אבטחה
כמה קל להדליף את המידע של המשתמשים שלכם — בלי להתכוון כלל
אף אחד מהמקרים למטה לא התבצע על ידי תוקף מתוחכם. כמעט כולם נובעים משאלה אחת שאף אחד לא בדק בקוד: האם הבקשה הזו באמת שייכת למי ששלח אותה? זוהי שאלה שקל לדלג עליה כשממהרים — וזו בדיוק השאלה ששכבת בידוד תשתיתית עונה עליה עבורכם כברירת מחדל.
אתם לא צריכים ניסיון פריצה מתוחכם. אתם רק צריכים להיות לא זהירים.
"דליפת מידע" מזכיר סיסמאות גנובות וכנופיות האקרים מתוחכמות. אבל חלק גדול מחשיפות המידע שדווחו בשנה האחרונה לא כללו פריצה בכלל. הן כללו מערכת שפשוט מסרה מידע רגיש למי שביקש, כי אף אחד לא טרח להוסיף הרשאה מולה מלכתחילה. בלי ניצול פרצה, בלי תוכנה זדונית. רק שרת שסמך על כך שאף אחד לא יגיע לכתובת הנכונה.
זה משנה במיוחד בעידן שבו חלק גדול מהאתרים והמערכות החדשות נבנים בעזרת כלי AI תוך דקות. ה-AI יודע לכתוב מסך התחברות שעובד. האם הוא גם כותב את הבדיקה שמונעת ממשתמש א׳ לקרוא את המידע של משתמש ב׳ — זו שאלה נפרדת. וזו בדיוק השאלה שחוזרת ומופיעה במקרים למטה.
חמש דרכים שזה קורה
דפוס 1
הרשאה שבורה ברמת האובייקט
האפליקציה בודקת שהתחברתם, אבל לא בודקת שהרשומה הספציפית שביקשתם היא שלכם. שנו מזהה בבקשה, קבלו בחזרה מידע של מישהו אחר.
דפוס 2
ניחוש רציף בלי הגבלת קצב
מזהים — או מספרי טלפון — הם רציפים או ניתנים לניחוש, ושום דבר לא עוצר סקריפט שמנסה אלפי אפשרויות ברצף. מה שהיה אמור להיות פגם שולי הופך לסריקה מלאה של מסד הנתונים.
דפוס 3
פרטי גישה של ברירת מחדל
פאנל ניהול, API פנימי, או מערכת שהגיעה עם סיסמת ברירת מחדל שאף אחד לא טרח לשנות — וזמינה מהאינטרנט הפתוח.
דפוס 4
לוגיקת הרשאות שפשוט שגויה
הכוונה הייתה שם, המימוש לא: בדיקות שמופעלות על המשתמשים הלא נכונים, או שחוסמות משתמשים מחוברים בזמן שמכניסות מבקרים אנונימיים ישר פנימה.
דפוס 5
"מוצפן" שלא באמת מוצפן
השיווק טוען שהמידע מאובטח ופרטי. השרת מאחסן, או מעביר, טקסט גלוי בכל זאת, כך שכל מי שמגיע לשכבת האחסון יכול פשוט לקרוא אותו.
וזה קורה גם בישראל, ממש עכשיו
אלה שמונה מקרים שדווחו בעיתונות הישראלית בשנה האחרונה — ברובם דרך הטור "קפטן אינטרנט" של TheMarker — וכל אחד מהם דוגמה לדפוסים שלמעלה, לא פריצה מתוחכמת. שימו לב שרוב המקרים כאן שייכים לגרסה הקיצונית ביותר של דפוס 3: לא סיסמת ברירת מחדל חלשה, אלא היעדר מוחלט של הרשאה — מערכת שאפשר להגיע אליה פשוט על ידי חיפוש בגוגל.
