Proč přehodnotit SMS ověření
SMS kódy (jednorázová hesla zasílaná prostřednictvím SMS) byly po léta „nejjednodušším“ druhým faktorem ověření. Dnes však čelí technickým i organizačním omezením: nižší odolnost vůči sociálnímu inženýrství a útokům SIM-swap, nespolehlivá doručitelnost, vysoké náklady, horší dostupnost při roamingu a zhoršující se uživatelská zkušenost. Nahrazení SMS ověření neznamená ústup od bezpečnosti, ale její posílení: preferování faktorů založených na kryptografii (klíče a zařízení), které jsou odolné vůči phishingu, levnější v provozu a lépe škálují.
Rizika a omezení klasické SMS
- SIM-swap a přenesení čísla: útočník přenese vaše číslo na vlastní SIM kartu, získá SMS kódy a obejde dvoufaktorové ověření (2FA).
- SS7 a signalizační zranitelnosti: starší telekomunikační protokoly mohou umožnit přesměrování či čtení SMS na úrovni sítě.
- Phishing a relay útoky: uživatel zašle kód útočníkovi, který ho okamžitě zneužije („real-time“ phishing, kde nezabírá únava z MFA).
- Doručitelnost a latence: filtry operátorů, antispamové mechanismy, roaming, špatný signál; opožděné SMS vedou k opakovaným pokusům a frustraci.
- Náklady: každá SMS něco stojí, zejména ve světových službách; připočtěte podporu při výpadcích.
- Ochrana soukromí: telefonní číslo je trvalý identifikátor, spojuje identity napříč službami a zvyšuje profilovatelnost uživatele.
Kdy má SMS ještě smysl
- Nouzový fallback: pokud uživatel ztratí zařízení nebo bezpečnostní klíč, SMS může být poslední záchrana (s přísnými omezeními).
- Nízkorizikové účty a jednorázové přístupy: například dočasné portály, kde není možné plnohodnotné zavedení jiných metod.
- Přechodné období migrace: dokud většina uživatelů nepřijme bezpečnější metodu.
Alternativy k SMS a jejich vlastnosti
| Metoda | Odolnost vůči phishingu | UX | Náklady | Poznámky |
|---|---|---|---|---|
| Passkeys (FIDO2/WebAuthn) | Vysoká (vázané na doménu) | Výborné (biometrie/PIN) | Nízké (bez poplatků za SMS) | Vázané na zařízení nebo synchronizované; nejlepší výchozí volba |
| Hardwarové klíče (USB/NFC) | Vysoká | Dobré (ťuknutí/zasunutí) | Střední až vyšší (nákup klíčů) | Ideální pro administrátory a vysoce rizikové účty |
| TOTP aplikace (časové kódy) | Střední (náchylné na phishing) | Dobré (kopírování kódu) | Nízké | Nezávislé na síti; vyžaduje bezpečnou zálohu tajemství |
| Push notifikace s číslicovým spárováním | Střední až vyšší | Výborné (potvrzení ťuknutím) | Nízké až střední | Chrání proti „approve fatigue“ zobrazením náhodného kódu |
| Kódy pro offline obnovu | Vysoká (pokud jsou bezpečně uloženy) | Střední | Nízké | Nepoužívat pro každodenní přihlášení; pouze jako záloha |
| Magic link v e-mailu | Střední (závislé na bezpečnosti e-mailu) | Výborné | Nízké | Vhodné pro přihlášení bez hesla s dobrou DMARC a MFA ochranou e-mailu |
Passkeys: co přinášejí a jak fungují
Passkey je kryptografický pár klíčů (soukromý a veřejný), vytvořený při registraci k doméně. Při přihlášení proběhne výzva a odpověď s ověřením na zařízení (biometrie nebo PIN). Soukromý klíč nikdy neopustí zařízení; díky vázání na doménu jsou útoky typu man-in-the-middle a phishing velmi obtížné. Passkeys mohou být:
- Vázané na zařízení: uložené pouze v daném zařízení (vyšší bezpečnost, nižší mobilita).
- Synchronizované v rámci ekosystému: bezpečná synchronizace mezi zařízeními téhož uživatele (lepší dostupnost, vyžaduje důvěru v ekosystém).
Kdy a jak nahradit SMS v organizaci
- Riziková segmentace účtů: administrátoři, finanční a vývojářské účty → okamžitý přechod na FIDO2/hardwarové klíče.
- „Default deny“ pro nové registrace: novým uživatelům vůbec nenabízejte SMS; výchozí jsou passkeys a TOTP/push jako alternativa.
- Postupná migrace stávajících: při nejbližším přihlášení nabídněte jednoduchý onboarding passkey s jasným průvodcem.
- Fallback politika: SMS výhradně jako dočasná obnova s dodatečnými kontrolami (cool-down, ověření podpory, důkaz držby identity).
Praktická doporučení pro běžné uživatele
- Zapněte passkeys tam, kde jsou dostupné: banky, e-shopy, cloudové služby; spárujte více zařízení.
- Pokud passkeys nejsou k dispozici, zvolte TOTP před SMS: Authy, Ente, 1Password, Bitwarden, Google nebo Microsoft Authenticator; zálohujte seed kódy nebo využijte šifrovanou synchronizaci.
- Zabezpečte e-mail: e-mail je „master reset“ mnoha účtů; chraňte jej silným 2FA (ideálně FIDO2).
- Omezte expozici čísla: nepoužívejte jediné číslo pro všechny služby; při SIM-swap incidentu změňte číslo.
