SMS ověření: důvody pro přechod na modernější a bezpečnější metody

Proč přehodnotit SMS ověření

SMS kódy (jednorázová hesla zasílaná prostřednictvím SMS) byly po léta „nejjednodušším“ druhým faktorem ověření. Dnes však čelí technickým i organizačním omezením: nižší odolnost vůči sociálnímu inženýrství a útokům SIM-swap, nespolehlivá doručitelnost, vysoké náklady, horší dostupnost při roamingu a zhoršující se uživatelská zkušenost. Nahrazení SMS ověření neznamená ústup od bezpečnosti, ale její posílení: preferování faktorů založených na kryptografii (klíče a zařízení), které jsou odolné vůči phishingu, levnější v provozu a lépe škálují.

Rizika a omezení klasické SMS

  • SIM-swap a přenesení čísla: útočník přenese vaše číslo na vlastní SIM kartu, získá SMS kódy a obejde dvoufaktorové ověření (2FA).
  • SS7 a signalizační zranitelnosti: starší telekomunikační protokoly mohou umožnit přesměrování či čtení SMS na úrovni sítě.
  • Phishing a relay útoky: uživatel zašle kód útočníkovi, který ho okamžitě zneužije („real-time“ phishing, kde nezabírá únava z MFA).
  • Doručitelnost a latence: filtry operátorů, antispamové mechanismy, roaming, špatný signál; opožděné SMS vedou k opakovaným pokusům a frustraci.
  • Náklady: každá SMS něco stojí, zejména ve světových službách; připočtěte podporu při výpadcích.
  • Ochrana soukromí: telefonní číslo je trvalý identifikátor, spojuje identity napříč službami a zvyšuje profilovatelnost uživatele.

Kdy má SMS ještě smysl

  • Nouzový fallback: pokud uživatel ztratí zařízení nebo bezpečnostní klíč, SMS může být poslední záchrana (s přísnými omezeními).
  • Nízkorizikové účty a jednorázové přístupy: například dočasné portály, kde není možné plnohodnotné zavedení jiných metod.
  • Přechodné období migrace: dokud většina uživatelů nepřijme bezpečnější metodu.

Alternativy k SMS a jejich vlastnosti

Metoda Odolnost vůči phishingu UX Náklady Poznámky
Passkeys (FIDO2/WebAuthn) Vysoká (vázané na doménu) Výborné (biometrie/PIN) Nízké (bez poplatků za SMS) Vázané na zařízení nebo synchronizované; nejlepší výchozí volba
Hardwarové klíče (USB/NFC) Vysoká Dobré (ťuknutí/zasunutí) Střední až vyšší (nákup klíčů) Ideální pro administrátory a vysoce rizikové účty
TOTP aplikace (časové kódy) Střední (náchylné na phishing) Dobré (kopírování kódu) Nízké Nezávislé na síti; vyžaduje bezpečnou zálohu tajemství
Push notifikace s číslicovým spárováním Střední až vyšší Výborné (potvrzení ťuknutím) Nízké až střední Chrání proti „approve fatigue“ zobrazením náhodného kódu
Kódy pro offline obnovu Vysoká (pokud jsou bezpečně uloženy) Střední Nízké Nepoužívat pro každodenní přihlášení; pouze jako záloha
Magic link v e-mailu Střední (závislé na bezpečnosti e-mailu) Výborné Nízké Vhodné pro přihlášení bez hesla s dobrou DMARC a MFA ochranou e-mailu

Passkeys: co přinášejí a jak fungují

Passkey je kryptografický pár klíčů (soukromý a veřejný), vytvořený při registraci k doméně. Při přihlášení proběhne výzva a odpověď s ověřením na zařízení (biometrie nebo PIN). Soukromý klíč nikdy neopustí zařízení; díky vázání na doménu jsou útoky typu man-in-the-middle a phishing velmi obtížné. Passkeys mohou být:

  • Vázané na zařízení: uložené pouze v daném zařízení (vyšší bezpečnost, nižší mobilita).
  • Synchronizované v rámci ekosystému: bezpečná synchronizace mezi zařízeními téhož uživatele (lepší dostupnost, vyžaduje důvěru v ekosystém).

Kdy a jak nahradit SMS v organizaci

  1. Riziková segmentace účtů: administrátoři, finanční a vývojářské účty → okamžitý přechod na FIDO2/hardwarové klíče.
  2. „Default deny“ pro nové registrace: novým uživatelům vůbec nenabízejte SMS; výchozí jsou passkeys a TOTP/push jako alternativa.
  3. Postupná migrace stávajících: při nejbližším přihlášení nabídněte jednoduchý onboarding passkey s jasným průvodcem.
  4. Fallback politika: SMS výhradně jako dočasná obnova s dodatečnými kontrolami (cool-down, ověření podpory, důkaz držby identity).

Praktická doporučení pro běžné uživatele

  • Zapněte passkeys tam, kde jsou dostupné: banky, e-shopy, cloudové služby; spárujte více zařízení.
  • Pokud passkeys nejsou k dispozici, zvolte TOTP před SMS: Authy, Ente, 1Password, Bitwarden, Google nebo Microsoft Authenticator; zálohujte seed kódy nebo využijte šifrovanou synchronizaci.
  • Zabezpečte e-mail: e-mail je „master reset“ mnoha účtů; chraňte jej silným 2FA (ideálně FIDO2).
  • Omezte expozici čísla: nepoužívejte jediné číslo pro všechny služby; při SIM-swap incidentu změňte číslo.

