הצ׳קליסט · מד חשיפה

המינימום שאתה חייב לעשות כדי להגן על האתר שלך — הצ'קליסט (2026)

צ'קליסט מעשי אחד: נגישות, פרטיות, אבטחה וזכויות יוצרים. כל סעיף עם הסבר קצר למה הוא חשוב. המינימום שכל בעל אתר בישראל חייב לוודא.

WPE by OCWהצ׳קליסט4 דק׳ קריאה
האם האתר שלך חושף אותך לתביעות?

זה הצ'קליסט. לא תיאוריה — רשימת פעולות. אם תעבור עליה ותסמן וי על כל סעיף, סגרת את רוב החשיפות שמפילות בעלי-אתרים בישראל: תביעת נגישות, קנס פרטיות, פריצה, ודרישת זכויות-יוצרים. כל סעיף מלווה בשורה אחת של למה — כדי שתבין מה אתה מגן עליו, לא רק תסמן.

לכל תחום יש מדריך-עומק — הקישורים בסוף כל חלק.

♿ נגישות (ת"י 5568) — החשיפה המשפטית הכי נפוצה

  • הזום במובייל פתוח — הסר maximum-scale / user-scalable=no מתגית ה-viewport. למה: חסימת זום היא הפרה ישירה והכשל הכי קל לתבוע עליו.
  • לכל עמוד יש כותרת H1 אחת ומבנה כותרות הגיוני. למה: בלי כותרות, קורא-מסך של אדם עיוור לא יכול לנווט באתר.
  • ניגודיות טקסט תקינה — לפחות 4.5:1 בין טקסט לרקע. למה: טקסט אפור-בהיר לא קריא למי שרואה חלש, וזו הפרת תקן.
  • לכל קישור-אייקון יש שם (aria-label) — וואטסאפ, סושיאל, לוגו. למה: אחרת קורא-המסך מקריא "קישור" בלי לומר לאן.
  • **לכל תמונה משמעותית יש alt תיאורי.** למה: בלי alt, אדם עיוור לא יודע מה בתמונה.
  • פרסמת הצהרת נגישות באתר עם דרכי-פנייה. למה: זו דרישה חוקית בפני עצמה, בנוסף לנגישות עצמה.
  • הבנת שווידג'ט הנגישות אינו ציות. למה: הכפתור הצף לא מתקן בעיות מבניות — מי שסומך עליו לבד עדיין חשוף.

📖 עומק: נגישות אתרים והחוק בישראל (ת"י 5568)

🔒 פרטיות (תיקון 13) — עכשיו עם עיצומים כספיים

  • יש מדיניות פרטיות מקושרת ומעודכנת — לא תבנית מועתקת. למה: היעדרה או היותה גנרית = חשיפה תחת התיקון.
  • מדיניות הפרטיות מפרטת אילו פרטים נאספים, למה, ולמי הם עוברים. למה: התיקון דורש הודעת-פרטיות מורחבת, לא כללית.
  • הסכמה מפורשת ולא-מסומנת-מראש בטפסים. למה: הסכמה גורפת כבר לא עומדת בסטנדרט.
  • באנר עוגיות אמיתי שמאפשר לסרב, ולא טוען מעקב לפני הסכמה. למה: פיקסל/Analytics שרץ לפני הסכמה הוא בדיוק החשיפה.
  • אין שום שדה ת.ז באתר אלא אם אתה מחויב חוקית. למה: ת.ז היא "מידע מוגן" והרשות אוכפת עליו עיצומים.
  • מנגנון הסרה (opt-out) פעיל בדיוור, ורישום מקור לכל ליד. למה: חובות פרק הדיוור-הישיר בחוק.

📖 עומק: תיקון 13 לחוק הפרטיות — מה השתנה

🛡️ אבטחה — רוב הפריצות נמנעות בהיגיינה בסיסית

  • הליבה, התוספים והתבנית מעודכנים. למה: תוסף לא-מעודכן הוא דרך-הפריצה מספר 1.
  • מחקת כל תוסף שאינו בשימוש. למה: תוסף מושבת עדיין קוד על השרת שאפשר לנצל.
  • אימות דו-שלבי (2FA) על כל מנהל, וסיסמאות חזקות. למה: עוצר brute-force גם אם הסיסמה דלפה.
  • HTTPS תקף על כל האתר. למה: בלי מנעול, פרטים עוברים גלוי; גם דגל-אמון וגם גורם-דירוג.
  • תוסף אבטחה פעיל (חומת-אש + סריקה). למה: רשת-ביטחון נוספת מעל העדכונים.
  • גיבוי אוטומטי מחוץ לשרת שאתה יודע לשחזר ממנו. למה: ההבדל בין שחזור של חצי שעה לאסון של שבועות.
  • **אין שם-משתמש admin** ואין משתמשי-ניהול מיותרים. למה: שם צפוי + ספק שעזב = פתחים מיותרים.

📖 עומק: פריצות לאתרי וורדפרס — איך מתגוננים

🖼️ זכויות יוצרים — החשיפה השקטה והיקרה

  • לכל תמונה יש מקור-רישיון שאתה יכול להצביע עליו. למה: תמונה "מגוגל" מוגנת, והאחריות עליך גם אם המעצב שם אותה.
  • הפונטים ברישיון-web תקף (Google Fonts / רכישה). למה: פונט מסחרי בלי רישיון הוא הפרה.
  • מוזיקה/וידאו ברישיון. למה: גם קטע-רקע קצר מוגן.
  • יש לך תיק-רישיונות — תיעוד מקור לכל נכס. למה: אם יגיע מכתב דרישה, זו ההגנה שלך.
  • ביקשת מהמפתח את רשימת מקורות-הנכסים. למה: בלי רשימה, הנח שאתה חשוף.

📖 עומק: תמונות, פונטים ומוזיקה — איפה זה מסוכן

הצעד הבא: מאיפה מתחילים

לא צריך לעשות הכל ביום אחד. סדר-העדיפויות המומלץ:

  1. הזום והת.ז — שתי הפרות של דקה שהן החשיפה הכי חדה (נגישות + פרטיות).
  2. עדכונים + 2FA — סגירת פתח-הפריצה הנפוץ.
  3. מדיניות פרטיות + הסכמה — הבסיס המשפטי.
  4. כותרות, ניגודיות, שמות-קישורים — יתר הנגישות.
  5. אינוונטר זכויות-יוצרים — מעבר על הנכסים.
לא בטוח איפה אתה עומד? הרץ בדיקת חשיפה חינמית — הכלי סורק את האתר שלך מול צירי הנגישות, הפרטיות והאבטחה בדקה, ומראה לך בדיוק אילו מהסעיפים ברשימה הזו פתוחים אצלך. בלי התחייבות, בלי עלות.

(שים לב: בדיקה אוטומטית מזהה את הכשלים הנפוצים — כ-30-40% מחסמי הנגישות, והחשיפות הטכניות הגלויות. אי-זיהוי אינו אומר שאין חשיפה — זכויות-יוצרים וחלק מהנגישות דורשים בדיקה ידנית.)