Odchod od klasického SMS ověřování: příčiny a přechod na moderní metody

Proč uvažovat o náhradě klasického SMS ověření

SMS kódy se roky používaly jako rychlá forma ověření identity (2FA/MFA). Jejich výhodou je univerzálnost – téměř každý má telefonní číslo a dokáže přijmout SMS. Jsou však spojeny s rostoucími bezpečnostními riziky, provozními náklady a UX omezeními. Tento článek vysvětluje, proč tradiční SMS ověření přestává stačit, jaké jsou bezpečnější alternativy a kdy a jak je zavádět bez ztráty konverze či dostupnosti.

Rizikový profil SMS: kde jsou objektivní slabiny

  • SIM swap & přenos čísla: Útočník zajistí přesměrování/duplikát SIM a zachytí kódy. Oběť to zjišťuje pozdě.
  • Slabiny signalizačních sítí: Historicky známé technické nedostatky signalizační infrastruktury umožnily odposlech či přesměrování SMS v určitých scénářích.
  • Phishing a man-in-the-middle: Protože kód je knowledge/possession artefakt bez vazby na relaci, lze jej vylákat a zneužít jinde.
  • Malware a překrytí notifikací: Mobilní škodlivé aplikace dokážou číst notifikace/zprávy a kódy odeslat útočníkovi.
  • Provozní limity: Dodání není garantováno, závisí na roamingu, pokrytí a filtrování operátora; mezinárodní SMS jsou drahé a náchylné na blokace.
  • UX překážky: Přepisování kódů, zpoždění, nesoulad s relací a matoucí časové limity snižují konverzi.

Kdy má SMS ještě smysl a kdy už ne

  • Nízké riziko + široká veřejnost: Jednorázové potvrzení nízkohodnotové akce u „nesmart“ uživatelů. Přesto zvažte alternativy bez čísla (např. e-mailový odkaz/OTP s omezeními).
  • Střední riziko: Přihlášení do spotřebitelských účtů – upřednostněte TOTP/push/biometrii a SMS ponechte jen jako poslední zálohu.
  • Vysoké riziko (finance, administrativa, vývoj infrastruktury): SMS je nevhodná jako primární faktor. Preferujte FIDO2/WebAuthn (bez hesla nebo jako MFA) nebo alespoň push s číselným párováním.

Alternativy k SMS: spektrum možností

  • FIDO2/WebAuthn (bezpečnostní klíče, platformní klíče/passkeys): Kryptograficky silná vazba na doménu, odolnost proti phishingu, rychlé a pohodlné. Funguje přes hardwarový klíč nebo integrovaný klíč v zařízení s biometrií.
  • Passkeys (synchronizovaná FIDO pověření): Komfort napříč zařízeními, biometrie, anti-phishing. Výborná volba pro spotřebitelské aplikace.
  • Push notifikace s číselným párováním (number matching): Snižují potvrzení „naslepo“; uživatel musí porovnat kód na obrazovce a v aplikaci.
  • TOTP aplikace (časové kódy): Offline, levné, široká podpora. Méně odolné proti phishingu než FIDO, ale lepší než SMS.
  • Hardwarové tokeny (HOTP/TOTP/FIDO): Pro regulované/korporátní prostředí a administrátory.
  • Magic link (e-mailový odkaz): Vhodné pro nízké riziko a zlepšení UX; nutná ochrana e-mailu a anti-phishing opatření.
  • Device-bound signály: On-device šifrované úložiště + biometrie (např. „schválit v této aplikaci“). Vhodné pro mobil-first přístup.

Porovnání metod podle rizik a použitelnosti

Metoda Anti-phishing Odolnost vůči SIM/SS7 Offline UX Náklady
SMS kód Slabá Slabá Částečně Střední Vysoké (mezinárodně)
TOTP (aplikace) Střední Silná Ano Dobrá Nízké
Push + number matching Dobrá Silná Ne Výborná Nízké/Střední
FIDO2 / Passkeys Výborná Výborná Ano (lokálně) Výborná Nízké po zavedení
Hardwarový token Výborná Výborná Ano Dobrá (s tréninkem) Střední/Vyšší
Magic link Střední (vázáno na e-mail) Silná Ne Výborná Nízké

Modelování hrozeb: vybírejte podle aktérů a hodnoty

  • Kriminální podvod + phishing: Vyžaduje metody s origin binding (FIDO2) nebo alespoň number matching v push.
  • Únos telefonního čísla: Eliminujte závislost na čísle – neukládejte jej jako primární faktor ani pro obnovu.
  • Malware na mobilu: Minimalizujte kódy v notifikacích; preferujte on-device potvrzení s biometrickou verifikací.

UX a přístupnost: bezpečnost bez ztráty konverze

  • „Step-up“ autentizace: Silnější faktor vyžadujte jen u rizikových akcí (nové zařízení, netypické místo, vysoká částka).
  • Preferované cesty: Nabídněte FIDO/passkey jako první možnost, ale vždy nechte bezpečnou zálohu (TOTP, podpora).
  • Přístupnost: VoiceOver/TalkBack, velká tlačítka, alternativy pro uživatele bez smartphonu (hardwarový token, kód na e-mail s upozorněními).

