Proč uvažovat o náhradě klasického ověřování pomocí SMS
SMS kódy se po léta používaly jako rychlý způsob ověřování identity (2FA/MFA). Jejich výhodou je univerzálnost – téměř každý má telefonní číslo a může přijímat SMS. Jsou však spojeny s rostoucími bezpečnostními riziky, provozními náklady a omezeními uživatelského prostředí. Tento článek vysvětluje, proč tradiční ověřování pomocí SMS přestává stačit, jaké existují bezpečnější alternativy a kdy a jak je zavádět bez ztráty konverzí či dostupnosti.
Rizikový profil SMS: kde jsou objektivní slabiny
- SIM swap a přenos čísla: Útočník zařídí přesměrování nebo duplikát SIM a zachytí kódy. Oběť to zjistí pozdě.
- Slabiny signalizačních sítí: Historicky známé technické nedostatky signalizační infrastruktury umožňovaly v určitých scénářích odposlech či přesměrování SMS.
- Phishing a man-in-the-middle: Protože kód je artefakt založený na znalosti/držení, který není vázán na relaci, lze jej vylákat a použít jinde.
- Malware a překryvná oznámení: Škodlivé mobilní aplikace dokážou číst oznámení a zprávy a odesílat kódy útočníkovi.
- Provozní limity: Doručení není zaručeno, závisí na roamingu, pokrytí a filtrování operátorem; mezinárodní SMS jsou drahé a náchylné k blokování.
- Tření v uživatelském prostředí: Přepisování kódů, zpoždění, nespárování s relací a matoucí časové limity snižují konverze.
Kdy má SMS ještě smysl a kdy už ne
- Nízké riziko + široká veřejnost: Jednorázové potvrzení akce s nízkou hodnotou u uživatelů bez chytrého telefonu. I tak zvažte alternativy bez telefonního čísla (např. e-mailový odkaz/OTP s omezeními).
- Střední riziko: Při přihlašování ke spotřebitelským účtům upřednostněte TOTP/push/biometrii a SMS ponechte jen jako poslední zálohu.
- Vysoké riziko (finance, administrace, vývoj infrastruktury): SMS není vhodná jako primární faktor. Upřednostněte FIDO2/WebAuthn (bez hesla nebo jako MFA) nebo alespoň push s párováním čísel.
Alternativy k SMS: spektrum možností
- FIDO2/WebAuthn (bezpečnostní klíče, platformní klíče/passkeys): Kryptograficky silná vazba na doménu, odolnost vůči phishingu, rychlé a pohodlné použití. Funguje prostřednictvím hardwarového klíče nebo integrovaného klíče v zařízení s biometrií.
- Passkeys (synchronizovaná pověření FIDO): Pohodlné použití napříč zařízeními, biometrie, ochrana proti phishingu. Výborná volba pro spotřebitelské aplikace.
- Push oznámení s párováním čísel (number matching): Omezují potvrzování „naslepo“; uživatel musí porovnat kód na obrazovce a v aplikaci.
- Aplikace TOTP (časové kódy): Fungují offline, jsou levné a široce podporované. Jsou méně odolné vůči phishingu než FIDO, ale lepší než SMS.
- Hardwarové tokeny (HOTP/TOTP/FIDO): Pro regulovaná/firemní prostředí a administrátory.
- Magic link (proklik z e-mailu): Vhodný pro nízké riziko a zlepšení uživatelského prostředí; nutná je ochrana e-mailu a opatření proti phishingu.
- Signály vázané na zařízení: Šifrované úložiště přímo v zařízení + biometrie (např. „schválit v této aplikaci“). Vhodné pro mobilní prostředí.
Porovnání metod podle rizik a použitelnosti
| Metoda | Ochrana proti phishingu | Odolnost vůči SIM/SS7 | Offline | Uživatelské prostředí | Náklady |
|---|---|---|---|---|---|
| SMS kód | Slabá | Slabá | Částečně | Průměrné | Vysoké (mezinárodně) |
| TOTP (aplikace) | Průměrná | Vysoká | Ano | Dobré | Nízké |
| Push + párování čísel | Dobrá | Vysoká | Ne | Výborné | Nízké/Střední |
| FIDO2 / Passkeys | Výborná | Výborná | Ano (lokálně) | Výborné | Nízké po zavedení |
| Hardwarový token | Výborná | Výborná | Ano | Dobré (po zaškolení) | Střední/Vyšší |
| Magic link | Průměrná (vázaná na e-mail) | Vysoká | Ne | Výborné | Nízké |
Modelování hrozeb: vybírejte podle aktérů a hodnoty
- Kriminální podvody + phishing: Vyžadují metody s vazbou na původ (origin binding, FIDO2) nebo alespoň number matching u push oznámení.
- Převzetí telefonního čísla: Odstraňte závislost na čísle – neukládejte ho jako primární faktor ani pro obnovu účtu.
- Malware v mobilu: Minimalizujte zobrazování kódů v oznámeních; upřednostněte potvrzení přímo v zařízení s biometrickým ověřením.
Uživatelské prostředí a přístupnost: bezpečnost bez ztráty konverzí
- Autentizace „step-up“: Silnější faktor vyžadujte pouze u rizikových akcí (nové zařízení, neobvyklé místo, vysoká částka).
- Preferované možnosti: Nabídněte FIDO/passkey na prvním místě, ale vždy ponechte bezpečnou zálohu (TOTP, podpora).
