מי מכם שלא נמאס לו מסיסמאות? צריך לזכור אותן, להחליף כל כמה חודשים, להיזהר שלא ישתמשו באותה סיסמה בכמה אתרים, ולהתמודד עם הודעות פישינג שמנסות "לדוג" אותן בכל הזדמנות. מיקרוסופט, גוגל, אפל ורוב חברות הטכנולוגיה הגדולות עברו בשנתיים האחרונות למהלך שמטרתו לבטל את הצורך הזה לגמרי – טכנולוגיה בשם Passkey (מפתח גישה). במדריך הזה נסביר בעברית פשוטה מה זה בדיוק, למה זה בטוח משמעותית יותר מסיסמה, איך מגדירים את זה בחשבונות Google ו-Microsoft, ומה חשוב מאוד להימנע ממנו כדי לא להינעל מחוץ לחשבון שלכם.

מה זה בעצם Passkey?

Passkey הוא לא סיסמה "חכמה יותר" – הוא בכלל לא סיסמה. זהו מפתח דיגיטלי שנוצר במכשיר שלכם (טלפון, מחשב או מפתח אבטחה פיזי) ונשמר בו בצורה מוצפנת. כדי להשתמש בו, אתם פשוט עושים את מה שאתם עושים כדי לפתוח את הטלפון או המחשב עצמו: טביעת אצבע, זיהוי פנים, או קוד נעילה (PIN). אין סיסמה להקליד, אין קוד לשנן, ואין שום דבר שאתם צריכים "לדעת בעל פה".

מבחינה טכנית, Passkey מבוסס על תקן עולמי בשם FIDO2 / WebAuthn, שפותח על ידי קונסורציום ה-FIDO Alliance ונתמך על ידי גוגל, מיקרוסופט, אפל ורוב הדפדפנים המודרניים. כל Passkey מורכב בפועל מזוג מפתחות הצפנה: מפתח פרטי שנשאר תמיד נעול בתוך המכשיר שלכם ולעולם לא יוצא ממנו, ומפתח ציבורי שנשמר אצל האתר או השירות (גוגל, מיקרוסופט וכו'). בכל התחברות, המכשיר שלכם "מוכיח" לשירות שהוא באמת מחזיק במפתח הפרטי – בלי לשלוח אותו בכלל ברשת. זו הסיבה שהשיטה הזו הרבה יותר בטוחה: אין שום "סוד משותף" שאפשר לגנוב, לפרוץ אליו בשרת, או לדוג בהודעת פישינג.

למה זה בטוח כל כך יותר מסיסמה?

הבעיה המרכזית בסיסמאות היא שהן "סוד משותף" – גם אתם וגם השירות צריכים לדעת אותן, ולכן הן יכולות לדלוף: בפריצה לשרת של חברה, בהודעת פישינג שמתחזה לאתר אמיתי, או פשוט כי השתמשתם באותה סיסמה בכמה מקומות. Passkey פותר את הבעיה מהשורש כי המפתח הפרטי אף פעם לא עוזב את המכשיר שלכם – גם אם תרצו, אין דרך "לתת" אותו למישהו אחר בטעות, ואי אפשר להקליד אותו בטעות באתר מזויף.

מחקרים של גוגל ו-FIDO Alliance מראים שהתחברות עם Passkey גם מהירה משמעותית מהתחברות עם סיסמה, וגם מצליחה בפעם הראשונה בשיעור גבוה יותר – פשוט כי אין הקלדה שגויה, שכחת סיסמה או צורך בקוד SMS נוסף. חשוב לא פחות: מכיוון שאין סיסמה, גם אין לאן "לדוג" אתכם בהודעת פישינג. גם אם תלחצו בטעות על קישור מזויף, אין לכם שום דבר סודי להקליד בו.

