Proč uvažovat o náhradě klasického SMS ověření
SMS kódy se roky používaly jako rychlá forma ověření identity (2FA/MFA). Jejich výhodou je univerzálnost – téměř každý má telefonní číslo a dokáže přijmout SMS. Jsou však spojeny s rostoucími bezpečnostními riziky, provozními náklady a UX omezeními. Tento článek vysvětluje, proč tradiční SMS ověření přestává stačit, jaké jsou bezpečnější alternativy a kdy a jak je zavádět bez ztráty konverze či dostupnosti.
Rizikový profil SMS: kde jsou objektivní slabiny
- SIM swap & přenos čísla: Útočník zajistí přesměrování/duplikát SIM a zachytí kódy. Oběť to zjišťuje pozdě.
- Slabiny signalizačních sítí: Historicky známé technické nedostatky signalizační infrastruktury umožnily odposlech či přesměrování SMS v určitých scénářích.
- Phishing a man-in-the-middle: Protože kód je knowledge/possession artefakt bez vazby na relaci, lze jej vylákat a zneužít jinde.
- Malware a překrytí notifikací: Mobilní škodlivé aplikace dokážou číst notifikace/zprávy a kódy odeslat útočníkovi.
- Provozní limity: Dodání není garantováno, závisí na roamingu, pokrytí a filtrování operátora; mezinárodní SMS jsou drahé a náchylné na blokace.
- UX překážky: Přepisování kódů, zpoždění, nesoulad s relací a matoucí časové limity snižují konverzi.
Kdy má SMS ještě smysl a kdy už ne
- Nízké riziko + široká veřejnost: Jednorázové potvrzení nízkohodnotové akce u „nesmart“ uživatelů. Přesto zvažte alternativy bez čísla (např. e-mailový odkaz/OTP s omezeními).
- Střední riziko: Přihlášení do spotřebitelských účtů – upřednostněte TOTP/push/biometrii a SMS ponechte jen jako poslední zálohu.
- Vysoké riziko (finance, administrativa, vývoj infrastruktury): SMS je nevhodná jako primární faktor. Preferujte FIDO2/WebAuthn (bez hesla nebo jako MFA) nebo alespoň push s číselným párováním.
Alternativy k SMS: spektrum možností
- FIDO2/WebAuthn (bezpečnostní klíče, platformní klíče/passkeys): Kryptograficky silná vazba na doménu, odolnost proti phishingu, rychlé a pohodlné. Funguje přes hardwarový klíč nebo integrovaný klíč v zařízení s biometrií.
- Passkeys (synchronizovaná FIDO pověření): Komfort napříč zařízeními, biometrie, anti-phishing. Výborná volba pro spotřebitelské aplikace.
- Push notifikace s číselným párováním (number matching): Snižují potvrzení „naslepo“; uživatel musí porovnat kód na obrazovce a v aplikaci.
- TOTP aplikace (časové kódy): Offline, levné, široká podpora. Méně odolné proti phishingu než FIDO, ale lepší než SMS.
- Hardwarové tokeny (HOTP/TOTP/FIDO): Pro regulované/korporátní prostředí a administrátory.
- Magic link (e-mailový odkaz): Vhodné pro nízké riziko a zlepšení UX; nutná ochrana e-mailu a anti-phishing opatření.
- Device-bound signály: On-device šifrované úložiště + biometrie (např. „schválit v této aplikaci“). Vhodné pro mobil-first přístup.
Porovnání metod podle rizik a použitelnosti
| Metoda | Anti-phishing | Odolnost vůči SIM/SS7 | Offline | UX | Náklady |
|---|---|---|---|---|---|
| SMS kód | Slabá | Slabá | Částečně | Střední | Vysoké (mezinárodně) |
| TOTP (aplikace) | Střední | Silná | Ano | Dobrá | Nízké |
| Push + number matching | Dobrá | Silná | Ne | Výborná | Nízké/Střední |
| FIDO2 / Passkeys | Výborná | Výborná | Ano (lokálně) | Výborná | Nízké po zavedení |
| Hardwarový token | Výborná | Výborná | Ano | Dobrá (s tréninkem) | Střední/Vyšší |
| Magic link | Střední (vázáno na e-mail) | Silná | Ne | Výborná | Nízké |
Modelování hrozeb: vybírejte podle aktérů a hodnoty
- Kriminální podvod + phishing: Vyžaduje metody s origin binding (FIDO2) nebo alespoň number matching v push.
- Únos telefonního čísla: Eliminujte závislost na čísle – neukládejte jej jako primární faktor ani pro obnovu.
- Malware na mobilu: Minimalizujte kódy v notifikacích; preferujte on-device potvrzení s biometrickou verifikací.
UX a přístupnost: bezpečnost bez ztráty konverze
- „Step-up“ autentizace: Silnější faktor vyžadujte jen u rizikových akcí (nové zařízení, netypické místo, vysoká částka).
- Preferované cesty: Nabídněte FIDO/passkey jako první možnost, ale vždy nechte bezpečnou zálohu (TOTP, podpora).
