Proč uvažovat o náhradě klasického SMS-ověření
SMS kódy se po léta používaly jako rychlá forma ověření identity (2FA/MFA). Jejich výhodou je univerzálnost – téměř každý má telefonní číslo a dokáže přijmout SMS. Jsou však spojeny s rostoucími bezpečnostními riziky, provozními náklady a UX omezeními. Tento článek vysvětluje, proč tradiční SMS-ověření přestává stačit, jaké jsou bezpečnější alternativy a kdy a jak je zavádět bez ztráty konverze či dostupnosti.
Rizikový profil SMS: kde jsou objektivní slabiny
- SIM swap a přeneseni čísla: Útočník zajistí přesměrování/duplikát SIM a zachytí kódy. Oběť to zjistí pozdě.
- Slabiny signalizačních sítí: Historicky známé technické nedostatky signalizační infrastruktury umožnily odposlech či přesměrování SMS v určitých scénářích.
- Phishing a man-in-the-middle: Protože kód je knowledge/possession artefakt bez vazby na relaci, lze jej vylákat a použít jinde.
- Malware a překrytí notifikací: Mobilní škodlivé aplikace umí číst notifikace/zprávy a kódy odeslat útočníkovi.
- Provozní limity: Doručení není garantováno, závisí na roamingu, pokrytí a filtrování operátora; mezinárodní SMS jsou drahé a náchylné k blokacím.
- UX tření: Přepisování kódů, zpoždění, nesprávná vazba na relaci a matoucí časová omezení snižují konverzi.
Kdy SMS ještě dává smysl a kdy už ne
- Nízké riziko + široká veřejnost: Jednorázové potvrzení nízkovýznamové akce u „nesmart“ uživatelů. I tak zvažte alternativy bez čísla (např. e-mailový odkaz/OTP s omezeními).
- Střední riziko: Přihlášení do spotřebitelských účtů – preferujte TOTP/push/biometrii a SMS ponechte jen jako poslední zálohu.
- Vysoké riziko (finance, administrativa, vývoj infrastruktury): SMS je nevhodná jako primární faktor. Upřednostněte FIDO2/WebAuthn (bez hesla nebo jako MFA) nebo alespoň push s číselným párováním.
Alternativy k SMS: spektrum možností
- FIDO2/WebAuthn (bezpečnostní klíče, platformové klíče/passkeys): Kryptograficky silná vazba na doménu, odolnost proti phishingu, rychlé a pohodlné. Funguje přes hardwarový klíč nebo integrovaný klíč v zařízení s biometrií.
- Passkeys (synchronizovaná FIDO pověření): Komfort cross-device, biometrie, anti-phishing. Výborná volba pro spotřebitelské aplikace.
- Push notifikace s číselným párováním (number matching): Snižují potvrzování „naslepo“; uživatel musí porovnat kód na obrazovce a v aplikaci.
- TOTP aplikace (časové kódy): Offline, levné, široká podpora. Méně odolné proti phishingu než FIDO, ale lepší než SMS.
- Hardwarové tokeny (HOTP/TOTP/FIDO): Pro regulovaná/korporátní prostředí a administrátory.
- Magic link (emailový odkaz): Dobré pro nízké riziko a zlepšení UX; nutná ochrana emailu a anti-phishing opatření.
- Device-bound signály: On-device šifrované úložiště + biometrie (např. „schválit v této aplikaci“). Vhodné pro mobile-first.
Porovnání metod podle rizik a použitelnosti
| Metoda | Anti-phishing | Odolnost vůči SIM/SS7 | Offline | UX | Náklady |
|---|---|---|---|---|---|
| SMS kód | Slabá | Slabá | Částečně | Střední | Vysoké (mezinárodní) |
| TOTP (app) | Střední | Silná | Ano | Dobrá | Nízké |
| Push + number matching | Dobrá | Silná | Ne | Výborná | Nízké/Střední |
| FIDO2 / Passkeys | Výborná | Výborná | Ano (lokálně) | Výborná | Nízké po zavedení |
| Hardwarový token | Výborná | Výborná | Ano | Dobrá (po školení) | Střední/Vyšší |
| Magic link | Střední (váže se na email) | Silná | Ne | Výborná | Nízké |
Modelování hrozeb: vybírejte podle aktérů a hodnoty
- Kriminální podvod + phishing: Vyžaduje metody s origin binding (FIDO2) nebo alespoň number matching v push.
- Únos telefonního čísla: Eliminujte závislost na čísle – neukládejte jej jako primární faktor ani pro obnovu.
- Malware na mobilu: Minimalizujte kódy v notifikacích; upřednostněte on-device potvrzení s biometrickou verifikací.
UX a přístupnost: bezpečnost bez ztráty konverze
- „Step-up“ autentizace: Silnější faktor požadujte jen u rizikových akcí (nové zařízení, neobvyklá lokalita, vysoká částka).
- Preferované cesty: Nabídněte FIDO/passkey na prvním místě, ale vždy ponechte bezpečnou zálohu (TOTP, podpora).
