סיסמה חד פעמית (OTP – One-Time Password) היא קוד ספרות קצר שנוצר לשימוש יחיד, נשלח ללקוח בערוץ נפרד כמו מסרון, שיחה קולית, WhatsApp או אימייל, ופג תוקפו בתוך דקות. הקוד משמש לאימות זהות בכניסה לחשבון, באישור עסקה או בהרשמה, והוא הדרך הנפוצה בעולם למימוש אימות רב-שלבי. במדריך הזה תמצאו את כל מה שעסק צריך כדי להפעיל אימות נכון: איך התהליך עובד, באיזה ערוץ לשלוח את הקוד, איך מגינים עליו ואיך מוודאים שהוא מגיע תמיד – כולל איך עושים את זה בפועל עם inforu, המערכת המשמשת מעל 30,000 ארגונים בישראל.
שורה תחתונה:
- סיסמה חד פעמית היא קוד לשימוש יחיד עם תוקף קצוב (לרוב 5 דקות), שנשלח בערוץ נפרד מהערוץ שבו הלקוח מתחבר.
- קוד אימות שלא הגיע הוא לקוח שלא נכנס – ולכן שרשרת מסירה עם גיבוי אוטומטי בין ערוצים חשובה לא פחות מהקוד עצמו.
- הקוד המקובל הוא 6 ספרות עם תוקף של 3 עד 5 דקות, הגבלת ניסיונות והודעה שמציינת למה הקוד נועד.
- פתרון OTP מנוהל מקצה לקצה מייצר את הקוד, שולח אותו ומאמת אותו – וחוסך לצוות הפיתוח את בניית כל התשתית.
המדריך הזה הוא העמוד המרכזי שלנו בנושא אימות: מבט מלא על התהליך, הערוצים, האבטחה וחוויית המשתמש. מי שמחפש את פרטי המערכת עצמה ימצא אותם בעמוד פתרון ה-OTP של inforu, ומי שרוצה לצלול להטמעה טכנית של קוד במסרון ימצא מדריך ממוקד בעמוד הודעות OTP באמצעות SMS. כאן נבנה את התמונה השלמה.
מה זו סיסמה חד פעמית?
סיסמה קבועה אפשר לגנוב, לנחש או לדוג. סיסמה חד פעמית סוגרת את הפרצה הזו: היא נוצרת ברגע הבקשה, טובה לשימוש אחד בלבד, ומתה בתוך דקות. גם אם מישהו יצליח ליירט אותה אחרי השימוש, אין לו מה לעשות איתה.
העיקרון החשוב הוא ההפרדה בין ערוצים: הלקוח מתחבר באתר או באפליקציה, אבל הקוד מגיע אליו במקום אחר – הטלפון או תיבת הדואר. כדי לעבור את השער, תוקף צריך לשלוט בשני הערוצים בו-זמנית, וזה קושי בסדר גודל אחר.
עסקים משתמשים בסיסמה חד פעמית בשלושה תרחישים עיקריים: כניסה לחשבון (לבד או כשלב שני אחרי סיסמה), אישור פעולה רגישה כמו עסקה או שינוי פרטים, ואימות מספר טלפון בהרשמה.
איך תהליך האימות עובד
מאחורי כל קוד שמגיע בשניות עומדים ארבעה שלבים:
- בקשה – הלקוח מזין מספר טלפון או אימייל ולוחץ על "שלחו לי קוד".
- יצירה – השרת מייצר קוד אקראי, לרוב 6 ספרות, וקובע לו תוקף קצוב.
- מסירה – הקוד נשלח בערוץ שנבחר: מסרון, WhatsApp, שיחה קולית או אימייל.
- אימות – הלקוח מזין את הקוד, השרת משווה, והכניסה מאושרת או נדחית.
כך נראית הודעת אימות תקנית: "קוד האימות שלך ל-[שם העסק]: 482913. הקוד תקף ל-5 דקות. לא ביקשת? התעלם מההודעה." קצרה, ברורה, עם הקוד בתחילת ההודעה כדי שיופיע בתצוגה המקדימה של הטלפון.
את ארבעת השלבים אפשר לבנות לבד, ואפשר לקבל אותם כשירות מנוהל מקצה לקצה: המערכת מייצרת את הקוד, שולחת אותו בערוץ הנכון ומאמתת אותו מולכם בקריאת API אחת – וחוסכת לצוות הפיתוח משאבים יקרים וזמן הטמעה.
סוגי סיסמאות חד פעמיות
יש שתי משפחות: קודים שנשלחים ללקוח, וקודים שנוצרים אצלו במכשיר.
קודים שנשלחים – הקוד נוצר בשרת ומגיע ללקוח במסרון, בשיחה קולית, ב-WhatsApp או באימייל. זו הגישה הנפוצה בעסקים, כי היא עובדת על כל טלפון בלי להתקין דבר.
קודים שנוצרים במכשיר – אפליקציית Authenticator או אסימון חומרה מייצרים את הקוד מקומית, לפי אחד משני סטנדרטים:
| TOTP (מבוסס זמן) | HOTP (מבוסס מונה) | |
|---|---|---|
| מתי הקוד מתחלף | כל 30 עד 60 שניות | בכל שימוש |
| דורש שעון מסונכרן | כן | לא |
| שימוש נפוץ | אפליקציות Authenticator | אסימוני חומרה |
| סטנדרט | RFC 6238 | RFC 4226 |
לרוב העסקים בישראל, קודים שנשלחים הם הבחירה המעשית: כל לקוח יודע לקבל מסרון, ואף אחד לא צריך להתקין אפליקציה בשביל להיכנס לחשבון.
