מה קורה כשמבקשים מ-ChatGPT למצוא את כל הסיסמאות שלכם שדלפו לאינטרנט? אני עשיתי את זה לעצמי והייתי בשוק: גיליתי ששמונה אתרים שונים שבהם היו לי חשבונות נפרצו לאורך השנים, והפרטים שלי, כולל סיסמאות, מסתובבים במאגרים גלויים. הכי מטריד? לא ידעתי על אף אחת מהפריצות האלה. אף אתר לא טרח להודיע לי, והסיסמאות שדלפו המשיכו לשרת אותי בחשבונות אחרים, כמו מפתח שמונח מתחת לשטיח שכל העולם יודע עליו.
את הבדיקה הראיתי בסרטון באינסטגרם, והנה המדריך המסודר: שלושת הפרומפטים בסדר המדויק, מה בדיוק ChatGPT מוצא במאגרי הדליפות, ואיך הופכים את הבהלה הראשונית לתוכנית הגנה מסודרת עם אימות דו-שלבי.
ולמי זה קריטי? לכל מי שיש לו כתובת מייל ותיקה, כי ככל שהכתובת שלכם קיימת יותר שנים, כך היא הספיקה להירשם ליותר אתרים שנפרצו. במיוחד למי שמשתמש באותה סיסמה בכמה מקומות (רובנו, בואו נהיה כנים), ולמי שמנהל דרך המייל גם עסק, גם בנק וגם את כל החיים.
1. איך בכלל נוצרות סיסמאות שדלפו, ולמה אף אחד לא סיפר לכם
זה עובד ככה: אתר שנרשמתם אליו פעם, נניח חנות אונליין או פורום ישן, נפרץ. ההאקרים מוציאים את מאגר המשתמשים כולו, שם, מייל וסיסמה, ומוכרים או מפרסמים אותו ברשת. מאותו רגע הצירוף "המייל שלכם + הסיסמה שלכם" הוא מידע ציבורי, וכל מי שרוצה יכול לנסות אותו בכל אתר אחר: ג'ימייל, פייסבוק, חשבון הבנק. לתופעה הזאת קוראים credential stuffing, והיא הסיבה שסיסמה אחת שדלפה מאתר שולי יכולה לפתוח את החשבונות הכי חשובים שלכם.
והחלק המרגיז: האתרים שנפרצו כמעט אף פעם לא מודיעים. חלקם לא יודעים בעצמם, חלקם מעדיפים לשתוק. אז הסיסמאות שדלפו שלכם יושבות שם שנים, ואתם ממשיכים להשתמש בהן בשקט נפשי מלא. עד שבודקים.

2. איך מתחילים בדיקת סיסמאות שדלפו: דקה של הכנה
כל מה שצריך זה ChatGPT עם גישה לחיפוש ברשת, וכתובות המייל שלכם. שימו לב לנקודה החשובה: לא רק הכתובת הנוכחית. דווקא המיילים הישנים, זה מוואלה, זה מהצבא, זה שפתחתם בתיכון, הם אלה שנרשמו לאתרים הכי פרוצים. תכינו את כל הכתובות שאתם זוכרים.
וכלל ברזל לפני שמתחילים: בשום שלב לא כותבים ל-ChatGPT את הסיסמאות הנוכחיות שלכם. הבדיקה עובדת על כתובת המייל בלבד, ה-AI מחפש אותה במאגרי דליפות ידועים ומחזיר מה נחשף. אם כלי כלשהו מבקש מכם להקליד סיסמה קיימת "כדי לבדוק אותה", זה בדיוק הכלי שלא נותנים לו כלום.
3. הפרומפט הראשון: לאתר את כל הסיסמאות שדלפו שלכם
פותחים שיחה חדשה וכותבים:
ChatGPT סורק את מאגרי הדליפות הציבוריים וחוזר עם הרשימה: שמות האתרים שנפרצו, השנים, ומה נחשף בכל פריצה, מייל בלבד, מייל וסיסמה, או גם פרטים נוספים. אצלי, כאמור, יצאו שמונה אתרים. אצל רוב האנשים עם מייל ותיק הרשימה מתחילה בחמישה ומטפסת. את הבדיקה חוזרים עם כל כתובת מייל שיש לכם.
