אינטרנט ישראל
  • ראשי
  • אודות רן בר-זיק ואינטרנט ישראל
  • ערוץ טלגרם
  • מסטודון
  • התחברו אלי בטוויטר
  • התחברו אלי בלינקדאין
  • ספר ג'אווהסקריפט
  • ראשי
  • אודות רן בר-זיק ואינטרנט ישראל
  • ערוץ טלגרם
  • מסטודון
  • התחברו אלי בטוויטר
  • התחברו אלי בלינקדאין
  • ספר ג'אווהסקריפט
ראשי » חדשות אינטרנט » למה חשוב לעשות אימות דו שלבי בווטסאפ

למה חשוב לעשות אימות דו שלבי בווטסאפ

רן בר-זיק מרץ 20, 2018 1:40 pm 16 תגובות

הסבר על איך פורצים לווטסאפ ואיך מתגוננים (שזה הכי חשוב)

כדאי תמיד להשאר מעודכנים! אם יש לכם טלגרם, בדקו את ערוץ הטלגרם של האתר שבו אני מעדכן על פוסטים חדשים 🙂 אם אתם רוצים ללמוד תכנות באופן מקיף ומסודר, הצטרפו לאלפי הלומדים בפרויקט "ללמוד ג'אווהסקריפט בעברית" שמלמד לתכנת בג'אווהסקריפט, ב-Node.js ובריאקט וגם מלמד על תרומה לקוד פתוח. גם ספרים דיגיטליים וגם ספרים מודפסים. בשיתוף הקריה האקדמית אונו ובתמיכת חברות מובילות כגון Wix, Outbrain, Elementor, Iron Source, Chegg, Really Good ועוד.

בהמשך לאייטם שלי שעלה בתוכנית נקסט של דרור גלוברמן, אני כן רוצה להדגיש כמה פרטים טכניים. אבל ראשית, האייטם:

בתוכנית לא היה לנו פנאי להראות את כל התהליך בגלל גבולות הזמן והז'אנר, אז אני מתכבד להציג כאן את הסרטון שהכנתי המסביר על הדרך לפרוץ. מה שאני צריך זו גישה של דקה לטלפון. אם אתם מתאמנים/שוחים ומשאירים את הטלפון בתיק. אם אתם תיכוניסטים שלומדים והטלפון שלכם הגיע למישהו, אם אתם עובדים והבוס שלכם החליט לשבור את הכלים – זו דרך מעולה להתנקם בכם.

הבהרה חשובה: כניסה ללא אישור לכל מחשב/טלפון הנה עבירה פלילית. גם אם זה בצחוק. גם אם 'אבל אני רק רציתי לעשות משהו מצחיק'. אל תנסו את זה על מחשב/טלפון אחר. הדוגמאות שהראיתי כאן הם למכשירים שבעליהם נתנו את האישור שלהם להדגמה.

הליך הפרצה מורכב מכמה שלבים. בשלב הראשון התוקף משיג גישה פיזית לטלפון של המותקף ומזין את מספר הטלפון של המותקף למכשיר נקי של התוקף. בכל פעם שאנחנו מזינים מספר חדש לתוכנת ווטסאפ נקיה, נשלח סמס זיהוי אל המספר הזה. במקרה הזה של הטלפון המותקף. חלק מהטלפונים מוגדרים כך שהסמס קופץ במסך וניתן כבר להעתיק את המספר. אבל גם אם הסמס לא קופץ, אין צורך לדאוג. אפשר לבקש שיחת אימות – כל טלפון, גם המאובטח ביותר, מוגדר כך שאפשר לענות לכל שיחה.

הנה ההדגמה היותר אינטואיטיבית

אז למה אני מראה את זה? לא בשביל שתוקפים ילמדו, אלא על מנת שכל אחד ואחת יבינו כמה חשוב שיהיה לנו אימות דו שלבי. בסרטון הזה אני מנסה לפרוץ לטלפון שיש בו אימות דו שלבי. זה לא כל כך עובד:

אז מה זה אימות דו שלבי? מדובר פשוט בשלב נוסף בדרך לאימות שמקשה על תוקפים פוטנציאלים. למשל, גם אם תצליחו לגנוב את הסיסמה שלי לג'ימייל, לא תצליחו להכנס לחשבון שלי כיוון שצריך סיסמה נוספת שמיוצרת כל דקה רנדומלית על הטלפון שלי. אם תצליחו לגנוב את הסיסמה שלי לפייסבוק, לא תצליחו להכנס לחשבון שלי כיוון שבכל פעם שאני מתחבר אני נדרש לסיסמה נוספת שאותה אני צריך לקבל דרך הסמס.

