנים, עצות האבטחה נשמעו כך: קח מילה, שים אות גדולה בתחילה, הוסף מספר בסוף, החלף אות אחת בסמל. משהו כמו S1sma@t.
התוקפים יודעים את הטריקים האלה. התקפות מילון לא מנסות רק מילים נפוצות — הן מנסות מילים נפוצות עם שינויים נפוצים. S1sma@t אינה סיסמה חזקה; זו סיסמה חלשה מחופשת.
«סיסמאות הן כמו תחתונים: אל תתן לאנשים לראות אותם, החלף אותם לעתים קרובות, ואל תשתף אותם עם זרים.»
— Chris Pirillo
השינוי האמיתי הגיע עם מנהלי סיסמאות. כאשר אינך צריך לזכור סיסמה — כאשר היא חיה בבטחה ב-Bitwarden, 1Password, או KeePass — אין סיבה שלא להשתמש במשהו כמו xK9#mP2$vL5@nQ8 לכל חשבון. צור, העתק, שמור. זה כל תהליך העבודה.
הצורך לשנות סיסמאות באופן קבוע היה אחד הסיבות המקוריות ליצירת כלי זה. סיבוב סיסמה צריך לקחת 30 שניות, לא לגרום לכאב ראש.
כמה ארוך זה מספיק ארוך?
אורך חשוב יותר ממורכבות. סיסמה של 20 תווים מאותיות קטנות בלבד יש לה יותר אנטרופיה מסיסמה של 10 תווים עם כל ארבעת סוגי התווים. שניהם חשובים, אבל האורך מנצח.
| סיסמה | אורך | זמן פריצה |
|---|---|---|
password123 | 11 תווים | < 1 שנייה |
YossiCohen1985 | 14 תווים | 3 שעות |
Abc123!@# | 9 תווים | 2 ימים |
MyD0g!sF1uffy | 13 תווים | 5 שנים |
Tr$7mK@p9Lq2 | 12 תווים | 200+ שנים |
xK9#mP2$vL5@nQ8 | 15 תווים | 34,000 שנים |
NIST Special Publication 800-63B ממליץ על מינימום 8 תווים אך מציין כי האורך הוא הגורם העיקרי לחוזק — דרישות חובה לתווים מיוחדים לעתים קרובות מתנגדות למטרתן על ידי הפיכת הסיסמאות לצפויות יותר.
מה עושים סוגי התווים
- אותיות גדולות (A–Z) — 26 אפשרויות לכל מיקום
- אותיות קטנות (a–z) — עוד 26
- מספרים (0–9) — 10
- סמלים (!@#$%…) — 32+ בהתאם לסט התווים
עם 16 תווים וכל ארבעת הסוגים (94 ערכים אפשריים לכל מיקום): 94¹⁶ ≈ 3.7 × 10³¹ צירופים. אשכול GPU מודרני הפורץ מיליארד סיסמאות בשנייה ידרוש זמן ארוך יותר מגיל היקום.
הטיעון לטובת מנהל סיסמאות
יצירת סיסמאות חזקות חסרת תועלת אם אתה עושה בהן שימוש חוזר או שומר אותן ב-sismot.txt בשולחן העבודה. דוח חקירות הפרת הנתונים של Verizon מוצא באופן עקבי כי 81% מהפרצות כוללות סיסמאות גנובות או חלשות. הסיבה הנפוצה ביותר לשימוש חוזר: חשבונות רבים מדי למעקב.
מנהלי סיסמאות פותרים זאת בנקיות:
- Bitwarden — קוד פתוח, הרמה החינמית מכסה את רוב הצרכים, פועלת בכל הפלטפורמות
- 1Password — ממשק מוצחק, שיתוף משפחתי/צוותי מצוין
- KeePass — מקומי לחלוטין, ללא ענן, שליטה מלאה
כאשר סיסמה דולפת
- שנה אותה מיד בכל חשבון שבו השתמשת בה
- הפעל 2FA בחשבון המושפע
- בדוק Have I Been Pwned — הכנס את האימייל שלך לראות פרצות עבר
- סקור הפעלות פעילות ובטל כל דבר לא מוכר
המלצות לפי סוג חשבון
חשבונות פיננסיים
- 16+ תווים, כל סוגי התווים
- סיסמה ייחודית, לעולם לא בשימוש חוזר
- 2FA דרך אפליקציית אימות (לא SMS)
אימייל
- 14+ תווים — האימייל שלך מאפס כל סיסמה אחרת, מה שהופך אותו לאבן חן בכתר האבטחה שלך
- 2FA חובה
- בדוק מכשירים מחוברים באופן קבוע
רשתות חברתיות
- 12+ תווים
- 2FA דרך אפליקציה — 2FA מבוסס SMS פגיע להתקפות SIM-swapping
חשבונות עבודה
- עקוב אחר מדיניות החברה (בדרך כלל 14+)
- לעולם אל תשתמש בסיסמאות אישיות במערכות עבודה; שנה מיד עם עזיבה
שגיאות נפוצות שכדאי להימנע מהן
שמירת סיסמאות כטקסט רגיל (sismot.txt, אפליקציית הערות, טיוטות אימייל) — השתמש במנהל סיסמאות מוצפן במקום.
שיתוף סיסמאות בצ’אט או אימייל — השתמש ב-Bitwarden Send או שיתוף מאובטח דומה אם עליך לשתף.
להסתמך על הדפדפן כמנהל הסיסמאות היחיד — דפדפנים משתפרים, אך מנהל ייעודי עם סיסמת-על מציע הצפנה טובה יותר ותמיכה רב-פלטפורמית.
המלצות ישראליות
המנהלת הקיברנטית הלאומית של ישראל (INCD, gov.il/incd) היא אחת מסוכנויות אבטחת הסייבר הפעילות ביותר בעולם ומפרסמת הנחיות מפורטות לסיסמאות. תשתית הזהות הדיגיטלית ומערכות הבנקאות בישראל משתמשות באימות רב-גורמי חזק. INCD ממליצה על מנהלי סיסמאות ומזהירה במפורש מפני שימוש חוזר בסיסמאות בין חשבונות ממשל, בנקאות ורשתות חברתיות — שלוש קטגוריות הניצבות בפני רמות איום שונות מאוד.
סטטיסטיקות אבטחת סיסמאות
- 81% מהפרצות עסקיות כוללות סיסמאות גנובות או חלשות (Verizon DBIR)
- 59% מהאנשים עושים שימוש חוזר בסיסמאות על פני חשבונות מרובים
- 23% מהסיסמאות הנפוצות ביותר ניתנות לפריצה בפחות משנייה
- למשתמש הממוצע יש 100+ חשבונות מקוונים הדורשים סיסמאות