שווה לדעת מה בדרך כלל מופיע ברשימה כזאת: פריצות ענק מוכרות (לינקדאין 2012, אדובי 2013, דרופבוקס 2016, קנווה 2019, ורבות אחרות) שכל אחת מהן חשפה מאות מיליוני חשבונות, לצד אתרים קטנים שבכלל שכחתם שנרשמתם אליהם. ליד כל שורה תבקשו מה-AI לציין גם מה עושים איתה, וככה הרשימה כבר מתחילה להפוך לתוכנית.
4. הפרומפט השני: לדרג איזה נזק הסיסמאות שדלפו יכולות לעשות
רשימה של פריצות זה מידע. דירוג לפי סיכון זו תוכנית פעולה. נשארים באותה שיחה וכותבים:
כאן ה-AI עושה את מה שרוב האנשים לא עושים לבד: חושב כמו תוקף. חשבון מייל ראשי מקבל דירוג קריטי כי דרכו מאפסים סיסמאות לכל השאר. אתר קניות עם כרטיס אשראי שמור גבוה ברשימה. פורום ישן בלי פרטים אישיים נמוך. פתאום ברור במה מטפלים היום ובמה אפשר בסוף השבוע.
והשאלה שהדירוג הזה עונה עליה היא בעצם אחרת: איפה השתמשתם באותה סיסמה שדלפה גם במקומות אחרים? אם הסיסמה מהפורום הישן ההוא היא גם הסיסמה של הג'ימייל, הפורום הנידח הפך פתאום לחור האבטחה הכי גדול שלכם. תגידו ל-AI בכנות איפה מיחזרתם סיסמאות, והדירוג יתעדכן בהתאם.
השאירו שם ומייל ותקבלו את הפרומפטים המדויקים מוכנים להעתקה, ועם כל מדריך AI חדש שאני מפרסם תהיו הראשונים לדעת.

5. הפרומפט השלישי: להחליף את הסיסמאות שדלפו ולנעול עם אימות דו-שלבי
ועכשיו החלק הכי חשוב, שהופך בדיקה מפחידה להגנה אמיתית. ממשיכים באותה שיחה:
ChatGPT הופך למדריך אישי צעד-צעד: לאן להיכנס בכל אתר, איפה מחליפים סיסמה, ואיך מפעילים אימות דו-שלבי, השכבה שהופכת סיסמה גנובה לחסרת ערך, כי בלי הטלפון שלכם התוקף לא נכנס. עוברים חשבון-חשבון לפי סדר הסיכון מהפרומפט הקודם, והבהלה הופכת לרשימת וי מסודרת.
טיפ שמכפיל את הערך: תבקשו מה-AI להציע סיסמאות חדשות חזקות, או עדיף, תבקשו ממנו להסביר איך עוברים למנהל סיסמאות, כלי שזוכר בשבילכם סיסמה ייחודית לכל אתר. ככה הדליפה הבאה, וסטטיסטית תהיה כזאת, תשפיע על חשבון אחד בלבד במקום על כולם.

6. כמה שווה בדיקת סיסמאות שדלפו בכסף אמיתי
נעשה חשבון קר. שירותי ניטור זהות ומעקב דליפות גובים בין 5 ל-20 דולר בחודש, כלומר מאות שקלים בשנה, על התראות שהמייל שלכם הופיע בדליפה. ייעוץ אבטחה אישי שעובר איתכם חשבון-חשבון עולה מאות שקלים לשעה. ושחזור חשבון פרוץ, אם חלילה הגעתם לשם, יכול לעלות ימים של התרוצצות ולפעמים כסף אמיתי שנגנב מכרטיס או מחשבון.
שלושת הפרומפטים נותנים את שלושת השירותים האלה, איתור, הערכת סיכון וליווי בתיקון, במחיר של שיחה אחת ב-ChatGPT. וההשוואה האמיתית היא לא מול השירותים בתשלום, אלא מול המחיר של לא לעשות כלום: חשבון בנק או מייל פרוץ עולה יותר מכל מנוי אבטחה שקיים.