- Přístupnost: VoiceOver/TalkBack, velká tlačítka, alternativy pro uživatele bez smartphonu (hardwarový token, kód na e-mail s upozorněními).
Obnova účtu a break glass scénáře
- Jednorázové záložní kódy: Generované při enrolmentu, uložené offline.
- Vícenásobná zařízení/passkeys: Povolit přiřadit více zařízení; minimalizuje kontakt se supportem.
- Ověření identity: Při manuální obnově použijte asynchronní postupy, které nevyžadují přidání nových citlivých údajů a princip minimální potřeby.
Telefonní číslo: hygienická pravidla, pokud jej musíte mít
- Ne jako primární faktor: Telefon slouží jen k sekundárním notifikacím nebo jako dočasná záloha.
- Detekce rizikových čísel: Identifikujte VoIP/virtuální či nedávno recyklovaná čísla; vyhněte se jim pro kritické toky.
- Opt-out a vymazání: Umožněte uživateli odstranit číslo při přechodu na silnější metody.
Zavedení alternativ: migrační strategie v šesti krocích
- Audit a segmentace: Kdo používá SMS, pro jaké toky a v jakých zemích? Zmapujte riziko a náklady.
- Volba cílového stavu: Spotřebitelsky: passkeys + push/TOTP. Administrátoři: FIDO2 + hardwarové zálohy. Odstranit SMS z primárních toků.
- Pilot a A/B test: Nejprve skupina s vysokou digitální zralostí; měřte konverzi, čas, míru selhání.
- Onboarding a edukace: Mikro-tutoriály, jasné výzvy „Přidejte passkey“, odměny (např. snížení tření při dalších přihlášeních).
- Postupné snižování SMS: Zvyšujte cenové a UX tření u SMS (poslední možnost, kratší platnost), paralelně propagujte silné metody.
- Vyřazení a sunset plán: Po dosažení pokrytí migrujte obnovu účtu mimo číslo a vypněte SMS pro vysoce rizikové akce.
Měření úspěchu: metriky, které záleží
- Míra úspěšného přihlášení a čas do dokončení podle metody.
- Míra phishingových incidentů a neautorizovaných přístupů před/po migraci.
- Náklady na autentizaci (telekom vs. push/FIDO infrastruktura).
- Podíl uživatelů s více registrovanými faktory a počet zásahů podpory kvůli obnovám.
Speciální kontexty: bankovnictví, veřejná správa, podniky
- Finanční a regulované domény: Upřednostněte FIDO2 nebo alespoň vícefaktorové schvalování s kryptografickou vazbou na transakci (podpis konkrétních atributů, nikoli jen „částečné potvrzení“).
- Podnikové prostředí: Bezpečnostní klíče pro administrátory a vývojáře; SSO s WebAuthn pro zaměstnance; SMS zakázaná pro privilegované účty.
- Veřejné služby: Hybridní portfolio (passkeys + TOTP + asistované kanály pro digitálně zranitelné), silný důraz na přístupnost.
Bezpečnostní detaily, které rozhodují
- Origin binding a challenge-response: Metoda musí podepisovat výzvu vázanou na doménu/relaci, ne jen přenášet kód.
- Číselné párování při push místo slepého „Approve“.
- Krátká platnost a kódy vázané na relaci, pokud musí existovat (např. TOTP).
- Detekce anomálií: Nové zařízení, netypická geografická lokalita, rychlé sekvence – spouští step-up autentizaci.
Časté omyly při nahrazování SMS
- „Passkeys = jen pro nejnovější zařízení“: Široká podpora napříč OS a prohlížeči existuje; ponechte ale alternativu.
- „TOTP vždy stačí“: Je lepší než SMS, ale stále phishingovatelný; pro vysoké riziko preferujte FIDO.
- „Magic link je vždy bezpečný“: Závisí na bezpečnosti e-mailu; používejte ochrany (vázání odkazu, krátká expirace, detekce anomálií).
Praktický kontrolní seznam pro tým identity
- Máme definované rizikové toky a přidělené minimální úrovně autentizace?
- Je FIDO2/Passkeys nabízeno jako výchozí možnost při nových registracích?
- Je push MFA chráněna number matching a omezena na konkrétní relaci?
- Má každý účet alespoň dva nezávislé faktory + záložní kódy?
- Jsou telefonní čísla odstraněna z obnovy účtu nebo alespoň nejsou jedinou cestou?
- Monitorujeme metriky zneužití a pracujeme s postupným sunset plánem SMS?
Kdy a proč „odejít“ od SMS
Klasické SMS ověření splnilo svou historickou roli, ale dnes často neodpovídá rizikům ani očekáváním. Pokud chráníte cenná aktiva nebo jste cílem phishingu a SIM útoků, je čas přejít k FIDO2/passkeys a push s párováním, přičemž SMS ponechejte pouze jako nouzový kanál. Při správně zvolené migrační strategii můžete zvýšit bezpečnost, snížit náklady a zároveň zlepšit uživatelské prostředí. Klíčem je kombinace silné kryptografie, dobrého UX a rozumné zálohy.




























