Proč přehodnotit SMS-ověření
SMS kódy (jednorázová hesla zasílaná přes SMS) byly dlouhá léta „nejjednodušším“ druhým faktorem. Dnes však čelí technickým i organizačním omezením: nižší odolnost vůči sociálnímu inženýrství a SIM-swap útokům, nespolehlivá doručitelnost, vysoké náklady, horší dostupnost při roamingu a zhoršující se uživatelská zkušenost. Náhrada SMS-ověření neznamená rezignaci na bezpečnost, ale její posílení: preferenci faktorů založených na kryptografii (klíče a zařízení), které jsou odolné vůči phishingu, levnější v provozu a lépe škálující.
Rizika a omezení klasické SMS
- SIM-swap a přenesení čísla: útočník přenese vaše číslo na svou SIM, získá SMS kódy a obejde 2FA.
- SS7 a signalizační zranitelnosti: starší telekomunikační protokoly mohou umožnit přesměrování či čtení SMS na úrovni sítě.
- Phishing a relay útoky: uživatel odešle kód útočníkovi, který jej okamžitě zneužije (MFA fatigue zde neplatí, ale „real-time“ phishing ano).
- Doručitelnost a latence: filtry operátorů, antispam, roaming, špatný signál; opožděné SMS vedou k opakovaným pokusům a frustraci.
- Náklady: každá SMS něco stojí, a to výrazně u globálních služeb; připočtěte náklady na podporu při výpadcích.
- Ochrana soukromí: telefonní číslo je trvalý identifikátor, propojuje identity napříč službami a zvyšuje profilovatelnost.
Kdy má SMS ještě smysl
- Nouzový fallback: pokud uživatel ztratí zařízení nebo bezpečnostní klíč, SMS může být poslední záchrana (s přísnými omezeními).
- Nízko rizikové účty a jednorázové přístupy: například dočasné portály, kde není možné plnohodnotné zavedení jiných metod.
- Přechodné období migrace: do doby, než většina uživatelů přijme bezpečnější metodu.
Alternativy k SMS a jejich charakteristiky
| Metoda | Odolnost vůči phishingu | UX | Náklady | Poznámky |
|---|---|---|---|---|
| Passkeys (FIDO2/WebAuthn) | Vysoká (vázané na doménu) | Výborné (biometrie/PIN) | Nízké (bez poplatků za SMS) | Vázáno na zařízení nebo synchronizované; nejlepší výchozí volba |
| Hardwarové klíče (USB/NFC) | Vysoká | Dobré (klepnutí/vložení) | Střední–vyšší (nákup klíčů) | Ideální pro administrátory a vysoce rizikové účty |
| TOTP aplikace (časové kódy) | Střední (náchylné k phishingu) | Dobré (kopírování kódu) | Nízké | Fungují bez sítě; vyžadují bezpečnou zálohu tajemství |
| Push notifikace s číselným párováním | Střední–vyšší | Výborné (potvrzení klepnutím) | Nízké–střední | Chrání proti „approve fatigue“ zobrazením náhodného kódu |
| Kódy pro offline obnovu | Vysoká (pokud jsou bezpečně uloženy) | Střední | Nízké | Není určeno pro každodenní přihlašování; pouze jako záloha |
| Magic link e-mail | Střední (závislé na bezpečnosti e-mailu) | Výborné | Nízké | Vhodné pro bezheslové přihlášení s dobrými DMARC/MFA na e-mailu |
Passkeys: co přinášejí a jak fungují
Passkey je párový kryptografický klíč (soukromý/veřejný), vytvořený při registraci k doméně. Při přihlašování probíhá výzva/odpověď s ověřením na zařízení (biometrie/PIN). Soukromý klíč nikdy neopouští zařízení; díky vázání na doménu je útok man-in-the-middle a phishing výrazně obtížnější. Passkeys mohou být:
- Vázané na zařízení: uložené jen na daném zařízení (vyšší bezpečnost, nižší mobilita).
- Synchronizované ekosystémem: bezpečná synchronizace mezi zařízeními téhož uživatele (lepší dostupnost, vyžaduje důvěru v ekosystém).
Kdy a jak nahradit SMS v organizaci
- Riziková segmentace účtů: administrátoři, finanční a developerské účty → okamžitý přechod na FIDO2/hardwarové klíče.
- „Default deny“ pro nové registrace: novým uživatelům vůbec nenabízejte SMS; výchozí passkeys a TOTP/push jako alternativu.
- Postupná migrace stávajících uživatelů: při nejbližším přihlášení nabídněte jednoduchý onboarding passkey s jasným průvodcem.
- Fallback politika: SMS výhradně jako dočasná obnova s doplňkovými kontrolami (cool-down, ověření podpory, důkaz držby identity).
Praktická doporučení pro běžné uživatele
- Zapněte passkeys tam, kde jsou dostupné: banky, e-shopy, cloudové služby; spárujte více zařízení.
- Pokud není passkey, zvolte TOTP před SMS: Authy/Ente/1Password/Bitwarden/Google/Microsoft Authenticator; zálohujte seed nebo využijte šifrovanou synchronizaci.
- Zabezpečte e-mail: e-mail je „master reset“ mnoha účtů; chraňte jej silným 2FA (ideálně FIDO2).
- Omezte expozici čísla: nepoužívejte jedno číslo pro všechny služby; změňte číslo po SIM-swap incidentu.
