Náhrada tradičního SMS ověřování: důvody a vhodné situace

Proč přehodnotit SMS-ověření

SMS kódy (jednorázová hesla zasílaná přes SMS) byly dlouhá léta „nejjednodušším“ druhým faktorem. Dnes však čelí technickým i organizačním omezením: nižší odolnost vůči sociálnímu inženýrství a SIM-swap útokům, nespolehlivá doručitelnost, vysoké náklady, horší dostupnost při roamingu a zhoršující se uživatelská zkušenost. Náhrada SMS-ověření neznamená rezignaci na bezpečnost, ale její posílení: preferenci faktorů založených na kryptografii (klíče a zařízení), které jsou odolné vůči phishingu, levnější v provozu a lépe škálující.

Rizika a omezení klasické SMS

  • SIM-swap a přenesení čísla: útočník přenese vaše číslo na svou SIM, získá SMS kódy a obejde 2FA.
  • SS7 a signalizační zranitelnosti: starší telekomunikační protokoly mohou umožnit přesměrování či čtení SMS na úrovni sítě.
  • Phishing a relay útoky: uživatel odešle kód útočníkovi, který jej okamžitě zneužije (MFA fatigue zde neplatí, ale „real-time“ phishing ano).
  • Doručitelnost a latence: filtry operátorů, antispam, roaming, špatný signál; opožděné SMS vedou k opakovaným pokusům a frustraci.
  • Náklady: každá SMS něco stojí, a to výrazně u globálních služeb; připočtěte náklady na podporu při výpadcích.
  • Ochrana soukromí: telefonní číslo je trvalý identifikátor, propojuje identity napříč službami a zvyšuje profilovatelnost.

Kdy má SMS ještě smysl

  • Nouzový fallback: pokud uživatel ztratí zařízení nebo bezpečnostní klíč, SMS může být poslední záchrana (s přísnými omezeními).
  • Nízko rizikové účty a jednorázové přístupy: například dočasné portály, kde není možné plnohodnotné zavedení jiných metod.
  • Přechodné období migrace: do doby, než většina uživatelů přijme bezpečnější metodu.

Alternativy k SMS a jejich charakteristiky

Metoda Odolnost vůči phishingu UX Náklady Poznámky
Passkeys (FIDO2/WebAuthn) Vysoká (vázané na doménu) Výborné (biometrie/PIN) Nízké (bez poplatků za SMS) Vázáno na zařízení nebo synchronizované; nejlepší výchozí volba
Hardwarové klíče (USB/NFC) Vysoká Dobré (klepnutí/vložení) Střední–vyšší (nákup klíčů) Ideální pro administrátory a vysoce rizikové účty
TOTP aplikace (časové kódy) Střední (náchylné k phishingu) Dobré (kopírování kódu) Nízké Fungují bez sítě; vyžadují bezpečnou zálohu tajemství
Push notifikace s číselným párováním Střední–vyšší Výborné (potvrzení klepnutím) Nízké–střední Chrání proti „approve fatigue“ zobrazením náhodného kódu
Kódy pro offline obnovu Vysoká (pokud jsou bezpečně uloženy) Střední Nízké Není určeno pro každodenní přihlašování; pouze jako záloha
Magic link e-mail Střední (závislé na bezpečnosti e-mailu) Výborné Nízké Vhodné pro bezheslové přihlášení s dobrými DMARC/MFA na e-mailu

Passkeys: co přinášejí a jak fungují

Passkey je párový kryptografický klíč (soukromý/veřejný), vytvořený při registraci k doméně. Při přihlašování probíhá výzva/odpověď s ověřením na zařízení (biometrie/PIN). Soukromý klíč nikdy neopouští zařízení; díky vázání na doménu je útok man-in-the-middle a phishing výrazně obtížnější. Passkeys mohou být:

  • Vázané na zařízení: uložené jen na daném zařízení (vyšší bezpečnost, nižší mobilita).
  • Synchronizované ekosystémem: bezpečná synchronizace mezi zařízeními téhož uživatele (lepší dostupnost, vyžaduje důvěru v ekosystém).

Kdy a jak nahradit SMS v organizaci

  1. Riziková segmentace účtů: administrátoři, finanční a developerské účty → okamžitý přechod na FIDO2/hardwarové klíče.
  2. „Default deny“ pro nové registrace: novým uživatelům vůbec nenabízejte SMS; výchozí passkeys a TOTP/push jako alternativu.
  3. Postupná migrace stávajících uživatelů: při nejbližším přihlášení nabídněte jednoduchý onboarding passkey s jasným průvodcem.
  4. Fallback politika: SMS výhradně jako dočasná obnova s doplňkovými kontrolami (cool-down, ověření podpory, důkaz držby identity).

Praktická doporučení pro běžné uživatele

  • Zapněte passkeys tam, kde jsou dostupné: banky, e-shopy, cloudové služby; spárujte více zařízení.
  • Pokud není passkey, zvolte TOTP před SMS: Authy/Ente/1Password/Bitwarden/Google/Microsoft Authenticator; zálohujte seed nebo využijte šifrovanou synchronizaci.
  • Zabezpečte e-mail: e-mail je „master reset“ mnoha účtů; chraňte jej silným 2FA (ideálně FIDO2).
  • Omezte expozici čísla: nepoužívejte jedno číslo pro všechny služby; změňte číslo po SIM-swap incidentu.