הרבה אנשים טועים לחשוב שבגלל שמדובר בשירות המחובר למספר טלפון, אז הוא בלתי פריץ. הנה, בדוגמה הזו כל מה שצריך זו הסחת דעת של דקה. יש דוגמאות נוספות שבהן אני משתמש בתעלול דומה על מנת לקחת *מרחוק* את חשבון הווטסאפ של האדם.

אז איך מגדירים אימות דו שלבי בווטסאפ? זה ממש קל.

1. להכנס לווטסאפ בטלפון וללחוץ על התפריט (שלוש נקודות בפינה הימנית העליונה)

2. ללחוץ על ההגדרות (Settings)

3. ללחוץ על החשבון (Account)

הפעלת אימות דו שלבי בווטסאפ - צעד 1
הפעלת אימות דו שלבי בווטסאפ – צעד 1

4. באמצע התפריט כתוב אימות דו שלבי (Two-step verification), יש לבחור בו.

הפעלת אימות דו שלבי בווטסאפ - צעד 2
הפעלת אימות דו שלבי בווטסאפ – צעד 2

5. הזינו קוד בן שש ספרות, ואשרו אותו במסך הבא. שימו לב שצריך לבחור קוד משמעותי אך גם כזה שקל לזכור.

הפעלת אימות דו שלבי בווטסאפ - צעד 3
הפעלת אימות דו שלבי בווטסאפ – צעד 3
הפעלת אימות דו שלבי בווטסאפ - צעד 4
הפעלת אימות דו שלבי בווטסאפ – צעד 4

6. הכניסו אימייל לשחזור למקרה שתשכחו את הקוד המספרי שלכם.

הפעלת אימות דו שלבי בווטסאפ - צעד 5
הפעלת אימות דו שלבי בווטסאפ – צעד 5

הסרטון הבא מציג את זה היטב:

החלפתם את הטלפון? תצטרכו להכניס את הסיסמה הזו. מישהו ינסה לחטוף את חשבון הווטסאפ שלכם? הוא לא יוכל לעשות את זה בלי הסיסמה הזו.

כדאי תמיד להשאר מעודכנים! אם יש לכם טלגרם, בדקו את ערוץ הטלגרם של האתר שבו אני מעדכן על פוסטים חדשים 🙂 אם אתם רוצים ללמוד תכנות באופן מקיף ומסודר, הצטרפו לאלפי הלומדים בפרויקט "ללמוד ג'אווהסקריפט בעברית" שמלמד לתכנת בג'אווהסקריפט, ב-Node.js ובריאקט וגם מלמד על תרומה לקוד פתוח. גם ספרים דיגיטליים וגם ספרים מודפסים. בשיתוף הקריה האקדמית אונו ובתמיכת חברות מובילות כגון Wix, Outbrain, Elementor, Iron Source, Chegg, Really Good ועוד.
אבטחת מידע חדשות אינטרנט

16 תגובות

  1. ד הגב מרץ 20, 2018 בשעה 2:28 pm

    הבעיה היא כמובן שאתה חייב את הטלפון.
    למשל – מת לי הטלפון ואני מנסה להיכנס למייל כדי לתקשר עם אנשים – אופס.

    • א הגב מרץ 20, 2018 בשעה 2:50 pm

      תסתכל בתגובה שלי לכתבה

    • משתמש אנונימי (לא מזוהה) הגב מרץ 20, 2018 בשעה 10:30 pm

      צודק אבל אז אתה יכול להשתמש בגישה אחרת – סט של ססמאות חד פעמיות ששמרת במקום אחר, אימות דרך אימייל חליפי או דרך שיחת טלפון.

