אימות דו-שלבי: מתי הוא חובה ואיך מגדירים
למי האימות הדו-שלבי חובה (חשבונות שגובים כסף), אפליקציה או SMS, קודי גיבוי, מכשירים מוכרים ואילו פעולות מבקשות קוד טרי.
אימות דו-שלבי מוסיף לחשבון קוד אחרי הסיסמה, כך שסיסמה שדלפה לבדה לא מספיקה כדי להיכנס. לכל חשבון אפשר להפעיל אותו מהגדרות האבטחה (החשבון שלי > אבטחה). לחשבון שגובה כסף הוא חובה.
למי זה חובה
ברגע שכסף באמת עובר דרך החשבון: חשבון התשלומים (Stripe) חובר והושלם, המשיכה לחשבון הבנק בישראל מוכנה, אירוע בתשלום פורסם, או מוצר / קורס בתשלום פורסם. מאותו רגע בעלי החשבון והמנהלים בו חייבים אימות דו-שלבי: בכניסה הבאה מופיע מסך "מגנים על החשבון שלך" עם הבחירה, וזה לוקח דקה, פעם אחת. לפני כן (אישור תנאי המוכר, טיוטה של מוצר או אירוע, חיבור Stripe שלא הושלם) זו רק המלצה. חברי צוות בלי הרשאות כספים אינם נדרשים.
שתי שיטות
- אפליקציית אימות (מומלץ): Google Authenticator, Microsoft Authenticator, 1Password או כל אפליקציה דומה. סורקים קוד QR פעם אחת, ומאז האפליקציה מציגה קוד בן 6 ספרות שמתחלף כל חצי דקה. עובד גם בלי קליטה.
- קוד ב-SMS: קוד בן 6 ספרות נשלח למספר הטלפון המאומת של החשבון. אם המספר עדיין לא אומת, מאמתים אותו קודם באותו מסך.
קוד למייל אינו נחשב לאימות דו-שלבי בכוונה: מי שנכנס לתיבת המייל שלכם יכול גם לאפס את הסיסמה, כך שקוד למייל לא היה מוסיף הגנה.
קודי גיבוי
בסיום ההגדרה מוצגים עשרה קודי גיבוי חד-פעמיים בצורה xxxx-xxxx. שומרים אותם במקום בטוח: הם הדרך להיכנס אם הטלפון אובד. במסך האימות לוחצים "אין גישה לאפליקציית האימות? שימוש בקוד גיבוי" ומקלידים אחד מהם; אותיות גדולות, רווחים או מקף חסר לא מפריעים. שימוש בקוד גיבוי מסיר את האימות מהחשבון, ולחשבון שגובה כסף המערכת תבקש להגדיר אותו מחדש בכניסה הבאה.
ננעלתם בלי טלפון וגם בלי קודי גיבוי?
במסך האימות יש קישור "פנייה לתמיכה". כותבים לנו מכתובת המייל של החשבון עצמו (המייל הוא הזיהוי של החשבון, לכן בקשה מכתובת אחרת לא תטופל), והתמיכה מאפסת את האימות הדו-שלבי אחרי בדיקה. מקבלים מייל שהאיפוס בוצע, ובכניסה הבאה מגדירים אימות מחדש.
מכשיר מוכר
בכל אתגר "לסמוך על המכשיר הזה" כבר מסומן. במכשיר של מישהו אחר מורידים את הסימון. חשבון שגובה כסף זוכר מכשיר 60 יום, חשבון רגיל 90 יום. את רשימת המכשירים המוכרים רואים ומוחקים בהגדרות האבטחה.
פעולות רגישות מבקשות קוד טרי
משיכת כסף, חיבור חשבון תשלומים, הפעלת תשלום באירוע, שינוי המייל או הסיסמה, החלפת שיטת האימות ומחיקת החשבון מבקשות קוד שהוזן בעשר הדקות האחרונות, גם ממכשיר מוכר. הקוד מוקלד בחלון קטן באותו מסך, והפעולה ממשיכה מעצמה.
החלפת שיטה או כיבוי
בהגדרות האבטחה: חשבון רגיל יכול לכבות את האימות אחרי קוד טרי. חשבון שגובה כסף יכול רק להחליף שיטה (מאפליקציה ל-SMS או להפך), אף פעם לא לכבות.
כניסה ממכשיר חדש
בכל חשבון, עם או בלי אימות דו-שלבי, כניסה מדפדפן, ממערכת הפעלה או ממדינה שהחשבון לא נכנס מהם קודם שולחת מייל "כניסה ממכשיר חדש" עם המכשיר, המיקום והשעה, ומדליקה פעמון. אם זה הייתם אתם, אין מה לעשות. אם לא, מחליפים סיסמה ומסירים את המכשירים המהימנים. רשימת כל הכניסות, עם סימון "מכשיר חדש", נמצאת במסך אבטחת החשבון.
מאמרים קשורים
הקהילה שלי: קבוצות וערוצים שמצטרפים אליהם מהכרטיס
איך מוסיפים לכרטיס סעיף עם הקבוצות והערוצים שלכם, עם תמונה, קטגוריות לסינון וכפתור הצטרפות, בחינם בכל מסלול.חיפוש מהיר וניהול החשבון שלי
איפה החיפוש המהיר, ואיך מחליפים תמונת פרופיל ומאמתים מספר טלפון במסך החשבון שלי.Visita על הכרטיס: העוזרת האישית (AI) שעונה למבקרים שלכם
Visita עונה למבקרים על הכרטיס, מזהה את מי שמחובר, מעבירה אליכם שאלה ל-WhatsApp, וה"כן" שלכם קובע פגישה לשני הצדדים. איך היא עובדת ומה קובעים בה.