| תאריך | מה קרה | דפוס | מקור |
|---|---|---|---|
| יוני 2026 | כ-30 מערכות שנבנו בידי חיילים בעזרת כלי AI לניהול משמרות וציוד היו חשופות באינטרנט — כולל רשימות לוחמים, מספרים אישיים, סוגי נשק וסידורי שמירה עתידיים. | בלי הרשאה בכלל | TheMarker ← |
| נובמבר 2025 | שירות ממשלתי לרישום נזקי מלחמה שנבנה ב"וייב קודינג" חשף פרטים מלאים — כולל תמונות ומספרי תביעה — של כ-6,098 אזרחים, נגיש לכל מי שידע לחפש. | בלי הרשאה בכלל | TheMarker ← |
| ספטמבר 2025 | מערכת ניהול רווחה ששימשה כ-160 רשויות מקומיות חשפה מידע רגיש על עשרות אלפי מטופלים — כולל התמכרויות ומצב כלכלי — נגיש בחיפוש פשוט באתרי הרשויות. | בלי הרשאה בכלל | TheMarker ← |
| אוגוסט 2025 | מערכת מידע גיאוגרפי של עיריית בית שמש חשפה מידע רפואי ואישי על תושבים — כולל אחוזי נכות ומידע על בריאות נפשית — בלי צורך בסיסמה. | בלי הרשאה בכלל | TheMarker ← |
| אוגוסט 2025 | אתר גיוס עובדים שנבנה בעזרת כלי AI ללא קוד חשף את פרטיהם של 2,421 מחפשי עבודה — כולל יותר מ-300 שציינו שהם מחפשים עבודה בדיסקרטיות. | בלי הרשאה בכלל | TheMarker ← |
| אוגוסט 2025 | אתר של עמותה לנכי צה"ל, שנבנה באותה שיטה, חשף סיפורים אישיים ופרטים רגישים של מאות אנשים. | בלי הרשאה בכלל | TheMarker ← |
| יולי 2025 | ממשק ניהול של חברת הכנה לפסיכומטרי היה נגיש לכל אחד בלי סיסמה, ואפשר להוריד רשימות תלמידים עם מידע על זכאות להתאמות רפואיות ולימודיות. | בלי הרשאה בכלל | TheMarker ← |
| אפריל 2025 | פרצה במערכת כרטיסים משותפת עם צה"ל אפשרה לנחש מספרי זהות ולקבל בתמורה שם ומספר טלפון של כל איש קבע פעיל — כולל בכירים — כי שום דבר לא הגביל את קצב הניסיונות. | ניחוש רציף בלי הגבלת קצב | TheMarker ← |
כל שמונת המקרים דווחו בפומבי, טופלו באחריות, ותוקנו על ידי הגורמים המעורבים — הם מובאים כאן כדי להמחיש דפוס, לא כדי להצביע על מישהו.
מה זה אומר אם אתם בונים עם כלי AI
כלום מכל זה הוא לא טיעון נגד בנייה מהירה, או נגד קוד שנוצר על ידי AI. זה טיעון בעד למקם את הבדיקה "האם זה שייך למשתמש הזה?" במקום שאי אפשר לדלג עליו. בידוד המשתמשים צריך להיות תשתיתי ולאפשר לאפליקציה לעסוק בפונקציונליות שהמפתח מכוון אליה.
זו בדיוק הצורה של הבעיה ש-secureFlows נבנתה כדי להסיר: כל קריאה וכתיבה משויכות לקורא באופן מובנה, כך שאין שאילתה שאפשר לטעות בהיקף שלה ואין מזהה לנחש. ההתחברות מתארחת אצלנו, כך שאין פאנל ניהול שמגיע עם סיסמת ברירת מחדל. המידע מוצפן לכל משתמש בנפרד, כך שדלי אחסון שהוגדר לא נכון או מסד נתונים חשוף לא מוסרים שום דבר קריא.
תשתית מאובטחת אחת, במקום שלוש נפרדות
רוב המקרים למעלה קרו בתפרים — בנקודה שבה ניהול המשתמשים, האחסון ובקרת הגישה נבנו או חוברו בנפרד, ידנית. secureFlows מאחדת את השלושה לשכבת כספת אחת מנוהלת: hosted login ו-OAuth, אחסון מוצפן לכל משתמש, ובידוד, והכול באותה מערכת. לא שלושה מוצרים שמשלבים ומקווים שיישארו מסונכרנים. אין פאנל ניהול נפרד שאפשר לשכוח אותו עם סיסמת ברירת מחדל, ואין מסד נתונים שאפשר להגיע אליו בלי לעבור את בדיקת ההרשאה — כי אין שום דבר נפרד.
האפליקציות המוזכרות בטבלה לא נפרצו על ידי פורץ מתוחכם. הן רק ענו על שאלות שנשאלו ונידבו מידע פרטי ברצון. שימוש בשכבת בידוד תשתיתית מוודא ששאלות של גורמים בלתי מורשים יסוננו עוד לפני שיגיעו אל האפליקציה שלך.
רוצים שכבת בידוד תשתיתית ואמינה במקום צ'קליסט? לחצו על הכפתור והתחילו לבנות מיד עם תשתית בידוד משתמשים.
התחילו לבנות בחינם