      בטחון מידע הוא תמיד מאזן של נוחות מול בטחון. בקצה אחד בלי ססמאות או עם ססמאות שקל לזכור אבל גם קל לנחש. בצד השני ססמאות קשות ואימות כפול אבל אז אתה בבעיה אם אתה לא זוכר את הססמאות ואין לך גישה לאימות הכפול.

  2. א הגב מרץ 20, 2018 בשעה 2:49 pm

    ל ד
    הבעיה היותר גדולה בפריצה הזאת שממש לא צריך גישה לפלאפון כדי לפרוץ לווטסאפ (לא אכתוב כאן איך כדי לא לתת רעיונות אבל הפתרון הוא מה שהוצע בכתבה ומאוד מומלץ לעשות את האימות הדו שלבי)

  3. משה הגב מרץ 20, 2018 בשעה 7:21 pm

    מאוד מועיל ועושר מה שאתה נותן פה תודה רבה

  4. אני הגב מרץ 21, 2018 בשעה 12:19 am

    אימות דו שלבי הוא חשוב בווטסאפ ולמעשה לאבטחת כל שירות משמעותי אבל המימוש שלו בווטסאפ מרגיז ביותר. מרגע שהפעלתם את האימות ובחרתם קוד בן 6 ספרות, תידרשו לחזור עליו לצורך רענון הזיכרון אחת לכמה ימים. הבקשה קופצת בכניסה לווטסאפ (כלומר בדיוק כשלא נוח ובאתם לקרוא או לכתוב הודעה), ואם סוגרים אותה בלי להזין את הקוד היא תשוב תוך זמן קצר מהרגיל.
    לא קיימת דרך בהגדרות לבטל את ההתנהגות הזו, כך גם מאשרת מחלקת התמיכה בלקוחות האפליקציה. מצד אחד זה מסייע לזכור את הקוד, אך ממשיך להציק גם למי שהוכיח שוב ושוב שזיכרונו טוב וגם עלול לחשוף את הקוד לעיניים זרות שכן נעשה בו שימוש תכוף (יחסית).

  5. יניב הגב מרץ 21, 2018 בשעה 3:10 am

    היום לרוב האנשים יש כניסה לטלפון על ידי תביעת אצבע,
    כך שזה פותר את הצורך באימוץ דו שלבי הרי גם אם תקבל דקה את הטלפון עדיין תצטרך לפרוץ את הנעילה שלו.

  6. אודי הגב מרץ 21, 2018 בשעה 9:45 am

    אכן כפי שהגיב יניב, מדוע יש צורך באימות דו שלבי אם הטלפון ממילא מוגן טביעת אצבע?

  7. רן בר-זיק הגב מרץ 21, 2018 בשעה 10:49 am

    בסרטון שמופיע בפוסט הזה ממש: https://www.youtube.com/watch?v=scTL4arNozw אני מציג חטיפת חשבון בטלפון מאובטח בסיסמה (גם בטביעת אצבע) ש*אין* לו נוטיפקציות.

  8. ממבי הגב מרץ 22, 2018 בשעה 10:30 am

    הפרצה הזאת לא מאד משמעותית *לרוב*
    א. המשתמש המקורי יודע כמעט מיד שמישהו השתלט לו על החשבון, הוא ננעל בחוץ ויכול די מהר להכנס מחדש ולזרוק את הפורץ
    ב. אתה לא מקבל את המידע ותוכן שיחות קודמות, רק שמות קבוצה ומספרי טלפון של החברים.

    מה אתה כן יכול בנתיים לעשות, עד שהמשתמש מגלה שפרצו לו אפשר להתכתב עם חברים אחרים בשמו ישירות או דרך הקבוצות, ולקבל את ההודעות עד הרגע שהפורץ נזרק.
    חמור אבל לא נורא.

    • משתמש אנונימי (לא מזוהה) הגב מאי 15, 2019 בשעה 12:36 am

      לא נכון. הוא יקבל את כל ההיסטוריה עד למועד הגיבוי אחרון (בד"כ 2 בלילה של הלילה הקודם). וואטסאפ יודע לשחזר היסטוריה, ובד"כ זה כלי נפלא.