7. מגבלות, טעויות וסיכום: סיסמאות שדלפו תחת שליטה
כמה דברים חשובים כדי שנשאר כנים. ראשית, ה-AI בודק מאגרי דליפות ציבוריים וידועים, והם לא מכסים הכול: יש פריצות שלא פורסמו ודליפות שנסחרות בחוגים סגורים. תוצאה נקייה היא סימן טוב, לא תעודת ביטוח. שנית, ברוב המאגרים הציבוריים תראו איזה אתר דלף ומה נחשף, לא את הסיסמה עצמה גלויה, וזה בדיוק מספיק כדי לדעת מה להחליף. ושלישית, הבדיקה דורשת חשבון עם גישה לחיפוש ברשת; בחשבון בלי גלישה אפשר לעשות את אותה בדיקה ידנית באתרים ייעודיים כמו Have I Been Pwned, ולחזור ל-AI עם התוצאות לדירוג ולתיקון.
והטעות הגדולה מכולן: לבדוק, להיבהל, ולא להחליף כלום. הערך של המדריך הזה נמצא כולו בפרומפט השלישי. אגב, מי שכבר נכנס למצב ניקיון דיגיטלי, שווה להמשיך ישר למדריך שלי על הסרת מידע אישי מהאינטרנט: שם מוחקים את הפרטים שגלויים עליכם, כאן סוגרים את הדלתות שנפרצו. ועל אבטחת מידע בכלל אפשר להעמיק בוויקיפדיה.
השורה התחתונה: שלושה פרומפטים, שיחה אחת. איתור הדליפות, דירוג הסיכון, החלפה ואימות דו-שלבי. הסיסמאות שדלפו שלכם כבר שם בחוץ, השאלה היחידה היא אם אתם יודעים על זה לפני התוקף הבא או אחריו. תעשו את הבדיקה עוד היום, ותעבירו את זה גם למי שאתם דואגים לו.
השאירו שם ומייל ותקבלו את הפרומפטים המדויקים מוכנים להעתקה, ועם כל מדריך AI חדש שאני מפרסם תהיו הראשונים לדעת.
שאלות נפוצות על סיסמאות שדלפו ובדיקתן עם AI
זה בטוח לתת ל-ChatGPT את כתובת המייל שלי?
כתובת מייל היא מידע שכבר מסתובב ברשת, והבדיקה משתמשת רק בה. הכלל החשוב הפוך: לעולם לא מקלידים ל-AI (או לכל כלי אחר) את הסיסמאות הנוכחיות שלכם. הבדיקה לא צריכה אותן, ומי שמבקש אותן הוא סימן אזהרה בפני עצמו.
ChatGPT באמת יכול להראות לי את הסיסמה שדלפה?
ברוב המקרים לא, וזה בסדר גמור. המאגרים הציבוריים מראים איזה אתר נפרץ, באיזו שנה ומה סוג המידע שנחשף. זה כל מה שצריך: אם דלפה סיסמה מאתר מסוים, מחליפים אותה בכל מקום שבו השתמשתם בה, בלי צורך לראות אותה גלויה.
הבדיקה הראתה שלא דלפתי. אני מוגן?
זה סימן טוב, אבל לא תעודת ביטוח: המאגרים הציבוריים לא מכסים כל פריצה, ויש דליפות שמתפרסמות באיחור של שנים. גם בלי דליפה ידועה, סיסמה ייחודית לכל אתר ואימות דו-שלבי בחשבונות החשובים הם ההגנה האמיתית.
מה עושים קודם אם התגלו הרבה דליפות?
לא מנסים לתקן הכול ביום אחד. מתחילים מהמייל הראשי (דרכו מאפסים את כל השאר), ממשיכים לבנק ולחשבונות עם אמצעי תשלום, ואז יורדים בסדר הדירוג מהפרומפט השני. על כל חשבון שמטפלים בו מפעילים גם אימות דו-שלבי באותו רגע.
כל כמה זמן שווה לחזור על הבדיקה?
פעם בחצי שנה, או מיד כששומעים על פריצה גדולה לשירות שאתם משתמשים בו. מי שעבר למנהל סיסמאות מקבל בדרך כלל התראות דליפה אוטומטיות, וזו עוד סיבה טובה לעבור.




