Alternativy SMS ověřování

Proč přehodnotit SMS ověřování

SMS kódy (jednorázová hesla zasílaná přes SMS) byly po mnoho let „nejjednodušším“ druhým faktorem. Dnes však čelí technickým i organizačním omezením: nižší odolnost vůči sociálnímu inženýrství a SIM-swap útokům, nespolehlivá doručitelnost, vysoké náklady, horší dostupnost při roamingu a zhoršující se uživatelská zkušenost. Náhrada SMS ověřování neznamená vzdání se bezpečnosti, ale naopak její posílení: preferování faktorů založených na kryptografii (klíče a zařízení), které jsou odolné vůči phishingu, levnější v provozu a lépe škálovatelné.

Rizika a limity klasické SMS

  • SIM-swap a přenesení čísla: útočník přesune vaše číslo na vlastní SIM, získá SMS kódy a obejde 2FA.
  • SS7 a signalizační zranitelnosti: starší telekomunikační protokoly mohou umožnit odklon nebo přečtení SMS na úrovni sítě.
  • Phishing a relay útoky: uživatel pošle kód útočníkovi, který ho okamžitě zneužije („real-time“ phishing); MFA fatigue zde neplatí.
  • Doručitelnost a latence: filtry operátorů, antispam, roaming, slabý signál; zpožděné SMS vedou k opakovaným pokusům a frustraci.
  • Náklady: každá SMS něco stojí, obzvlášť výrazně u globálních služeb; k tomu připočtěte podporu při výpadcích.
  • Ochrana soukromí: telefonní číslo je trvalý identifikátor, spojuje identity napříč službami a zvyšuje profilovatelnost.

Kdy má SMS ještě smysl

  • Nouzový fallback: pokud uživatel ztratí zařízení nebo bezpečnostní klíč, SMS může být poslední záchranou (s přísnými limity).
  • Nízko-rizikové účty a jednorázové přístupy: například dočasné portály, kde zavedení jiných metod není možné.
  • Přechodné období migrace: dokud většina uživatelů neadoptuje bezpečnější metodu.

Alternativy k SMS a jejich vlastnosti

Metoda Odolnost vůči phishingu UX Náklady Poznámky
Passkeys (FIDO2/WebAuthn) Vysoká (vázané na doménu) Vynikající (biometrie/PIN) Nízké (bez poplatků za SMS) Vázané na zařízení nebo synchronizované; nejlepší výchozí volba
Hardwarové klíče (USB/NFC) Vysoká Dobré (ťuknutí/vložení) Střední–vyšší (nákup klíčů) Ideální pro administrátory a účty s vysokým rizikem
TOTP aplikace (časové kódy) Střední (náchylné k phishingu) Dobré (kopírování kódu) Nízké Fungují bez sítě; vyžadují bezpečnou zálohu tajemství
Push notifikace s číselným párováním Střední–vyšší Vynikající (potvrzení kliknutím) Nízké–střední Chrání proti „approve fatigue“ zobrazením náhodného kódu
Kódy pro offline recovery Vysoká (pokud jsou bezpečně uloženy) Střední Nízké Nevhodné pro každodenní přihlašování; pouze záloha
Magic link e-mail Střední (závislé na bezpečnosti e-mailu) Vynikající Nízké Vhodné pro bezheslové přihlášení při použití dobrých DMARC/MFA na e-mailu

Passkeys: co přinášejí a jak fungují

Passkey je párový kryptografický klíč (soukromý/veřejný), vytvořený při registraci k doméně. Při přihlášení proběhne výzva/odpověď s ověřením na zařízení (biometrie/PIN). Soukromý klíč nikdy neopouští zařízení; díky vázaní na doménu je útok man-in-the-middle a phishing výrazně obtížnější. Passkeys mohou být:

  • Vázané na zařízení: uložené pouze v daném zařízení (vyšší bezpečnost, nižší mobilita).
  • Synchronizované ekosystémem: bezpečná synchronizace mezi zařízeními téhož uživatele (lepší dostupnost, vyžaduje důvěru v ekosystém).

Kdy a jak nahradit SMS v organizaci

  1. Riziková segmentace účtů: administrátoři, finanční a vývojářské účty → okamžitý přechod na FIDO2/hardwarové klíče.
  2. „Default deny“ pro nové registrace: novým uživatelům SMS vůbec nenabízejte; výchozí metody jsou passkeys a TOTP/push jako alternativa.
  3. Postupná migrace stávajících uživatelů: při nejbližším přihlášení nabídněte jednoduchý onboarding passkey s jasným průvodcem.
  4. Fallback politika: SMS výhradně jako dočasná obnova s dodatečnými kontrolami (cool-down, ověření podpory, důkaz držby identity).

Praktická doporučení pro běžné uživatele

  • Zapněte passkeys tam, kde jsou dostupné: banky, e-shopy, cloudové služby; spárujte více zařízení.
  • Pokud nejsou passkeys k dispozici, volte TOTP před SMS: Authy/Ente/1Password/Bitwarden/Google/Microsoft Authenticator; zálohujte si seed nebo využijte šifrovanou synchronizaci.
  • Zabezpečte e-mail: e-mail je „master reset“ mnoha účtů; chraňte ho silnou 2FA (ideálně FIDO2).
  • Omezte expozici telefonního čísla: nepoužívejte stejné číslo pro všechny služby; při incidentu SIM-swap změňte číslo.