  9. טליה הגב מרץ 22, 2018 בשעה 2:22 pm

    רן, משום מה הפסקתי לקבל עדכונים של האתר למייל… (ובדקתי ואני מנויה).

  10. עמית הגב פברואר 26, 2019 בשעה 1:12 pm

    ומה עושים למי שפרצו לו לטלפון בעזרת התחזות והפעילו לו את האימות הכפול כך שהוא לא יכול לגשת לוואטסאפ בלי הקוד של האימות הכפול

  11. יניב הגב מרץ 7, 2019 בשעה 10:27 am

    תודה על המידע הנפלא שאתה משתף איתנו, ביצעתי את האימות הדו שלבי וקצת מרגיז הצורך כל בוקר להכניס את הקוד , אין עדין דרך לדלג על זה?
    תודה

  12. מזי הגב מאי 7, 2019 בשעה 9:59 pm

    יש לי בעיה עם האימות דו שלבי אני עוברת את השלב הראשון עם קבלת האסמס ואז אני נתקעת בשלב השני ואני לא יודעת איזה פין קוד עשיתי אם עשיתי בכלל ואז זה אומר שישלח למייל שמקושר למספר הזה והקטע הוא שלא קיבלתי שום מייל מה אני עושה ? מה לא ניסיתי למחוק ולהתקין מחדש בא לי לבכות

  13. חנן הגב יולי 26, 2020 בשעה 5:22 pm

    האם אפשר לפרוץ לטלפון או לוואצאפ גם עם יש אימות דו שלבי, ע״י תוכנה ששולחת smsובעצם גורמת לך להזין את הקוד הדו שלבי.. וכך לחדור לטלפון שלך?

השארת תגובה

ביטול

ללמוד ג'אווהסקריפט בעברית

ללמוד לתכנת ג'אווהסקריפט בעברית שגייס יותר משלוש מאות אלף שקל ולמעלה מ-2000 תומכים - בואו ללמוד עכשיו איך לתכנת.

רשימת הנושאים
  • מדריכים
    • ריאקט
    • טייפסקריפט
    • ECMAScript 6
    • ES20XX
    • Node.js
    • Express
    • רספברי פיי
    • Babel
    • docker
    • MongoDB
    • Git
    • לימוד MySQL
    • SASS
    • jQuery
    • CSS3
    • HTML 5
    • SVN
    • LESS
  • פיתוח אינטרנט
    • פתרונות ומאמרים על פיתוח אינטרנט
    • jQuery Scripts
    • jQuery למתקדמים
    • יסודות בתכנות
    • נגישות אינטרנט
  • חדשות אינטרנט
  • מידע כללי על אינטרנט
    • רשת האינטרנט
    • בניית אתרי אינטרנט
  • rss logo

    לכל המאמרים

    לכל המאמרים שפורסמו באינטרנט ישראל משנת 2008 ועד עכשיו.
  • rss logo

    RSS Feed

    משתמשים בקורא RSS? אם כן, עקבו אחרי אינטרנט ישראל באמצעות פיד ה-RSS!
    מה זה RSS?
  • Twitter logo

    עקבו אחרי בטוויטר

    בחשבון הטוויטר שלי אני מפרסם עדכונים מהירים על חדשות בתחום התכנות והיזמות, התרעות על מצבי חירום ורכילות בוערת על תחום הווב.
    מה זה טוויטר?
  • facebook like image

    ערוץ הטלגרם של אינטרנט ישראל

    בערוץ הטלגרם של אינטרנט ישראל אני מפרסם את הפוסטים של באתר וכן עדכונים טכנולוגיים נוספים.
    מה זה טלגרם?
  • github logo

    הפרויקטים שלי בגיטהאב

    הפרויקטים שאני כותב ושוחררו לציבור ברישיון קוד פתוח נמצאים ברובם בגיטהאב.
חיפוש

כל הזכויות שמורות לרן בר-זיק ולאינטרנט ישראל | מדיניות הפרטיות של אתר אינטרנט ישראל | אתר אינטרנט ישראל נגיש לפי תקן WCAG 2.0 AA | הצהרת הנגישות של האתר | אבטחת מידע ודיווח על בעיית אבטחת מידע

גלילה לראש העמוד