קריטריון 3.3.8: אימות נגיש (מינימום) רמה AA
בקצרה
קריטריון 3.3.8 אימות נגיש (מינימום) (Accessible Authentication (Minimum), רמה AA) הוא קריטריון חדש ב-WCAG 2.2. הוא דורש שתהליך אימות זהות לא ידרש פתרון בעיות קוגניטיביות ללא חלופה נגישה. קריטריון זה אינו נדרש לפי ת"י 5568 הנוכחי (מעבר לדרישת התקן), אך מומלץ ליישום.
פרטי הקריטריון
| מספר | 3.3.8 |
|---|---|
| שם | אימות נגיש (מינימום) (Accessible Authentication (Minimum)) |
| רמה | AA |
| גרסה | WCAG 2.2 |
| עיקרון | 3 - מובן (Understandable) |
| הנחיה | 3.3 - סיוע בהזנת קלט |
| מחייב לפי ת"י 5568 | לא - מעבר לדרישת ת"י 5568 (מומלץ) |
מה דורש קריטריון 3.3.8?
הקריטריון עוסק בתהליכי אימות זהות - כניסה לאתר, אישור פעולה, הוכחת שאינך בוט. הדרישה המרכזית: שלב אימות לא ידרש מהמשתמש לפתור בעיה קוגניטיבית, אלא אם מסופקת חלופה נגישה.
דוגמאות לבעיות קוגניטיביות שאין לדרוש ללא חלופה:
- זיהוי חפצים בתמונות (CAPTCHA ויזואלי) - "לחץ על כל התמונות עם אופניים".
- פתרון חידות מתמטיות כחלק מהאימות.
- זכירה וכתיבה מחדש של קוד שמוצג בתמונה מעוותת.
חלופות נגישות מקובלות - אחת מהן מספיקה לעמידה בקריטריון:
- העתקה-הדבקה - אפשרו למנהל סיסמאות להזין סיסמה אוטומטית (לא לחסום paste).
- CAPTCHA קולי - חלופה שמיעתית לכל CAPTCHA ויזואלי.
- אימות דו-שלבי אחר - קישור חד-פעמי בדוא"ל, OTP בהודעת SMS, או אפליקציית אימות.
- כניסה ביומטרית - טביעת אצבע, זיהוי פנים (אם זמין).
למי זה עוזר?
- אנשים עם לקויות קוגניטיביות - פתרון CAPTCHA ויזואלי עלול להיות בלתי אפשרי עבורם.
- אנשים עם לקויות ראייה - CAPTCHA מבוסס תמונה חוסם אותם לחלוטין ללא חלופה.
- אנשים עם דיסלקציה - קריאת קוד מעוות בתמונה קשה במיוחד.
- מבוגרים - שלבי אימות מורכבים מהווים חסם משמעותי לאוכלוסייה מבוגרת.
איך עומדים בקריטריון?
- אפשרו העתקה-הדבקה בשדות סיסמה - אל תחסמו
pasteב-JavaScript. זה גם מאפשר מנהלי סיסמאות וגם מפחית שגיאות. - אם משתמשים ב-CAPTCHA ויזואלי - הוסיפו חלופה קולית או דרך אימות אחרת שאינה דורשת זיהוי תמונות.
- שקלו כניסה דרך קישור חד-פעמי בדוא"ל ("magic link") כחלופה לסיסמה.
- אפשרו כניסה עם חשבון צד-שלישי (כגון Google) שמפחיתה את הצורך בסיסמאות.
- ודאו שכל שדות האימות תואמים לסוגי הקלט
autocompleteהרלוונטיים, כדי שמנהלי סיסמאות יוכלו לפעול.
טיפ
הדרך הפשוטה ביותר לעמוד בקריטריון זה: ודאו שלא חוסמים העתקה-הדבקה בשדות סיסמה. פעולה זו בת-שורת-קוד אחת מסייעת למנהלי סיסמאות ומשפרת נגישות.
איך בודקים?
- בדיקה ידנית: עברו על כל שלבי האימות. בדקו האם קיים CAPTCHA ויזואלי ללא חלופה, או שדות סיסמה שחוסמים הדבקה.
- בדקו שמנהל סיסמאות (כגון 1Password, Bitwarden) יכול למלא אוטומטית את שדות הכניסה.
- נסו ללחוץ Ctrl+V בשדה סיסמה - ודאו שההדבקה פועלת.
- בדקו שכל CAPTCHA שקיים מציע חלופה נגישה גלויה ועובדת.
- כלים אוטומטיים מוגבלים בבדיקת קריטריון זה - נדרשת בדיקה אנושית של זרימת האימות.
שאלות נפוצות
מה דורש קריטריון 3.3.8?
שלב אימות זהות (כגון כניסה לאתר) לא ידרש מהמשתמש לפתור בעיה קוגניטיבית - כמו CAPTCHA מבוסס-תמונה, פתרון חידה, או זכירת קוד - אלא אם ניתנת חלופה נגישה (כגון העתקה-הדבקה, מנהל סיסמאות, או אימות דו-שלבי אחר).
מהי רמת הקריטריון 3.3.8?
רמה AA. הקריטריון חדש ב-WCAG 2.2 ואינו נכלל ב-ת"י 5568 הנוכחי, ולכן אינו מחייב לפי ת"י 5568 - אך מומלץ ליישום.
האם CAPTCHA מבוסס תמונה עומד בקריטריון 3.3.8?
CAPTCHA מבוסס תמונה (כגון "בחר את כל התמונות עם רמזורים") הוא בעייתי לפי קריטריון זה, מכיוון שהוא דורש פתרון בעיה קוגניטיבית ללא חלופה. יש לספק חלופה נגישה - כגון CAPTCHA קולי, אישור דרך דוא"ל, או מנגנון אחר שאינו דורש זיהוי תמונות.
מקורות
- W3C - Understanding SC 3.3.8 Accessible Authentication (Minimum) (w3.org/WAI)
- W3C - How to Meet WCAG (Quick Reference) (w3.org/WAI/quickref)
צריכים לעמוד בקריטריון הזה באתר שלכם?
ראו את המדריך המעשי להטמעה, או בדקו את האתר מול הצ'ק-ליסט.
לצ'ק-ליסט הנגישות