הסרת הרשאות אפליקציה: איך לנתק אפליקציות שיש להן גישה לחשבון
מדריך מעשי לזיהוי אפליקציות שמחזיקות מפתח פעיל לחשבון שלכם, לניתוקן בסדר הנכון, ולבדיקה שההסרה באמת החזיקה.
הסרת הרשאות אפליקציה: מה מנתקים בפועל, ומתי זה הצעד הנכון
כשמאשרים לאפליקציה חיצונית להתחבר לחשבון, לא מוסרים לה סיסמה. הפלטפורמה מנפיקה לה אסימון גישה נפרד — מפתח משלה, עם רשימת פעולות מוגדרת מראש: לקרוא את רשימת העוקבים, לפרסם בשמכם, לגשת לחשבון המודעות, למשוך נתוני תובנות. האסימון הזה ממשיך לעבוד גם כשאתם לא מחוברים, וגם כשמזמן הפסקתם להשתמש באפליקציה עצמה. זו בדיוק הסיבה שהסרת הרשאות אפליקציה היא פעולה עצמאית, ולא משהו שקורה מאליו כשמחליפים סיסמה.
למה החלפת סיסמה לא סוגרת את הפינה הזאת
החלפת סיסמה מנתקת מכשירים שמחוברים באמצעות הסיסמה. חיבור של אפליקציה חיצונית עובד במנגנון אחר לגמרי: הוא נשען על האסימון שהונפק ברגע האישור, ולעיתים גם על אסימון רענון שמאריך את עצמו אוטומטית. חלק מהשירותים מבטלים אסימונים כשמשנים סיסמה, חלק לא, וההתנהגות משתנה בין פלטפורמה לפלטפורמה ובין גרסאות. מכאן הכלל המעשי: אחרי כל אירוע חשוד, עברו על רשימת האפליקציות המחוברות ידנית, והניחו שהיא לא התאפסה לבד.
הפער הזה הוא גם מה שהופך חיבור ישן לנקודת כניסה שקטה. אפליקציה שקיבלה הרשאת פרסום לפני שלוש שנים, שהשירות מאחוריה נמכר או ננטש, עדיין מחזיקה מפתח פעיל לחשבון — בלי שאף אחד ״יתחבר״, בלי התראת כניסה ממכשיר חדש, ובלי שתראו משהו חריג במסך ההתחברויות האחרונות. זה אחד ההבדלים בין פריצה שמרגישים לבין גישה שנשארת פתוחה בלי רעש, והוא חוזר גם ברשימת טעויות האבטחה שחושפות חשבון עסקי לסיכון.
אילו הרשאות להסיר, ואיך מזהים אותן
- אפליקציה שאתם לא מזהים בשם. אם אינכם יכולים לומר מה היא עושה ומתי אישרתם אותה, אין סיבה שתחזיק גישה. הסירו קודם, ובדקו אחר כך — אישור מחדש לוקח שניות, אסימון פתוח יכול להישאר שנים.
- כלי חד-פעמי מהעבר. מחולל כתוביות, אפליקציית ״כמה עוקבים איבדתי״, תבנית שהתחברה פעם אחת כדי לייצא נתונים. הערך שלה נגמר באותו יום; ההרשאה לא.
- ספק שסיימתם איתו. סוכנות, פרילנסר, מתמחה. ניתוק אדם מהצוות ומחיקת החיבור שהוא הקים הן שתי פעולות שונות — הפירוט המלא נמצא במדריך על ביטול הרשאות לפרילנסר.
- הרשאת פרסום שאף אחד לא צריך. כלי אנליטיקה שמבקש גם לפרסם בשמכם מחזיק סיכון שאינו נדרש לתפקידו. אם אפשר לצמצם את היקף ההרשאה במקום להסיר, זו לרוב הפעולה הנכונה.
- חיבור שהופיע בלי שאישרתם. זה כבר לא ניקיון שגרתי אלא סימן לאירוע, ומחייב את הסדר המלא שמופיע בהמשך.
