Proč přehodnotit SMS ověřování
SMS kódy (jednorázová hesla zasílaná přes SMS) byly po mnoho let „nejjednodušším“ druhým faktorem. Dnes však čelí technickým i organizačním omezením: nižší odolnost vůči sociálnímu inženýrství a SIM-swap útokům, nespolehlivá doručitelnost, vysoké náklady, horší dostupnost při roamingu a zhoršující se uživatelská zkušenost. Náhrada SMS ověřování neznamená vzdání se bezpečnosti, ale naopak její posílení: preferování faktorů založených na kryptografii (klíče a zařízení), které jsou odolné vůči phishingu, levnější v provozu a lépe škálovatelné.
Rizika a limity klasické SMS
- SIM-swap a přenesení čísla: útočník přesune vaše číslo na vlastní SIM, získá SMS kódy a obejde 2FA.
- SS7 a signalizační zranitelnosti: starší telekomunikační protokoly mohou umožnit odklon nebo přečtení SMS na úrovni sítě.
- Phishing a relay útoky: uživatel pošle kód útočníkovi, který ho okamžitě zneužije („real-time“ phishing); MFA fatigue zde neplatí.
- Doručitelnost a latence: filtry operátorů, antispam, roaming, slabý signál; zpožděné SMS vedou k opakovaným pokusům a frustraci.
- Náklady: každá SMS něco stojí, obzvlášť výrazně u globálních služeb; k tomu připočtěte podporu při výpadcích.
- Ochrana soukromí: telefonní číslo je trvalý identifikátor, spojuje identity napříč službami a zvyšuje profilovatelnost.
Kdy má SMS ještě smysl
- Nouzový fallback: pokud uživatel ztratí zařízení nebo bezpečnostní klíč, SMS může být poslední záchranou (s přísnými limity).
- Nízko-rizikové účty a jednorázové přístupy: například dočasné portály, kde zavedení jiných metod není možné.
- Přechodné období migrace: dokud většina uživatelů neadoptuje bezpečnější metodu.
Alternativy k SMS a jejich vlastnosti
| Metoda | Odolnost vůči phishingu | UX | Náklady | Poznámky |
|---|---|---|---|---|
| Passkeys (FIDO2/WebAuthn) | Vysoká (vázané na doménu) | Vynikající (biometrie/PIN) | Nízké (bez poplatků za SMS) | Vázané na zařízení nebo synchronizované; nejlepší výchozí volba |
| Hardwarové klíče (USB/NFC) | Vysoká | Dobré (ťuknutí/vložení) | Střední–vyšší (nákup klíčů) | Ideální pro administrátory a účty s vysokým rizikem |
| TOTP aplikace (časové kódy) | Střední (náchylné k phishingu) | Dobré (kopírování kódu) | Nízké | Fungují bez sítě; vyžadují bezpečnou zálohu tajemství |
| Push notifikace s číselným párováním | Střední–vyšší | Vynikající (potvrzení kliknutím) | Nízké–střední | Chrání proti „approve fatigue“ zobrazením náhodného kódu |
| Kódy pro offline recovery | Vysoká (pokud jsou bezpečně uloženy) | Střední | Nízké | Nevhodné pro každodenní přihlašování; pouze záloha |
| Magic link e-mail | Střední (závislé na bezpečnosti e-mailu) | Vynikající | Nízké | Vhodné pro bezheslové přihlášení při použití dobrých DMARC/MFA na e-mailu |
Passkeys: co přinášejí a jak fungují
Passkey je párový kryptografický klíč (soukromý/veřejný), vytvořený při registraci k doméně. Při přihlášení proběhne výzva/odpověď s ověřením na zařízení (biometrie/PIN). Soukromý klíč nikdy neopouští zařízení; díky vázaní na doménu je útok man-in-the-middle a phishing výrazně obtížnější. Passkeys mohou být:
- Vázané na zařízení: uložené pouze v daném zařízení (vyšší bezpečnost, nižší mobilita).
- Synchronizované ekosystémem: bezpečná synchronizace mezi zařízeními téhož uživatele (lepší dostupnost, vyžaduje důvěru v ekosystém).
Kdy a jak nahradit SMS v organizaci
- Riziková segmentace účtů: administrátoři, finanční a vývojářské účty → okamžitý přechod na FIDO2/hardwarové klíče.
- „Default deny“ pro nové registrace: novým uživatelům SMS vůbec nenabízejte; výchozí metody jsou passkeys a TOTP/push jako alternativa.
- Postupná migrace stávajících uživatelů: při nejbližším přihlášení nabídněte jednoduchý onboarding passkey s jasným průvodcem.
- Fallback politika: SMS výhradně jako dočasná obnova s dodatečnými kontrolami (cool-down, ověření podpory, důkaz držby identity).
Praktická doporučení pro běžné uživatele
- Zapněte passkeys tam, kde jsou dostupné: banky, e-shopy, cloudové služby; spárujte více zařízení.
- Pokud nejsou passkeys k dispozici, volte TOTP před SMS: Authy/Ente/1Password/Bitwarden/Google/Microsoft Authenticator; zálohujte si seed nebo využijte šifrovanou synchronizaci.
- Zabezpečte e-mail: e-mail je „master reset“ mnoha účtů; chraňte ho silnou 2FA (ideálně FIDO2).
- Omezte expozici telefonního čísla: nepoužívejte stejné číslo pro všechny služby; při incidentu SIM-swap změňte číslo.