שינוי חשוב שקורה עכשיו אצל מיקרוסופט

אם יש לכם חשבון Microsoft 365 עסקי, זה הזמן לשים לב: מיקרוסופט הודיעה שהחל מ-1 בספטמבר 2026, Passkey הופך לשיטת ברירת המחדל להתחברות בחשבונות Microsoft Entra ID (החשבון הארגוני מאחורי Microsoft 365), והמשתמשים שעדיין מתחברים עם קוד SMS או שיחת טלפון יתחילו לקבל בקשה להגדיר Passkey בהתחברות הבאה. מ-1 בפברואר 2027 מיקרוסופט מפסיקה לחלוטין לספק אימות באמצעות SMS ושיחה כברירת מחדל – כלומר עסקים שסומכים על כך צריכים להתארגן מראש. הסיבה הרשמית שמיקרוסופט מציינת: קמפיינים של פישינג מבוססי בינה מלאכותית מגיעים היום לשיעורי הצלחה של עד כ-54%, לעומת כ-12% בשיטות פישינג מסורתיות – וסיסמאות וקודי SMS פשוט לא עומדים בזה.

המשמעות המעשית לבעלי עסקים קטנים: כדאי להגדיר Passkey כבר עכשיו לכל מי שמשתמש בחשבון Microsoft 365 בעסק, ולא לחכות שהמערכת תכפה את זה עליכם באמצע יום עבודה עמוס.

מי כבר תומך ב-Passkeys?

  • Google – חשבון Gmail, Google Workspace, YouTube ועוד, דרך Google Password Manager.
  • Microsoft – חשבון Microsoft אישי וגם חשבונות Microsoft 365 / Entra ID עסקיים.
  • Apple – חשבון Apple ID, עם סנכרון דרך iCloud Keychain.
  • אתרים ושירותים רבים נוספים: אמזון, פייפאל, לינקדאין, גיטהאב, ועוד – הרשימה גדלה כל חודש.
  • מנהלי סיסמאות פופולריים כמו Bitwarden ו-1Password תומכים גם הם ביצירה ואחסון של Passkeys, מה שנוח מאוד למי שרוצה גישה מכל מכשיר ולא רק מהמכשירים של גוגל/אפל.

Passkey מסונכרן מול Passkey שמחובר למכשיר אחד

יש הבדל חשוב שכדאי להבין: Passkey מסונכרן (Synced) נשמר בענן של גוגל, אפל או מנהל הסיסמאות שלכם, ולכן אוטומטית זמין בכל המכשירים שמחוברים לאותו חשבון – אם קניתם טלפון חדש, ה-Passkey כבר שם. לעומת זאת, Passkey שמחובר למכשיר (Device-bound), כמו מפתח אבטחה פיזי מסוג YubiKey, נשאר רק על אותו מכשיר ספציפי ולא מסתנכרן לשום מקום – רמת אבטחה גבוהה יותר, אבל דורש שתחזיקו תמיד את המפתח הפיזי איתכם ושתגדירו גיבוי.

לרוב המשתמשים הפרטיים ובעלי העסקים הקטנים, Passkey מסונכרן דרך גוגל, אפל או מנהל סיסמאות הוא הבחירה הפרקטית והנוחה ביותר – ומפתח פיזי שמור בעיקר לעובדים עם דרישות אבטחה מיוחדות.

איך מגדירים Passkey בחשבון Google

  1. היכנסו לכתובת g.co/passkeys (או: הגדרות חשבון Google → אבטחה → "כניסה ל-Google").
  2. לחצו על "יצירת מפתח גישה" (Create a passkey).
  3. המכשיר יבקש מכם לאשר עם טביעת אצבע, זיהוי פנים או קוד הנעילה של המכשיר.
  4. זהו – מעכשיו תוכלו להתחבר לחשבון Google רק עם אישור מהמכשיר, בלי להקליד סיסמה.

מומלץ להגדיר Passkey ביותר ממכשיר אחד (למשל גם בטלפון וגם במחשב הנייד) כדי שלא תישארו תקועים אם מכשיר אחד לא זמין.

איך מגדירים Passkey בחשבון Microsoft

  1. היכנסו לכתובת account.microsoft.com ואז ל"אפשרויות כניסה" (Sign-in options).
  2. בחרו "הוספת שיטת כניסה חדשה" ואז "מפתח גישה" (Passkey).
  3. אשרו עם טביעת אצבע, זיהוי פנים או Windows Hello במחשב, או עם אימות המכשיר הנייד.
  4. בחשבונות עסקיים של Microsoft 365, ייתכן שמנהל ה-IT כבר הגדיר את זה כברירת מחדל דרך Entra ID – ואם קיבלתם הודעה להגדיר Passkey בהתחברות הבאה, זו בדיוק הסיבה.

