Ústup od klasického ověřování pomocí SMS: důvody a přechod k modernějším metodám

Deprekácia klasického SMS overenia: Dôvody a prechod na modernejšie metódy

Proč uvažovat o náhradě klasického ověřování pomocí SMS

SMS kódy se po léta používaly jako rychlý způsob ověřování identity (2FA/MFA). Jejich výhodou je univerzálnost – téměř každý má telefonní číslo a může přijímat SMS. Jsou však spojeny s rostoucími bezpečnostními riziky, provozními náklady a omezeními uživatelského prostředí. Tento článek vysvětluje, proč tradiční ověřování pomocí SMS přestává stačit, jaké existují bezpečnější alternativy a kdy a jak je zavádět bez ztráty konverzí či dostupnosti.

Rizikový profil SMS: kde jsou objektivní slabiny

  • SIM swap a přenos čísla: Útočník zařídí přesměrování nebo duplikát SIM a zachytí kódy. Oběť to zjistí pozdě.
  • Slabiny signalizačních sítí: Historicky známé technické nedostatky signalizační infrastruktury umožňovaly v určitých scénářích odposlech či přesměrování SMS.
  • Phishing a man-in-the-middle: Protože kód je artefakt založený na znalosti/držení, který není vázán na relaci, lze jej vylákat a použít jinde.
  • Malware a překryvná oznámení: Škodlivé mobilní aplikace dokážou číst oznámení a zprávy a odesílat kódy útočníkovi.
  • Provozní limity: Doručení není zaručeno, závisí na roamingu, pokrytí a filtrování operátorem; mezinárodní SMS jsou drahé a náchylné k blokování.
  • Tření v uživatelském prostředí: Přepisování kódů, zpoždění, nespárování s relací a matoucí časové limity snižují konverze.

Kdy má SMS ještě smysl a kdy už ne

  • Nízké riziko + široká veřejnost: Jednorázové potvrzení akce s nízkou hodnotou u uživatelů bez chytrého telefonu. I tak zvažte alternativy bez telefonního čísla (např. e-mailový odkaz/OTP s omezeními).
  • Střední riziko: Při přihlašování ke spotřebitelským účtům upřednostněte TOTP/push/biometrii a SMS ponechte jen jako poslední zálohu.
  • Vysoké riziko (finance, administrace, vývoj infrastruktury): SMS není vhodná jako primární faktor. Upřednostněte FIDO2/WebAuthn (bez hesla nebo jako MFA) nebo alespoň push s párováním čísel.

Alternativy k SMS: spektrum možností

  • FIDO2/WebAuthn (bezpečnostní klíče, platformní klíče/passkeys): Kryptograficky silná vazba na doménu, odolnost vůči phishingu, rychlé a pohodlné použití. Funguje prostřednictvím hardwarového klíče nebo integrovaného klíče v zařízení s biometrií.
  • Passkeys (synchronizovaná pověření FIDO): Pohodlné použití napříč zařízeními, biometrie, ochrana proti phishingu. Výborná volba pro spotřebitelské aplikace.
  • Push oznámení s párováním čísel (number matching): Omezují potvrzování „naslepo“; uživatel musí porovnat kód na obrazovce a v aplikaci.
  • Aplikace TOTP (časové kódy): Fungují offline, jsou levné a široce podporované. Jsou méně odolné vůči phishingu než FIDO, ale lepší než SMS.
  • Hardwarové tokeny (HOTP/TOTP/FIDO): Pro regulovaná/firemní prostředí a administrátory.
  • Magic link (proklik z e-mailu): Vhodný pro nízké riziko a zlepšení uživatelského prostředí; nutná je ochrana e-mailu a opatření proti phishingu.
  • Signály vázané na zařízení: Šifrované úložiště přímo v zařízení + biometrie (např. „schválit v této aplikaci“). Vhodné pro mobilní prostředí.

Porovnání metod podle rizik a použitelnosti

Metoda Ochrana proti phishingu Odolnost vůči SIM/SS7 Offline Uživatelské prostředí Náklady
SMS kód Slabá Slabá Částečně Průměrné Vysoké (mezinárodně)
TOTP (aplikace) Průměrná Vysoká Ano Dobré Nízké
Push + párování čísel Dobrá Vysoká Ne Výborné Nízké/Střední
FIDO2 / Passkeys Výborná Výborná Ano (lokálně) Výborné Nízké po zavedení
Hardwarový token Výborná Výborná Ano Dobré (po zaškolení) Střední/Vyšší
Magic link Průměrná (vázaná na e-mail) Vysoká Ne Výborné Nízké

Modelování hrozeb: vybírejte podle aktérů a hodnoty

  • Kriminální podvody + phishing: Vyžadují metody s vazbou na původ (origin binding, FIDO2) nebo alespoň number matching u push oznámení.
  • Převzetí telefonního čísla: Odstraňte závislost na čísle – neukládejte ho jako primární faktor ani pro obnovu účtu.
  • Malware v mobilu: Minimalizujte zobrazování kódů v oznámeních; upřednostněte potvrzení přímo v zařízení s biometrickým ověřením.

Uživatelské prostředí a přístupnost: bezpečnost bez ztráty konverzí

  • Autentizace „step-up“: Silnější faktor vyžadujte pouze u rizikových akcí (nové zařízení, neobvyklé místo, vysoká částka).
  • Preferované možnosti: Nabídněte FIDO/passkey na prvním místě, ale vždy ponechte bezpečnou zálohu (TOTP, podpora).
  • Přístupnost: VoiceOver/TalkBack, velká tlačítka, alternativy pro uživatele bez chytrého telefonu (hardwarový token, kód zaslaný e-mailem s upozorněními).

