Náhrada SMS ověřování

Proč uvažovat o náhradě klasického SMS-ověření

SMS kódy se po léta používaly jako rychlá forma ověření identity (2FA/MFA). Jejich výhodou je univerzálnost – téměř každý má telefonní číslo a dokáže přijmout SMS. Jsou však spojeny s rostoucími bezpečnostními riziky, provozními náklady a UX omezeními. Tento článek vysvětluje, proč tradiční SMS-ověření přestává stačit, jaké jsou bezpečnější alternativy a kdy a jak je zavádět bez ztráty konverze či dostupnosti.

Rizikový profil SMS: kde jsou objektivní slabiny

  • SIM swap a přeneseni čísla: Útočník zajistí přesměrování/duplikát SIM a zachytí kódy. Oběť to zjistí pozdě.
  • Slabiny signalizačních sítí: Historicky známé technické nedostatky signalizační infrastruktury umožnily odposlech či přesměrování SMS v určitých scénářích.
  • Phishing a man-in-the-middle: Protože kód je knowledge/possession artefakt bez vazby na relaci, lze jej vylákat a použít jinde.
  • Malware a překrytí notifikací: Mobilní škodlivé aplikace umí číst notifikace/zprávy a kódy odeslat útočníkovi.
  • Provozní limity: Doručení není garantováno, závisí na roamingu, pokrytí a filtrování operátora; mezinárodní SMS jsou drahé a náchylné k blokacím.
  • UX tření: Přepisování kódů, zpoždění, nesprávná vazba na relaci a matoucí časová omezení snižují konverzi.

Kdy SMS ještě dává smysl a kdy už ne

  • Nízké riziko + široká veřejnost: Jednorázové potvrzení nízkovýznamové akce u „nesmart“ uživatelů. I tak zvažte alternativy bez čísla (např. e-mailový odkaz/OTP s omezeními).
  • Střední riziko: Přihlášení do spotřebitelských účtů – preferujte TOTP/push/biometrii a SMS ponechte jen jako poslední zálohu.
  • Vysoké riziko (finance, administrativa, vývoj infrastruktury): SMS je nevhodná jako primární faktor. Upřednostněte FIDO2/WebAuthn (bez hesla nebo jako MFA) nebo alespoň push s číselným párováním.

Alternativy k SMS: spektrum možností

  • FIDO2/WebAuthn (bezpečnostní klíče, platformové klíče/passkeys): Kryptograficky silná vazba na doménu, odolnost proti phishingu, rychlé a pohodlné. Funguje přes hardwarový klíč nebo integrovaný klíč v zařízení s biometrií.
  • Passkeys (synchronizovaná FIDO pověření): Komfort cross-device, biometrie, anti-phishing. Výborná volba pro spotřebitelské aplikace.
  • Push notifikace s číselným párováním (number matching): Snižují potvrzování „naslepo“; uživatel musí porovnat kód na obrazovce a v aplikaci.
  • TOTP aplikace (časové kódy): Offline, levné, široká podpora. Méně odolné proti phishingu než FIDO, ale lepší než SMS.
  • Hardwarové tokeny (HOTP/TOTP/FIDO): Pro regulovaná/korporátní prostředí a administrátory.
  • Magic link (emailový odkaz): Dobré pro nízké riziko a zlepšení UX; nutná ochrana emailu a anti-phishing opatření.
  • Device-bound signály: On-device šifrované úložiště + biometrie (např. „schválit v této aplikaci“). Vhodné pro mobile-first.

Porovnání metod podle rizik a použitelnosti

Metoda Anti-phishing Odolnost vůči SIM/SS7 Offline UX Náklady
SMS kód Slabá Slabá Částečně Střední Vysoké (mezinárodní)
TOTP (app) Střední Silná Ano Dobrá Nízké
Push + number matching Dobrá Silná Ne Výborná Nízké/Střední
FIDO2 / Passkeys Výborná Výborná Ano (lokálně) Výborná Nízké po zavedení
Hardwarový token Výborná Výborná Ano Dobrá (po školení) Střední/Vyšší
Magic link Střední (váže se na email) Silná Ne Výborná Nízké

Modelování hrozeb: vybírejte podle aktérů a hodnoty

  • Kriminální podvod + phishing: Vyžaduje metody s origin binding (FIDO2) nebo alespoň number matching v push.
  • Únos telefonního čísla: Eliminujte závislost na čísle – neukládejte jej jako primární faktor ani pro obnovu.
  • Malware na mobilu: Minimalizujte kódy v notifikacích; upřednostněte on-device potvrzení s biometrickou verifikací.

UX a přístupnost: bezpečnost bez ztráty konverze

  • „Step-up“ autentizace: Silnější faktor požadujte jen u rizikových akcí (nové zařízení, neobvyklá lokalita, vysoká částka).
  • Preferované cesty: Nabídněte FIDO/passkey na prvním místě, ale vždy ponechte bezpečnou zálohu (TOTP, podpora).
  • Přístupnost: VoiceOver/TalkBack, velká tlačítka, alternativy pro uživatele bez smartphonu (hardwarový token, kód na email s varováními).

