Dvoufaktorové ověřování (2FA): bezpečnost a uživatelská zkušenost (SMS vs. aplikace vs. hardwarový klíč)

Dvojfaktorová autentifikácia (2FA): Hodnotenie bezpečnosti a UX (SMS vs. Aplikácia vs. Hardvér)

Proč dvoufaktorové ověřování (2FA) stále rozhoduje o bezpečnosti

Dvoufaktorové ověřování kombinuje něco, co znáte (heslo), s něčím, co máte (telefon, hardwarový klíč), nebo čím jste (biometrie). Cílem je výrazně snížit úspěšnost útoků založených na odcizení hesel. V praxi však existují významné rozdíly mezi 2FA prostřednictvím SMS, aplikace (TOTP/push) a hardwarového bezpečnostního klíče (FIDO2/WebAuthn). Tento článek vysvětluje technické principy, hrozby, vhodné scénáře a doporučenou strategii migrace.

Stručný přehled metod: definice a mechanismy

  • SMS 2FA: Služba vygeneruje jednorázový PIN (OTP), který přijde v SMS zprávě a uživatel ho přepíše do přihlašovacího formuláře. Ověření probíhá na serveru poskytovatele služby.
  • Aplikace (TOTP/HOTP/push): Nejčastěji se používají časově synchronizovaná jednorázová hesla (Time-based One-Time Passwords, TOTP) generovaná offline v autentizační aplikaci. Případně lze využít „push“ oznámení, která vyžadují potvrzení v aplikaci.
  • Hardwarový klíč (FIDO2/WebAuthn): Kryptografický token (USB/NFC/Lightning) generuje a uchovává soukromé klíče. Při přihlašování provádí výzvu a odpověď (challenge-response) vázanou na konkrétní doménu, často s podporou biometrie.

Hlavní hrozby a odolnost jednotlivých metod

  • Phishing: Útočník napodobí legitimní web a vyláká kód nebo potvrzení.
    • SMS/TOTP: náchylné k phishingu v reálném čase (zadání kódu na falešné stránce).
    • Push: náchylný k „push bombingu“ (únavě z oznámení); zmírnění rizika: číselné párování, kontext.
    • FIDO2: odolné vůči phishingu; vazba na origin (doménu) brání zachycení přihlašovacích údajů.
  • Únos účtu na straně operátora/telekomunikační infrastruktury:
    • SMS: riziko SIM swapu, zranitelností SS7 a přesměrování.
    • TOTP/Push: nezávislé na operátorovi; riziko představuje kompromitace zařízení/aplikace.
    • FIDO2: nezávislé na operátorovi; tajný klíč neopustí klíč.
  • Malware na koncovém zařízení:
    • SMS/TOTP/Push: pokud je zařízení kompromitováno (keylogger/overlay), útočník může zachytit kód nebo potvrdit push.
    • FIDO2: ani při infikovaném zařízení soukromý klíč neunikne; útočník však může převzít relaci, pokud ji uživatel fyzicky potvrdí.
  • Opětovné použití kódu a zpoždění:
    • SMS: zpoždění doručení, blokování při roamingu; kód lze použít jen krátce, ale v reálném čase ho lze přeposlat.
    • TOTP: generování offline, pevné časové okno (obvykle 30 s); vyšší odolnost vůči zpožděním.
    • FIDO2: bez kódů; podpis výzvy je vázán na relaci a origin.

Srovnávací tabulka: bezpečnost, použitelnost, náklady

Vlastnost SMS Aplikace (TOTP/Push) Hardwarový klíč (FIDO2)
Odolnost vůči phishingu Nízká Střední (vyšší při číselném párování) Vysoká (vazba na origin)
Riziko SIM swapu/SS7 Vysoké Žádné Žádné
Závislost na signálu Ano Ne (TOTP), občasné připojení k internetu (push) Ne
Uživatelská zkušenost při cestování/roamingu Často problematická Dobrá Výborná (pokud máte klíč u sebe)
Podpora bez nutnosti administrace Téměř všude Široká Rostoucí (moderní služby)
Počáteční náklady Nízké (náklady nese operátor) Nízké (aplikace zdarma) Střední (klíč za 30–80 €)
Správa a škálování ve firmách Střední (závislost na telekomunikačním operátorovi) Dobré (MDM, správa seedů) Výborné (správa flotily, attestation)
Odstranění kódů z práce uživatele Ne Částečně (push) Ano (dotyk/biometrie)

Standardy: TOTP/HOTP vs. FIDO2/WebAuthn

  • TOTP/HOTP: Sdílený tajný klíč (seed) mezi serverem a aplikací. TOTP používá časové okno (obvykle 30 s), HOTP čítač. Výhody: offline fungování, interoperabilita, jednoduchost. Nevýhody: sdílené tajemství, náchylnost k phishingu.
  • FIDO2/WebAuthn: Párové klíče vytvářené v hardwarovém nebo platformovém autentikátoru; soukromý klíč zařízení neopouští, podpis je vázán na origin. Výhody: odolnost vůči phishingu, žádné kódy, možnost využití biometrie, škálovatelná správa ve firmách. Nevýhody: potřeba kompatibilního autentikátoru a prohlížeče; proces zavádění.

Praktické scénáře použití a doporučení

  • Běžný uživatel sociálních sítí a e-mailu: Aktivujte alespoň TOTP v aplikaci (např. jako náhradu za SMS). U klíčových účtů (e-mail, bankovnictví) zvažte hardwarový klíč.
  • Práce na dálku, freelanceři: Upřednostněte TOTP/push; u kritických účtů FIDO2. Zajistěte si záložní kódy a druhý autentikátor.
  • Malé a střední firmy: Minimálně TOTP s pravidly MDM a centralizovaným procesem nástupu a odchodu zaměstnanců. Pro administrátory a cloudové účty nasaďte FIDO2.
  • Regulovaná odvětví a vysoké riziko (fintech, zdravotnictví, novináři): FIDO2 jako primární faktor; SMS vypněte, TOTP ponechte jako dočasnou záložní možnost.