Procesní a právní aspekty (doporučující, rámcové)

  • Preferujte phishing-rezistentní MFA: mnohé normy a doporučení (např. AAL2+/AAL3) upřednostňují FIDO2 před SMS/TOTP.
  • Shoda s regulací silného ověřování: v prostředí plateb mají autentizační požadavky specifika; volte metody s vazbou na kontext a dynamickým propojením na transakci.
  • Ochrana osobních údajů: minimalizujte zpracování telefonních čísel, která jsou osobními identifikátory; transparentně komunikujte účel.

Architektura bez SMS: příklad referenčního řešení

  1. Primární přihlášení: passkey (platformní autentizátor) nebo hardwarový klíč.
  2. Sekundární volba: TOTP nebo push s číselným párováním (zobrazení 2-místného kódu, který se musí shodovat).
  3. Obnova účtu: jednorázové recovery kódy (tisknuté/trezor), escrow klíčů v správci hesel, podpora s KYC ověřením.
  4. Detekce rizika: signály založené na riziku (nové zařízení, anonymní síť) → vyžadovat silnější faktor, zablokovat SMS fallback.

UX a adopce: jak neodradit uživatele

  • Jasné nabídnutí výhod: rychlejší přihlášení otiskem/průkazem tváře, žádné čekání na SMS, funkčnost offline.
  • Bezpečná migrace: krok za krokem s vizuálním průvodcem; možnost nastavit více passkeys (mobil + notebook).
  • „No-phone“ scénáře: podporujte také NFC/USB klíče pro uživatele bez smartphonu.
  • Školení proti phishingu: naučte rozpoznávat domény; připomeňte, že passkey nikdy neodesílá kód.

Bezpečnost obnovy účtu: kritický prvek

  • Omezte reset přes SMS: když je nezbytný, vyžadujte kombinaci signálů (ověřený e-mail, cooldown, kontrolní otázky bez osobních údajů, případně videoverifikaci).
  • Recovery kódy: generujte je při onboardingu; upozorněte na bezpečné uložení (tisk, trezor, offline správa hesel).
  • Přenos zařízení na zařízení: umožněte bezpečný přesun passkeys mezi zařízeními v blízkosti (QR/BLE s kryptografickým ověřením), nikoli přes SMS.

Telekomunikační a provozní rizika při ponechání SMS

  • Roaming/latence: opožděné kódy zvyšují počet opakování a zatížení podpory.
  • Filtrace a regionální blokace: poskytovatel může blokovat hromadné SMS; vzniká „tichý“ výpadek MFA.
  • Čísla ve firemním vlastnictví: změny operátora nebo portování „odříznou“ uživatele od účtu.

Finanční porovnání: TCO SMS vs. alternativy

  • Přímé náklady: SMS poplatky versus jednorázový nákup klíčů a/nebo nulové náklady u passkeys.
  • Nepřímé náklady: podpora při nedoručení, reakce na incident po SIM-swapu, reputační škoda.
  • Škálování: passkeys a push neškálují podle počtu transakcí, ale uživatelů.

Check-list pro organizace: připravenost na život bez SMS

  • Máme povolené a otestované passkeys (WebAuthn) ve všech klíčových klientech a prohlížečích.
  • Administrátorské a VIP účty vyžadují phishing-rezistentní MFA (FIDO2/hardwarové klíče).
  • SMS je vypnutá jako výchozí, slouží pouze pro kontrolované obnovy s cooldownem.
  • Implementované push s číselným párováním nebo TOTP jako sekundární metoda.
  • Recovery kódy jsou povinné při onboardingu; proces bezpečné obnovy je auditovaný.
  • Komunikační plán vysvětluje výhody a změnu UX; připravené návody a FAQ.

Scénáře nasazení a doporučené volby

Scénář Doporučené MFA Fallback
Spotřebitelská webová aplikace Passkeys jako výchozí TOTP nebo magic link; SMS pouze pro obnovu
Firemní účty a admin konzole Hardwarové FIDO2 klíče (min. 2 na uživatele) Offline recovery kódy v bezpečném trezoru
Mobilní banking aplikace Platform authenticator + device binding In-app push s číselným párováním; bez SMS resetu bez dodatečné KYC
Interní nástroje pro terénní pracovníky Passkeys na mobilech s biometrickou ochranou Hardwarové klíče jako záloha

Minimalizace dopadů při úplném vypnutí SMS

  • Fázování: nejprve vypnout pro nové registrace, poté pro nízko-rizikové stávající účty, nakonec plošně.
  • Telemetry a upozornění: sledujte míru neúspěšných přihlášení, dokončení onboardingu passkeys, volání na podporu.
  • Kompatibilita: testujte starší prohlížeče/zařízení; nabídněte alternativu (TOTP/hard-key) při nekompatibilitě.

Proč a kdy

SMS ověřování má historický význam, ale v dnešním prostředí je bezpečnější a levnější přejít na metody odolné vůči phishingu a síťovým rizikům. Proč – protože snížíte počet incidentů, náklady a zlepšíte uživatelskou zkušenost. Kdy – okamžitě u vysoce rizikových účtů a nových registrací; postupně pro všechny po přípravě fallbacků. Správně navržená kombinace passkeys, hardwarových klíčů, TOTP/push a robustní obnovy účtu představuje moderní standard, který nahrazuje SMS bez kompromisů v bezpečnosti či pohodlí.