מה עושים אם מאבדים את המכשיר?

זו בדיוק הדאגה שהכי הרבה משתמשים מעלים – ובצדק. לכן חשוב להבין: אם ה-Passkey שלכם מסונכרן (דרך גוגל, אפל או מנהל סיסמאות), הוא לא הלך לאיבוד יחד עם המכשיר – הוא עדיין קיים בענן ותוכלו לגשת אליו ממכשיר חדש אחרי שתתחברו לאותו חשבון גוגל/אפל. הצעד הראשון והכי חשוב במקרה של אובדן או גניבת מכשיר: היכנסו מיד ממכשיר אחר לחשבון (google.com/devices אצל גוגל, ולאפשרויות האבטחה אצל מיקרוסופט) ונתקו מרחוק את המכשיר האבוד, כדי שאף אחד לא יוכל להשתמש בו כדי להתחבר.

לכן מומלץ תמיד להגדיר לפחות שני "עוגני גישה" – למשל Passkey גם בטלפון וגם במחשב, או מנהל סיסמאות עם גיבוי בענן – כדי שתמיד תהיה לכם דרך חלופית להיכנס לחשבון גם אם מכשיר אחד לא זמין.

טעויות נפוצות ודברים שחשוב להימנע מהם

  • אל תסמכו על מכשיר יחיד בלי גיבוי. תמיד הגדירו Passkey ביותר ממכשיר אחד, או ודאו שהוא מסונכרן לענן (Google Password Manager / iCloud Keychain / מנהל סיסמאות תומך).
  • אל תמחקו Passkey ישן לפני שווידאתם שיש לכם דרך כניסה חלופית פעילה. זו הדרך הכי נפוצה להינעל בטעות מחוץ לחשבון.
  • היזהרו מ"עייפות אישורים" (MFA fatigue). אם קיבלתם בקשת אישור התחברות שלא יזמתם בעצמכם – אל תאשרו אותה בלחיצה אוטומטית. דחו אותה ובדקו מיד אם מישהו מנסה לגשת לחשבון שלכם.
  • הסירו Passkeys ממכשירים ישנים שכבר לא בשימוש (טלפון שנמכר, מחשב שהוחלף) – בדיוק כמו שהייתם משנים מנעול אחרי שאיבדתם מפתח פיזי.
  • אל תוותרו על מנהל סיסמאות לגמרי. לא כל אתר תומך עדיין ב-Passkeys, ולכן עדיין תזדקקו לסיסמאות חזקות וייחודיות בשירותים שטרם עברו לטכנולוגיה הזו.
  • בעסקים – אל תחכו לרגע האחרון. אם אתם מנהלים חשבון Microsoft 365 עסקי, כדאי להתחיל להגדיר Passkeys לעובדים כבר עכשיו, לפני שהאימות ב-SMS מפסיק לעבוד.

לסיכום

Passkeys הם לא עוד "פיצ'ר אבטחה" שאפשר להתעלם ממנו – זו הכיוון שאליו כל התעשייה הולכת, וגוגל ומיקרוסופט כבר עושים אותו לברירת מחדל. היתרון הגדול הוא שהוא גם בטוח משמעותית יותר מסיסמה וגם הרבה יותר נוח – פשוט אישור עם טביעת אצבע או זיהוי פנים, בלי לזכור כלום. אם עדיין לא הגדרתם Passkey בחשבון Google או Microsoft שלכם, זה הזמן להתחיל, ואם אתם רוצים גם להבין איך לשלב את זה נכון עם ניהול סיסמאות ואימות דו-שלבי בעסק שלכם, מומלץ לקרוא גם את המדריך שלנו על מנהל סיסמאות ו-MFA לעסק קטן.

אם אתם בעלי עסק ורוצים ליווי מקצועי בהטמעת Passkeys ואימות דו-שלבי לכל העובדים בצורה מסודרת ובטוחה, אנחנו ב-איי טי רסקיו מספקים שירותי טכנאי מחשבים לעסקים, ואם תקעתם באמצע הגדרה או נעלתם בטעות מחוץ לחשבון – אפשר גם לקבל תמיכה מרחוק ולפתור את זה תוך דקות.