איפה נמצא המסך הזה, פלטפורמה אחר פלטפורמה
שמות התפריטים משתנים בין גרסאות ובין מכשירים, ולכן שווה לחפש את המונח ולא את המיקום המדויק. בכל השירותים המסך נקרא משהו בסגנון ״אפליקציות מחוברות״, ״אפליקציות ואתרים״ או ״גישה של צד שלישי״.
| פלטפורמה | איפה לחפש | מה עלול להיפסק אחרי ההסרה |
|---|---|---|
| פייסבוק | הגדרות ופרטיות ← אפליקציות ואתרים | התחברות עם פייסבוק לאתרים חיצוניים, כלי תזמון |
| אינסטגרם עסקי | דרך הגדרות החשבון במטא — אפליקציות מחוברות | תזמון פוסטים, דוחות תובנות, כלי תגובות |
| גוגל | חשבון גוגל ← אבטחה ← גישה של צד שלישי | סנכרון יומן ואנשי קשר, גיבויים, כלי מיילים |
| טיקטוק | הגדרות ← אבטחה ← הרשאות אפליקציה | העלאה אוטומטית מכלים חיצוניים |
| לינקדאין | הגדרות ← חשבון ← שירותים מותרים | כלי גיוס, פרסום אוטומטי |
בחשבון עסקי יש שכבה נוספת: מלבד האפליקציות, יש גם אנשים ונכסים שמוגדרים במנהל העסקים. הסרת אפליקציה לא מסירה משתמש, והסרת משתמש לא מבטלת אפליקציה שהוא חיבר. שתי הרשימות נבדקות בנפרד, וסדר החלוקה הנכון מתואר במדריך על הרשאות מלקוח לסוכנות.
הסדר הנכון של הפעולות
אם ההסרה היא חלק מניקיון שגרתי, אפשר פשוט לעבור על הרשימה. אם יש חשד שמישהו נכנס לחשבון, הסדר משנה — פעולה במקום הלא נכון מבטלת את זו שלפניה:
- נתקו את כל ההתחברויות הפעילות ממסך המכשירים והמושבים. זה מוציא כל דפדפן וכל טלפון שמחובר כרגע.
- החליפו סיסמה לסיסמה ייחודית שאינה משמשת בשום שירות אחר. אם אותה סיסמה שימשה גם במקומות נוספים, החליפו גם שם — בדיקת דליפת סיסמאות תראה לכם היכן הכתובת שלכם כבר הופיעה.
- ודאו שאימות דו-שלבי פעיל, ושהוא מבוסס על אפליקציית קודים או מפתח פיזי ולא רק על מסרון.
- עכשיו הסירו את ההרשאות. רק בשלב הזה, כי הסרה לפני ניתוק המושבים מאפשרת למי שנמצא בפנים לאשר את החיבור מחדש בלחיצה.
- בדקו את תיבת המייל של החשבון — כתובת שחזור שהוחלפה, מספר טלפון שנוסף, וכלל העברה אוטומטית שמעתיק אליו הודעות. זו הדלת שנשארת פתוחה הכי הרבה זמן.
- עברו על הנכסים העסקיים: מי מנהל, אילו חשבונות מודעות מקושרים, ואילו אמצעי תשלום שמורים.
מה עלול להישבר, ואיך לצמצם את זה
הסרת הרשאות היא פעולה שקטה כלפי חוץ, אבל היא מנתקת גם דברים שעובדים ברקע. פוסטים מתוזמנים עלולים להפסיק לצאת בלי הודעה, דוחות אוטומטיים ייעצרו, וחיבור בין קטלוג מוצרים לפיקסל עלול להתנתק ולהשאיר קמפיין רץ בלי נתונים. לפני ניקיון גדול בחשבון עסקי פעיל, כדאי לרשום אילו כלים באמת בשימוש היום, ולהסיר את השאר בבת אחת.