- Přístupnost: VoiceOver/TalkBack, velká tlačítka, alternativy pro uživatele bez chytrého telefonu (hardwarový token, kód zaslaný e-mailem s upozorněními).
Obnova účtu a scénáře break glass
- Jednorázové záložní kódy: Vygenerované při registraci, uložené offline.
- Více zařízení/passkeys: Umožněte přidat více zařízení; minimalizuje to potřebu kontaktovat podporu.
- Ověření identity: Při ruční obnově použijte asynchronní postupy, které nevyžadují přidání nových citlivých údajů, a uplatněte princip nezbytného minima.
Telefonní číslo: pravidla správné praxe, pokud ho musíte mít
- Ne jako primární faktor: Telefon slouží pouze k sekundárním oznámením nebo jako dočasná záloha.
- Detekce rizikových čísel: Identifikujte VoIP/virtuální či nedávno recyklovaná čísla; pro kritické procesy se jim vyhněte.
- Odhlášení a smazání: Umožněte uživateli odstranit číslo, pokud přejde na silnější metody.
Zavedení alternativ: migrační strategie v šesti krocích
- Audit a segmentace: Kdo používá SMS, pro jaké procesy a v jakých zemích? Zmapujte rizika a náklady.
- Volba cílového stavu: Pro spotřebitele: passkeys + push/TOTP. Pro administrátory: FIDO2 + hardwarové zálohy. Odstraňte SMS z primárních procesů.
- Pilotní provoz a A/B test: Nejprve zapojte skupinu s vysokou digitální gramotností; měřte konverze, dobu a míru selhání.
- Zaškolení a osvěta: Krátké návody, jasné výzvy „Přidejte si passkey“, odměny (např. menší tření při dalších přihlášeních).
- Postupné omezování SMS: Zvyšujte cenové a uživatelské náklady spojené s SMS (poslední možnost, kratší platnost) a souběžně propagujte bezpečnější metody.
- Vyřazení a plán ukončení podpory (sunset): Po dosažení potřebného pokrytí přesuňte obnovu účtu mimo telefonní číslo a vypněte SMS pro vysoce rizikové akce.
Měření úspěchu: důležité metriky
- Úspěšnost přihlášení a doba do dokončení podle metody.
- Míra phishingových incidentů a neoprávněných přístupů před migrací a po ní.
- Náklady na autentizaci (telekomunikace vs. infrastruktura pro push/FIDO).
- Podíl uživatelů s více zaregistrovanými faktory a počet požadavků na podporu kvůli obnově účtu.
Specifická prostředí: bankovnictví, veřejná správa, podniky
- Finanční a regulované oblasti: Upřednostněte FIDO2 nebo alespoň vícefaktorové schvalování s kryptografickou vazbou na transakci (podpis konkrétních atributů, nikoli pouze „částečné potvrzení“).
- Podnikové prostředí: Bezpečnostní klíče pro administrátory a vývojáře; SSO s WebAuthn pro zaměstnance; SMS zakázána pro privilegované účty.
- Veřejné služby: Kombinace metod (passkeys + TOTP + asistované kanály pro digitálně znevýhodněné), se silným důrazem na přístupnost.
Bezpečnostní detaily, na kterých záleží
- Vazba na původ a challenge-response: Metoda má podepisovat výzvu vázanou na doménu/relaci, nikoli pouze přenášet kód.
- Párování čísel u push namísto potvrzení „Approve“ naslepo.
- Krátká platnost a kódy vázané na relaci, pokud jsou nezbytné (např. TOTP).
- Detekce anomálií: Nové zařízení, netypická geolokace, rychlé sekvence – spouštějí autentizaci step-up.
Časté omyly při nahrazování SMS
- „Passkeys jsou jen pro nejnovější zařízení“: Široká podpora napříč operačními systémy a prohlížeči existuje; přesto ponechte alternativu.
- „TOTP vždy stačí“: Je lepší než SMS, ale stále jej lze zneužít při phishingu; při vysokém riziku upřednostněte FIDO.
- „Magic link je vždy bezpečný“: Záleží na bezpečnosti e-mailu; použijte ochranná opatření (vazba odkazu na relaci, krátká doba platnosti, detekce anomálií).
Praktický kontrolní seznam pro tým správy identity
- Máme definované rizikové procesy a přiřazené minimální úrovně autentizace?
- Nabízíme FIDO2/Passkeys jako výchozí možnost při nových registracích?
- Je MFA prostřednictvím push oznámení chráněna pomocí number matching a omezená na konkrétní relaci?
- Má každý účet alespoň dva nezávislé faktory + záložní kódy?
- Jsou telefonní čísla vyloučena z obnovy účtu, nebo alespoň nejsou jedinou možností?
- Sledujeme metriky zneužití a postupujeme podle plánu postupného ukončení podpory SMS (sunset)?
Kdy a proč se od SMS odklonit
Klasické ověřování pomocí SMS splnilo svou historickou úlohu, dnes však často neodpovídá rizikům ani očekáváním. Pokud chráníte hodnotná aktiva nebo čelíte phishingu a útokům typu SIM swap, je čas přejít na FIDO2/passkeys a push s párováním, přičemž SMS ponechte pouze jako nouzový kanál. Správně zvolená migrační strategie vám umožní zvýšit bezpečnost, snížit náklady a zároveň zlepšit uživatelské prostředí. Klíčem je kombinace silné kryptografie, dobrého uživatelského prostředí a rozumné zálohy.