Procesní a právní aspekty (doporučující, rámcové)
- Preferujte phishing-rezistentní MFA: mnohé normy a doporučení (např. AAL2+/AAL3) upřednostňují FIDO2 před SMS/TOTP.
- Shoda s regulací silného ověřování: v prostředí plateb mají autentizační požadavky specifika; volte metody s vazbou na kontext a dynamickým propojením na transakci.
- Ochrana osobních údajů: minimalizujte zpracování telefonních čísel, která jsou osobními identifikátory; transparentně komunikujte účel.
Architektura bez SMS: příklad referenčního řešení
- Primární přihlášení: passkey (platformní autentizátor) nebo hardwarový klíč.
- Sekundární volba: TOTP nebo push s číselným párováním (zobrazení 2-místného kódu, který se musí shodovat).
- Obnova účtu: jednorázové recovery kódy (tisknuté/trezor), escrow klíčů v správci hesel, podpora s KYC ověřením.
- Detekce rizika: signály založené na riziku (nové zařízení, anonymní síť) → vyžadovat silnější faktor, zablokovat SMS fallback.
UX a adopce: jak neodradit uživatele
- Jasné nabídnutí výhod: rychlejší přihlášení otiskem/průkazem tváře, žádné čekání na SMS, funkčnost offline.
- Bezpečná migrace: krok za krokem s vizuálním průvodcem; možnost nastavit více passkeys (mobil + notebook).
- „No-phone“ scénáře: podporujte také NFC/USB klíče pro uživatele bez smartphonu.
- Školení proti phishingu: naučte rozpoznávat domény; připomeňte, že passkey nikdy neodesílá kód.
Bezpečnost obnovy účtu: kritický prvek
- Omezte reset přes SMS: když je nezbytný, vyžadujte kombinaci signálů (ověřený e-mail, cooldown, kontrolní otázky bez osobních údajů, případně videoverifikaci).
- Recovery kódy: generujte je při onboardingu; upozorněte na bezpečné uložení (tisk, trezor, offline správa hesel).
- Přenos zařízení na zařízení: umožněte bezpečný přesun passkeys mezi zařízeními v blízkosti (QR/BLE s kryptografickým ověřením), nikoli přes SMS.
Telekomunikační a provozní rizika při ponechání SMS
- Roaming/latence: opožděné kódy zvyšují počet opakování a zatížení podpory.
- Filtrace a regionální blokace: poskytovatel může blokovat hromadné SMS; vzniká „tichý“ výpadek MFA.
- Čísla ve firemním vlastnictví: změny operátora nebo portování „odříznou“ uživatele od účtu.
Finanční porovnání: TCO SMS vs. alternativy
- Přímé náklady: SMS poplatky versus jednorázový nákup klíčů a/nebo nulové náklady u passkeys.
- Nepřímé náklady: podpora při nedoručení, reakce na incident po SIM-swapu, reputační škoda.
- Škálování: passkeys a push neškálují podle počtu transakcí, ale uživatelů.
Check-list pro organizace: připravenost na život bez SMS
- Máme povolené a otestované passkeys (WebAuthn) ve všech klíčových klientech a prohlížečích.
- Administrátorské a VIP účty vyžadují phishing-rezistentní MFA (FIDO2/hardwarové klíče).
- SMS je vypnutá jako výchozí, slouží pouze pro kontrolované obnovy s cooldownem.
- Implementované push s číselným párováním nebo TOTP jako sekundární metoda.
- Recovery kódy jsou povinné při onboardingu; proces bezpečné obnovy je auditovaný.
- Komunikační plán vysvětluje výhody a změnu UX; připravené návody a FAQ.
Scénáře nasazení a doporučené volby
| Scénář | Doporučené MFA | Fallback |
|---|---|---|
| Spotřebitelská webová aplikace | Passkeys jako výchozí | TOTP nebo magic link; SMS pouze pro obnovu |
| Firemní účty a admin konzole | Hardwarové FIDO2 klíče (min. 2 na uživatele) | Offline recovery kódy v bezpečném trezoru |
| Mobilní banking aplikace | Platform authenticator + device binding | In-app push s číselným párováním; bez SMS resetu bez dodatečné KYC |
| Interní nástroje pro terénní pracovníky | Passkeys na mobilech s biometrickou ochranou | Hardwarové klíče jako záloha |
Minimalizace dopadů při úplném vypnutí SMS
- Fázování: nejprve vypnout pro nové registrace, poté pro nízko-rizikové stávající účty, nakonec plošně.
- Telemetry a upozornění: sledujte míru neúspěšných přihlášení, dokončení onboardingu passkeys, volání na podporu.
- Kompatibilita: testujte starší prohlížeče/zařízení; nabídněte alternativu (TOTP/hard-key) při nekompatibilitě.
Proč a kdy
SMS ověřování má historický význam, ale v dnešním prostředí je bezpečnější a levnější přejít na metody odolné vůči phishingu a síťovým rizikům. Proč – protože snížíte počet incidentů, náklady a zlepšíte uživatelskou zkušenost. Kdy – okamžitě u vysoce rizikových účtů a nových registrací; postupně pro všechny po přípravě fallbacků. Správně navržená kombinace passkeys, hardwarových klíčů, TOTP/push a robustní obnovy účtu představuje moderní standard, který nahrazuje SMS bez kompromisů v bezpečnosti či pohodlí.




