Procesní a právní aspekty (doporučující, rámcové)

  • Preferujte phishing-rezistentní MFA: mnoho norem a doporučení (např. AAL2+/AAL3) upřednostňuje FIDO2 před SMS/TOTP.
  • Shoda s regulací silného ověření: v prostředí plateb mají autentizační požadavky specifika; vybírejte metody s vazbou na kontext a dynamické propojení s transakcí.
  • Ochrana osobních údajů: minimalizujte zpracování telefonních čísel, která jsou osobními identifikátory; transparentně komunikujte účel.

Architektura bez SMS: příklad referenčního řešení

  1. Primární přihlášení: passkey (platform authenticator) nebo hardwarový klíč.
  2. Sekundární volba: TOTP nebo push s číselným párováním (zobrazení 2-místného kódu, který musí souhlasit).
  3. Obnova účtu: jednorázové recovery kódy (tištěné/trezor), escrow klíčů ve správci hesel, podpora s KYC kontrolou.
  4. Detekce rizika: risk-based signály (nové zařízení, anonymní síť) → požadovat silnější faktor, zablokovat SMS fallback.

UX a adopce: jak neodradit uživatele

  • Jasná nabídka výhod: rychlejší přihlášení otiskem/Face ID, žádné čekání na SMS, funguje offline.
  • Bezpečná migrace: krok za krokem s vizuálním průvodcem; možnost nastavit více passkeys (mobil + notebook).
  • „No-phone“ scénáře: podporujte i klíče NFC/USB pro uživatele bez smartphonu.
  • Školení proti phishingu: naučte rozpoznávat domény; připomeňte, že passkey nikdy neodesílá kód.

Bezpečnost obnovy účtu: kritický prvek

  • Omezte reset přes SMS: pokud je nutný, vyžadujte kombinaci signálů (ověřený e-mail, cool-down, kontrolní otázky bez PII, případně videoverifikaci).
  • Recovery kódy: generujte při onboardingu; upozorněte na bezpečné uložení (tisk, trezor, offline správce hesel).
  • Device-to-device transfer: umožněte bezpečný přenos passkeys mezi zařízeními v blízkosti (QR/BLE s kryptografickým ověřením), nikoli přes SMS.

Telekomunikační a provozní rizika při ponechání SMS

  • Roaming/latence: opožděné kódy zvyšují počet opakování a zatížení podpory.
  • Filtrace a regionální blokace: poskytovatel může blokovat hromadné SMS; vzniká „tichý“ výpadek MFA.
  • Čísla ve firemním vlastnictví: změny operátora nebo portování „odříznou“ uživatele od účtu.

Finanční porovnání: TCO SMS vs. alternativy

  • Přímé náklady: SMS poplatky vs. jednorázový nákup klíčů a/nebo nulové náklady passkeys.
  • Nepřímé náklady: podpora při nedoručení, reakce na incident po SIM-swap, reputační škoda.
  • Škálování: passkeys a push neškálují podle počtu transakcí, ale uživatelů.

Check-list pro organizace: připravenost na život bez SMS

  • Máme povolené a otestované passkeys (WebAuthn) ve všech klíčových klientech a prohlížečích.
  • Administrátorské a VIP účty vyžadují phishing-rezistentní MFA (FIDO2/hardwarové klíče).
  • SMS je ve výchozím nastavení vypnutá, slouží pouze pro kontrolovanou obnovu s cool-downem.
  • Implementované push s číselným párováním nebo TOTP jako sekundární metoda.
  • Recovery kódy jsou povinné při onboardingu; proces bezpečné obnovy je auditovaný.
  • Komunikační plán vysvětluje výhody a změnu UX; připravené návody a FAQ.

Scénáře nasazení a doporučené volby

Scénář Doporučené MFA Fallback
Spotřebitelská webová aplikace Passkeys jako výchozí TOTP nebo magic link; SMS pouze pro obnovu
Firemní účty a admin konzole Hardwarové FIDO2 klíče (min. 2 na uživatele) Offline recovery kódy přes bezpečný trezor
Mobilní bankovní aplikace Platform authenticator + vázání na zařízení In-app push s číselným párováním; bez SMS resetu bez dodatečné KYC
Interní nástroje pro terénní pracovníky Passkeys v mobilech s biometrickou ochranou Hardwarové klíče jako záloha

Minimalizace dopadů při úplném vypnutí SMS

  • Fázování: nejprve vypnout pro nové registrace, poté pro nízko rizikové stávající účty, nakonec plošně.
  • Telemetrie a alerty: sledujte míru neúspěšných přihlášení, dokončení onboardingu passkeys, volání na podporu.
  • Kompatibilita: otestujte starší prohlížeče/zařízení; nabídněte alternativu (TOTP/hard-key) při nekompatibilitě.

Proč a kdy

SMS-ověření má historický význam, ale v dnešním prostředí je bezpečnější a levnější přejít na metody odolné vůči phishingu a síťovým rizikům. Proč – protože snížíte incidenty, náklady a zlepšíte uživatelskou zkušenost. Kdy – ihned pro vysoce rizikové účty a u nových registrací; postupně pro všechny po přípravě fallback řešení. Správně navržená kombinace passkeys, hardwarových klíčů, TOTP/push a robustní obnovy účtu představuje moderní standard, který nahrazuje SMS bez kompromisů v bezpečnosti či pohodlí.