Nejčastější selhání a jak jim předcházet

  1. Únava z MFA (push bombing): Zapněte číselné párování a zobrazování informací o geolokačním kontextu v oznámení push.
  2. Phishing zaměřený na OTP: Používejte pouze oficiální aplikace, přidejte detekci domény (správce hesel v prohlížeči + HSTS), přejděte na FIDO2.
  3. Ztráta zařízení/klíče: Mějte záchranné kódy, druhý registrovaný autentikátor a definovaný proces obnovení přístupu (ověření totožnosti personálním/IT oddělením).
  4. Shadow IT a neregistrované aplikace: Pravidla MDM, seznam povolených autentikátorů, protokolování a audit.

Strategie migrace: od SMS k FIDO2 bez zbytečných komplikací

  1. Inventarizace: Zmapujte účty a služby, které podporují TOTP a WebAuthn.
  2. Fáze 1 – vypněte SMS, kde je to možné: Přejděte na TOTP; SMS ponechte pouze jako dočasný kanál pro obnovení přístupu s přísnými kontrolami (bezpečnostní otázky odstraňte).
  3. Fáze 2 – pilotní zavedení FIDO2: Nasaďte hardwarové klíče pro administrátory, DevOps a účty VIP. Využijte ověření autenticity (attestation) a vazbu na účty.
  4. Fáze 3 – široké zavedení: Standardizujte nákup klíčů, nastavte pravidla (počet registrovaných klíčů na osobu, povinné záložní klíče), proškolte uživatele.
  5. Fáze 4 – vypnutí kódů: Pokud to služba umožňuje, zrušte OTP jako primární faktor; ponechte je pouze jako řízený mechanismus break-glass.

Bezpečnostní a provozní doporučení

  • Pravidla registrace: Před nasazením do produkčního prostředí vyžadujte alespoň dva autentikátory (např. dva klíče FIDO2 nebo klíč + TOTP).
  • Obnovení přístupu bez call centra: Upřednostněte obnovení přístupu formou self-service s prokázáním držby zařízení, elektronickou identitou (eID) nebo interní identitou; omezte telefonickou podporu.
  • Monitorování anomálií: Upozornění na neobvyklá místa, časy, neúspěšné pokusy a opakované žádosti push.
  • Oddělení rizik: U privilegovaných účtů povinně FIDO2 a přístupy just-in-time.

Specifika mobilních platforem a prohlížečů

Moderní prohlížeče a operační systémy podporují platformové autentikátory (např. Secure Enclave/TPM). Umožňují používat „passkeys“ – klíče FIDO2 vázané na zařízení s biometrickým odemykáním. Pro využití na více platformách a týmové scénáře jsou však nadále praktické externí hardwarové klíče (USB-C/NFC) – zejména jako přenosné, použitelné na více zařízeních a kompatibilní s pravidly organizace.

Soulad s předpisy, audit a životní cyklus autentikátorů

  • Evidence a inventář: Veďte seznam registrovaných klíčů, dat jejich vydání a odvolání.
  • Rotace a odvolání: Po ztrátě klíče nebo odchodu zaměstnance jej okamžitě odvolejte a proveďte audit událostí přihlášení.
  • Testy obnovy: Pravidelně simulujte ztrátu zařízení; ověřte, že proces obnovení přístupu je rychlý a bezpečný.

Časté mýty o 2FA a realita

  • „SMS stačí každému“: Nestačí v prostředí se zvýšeným rizikem, při cestování nebo tam, kde hrozí SIM swap.
  • „Hardwarové klíče jsou nepraktické“: Moderní klíče podporují NFC, biometrii a více protokolů; jejich zavedení vyžaduje jednorázové úsilí, které přináší dlouhodobý užitek.
  • „TOTP je stejně bezpečný jako FIDO2“: TOTP chrání před únikem hesel, ale ne před phishingem v reálném čase; FIDO2 ano.

Rozhodovací strom: jakou metodu zvolit dnes

  1. Potřebujete odolnost vůči phishingu? Ano → FIDO2. Ne → pokračujte.
  2. Máte omezený rozpočet a chcete rychle přejít od SMS? Přejděte na TOTP v aplikaci.
  3. Upřednostňujete co nejjednodušší používání? Push s číselným párováním nebo FIDO2.
  4. Firemní privilegované účty nebo kritická infrastruktura? Povinně FIDO2 + druhý klíč.

Kontrolní seznam pro nasazení

  • SMS ponechte pouze jako mechanismus break-glass a vyžadujte dodatečné ověření totožnosti.
  • Zaveďte TOTP jako minimum; používejte spolehlivé aplikace a chraňte seed (zálohováním/šifrováním).
  • Připravte FIDO2 pro klíčové účty a privilegované uživatele; každému přidělte alespoň 2 klíče.
  • Nastavte pravidla pro obnovení přístupu, protokolování a detekci anomálií; pravidelně je testujte.

Hierarchie spolehlivosti

Od nejslabší po nejsilnější metodu platí pořadí: SMS → TOTP/Push → FIDO2/WebAuthn. Každý krok směrem nahoru výrazně snižuje riziko kompromitace účtu a zároveň může zvýšit uživatelský komfort. Minimem je přestat používat SMS. Cílovým stavem pro kritické účty a organizace je ověřování odolné vůči phishingu prostřednictvím hardwarového klíče nebo platformového autentikátoru FIDO, s promyšleným záložním mechanismem a důsledným dohledem.