באיזה ערוץ שולחים את הקוד
לכל ערוץ יש את הרגע שלו, והמערכת החזקה משתמשת בכולם יחד:
- מסרון (SMS) – עובד על כל טלפון, בלי אפליקציה. הבסיס של כל מערך אימות. ראו ערוץ הודעות ה-SMS של inforu.
- שיחה קולית – מערכת אוטומטית מקריאה את הקוד. הפתרון לנגישות, ללקוחות מבוגרים ולמכשירים כשרים.
- WhatsApp – תבנית Authentication רשמית עם כפתור העתקה. חוויה מהירה בערוץ שהלקוח כבר חי בו.
- אימייל – קוד או קישור לתיבת הדואר, משלים תהליכי דסקטופ.
הנקודה החשובה: קוד שלא הגיע הוא לקוח שלא נכנס. לכן מערך אימות רציני מגדיר שרשרת מסירה עם גיבוי אוטומטי – אם ההודעה לא נמסרה בערוץ הראשון בתוך פרק זמן מוגדר, הקוד יוצא אוטומטית בערוץ הבא. מערכת חכמה גם מזהה לבד מספרים של מכשירים כשרים ושולחת אליהם את הקוד בשיחה קולית במקום במסרון, בלי שתצטרכו לנהל את זה בעצמכם.

איך שומרים על הקודים בטוחים
סיסמה חד פעמית מעלה משמעותית את רף האבטחה, ויש לה ארבעה אויבים שכדאי להכיר:
- פישינג – אתר מתחזה שמבקש מהלקוח את הקוד. ההגנה: לציין בהודעה למה הקוד נועד, ולהבהיר ללקוחות שנציג אמיתי לעולם לא יבקש קוד בטלפון.
- SIM Swap – השתלטות על מספר הטלפון דרך חברת הסלולר. ההגנה: הקשחת פעולות רגישות ואימות נוסף כשמזוהה החלפת כרטיס.
- Smishing – מסרון מתחזה עם קישור זדוני. ההגנה: שליחה משם שולח מזוהה ועקבי שהלקוחות מכירים.
- ניחוש וניסיונות חוזרים – ההגנה: תוקף קצר, נעילה אחרי כמה שגיאות והגבלת קצב בקשות (Rate Limiting).
בצד הספק, שכבת הגנה מלאה כוללת קודים קצובי-זמן, הגבלת קצב מובנית ועמידה בתקן אבטחת המידע הבין-לאומי ISO 27001.
שבעה כללים לחוויית אימות טובה
קוד שלא נוח להזין הוא לקוח שנוטש בשער. אלה הכללים שעובדים:
- 6 ספרות – האיזון הנכון בין אבטחה לנוחות.
- תוקף של 3 עד 5 דקות.
- הקוד בתחילת ההודעה, כדי שיופיע בתצוגה המקדימה.
- תמיכה בהשלמה אוטומטית של הקוד ב-iOS ובאנדרואיד.
- ציון מטרת הקוד בהודעה: "קוד הכניסה שלך ל…".
- הנחיה למקרה חשד: "לא ביקשת? התעלם מההודעה".
- כפתור "שלח שוב" שנפתח רק אחרי 30 שניות.
למה סיסמה חד פעמית עם inforu?
inforu מפעילה את מערך המסרים העסקיים מהוותיקים בישראל, עם ניסיון של יותר מ-25 שנה ומעל 30,000 ארגונים – בהם בנקים, קופות חולים וגופים ממשלתיים שאצלם קוד שלא הגיע הוא אירוע.
- מנוהל מקצה לקצה – המערכת מייצרת, שולחת ומאמתת את הקוד בקריאת API אחת. בלי לבנות תשתית.
- חיבור ישיר למפעילים – ההודעות עוברות ישירות למפעילי הסלולר בישראל, בלי מתווכים, עם זמינות API של 99.99%.
- כל הערוצים עם גיבוי אוטומטי – מסרון, WhatsApp, שיחה קולית ואימייל, כולל זיהוי אוטומטי של מכשירים כשרים ומעבר לשיחה קולית.
- תמיכה בעברית – הסמכת ISO 27001 ומוקד תמיכה ללא תשלום.
שאלות ותשובות
מה ההבדל בין סיסמה חד פעמית לאימות דו-שלבי?
אימות דו-שלבי הוא העיקרון: דרישת שני אמצעי זיהוי שונים בכניסה. סיסמה חד פעמית היא הכלי הנפוץ למימוש השלב השני – הקוד שמוכיח שהטלפון באמת אצל הלקוח.
כמה זמן קוד אימות צריך להיות תקף?
3 עד 5 דקות הן הסטנדרט: מספיק זמן גם למי שההודעה התעכבה אצלו, וקצר מספיק כדי לצמצם את חלון התקיפה. לפעולות רגישות במיוחד מקצרים ל-60 עד 90 שניות.
למה קוד אימות לפעמים לא מגיע, ומה עושים?
הסיבות הנפוצות: עומס אצל ספק ההודעות, מספר שגוי, סינון במכשיר או תקלת ניתוב. הפתרון המערכתי הוא ניטור מסירה בזמן אמת וגיבוי אוטומטי לערוץ אחר, כך שהקוד מגיע גם כשערוץ אחד נתקע.
איך מתחילים עם סיסמה חד פעמית ב-inforu?
פותחים חשבון, מקבלים גישה ל-API המתועד ולסביבת הניסוי, ושולחים קוד ראשון בתוך דקות – עם ליווי של צוות Customer Success בעברית. פתיחת חשבון »
קוד שלא הגיע הוא לקוח שלא נכנס. פתחו חשבון ב-inforu ותנו ללקוחות שלכם אימות שעובד בכל ערוץ, בכל פעם.