אם משהו נשבר, התיקון פשוט: מתחברים לכלי, מאשרים מחדש, ומאשרים הפעם רק את ההרשאות שהוא באמת צריך. עדיף להסיר יותר מדי ולהחזיר שניים, מאשר להשאיר אחד פתוח כי לא היה ברור מה הוא עושה.
איך יודעים שההסרה החזיקה
חזרו לאותו מסך אחרי יממה. אם חיבור שהסרתם חזר לרשימה, מישהו או משהו אישר אותו מחדש — ומשמעות הדבר שיש גישה פעילה שלא נסגרה, לרוב מושב פתוח או כלי ששמר את פרטי ההתחברות. במצב כזה חוזרים לשלב הראשון בסדר שלמעלה, ולא מסתפקים בהסרה שנייה.
שווה גם להפעיל התראות כניסה, ולבדוק אחת לרבעון את הרשימה כולה. חשבון שמנוהל על ידי כמה אנשים צובר חיבורים מהר, כי כל אחד מאשר כלי לצורך משימה אחת ואף אחד לא חוזר למחוק אותו.
שלוש טעויות שחוזרות
- לאשר אפליקציה מתוך קישור שהגיע בהודעה. מסך אישור מזויף נראה כמו האמיתי ומבקש בדיוק את אותן הרשאות. היכנסו תמיד מתוך האפליקציה עצמה או מכתובת שהקלדתם — ההבחנה בין השניים היא בדיוק מה שמתואר במדריך על זיהוי הודעות פישינג.
- להסיר את האפליקציה מהטלפון ולחשוב שסיימתם. מחיקת האפליקציה מהמכשיר לא נוגעת באסימון שנשמר בשרת. ההסרה חייבת להיעשות ממסך ההרשאות בחשבון.
- לדלג על תיבת המייל. כל מסלולי השחזור עוברים דרכה. חשבון נקי עם תיבת מייל שנשלטת בידי אחר יחזור להיפרץ תוך ימים.
הסרת הרשאות היא אחת הפעולות הזולות ביותר מבחינת מאמץ שאפשר לעשות לחשבון: היא לוקחת דקות, לא דורשת שום כלי, ומצמצמת את מספר המפתחות שקיימים בעולם לחשבון שלכם. הפכו אותה להרגל קבוע, לא לתגובה לאירוע.
שאלות נפוצות
האם החלפת סיסמה מסירה את ההרשאות של אפליקציות מחוברות?
לא בהכרח. אפליקציה חיצונית עובדת מול אסימון גישה נפרד ולא מול הסיסמה, וחלק מהפלטפורמות משאירות את האסימון פעיל גם אחרי שינוי סיסמה. לכן צריך לעבור על מסך האפליקציות המחוברות ידנית, בנוסף להחלפת הסיסמה ולא במקומה.
מה קורה לפוסטים המתוזמנים שלי אחרי הסרת הרשאות אפליקציה?
כלי תזמון שאיבד את ההרשאה מפסיק לפרסם, לרוב בלי התראה בולטת. לפני ניקיון בחשבון עסקי פעיל כדאי לרשום אילו כלים באמת בשימוש, ואחרי ההסרה להתחבר אליהם מחדש ולאשר רק את ההרשאות שהם באמת צריכים.
הסרתי חיבור והוא חזר לרשימה. מה זה אומר?
שמישהו או משהו אישר אותו מחדש, כלומר יש עדיין גישה פעילה לחשבון — לרוב מושב פתוח שלא נותק או כלי ששמר את פרטי ההתחברות. במצב כזה מנתקים קודם את כל ההתחברויות הפעילות, מחליפים סיסמה, מוודאים אימות דו-שלבי, ורק אז מסירים שוב.
מחקתי את האפליקציה מהטלפון. זה מספיק?
לא. מחיקת האפליקציה מהמכשיר לא נוגעת באסימון הגישה שנשמר אצל הפלטפורמה, והחיבור נשאר פעיל. ההסרה חייבת להיעשות ממסך ההרשאות בחשבון עצמו, בפייסבוק, בגוגל, בטיקטוק או בכל שירות אחר שאישרתם דרכו.