Procesní a právní aspekty (doporučující, rámcové)
- Preferujte phishing-rezistentní MFA: mnohé normy a doporučení (např. AAL2+/AAL3) upřednostňují FIDO2 před SMS nebo TOTP.
- Shoda s regulací silného ověření: v prostředí plateb platí specifické požadavky na autentizaci; volte metody vázané na kontext a dynamické připojení k transakci.
- Ochrana osobních údajů: minimalizujte zpracování telefonních čísel jako osobních identifikátorů; transparentně komunikujte účel.
Architektura bez SMS: příklad referenčního řešení
- Primární přihlášení: passkey (platform authenticator) nebo hardwarový klíč.
- Sekundární volba: TOTP nebo push s číslicovým spárováním (zobrazení dvouciferného kódu, který se musí shodovat).
- Obnova účtu: jednorázové recovery kódy (tištěné/trezor), escrow klíčů ve správci hesel, podpora s KYC kontrolou.
- Detekce rizika: risk-based signály (nové zařízení, anonymní síť) → vyžadovat silnější faktor, blokovat SMS fallback.
UX a adopce: jak neodradit uživatele
- Jasná nabídka výhod: rychlejší přihlášení otiskem prstu nebo Face ID, žádné čekání na SMS, funguje offline.
- Bezpečná migrace: krok za krokem s vizuálním průvodcem; možnost nastavit více passkeys (mobil + notebook).
- Scénáře bez telefonu: podporujte i NFC/USB klíče pro uživatele bez smartphonu.
- Školení proti phishingu: naučte rozpoznávat domény; připomeňte, že passkey nikdy neodesílá kód.
Bezpečnost obnovy účtu: kritický prvek
- Omezte reset přes SMS: pokud je nutný, vyžadujte kombinaci signálů (ověřený e-mail, cooldown, kontrolní otázky bez PII, případně videoverifikaci).
- Recovery kódy: generujte při onboardingu; upozorněte na bezpečné uložení (tisk, trezor, offline správa hesel).
- Přenos zařízení na zařízení: umožněte bezpečný přenos passkeys mezi zařízeními v blízkosti (QR/BLE s kryptografickým ověřením), nikoliv přes SMS.
Telekomunikační a provozní rizika při ponechání SMS
- Roaming/latence: opožděné kódy zvyšují počet opakování a zatížení podpory.
- Filtrování a regionální blokace: poskytovatel může blokovat hromadné SMS; vzniká „tichý“ výpadek MFA.
- Čísla ve firemním vlastnictví: změny operátora nebo portování „odříznou“ uživatele od účtu.
Finanční srovnání: TCO SMS vs. alternativy
- Přímé náklady: poplatky za SMS vs. jednorázový nákup klíčů a/nebo nulové náklady passkeys.
- Nepřímé náklady: požadavky na podporu kvůli nedoručení, reakce na incidenty po SIM-swap útoku, reputační škody.
- Škálování: passkeys a push neškálují podle počtu transakcí, ale podle počtu uživatelů.
Check-list pro organizace: připravenost na život bez SMS
- Máme povolené a otestované passkeys (WebAuthn) ve všech klíčových klientech a prohlížečích.
- Administrátorské a VIP účty vyžadují phishing-rezistentní MFA (FIDO2/hardwarové klíče).
- SMS je vypnuta jako výchozí, slouží pouze pro kontrolovanou obnovu s cooldownem.
- Implementované push s číslicovým spárováním nebo TOTP jako sekundární metoda.
- Recovery kódy jsou povinné při onboardingu; proces bezpečné obnovy je auditován.
- Komunikační plán vysvětluje výhody a změnu UX; připravené návody a FAQ.
Scénáře nasazení a doporučené volby
| Scénář | Doporučené MFA | Fallback |
|---|---|---|
| Spotřebitelská webová aplikace | Passkeys jako výchozí | TOTP nebo magic link; SMS pouze pro obnovu |
| Firemní účty a administrátorské konzole | Hardwarové FIDO2 klíče (minimálně 2 na uživatele) | Offline recovery kódy ve bezpečném trezoru |
| Mobilní bankovní aplikace | Platform authenticator + device binding | In-app push s číslicovým spárováním; bez SMS resetu bez dodatečné KYC |
| Interní nástroje pro terénní pracovníky | Passkeys v mobilních telefonech s biometrickou ochranou | Hardwarové klíče jako záloha |
Minimalizace dopadů při úplném vypnutí SMS
- Fázování: nejprve vypnout pro nové registrace, poté pro nízkorizikové stávající účty, nakonec plošně.
- Telemetrie a alerty: sledujte míru neúspěšných přihlášení, dokončení onboardingu passkeys, požadavky na podporu.
- Kompatibilita: otestujte starší prohlížeče a zařízení; nabídněte alternativu (TOTP/hardwarový klíč) při nekompatibilitě.
Proč a kdy
SMS ověření má historický význam, ale v dnešním prostředí je bezpečnější a levnější přejít na metody odolné vůči phishingu a síťovým rizikům. Proč – protože snížíte počet incidentů, náklady a zlepšíte uživatelskou zkušenost. Kdy – ihned u vysoce rizikových účtů a u nových registrací; postupně pro všechny po zavedení vhodných náhradních řešení. Správně navržená kombinace passkeys, hardwarových klíčů, TOTP/push a robustní obnovy účtu představuje moderní standard, který nahrazuje SMS bez kompromisů v bezpečnosti či pohodlí.




