Procesní a právní aspekty (doporučující, rámcové)
- Preferujte phishing-rezistentní MFA: mnoho norem a doporučení (např. AAL2+/AAL3) upřednostňuje FIDO2 před SMS/TOTP.
- Shoda s regulací silného ověření: v prostředí plateb mají autentizační požadavky specifika; vybírejte metody s vazbou na kontext a dynamické propojení s transakcí.
- Ochrana osobních údajů: minimalizujte zpracování telefonních čísel, která jsou osobními identifikátory; transparentně komunikujte účel.
Architektura bez SMS: příklad referenčního řešení
- Primární přihlášení: passkey (platform authenticator) nebo hardwarový klíč.
- Sekundární volba: TOTP nebo push s číselným párováním (zobrazení 2-místného kódu, který musí souhlasit).
- Obnova účtu: jednorázové recovery kódy (tištěné/trezor), escrow klíčů ve správci hesel, podpora s KYC kontrolou.
- Detekce rizika: risk-based signály (nové zařízení, anonymní síť) → požadovat silnější faktor, zablokovat SMS fallback.
UX a adopce: jak neodradit uživatele
- Jasná nabídka výhod: rychlejší přihlášení otiskem/Face ID, žádné čekání na SMS, funguje offline.
- Bezpečná migrace: krok za krokem s vizuálním průvodcem; možnost nastavit více passkeys (mobil + notebook).
- „No-phone“ scénáře: podporujte i klíče NFC/USB pro uživatele bez smartphonu.
- Školení proti phishingu: naučte rozpoznávat domény; připomeňte, že passkey nikdy neodesílá kód.
Bezpečnost obnovy účtu: kritický prvek
- Omezte reset přes SMS: pokud je nutný, vyžadujte kombinaci signálů (ověřený e-mail, cool-down, kontrolní otázky bez PII, případně videoverifikaci).
- Recovery kódy: generujte při onboardingu; upozorněte na bezpečné uložení (tisk, trezor, offline správce hesel).
- Device-to-device transfer: umožněte bezpečný přenos passkeys mezi zařízeními v blízkosti (QR/BLE s kryptografickým ověřením), nikoli přes SMS.
Telekomunikační a provozní rizika při ponechání SMS
- Roaming/latence: opožděné kódy zvyšují počet opakování a zatížení podpory.
- Filtrace a regionální blokace: poskytovatel může blokovat hromadné SMS; vzniká „tichý“ výpadek MFA.
- Čísla ve firemním vlastnictví: změny operátora nebo portování „odříznou“ uživatele od účtu.
Finanční porovnání: TCO SMS vs. alternativy
- Přímé náklady: SMS poplatky vs. jednorázový nákup klíčů a/nebo nulové náklady passkeys.
- Nepřímé náklady: podpora při nedoručení, reakce na incident po SIM-swap, reputační škoda.
- Škálování: passkeys a push neškálují podle počtu transakcí, ale uživatelů.
Check-list pro organizace: připravenost na život bez SMS
- Máme povolené a otestované passkeys (WebAuthn) ve všech klíčových klientech a prohlížečích.
- Administrátorské a VIP účty vyžadují phishing-rezistentní MFA (FIDO2/hardwarové klíče).
- SMS je ve výchozím nastavení vypnutá, slouží pouze pro kontrolovanou obnovu s cool-downem.
- Implementované push s číselným párováním nebo TOTP jako sekundární metoda.
- Recovery kódy jsou povinné při onboardingu; proces bezpečné obnovy je auditovaný.
- Komunikační plán vysvětluje výhody a změnu UX; připravené návody a FAQ.
Scénáře nasazení a doporučené volby
| Scénář | Doporučené MFA | Fallback |
|---|---|---|
| Spotřebitelská webová aplikace | Passkeys jako výchozí | TOTP nebo magic link; SMS pouze pro obnovu |
| Firemní účty a admin konzole | Hardwarové FIDO2 klíče (min. 2 na uživatele) | Offline recovery kódy přes bezpečný trezor |
| Mobilní bankovní aplikace | Platform authenticator + vázání na zařízení | In-app push s číselným párováním; bez SMS resetu bez dodatečné KYC |
| Interní nástroje pro terénní pracovníky | Passkeys v mobilech s biometrickou ochranou | Hardwarové klíče jako záloha |
Minimalizace dopadů při úplném vypnutí SMS
- Fázování: nejprve vypnout pro nové registrace, poté pro nízko rizikové stávající účty, nakonec plošně.
- Telemetrie a alerty: sledujte míru neúspěšných přihlášení, dokončení onboardingu passkeys, volání na podporu.
- Kompatibilita: otestujte starší prohlížeče/zařízení; nabídněte alternativu (TOTP/hard-key) při nekompatibilitě.
Proč a kdy
SMS-ověření má historický význam, ale v dnešním prostředí je bezpečnější a levnější přejít na metody odolné vůči phishingu a síťovým rizikům. Proč – protože snížíte incidenty, náklady a zlepšíte uživatelskou zkušenost. Kdy – ihned pro vysoce rizikové účty a u nových registrací; postupně pro všechny po přípravě fallback řešení. Správně navržená kombinace passkeys, hardwarových klíčů, TOTP/push a robustní obnovy účtu představuje moderní standard, který nahrazuje SMS bez kompromisů v bezpečnosti či pohodlí.




