Procesní a právní aspekty (doporučující, rámcové)

  • Preferujte phishing-rezistentní MFA: mnohé normy a doporučení (např. AAL2+/AAL3) upřednostňují FIDO2 před SMS nebo TOTP.
  • Shoda s regulací silného ověření: v prostředí plateb platí specifické požadavky na autentizaci; volte metody vázané na kontext a dynamické připojení k transakci.
  • Ochrana osobních údajů: minimalizujte zpracování telefonních čísel jako osobních identifikátorů; transparentně komunikujte účel.

Architektura bez SMS: příklad referenčního řešení

  1. Primární přihlášení: passkey (platform authenticator) nebo hardwarový klíč.
  2. Sekundární volba: TOTP nebo push s číslicovým spárováním (zobrazení dvouciferného kódu, který se musí shodovat).
  3. Obnova účtu: jednorázové recovery kódy (tištěné/trezor), escrow klíčů ve správci hesel, podpora s KYC kontrolou.
  4. Detekce rizika: risk-based signály (nové zařízení, anonymní síť) → vyžadovat silnější faktor, blokovat SMS fallback.

UX a adopce: jak neodradit uživatele

  • Jasná nabídka výhod: rychlejší přihlášení otiskem prstu nebo Face ID, žádné čekání na SMS, funguje offline.
  • Bezpečná migrace: krok za krokem s vizuálním průvodcem; možnost nastavit více passkeys (mobil + notebook).
  • Scénáře bez telefonu: podporujte i NFC/USB klíče pro uživatele bez smartphonu.
  • Školení proti phishingu: naučte rozpoznávat domény; připomeňte, že passkey nikdy neodesílá kód.

Bezpečnost obnovy účtu: kritický prvek

  • Omezte reset přes SMS: pokud je nutný, vyžadujte kombinaci signálů (ověřený e-mail, cooldown, kontrolní otázky bez PII, případně videoverifikaci).
  • Recovery kódy: generujte při onboardingu; upozorněte na bezpečné uložení (tisk, trezor, offline správa hesel).
  • Přenos zařízení na zařízení: umožněte bezpečný přenos passkeys mezi zařízeními v blízkosti (QR/BLE s kryptografickým ověřením), nikoliv přes SMS.

Telekomunikační a provozní rizika při ponechání SMS

  • Roaming/latence: opožděné kódy zvyšují počet opakování a zatížení podpory.
  • Filtrování a regionální blokace: poskytovatel může blokovat hromadné SMS; vzniká „tichý“ výpadek MFA.
  • Čísla ve firemním vlastnictví: změny operátora nebo portování „odříznou“ uživatele od účtu.

Finanční srovnání: TCO SMS vs. alternativy

  • Přímé náklady: poplatky za SMS vs. jednorázový nákup klíčů a/nebo nulové náklady passkeys.
  • Nepřímé náklady: požadavky na podporu kvůli nedoručení, reakce na incidenty po SIM-swap útoku, reputační škody.
  • Škálování: passkeys a push neškálují podle počtu transakcí, ale podle počtu uživatelů.

Check-list pro organizace: připravenost na život bez SMS

  • Máme povolené a otestované passkeys (WebAuthn) ve všech klíčových klientech a prohlížečích.
  • Administrátorské a VIP účty vyžadují phishing-rezistentní MFA (FIDO2/hardwarové klíče).
  • SMS je vypnuta jako výchozí, slouží pouze pro kontrolovanou obnovu s cooldownem.
  • Implementované push s číslicovým spárováním nebo TOTP jako sekundární metoda.
  • Recovery kódy jsou povinné při onboardingu; proces bezpečné obnovy je auditován.
  • Komunikační plán vysvětluje výhody a změnu UX; připravené návody a FAQ.

Scénáře nasazení a doporučené volby

Scénář Doporučené MFA Fallback
Spotřebitelská webová aplikace Passkeys jako výchozí TOTP nebo magic link; SMS pouze pro obnovu
Firemní účty a administrátorské konzole Hardwarové FIDO2 klíče (minimálně 2 na uživatele) Offline recovery kódy ve bezpečném trezoru
Mobilní bankovní aplikace Platform authenticator + device binding In-app push s číslicovým spárováním; bez SMS resetu bez dodatečné KYC
Interní nástroje pro terénní pracovníky Passkeys v mobilních telefonech s biometrickou ochranou Hardwarové klíče jako záloha

Minimalizace dopadů při úplném vypnutí SMS

  • Fázování: nejprve vypnout pro nové registrace, poté pro nízkorizikové stávající účty, nakonec plošně.
  • Telemetrie a alerty: sledujte míru neúspěšných přihlášení, dokončení onboardingu passkeys, požadavky na podporu.
  • Kompatibilita: otestujte starší prohlížeče a zařízení; nabídněte alternativu (TOTP/hardwarový klíč) při nekompatibilitě.

Proč a kdy

SMS ověření má historický význam, ale v dnešním prostředí je bezpečnější a levnější přejít na metody odolné vůči phishingu a síťovým rizikům. Proč – protože snížíte počet incidentů, náklady a zlepšíte uživatelskou zkušenost. Kdy – ihned u vysoce rizikových účtů a u nových registrací; postupně pro všechny po zavedení vhodných náhradních řešení. Správně navržená kombinace passkeys, hardwarových klíčů, TOTP/push a robustní obnovy účtu představuje moderní standard, který nahrazuje SMS bez kompromisů v bezpečnosti či pohodlí.