- Přístupnost: VoiceOver/TalkBack, velká tlačítka, alternativy pro uživatele bez smartphonu (hardwarový token, kód na email s varováními).
Obnova účtu a break glass scénáře
- Jednorázové záložní kódy: Generované při registraci, uloženy offline.
- Vícenásobná zařízení/passkeys: Povolit přiřazení více zařízení; minimalizuje kontakt s podporou.
- Ověření identity: Při manuální obnově použijte asynchronní postupy, které nevyžadují přidání nových citlivých údajů, a princip minimální nezbytnosti.
Telefonní číslo: hygienická pravidla, pokud jej musíte mít
- Ne jako primární faktor: Telefon slouží pouze na sekundární notifikace nebo jako dočasná záloha.
- Detekce rizikových čísel: Identifikujte VoIP/virtuální či nedávno recyklovaná čísla; vyhněte se jim pro kritické toky.
- Opt-out a výmaz: Umožněte uživateli odstranit číslo, pokud přejde na silnější metody.
Zavedení alternativ: migrační strategie v šesti krocích
- Audit a segmentace: Kdo používá SMS, na jaké toky a v jakých zemích? Zmapujte rizika a náklady.
- Volba cílového stavu: Spotřebitelsky: passkeys + push/TOTP. Administrátoři: FIDO2 + hardwarové zálohy. Odstranit SMS z primárních toků.
- Pilot a A/B test: Nejprve skupina s vysokou digitální zralostí; měřte konverzi, čas, míru selhání.
- Onboarding a edukace: Mikro-tutoriály, jasné výzvy „Přidejte si passkey“, odměny (např. snížení tření při dalších přihlášeních).
- Postupné snižování SMS: Zvyšujte cenové a UX tření u SMS (poslední možnost, kratší platnost), paralelně propagujte silné metody.
- Vyřazování a sunset plán: Po dosažení pokrytí migrujte obnovu účtu mimo číslo a vypněte SMS pro vysoce rizikové akce.
Měření úspěchu: metriky, které mají význam
- Míra úspěšného přihlášení a čas do dokončení podle metody.
- Míra phishingových incidentů a neautorizovaných přístupů před/po migraci.
- Náklady na autentizaci (telekom vs. push/FIDO infrastruktura).
- Podíl uživatelů s více registrovanými faktory a počet zásahů podpory kvůli obnovám.
Speciální kontexty: bankovnictví, veřejná správa, podniky
- Finanční a regulované domény: Preferujte FIDO2 nebo alespoň multifaktorové schvalování s kryptografickou vazbou na transakci (podepsání konkrétních atributů, nikoli pouze „částečné potvrzení“).
- Podnikové prostředí: Bezpečnostní klíče pro administrátory a vývojáře; SSO s WebAuthn pro zaměstnance; SMS zakázána pro privilegované účty.
- Veřejné služby: Hybridní portfolio (passkeys + TOTP + asistované kanály pro digitálně zranitelné), silný důraz na přístupnost.
Bezpečnostní detaily, které rozhodují
- Origin binding a challenge-response: Metoda musí podepisovat výzvu vázanou na doménu/relaci, ne pouze přenášet kód.
- Číselné párování u push místo slepého „Approve“.
- Krátká platnost a relací vázané kódy, pokud musí existovat (např. TOTP).
- Detekce anomálií: Nové zařízení, netypická geografická lokalita, rychlé sekvence – spouštějí step-up autentizaci.
Časté omyly při nahrazování SMS
- „Passkeys = jen pro nejnovější zařízení“: Široká podpora napříč OS a prohlížeči existuje; přesto ponechte alternativu.
- „TOTP stačí vždy“: Je lepší než SMS, ale stále zranitelný vůči phishingu; pro vysoké riziko preferujte FIDO.
- „Magic link je vždy bezpečný“: Závisí na bezpečnosti e-mailu; použijte ochrany (vazba na link, krátká expirace, detekce anomálií).
Praktický kontrolní seznam pro tým identity
- Máme definované rizikové toky a přidělené minimální úrovně autentizace?
- Je FIDO2/Passkeys nabízeno jako výchozí volba při nových registracích?
- Je push MFA chráněné number matching a omezené na konkrétní relaci?
- Má každý účet alespoň dva nezávislé faktory + záložní kódy?
- Jsou telefonní čísla odstraněna z obnovy účtu nebo alespoň nejsou jedinou cestou?
- Monitorujeme metriky zneužití a pracujeme s postupným sunset plánem SMS?
Kdy a proč „odejít“ od SMS
Klasické SMS-ověření splnilo svou historickou roli, ale dnes již často neodpovídá rizikům ani očekáváním. Pokud chráníte hodnotné aktivy nebo jste cílem phishingu a SIM útoků, je čas přejít na FIDO2/passkeys a push s párováním, přičemž SMS ponechte pouze jako nouzový kanál. Při správně zvolené migrační strategii můžete zvýšit bezpečnost, snížit náklady a zároveň zlepšit uživatelské prostředí. Klíčem je kombinace silné kryptografie, dobrého UX a rozumné zálohy.




























