קריטריון 3.3.9: אימות נגיש (מוגבר) רמה AAA

בקצרה

קריטריון 3.3.9 אימות נגיש (מוגבר) (Accessible Authentication (Enhanced), רמה AAA) הוא קריטריון חדש ב-WCAG 2.2. הוא מרחיב את קריטריון 3.3.8 ושולל את האפשרות לדרוש פתרון כל בעיה קוגניטיבית באימות - כולל זיהוי עצמים בתמונות. קריטריון זה הוא רמה AAA ואינו נדרש לפי ת"י 5568, אך מומלץ ליישום.

פרטי הקריטריון

מספר3.3.9
שםאימות נגיש (מוגבר) (Accessible Authentication (Enhanced))
רמהAAA
גרסהWCAG 2.2
עיקרון3 - מובן (Understandable)
הנחיה3.3 - סיוע בהזנת קלט
מחייב לפי ת"י 5568לא - רמה AAA, אינה נדרשת

מה דורש קריטריון 3.3.9?

קריטריון 3.3.9 הוא גרסה מחמירה יותר של קריטריון 3.3.8. ההבדל המרכזי הוא ביטול החריג שמתיר ב-3.3.8 שימוש ב-CAPTCHA מבוסס זיהוי עצמים:

  • קריטריון 3.3.8 (AA) מאפשר CAPTCHA שבו המשתמש מזהה עצמים שהוא עצמו סיפק (כגון "בחר את התמונה שהעלית בהרשמה").
  • קריטריון 3.3.9 (AAA) אוסר גם חריג זה - שום בעיה קוגניטיבית מבוססת תמונה לא מותרת בשלב האימות.

כלומר, בקריטריון 3.3.9 שלבי האימות המקובלים הם:

  • סיסמה או קוד PIN שהמשתמש קבע - עם תמיכה בהעתקה-הדבקה ומנהל סיסמאות.
  • קישור חד-פעמי בדוא"ל או OTP.
  • כניסה ביומטרית (טביעת אצבע, זיהוי פנים).
  • מפתח אבטחה פיזי (hardware key).

כל מנגנון שדורש מהמשתמש לזהות תמונה, לפתור חידה חזותית, או לזכור ולשחזר תוכן ויזואלי - אינו עומד בקריטריון זה.

למי זה עוזר?

  • אנשים עם לקויות קוגניטיביות קשות - אפילו CAPTCHA "קל" של זיהוי עצמים שהם עצמם בחרו עלול להיות קשה לזכירה ולביצוע.
  • אנשים עם לקויות ראייה - כל CAPTCHA ויזואלי, גם אם "אישי", חוסם אותם.
  • אנשים עם דמנציה או ירידה קוגניטיבית - זיהוי תמונה שנבחרה בעבר עלול להיות בלתי אפשרי עם הזמן.
  • משתמשי טכנולוגיות מסייעות - מנגנוני אימות לא-ויזואליים מאפשרים גישה מלאה גם בסביבות עם מגבלות מסך.

איך עומדים בקריטריון?

  • הסירו כל CAPTCHA מבוסס תמונה, כולל מנגנוני "בחר תמונה שסיפקת".
  • הציעו כניסה דרך קישור חד-פעמי בדוא"ל ("magic link") - ללא צורך בסיסמה או CAPTCHA.
  • תמכו בכניסה עם מפתח אבטחה (WebAuthn / passkey) - מנגנון אימות מאובטח ונגיש.
  • אפשרו מנהלי סיסמאות לפעול ללא חסימה - autocomplete מתאים בכל שדות הכניסה.
  • OTP בהודעת SMS או אפליקציית אימות הוא חלופה נגישה - ודאו שניתן להדביק את הקוד.

טיפ

Passkeys (מפתחות גישה) הם מנגנון אימות מודרני ונגיש - הם מחליפים סיסמאות, לא דורשים CAPTCHA, ותומכים בביומטריה. שקלו אותם כפתרון ארוך-טווח לעמידה בקריטריון זה.

איך בודקים?

  • בדיקה ידנית: עברו על כל שלבי האימות ובדקו האם יש כל רכיב שדורש זיהוי תמונה, ויזואלי, או פתרון בעיה קוגניטיבית.
  • בדקו שמנהל סיסמאות יכול למלא אוטומטית את כל שדות הכניסה.
  • ודאו שכל שלב OTP מאפשר הדבקה ואינו מוגבל להקלדה ידנית.
  • בדיקת קוד: בחנו את תכונות autocomplete בשדות סיסמה וכניסה.
  • כלים אוטומטיים מוגבלים - נדרשת בדיקה אנושית מקיפה של כל זרימות האימות.

שאלות נפוצות

מה דורש קריטריון 3.3.9?

שלב אימות זהות לא ידרש מהמשתמש לפתור שום בעיה קוגניטיבית - כולל זיהוי עצמים ותמונות שהמשתמש עצמו סיפק - ללא חלופה נגישה כלל. זו הרחבה של קריטריון 3.3.8 שאינה מאפשרת אף חלופה מבוססת CAPTCHA תמונתי.

מהי רמת הקריטריון 3.3.9?

רמה AAA - הרמה הגבוהה ביותר. הקריטריון חדש ב-WCAG 2.2 ואינו נדרש לפי ת"י 5568. יישומו מומלץ לשירותים ציבוריים קריטיים ולארגונים המחויבים לנגישות מרבית.

מה ההבדל בין קריטריון 3.3.8 לקריטריון 3.3.9?

קריטריון 3.3.8 (רמה AA) מאפשר CAPTCHA מבוסס זיהוי עצמים כחלופה - למשל "בחר את התמונה שסיפקת בעת ההרשמה". קריטריון 3.3.9 (רמה AAA) שולל גם חלופה זו, ומחייב שאף שלב אימות לא ידרש פתרון בעיה קוגניטיבית מבוססת תמונה, ללא יוצא מהכלל.

מקורות

צריכים לעמוד בקריטריון הזה באתר שלכם?

ראו את המדריך המעשי להטמעה, או בדקו את האתר מול הצ'ק-ליסט.

לצ'ק-ליסט הנגישות