Obnova účtu a scénáře break glass

  • Jednorázové záložní kódy: Vygenerované při registraci, uložené offline.
  • Více zařízení/passkeys: Umožněte přidat více zařízení; minimalizuje to potřebu kontaktovat podporu.
  • Ověření identity: Při ruční obnově použijte asynchronní postupy, které nevyžadují přidání nových citlivých údajů, a uplatněte princip nezbytného minima.

Telefonní číslo: pravidla správné praxe, pokud ho musíte mít

  • Ne jako primární faktor: Telefon slouží pouze k sekundárním oznámením nebo jako dočasná záloha.
  • Detekce rizikových čísel: Identifikujte VoIP/virtuální či nedávno recyklovaná čísla; pro kritické procesy se jim vyhněte.
  • Odhlášení a smazání: Umožněte uživateli odstranit číslo, pokud přejde na silnější metody.

Zavedení alternativ: migrační strategie v šesti krocích

  1. Audit a segmentace: Kdo používá SMS, pro jaké procesy a v jakých zemích? Zmapujte rizika a náklady.
  2. Volba cílového stavu: Pro spotřebitele: passkeys + push/TOTP. Pro administrátory: FIDO2 + hardwarové zálohy. Odstraňte SMS z primárních procesů.
  3. Pilotní provoz a A/B test: Nejprve zapojte skupinu s vysokou digitální gramotností; měřte konverze, dobu a míru selhání.
  4. Zaškolení a osvěta: Krátké návody, jasné výzvy „Přidejte si passkey“, odměny (např. menší tření při dalších přihlášeních).
  5. Postupné omezování SMS: Zvyšujte cenové a uživatelské náklady spojené s SMS (poslední možnost, kratší platnost) a souběžně propagujte bezpečnější metody.
  6. Vyřazení a plán ukončení podpory (sunset): Po dosažení potřebného pokrytí přesuňte obnovu účtu mimo telefonní číslo a vypněte SMS pro vysoce rizikové akce.

Měření úspěchu: důležité metriky

  • Úspěšnost přihlášení a doba do dokončení podle metody.
  • Míra phishingových incidentů a neoprávněných přístupů před migrací a po ní.
  • Náklady na autentizaci (telekomunikace vs. infrastruktura pro push/FIDO).
  • Podíl uživatelů s více zaregistrovanými faktory a počet požadavků na podporu kvůli obnově účtu.

Specifická prostředí: bankovnictví, veřejná správa, podniky

  • Finanční a regulované oblasti: Upřednostněte FIDO2 nebo alespoň vícefaktorové schvalování s kryptografickou vazbou na transakci (podpis konkrétních atributů, nikoli pouze „částečné potvrzení“).
  • Podnikové prostředí: Bezpečnostní klíče pro administrátory a vývojáře; SSO s WebAuthn pro zaměstnance; SMS zakázána pro privilegované účty.
  • Veřejné služby: Kombinace metod (passkeys + TOTP + asistované kanály pro digitálně znevýhodněné), se silným důrazem na přístupnost.

Bezpečnostní detaily, na kterých záleží

  • Vazba na původ a challenge-response: Metoda má podepisovat výzvu vázanou na doménu/relaci, nikoli pouze přenášet kód.
  • Párování čísel u push namísto potvrzení „Approve“ naslepo.
  • Krátká platnost a kódy vázané na relaci, pokud jsou nezbytné (např. TOTP).
  • Detekce anomálií: Nové zařízení, netypická geolokace, rychlé sekvence – spouštějí autentizaci step-up.

Časté omyly při nahrazování SMS

  • „Passkeys jsou jen pro nejnovější zařízení“: Široká podpora napříč operačními systémy a prohlížeči existuje; přesto ponechte alternativu.
  • „TOTP vždy stačí“: Je lepší než SMS, ale stále jej lze zneužít při phishingu; při vysokém riziku upřednostněte FIDO.
  • „Magic link je vždy bezpečný“: Záleží na bezpečnosti e-mailu; použijte ochranná opatření (vazba odkazu na relaci, krátká doba platnosti, detekce anomálií).

Praktický kontrolní seznam pro tým správy identity

  • Máme definované rizikové procesy a přiřazené minimální úrovně autentizace?
  • Nabízíme FIDO2/Passkeys jako výchozí možnost při nových registracích?
  • Je MFA prostřednictvím push oznámení chráněna pomocí number matching a omezená na konkrétní relaci?
  • Má každý účet alespoň dva nezávislé faktory + záložní kódy?
  • Jsou telefonní čísla vyloučena z obnovy účtu, nebo alespoň nejsou jedinou možností?
  • Sledujeme metriky zneužití a postupujeme podle plánu postupného ukončení podpory SMS (sunset)?

Kdy a proč se od SMS odklonit

Klasické ověřování pomocí SMS splnilo svou historickou úlohu, dnes však často neodpovídá rizikům ani očekáváním. Pokud chráníte hodnotná aktiva nebo čelíte phishingu a útokům typu SIM swap, je čas přejít na FIDO2/passkeys a push s párováním, přičemž SMS ponechte pouze jako nouzový kanál. Správně zvolená migrační strategie vám umožní zvýšit bezpečnost, snížit náklady a zároveň zlepšit uživatelské prostředí. Klíčem je kombinace silné kryptografie, dobrého uživatelského prostředí a rozumné zálohy.