Obnova účtu a break glass scénáře

  • Jednorázové záložní kódy: Generované při registraci, uloženy offline.
  • Vícenásobná zařízení/passkeys: Povolit přiřazení více zařízení; minimalizuje kontakt s podporou.
  • Ověření identity: Při manuální obnově použijte asynchronní postupy, které nevyžadují přidání nových citlivých údajů, a princip minimální nezbytnosti.

Telefonní číslo: hygienická pravidla, pokud jej musíte mít

  • Ne jako primární faktor: Telefon slouží pouze na sekundární notifikace nebo jako dočasná záloha.
  • Detekce rizikových čísel: Identifikujte VoIP/virtuální či nedávno recyklovaná čísla; vyhněte se jim pro kritické toky.
  • Opt-out a výmaz: Umožněte uživateli odstranit číslo, pokud přejde na silnější metody.

Zavedení alternativ: migrační strategie v šesti krocích

  1. Audit a segmentace: Kdo používá SMS, na jaké toky a v jakých zemích? Zmapujte rizika a náklady.
  2. Volba cílového stavu: Spotřebitelsky: passkeys + push/TOTP. Administrátoři: FIDO2 + hardwarové zálohy. Odstranit SMS z primárních toků.
  3. Pilot a A/B test: Nejprve skupina s vysokou digitální zralostí; měřte konverzi, čas, míru selhání.
  4. Onboarding a edukace: Mikro-tutoriály, jasné výzvy „Přidejte si passkey“, odměny (např. snížení tření při dalších přihlášeních).
  5. Postupné snižování SMS: Zvyšujte cenové a UX tření u SMS (poslední možnost, kratší platnost), paralelně propagujte silné metody.
  6. Vyřazování a sunset plán: Po dosažení pokrytí migrujte obnovu účtu mimo číslo a vypněte SMS pro vysoce rizikové akce.

Měření úspěchu: metriky, které mají význam

  • Míra úspěšného přihlášení a čas do dokončení podle metody.
  • Míra phishingových incidentů a neautorizovaných přístupů před/po migraci.
  • Náklady na autentizaci (telekom vs. push/FIDO infrastruktura).
  • Podíl uživatelů s více registrovanými faktory a počet zásahů podpory kvůli obnovám.

Speciální kontexty: bankovnictví, veřejná správa, podniky

  • Finanční a regulované domény: Preferujte FIDO2 nebo alespoň multifaktorové schvalování s kryptografickou vazbou na transakci (podepsání konkrétních atributů, nikoli pouze „částečné potvrzení“).
  • Podnikové prostředí: Bezpečnostní klíče pro administrátory a vývojáře; SSO s WebAuthn pro zaměstnance; SMS zakázána pro privilegované účty.
  • Veřejné služby: Hybridní portfolio (passkeys + TOTP + asistované kanály pro digitálně zranitelné), silný důraz na přístupnost.

Bezpečnostní detaily, které rozhodují

  • Origin binding a challenge-response: Metoda musí podepisovat výzvu vázanou na doménu/relaci, ne pouze přenášet kód.
  • Číselné párování u push místo slepého „Approve“.
  • Krátká platnost a relací vázané kódy, pokud musí existovat (např. TOTP).
  • Detekce anomálií: Nové zařízení, netypická geografická lokalita, rychlé sekvence – spouštějí step-up autentizaci.

Časté omyly při nahrazování SMS

  • „Passkeys = jen pro nejnovější zařízení“: Široká podpora napříč OS a prohlížeči existuje; přesto ponechte alternativu.
  • „TOTP stačí vždy“: Je lepší než SMS, ale stále zranitelný vůči phishingu; pro vysoké riziko preferujte FIDO.
  • „Magic link je vždy bezpečný“: Závisí na bezpečnosti e-mailu; použijte ochrany (vazba na link, krátká expirace, detekce anomálií).

Praktický kontrolní seznam pro tým identity

  • Máme definované rizikové toky a přidělené minimální úrovně autentizace?
  • Je FIDO2/Passkeys nabízeno jako výchozí volba při nových registracích?
  • Je push MFA chráněné number matching a omezené na konkrétní relaci?
  • Má každý účet alespoň dva nezávislé faktory + záložní kódy?
  • Jsou telefonní čísla odstraněna z obnovy účtu nebo alespoň nejsou jedinou cestou?
  • Monitorujeme metriky zneužití a pracujeme s postupným sunset plánem SMS?

Kdy a proč „odejít“ od SMS

Klasické SMS-ověření splnilo svou historickou roli, ale dnes již často neodpovídá rizikům ani očekáváním. Pokud chráníte hodnotné aktivy nebo jste cílem phishingu a SIM útoků, je čas přejít na FIDO2/passkeys a push s párováním, přičemž SMS ponechte pouze jako nouzový kanál. Při správně zvolené migrační strategii můžete zvýšit bezpečnost, snížit náklady a zároveň zlepšit uživatelské prostředí. Klíčem je kombinace silné kryptografie, dobrého UX a rozumné zálohy.