Obnova účtu a break glass scénáře

  • Jednorázové záložní kódy: Generované při enrolmentu, uložené offline.
  • Vícenásobná zařízení/passkeys: Povolit přiřadit více zařízení; minimalizuje kontakt se supportem.
  • Ověření identity: Při manuální obnově použijte asynchronní postupy, které nevyžadují přidání nových citlivých údajů a princip minimální potřeby.

Telefonní číslo: hygienická pravidla, pokud jej musíte mít

  • Ne jako primární faktor: Telefon slouží jen k sekundárním notifikacím nebo jako dočasná záloha.
  • Detekce rizikových čísel: Identifikujte VoIP/virtuální či nedávno recyklovaná čísla; vyhněte se jim pro kritické toky.
  • Opt-out a vymazání: Umožněte uživateli odstranit číslo při přechodu na silnější metody.

Zavedení alternativ: migrační strategie v šesti krocích

  1. Audit a segmentace: Kdo používá SMS, pro jaké toky a v jakých zemích? Zmapujte riziko a náklady.
  2. Volba cílového stavu: Spotřebitelsky: passkeys + push/TOTP. Administrátoři: FIDO2 + hardwarové zálohy. Odstranit SMS z primárních toků.
  3. Pilot a A/B test: Nejprve skupina s vysokou digitální zralostí; měřte konverzi, čas, míru selhání.
  4. Onboarding a edukace: Mikro-tutoriály, jasné výzvy „Přidejte passkey“, odměny (např. snížení tření při dalších přihlášeních).
  5. Postupné snižování SMS: Zvyšujte cenové a UX tření u SMS (poslední možnost, kratší platnost), paralelně propagujte silné metody.
  6. Vyřazení a sunset plán: Po dosažení pokrytí migrujte obnovu účtu mimo číslo a vypněte SMS pro vysoce rizikové akce.

Měření úspěchu: metriky, které záleží

  • Míra úspěšného přihlášení a čas do dokončení podle metody.
  • Míra phishingových incidentů a neautorizovaných přístupů před/po migraci.
  • Náklady na autentizaci (telekom vs. push/FIDO infrastruktura).
  • Podíl uživatelů s více registrovanými faktory a počet zásahů podpory kvůli obnovám.

Speciální kontexty: bankovnictví, veřejná správa, podniky

  • Finanční a regulované domény: Upřednostněte FIDO2 nebo alespoň vícefaktorové schvalování s kryptografickou vazbou na transakci (podpis konkrétních atributů, nikoli jen „částečné potvrzení“).
  • Podnikové prostředí: Bezpečnostní klíče pro administrátory a vývojáře; SSO s WebAuthn pro zaměstnance; SMS zakázaná pro privilegované účty.
  • Veřejné služby: Hybridní portfolio (passkeys + TOTP + asistované kanály pro digitálně zranitelné), silný důraz na přístupnost.

Bezpečnostní detaily, které rozhodují

  • Origin binding a challenge-response: Metoda musí podepisovat výzvu vázanou na doménu/relaci, ne jen přenášet kód.
  • Číselné párování při push místo slepého „Approve“.
  • Krátká platnost a kódy vázané na relaci, pokud musí existovat (např. TOTP).
  • Detekce anomálií: Nové zařízení, netypická geografická lokalita, rychlé sekvence – spouští step-up autentizaci.

Časté omyly při nahrazování SMS

  • „Passkeys = jen pro nejnovější zařízení“: Široká podpora napříč OS a prohlížeči existuje; ponechte ale alternativu.
  • „TOTP vždy stačí“: Je lepší než SMS, ale stále phishingovatelný; pro vysoké riziko preferujte FIDO.
  • „Magic link je vždy bezpečný“: Závisí na bezpečnosti e-mailu; používejte ochrany (vázání odkazu, krátká expirace, detekce anomálií).

Praktický kontrolní seznam pro tým identity

  • Máme definované rizikové toky a přidělené minimální úrovně autentizace?
  • Je FIDO2/Passkeys nabízeno jako výchozí možnost při nových registracích?
  • Je push MFA chráněna number matching a omezena na konkrétní relaci?
  • Má každý účet alespoň dva nezávislé faktory + záložní kódy?
  • Jsou telefonní čísla odstraněna z obnovy účtu nebo alespoň nejsou jedinou cestou?
  • Monitorujeme metriky zneužití a pracujeme s postupným sunset plánem SMS?

Kdy a proč „odejít“ od SMS

Klasické SMS ověření splnilo svou historickou roli, ale dnes často neodpovídá rizikům ani očekáváním. Pokud chráníte cenná aktiva nebo jste cílem phishingu a SIM útoků, je čas přejít k FIDO2/passkeys a push s párováním, přičemž SMS ponechejte pouze jako nouzový kanál. Při správně zvolené migrační strategii můžete zvýšit bezpečnost, snížit náklady a zároveň zlepšit uživatelské prostředí. Klíčem je kombinace silné kryptografie, dobrého UX a rozumné zálohy.