Dvoufázové ověření: SMS, aplikace a hardwarový klíč
Dvoufázové ověření přidává k heslu druhý krok, takže samotné uniklé heslo útočníkovi nestačí. Metody se liší v odolnosti: SMS je nejslabší, ale pořád mnohem lepší než nic, aplikace generující kódy je solidní střed a hardwarový klíč odolá i podvodné stránce. Pro většinu účtů doporučuji aplikaci a pro ty nejdůležitější klíč nebo passkey.
Princip dvou faktorů
Ověření stojí na kombinaci něčeho, co znáte, s něčím, co máte, nebo s něčím, čím jste. Heslo patří do první skupiny. Telefon či klíč do druhé, otisk prstu do třetí. Útočník, který získá heslo únikem nebo podvodem, pořád nemá vaše zařízení.
Služba po zadání hesla požádá o druhý důkaz. Obvykle jen na novém zařízení, na tom známém si přihlášení zapamatuje.
Kód v SMS
Služba pošle na telefonní číslo jednorázový kód. Nevyžaduje instalaci ničeho a zvládne to každý telefon, což je hlavní důvod, proč je tato metoda tak rozšířená.
Slabin je několik. Zprávy lze v některých případech zachytit, kód lze z člověka vylákat po telefonu nebo podvodnou stránkou a útočník může přesvědčit operátora, aby číslo převedl na jinou kartu SIM. Navíc jste závislí na signálu, což v zahraničí nebo na chalupě bývá potíž.
Aplikace generující kódy
Ověřovací aplikace počítá šestimístné kódy z tajného klíče, který si při nastavení vymění se službou naskenováním QR kódu, a z aktuálního času. Kód platí třicet sekund. Vše probíhá v telefonu, bez signálu i bez internetu.
Odpadá riziko převedení čísla i zachycení zprávy. Zůstává jedna slabina: kód lze stále opsat do podvodné stránky, která ho obratem použije.
Při výběru aplikace se podívejte, zda umí zálohu nebo přenos na nový telefon. Bez toho znamená ztracený přístroj ztracené kódy. Některé správce hesel umějí kódy generovat také, což je pohodlné, i když tím oba faktory skončí na jednom místě.
Potvrzení oznámením
Některé služby místo kódu pošlou do aplikace v telefonu dotaz, zda se přihlašujete. Stačí klepnout. Pohodlí má svou cenu: útočník se znalostí hesla může žádosti posílat opakovaně a spoléhat, že je člověk z únavy nebo omylem potvrdí. Lepší provedení proto vyžadují opsat číslo zobrazené na přihlašovací obrazovce. Žádost, kterou jste nevyvolali, nikdy nepotvrzujte a změňte heslo.
Hardwarový klíč
Malé zařízení do USB nebo s bezdrátovým čipem NFC, které se při přihlášení zasune nebo přiloží a potvrdí dotykem. Pracuje se standardem FIDO2. Klíč si při registraci vytvoří pro každou službu samostatný pár kryptografických klíčů a při přihlášení ověřuje i adresu webu.
Tohle je zásadní rozdíl. Na podvodné stránce s jinou adresou klíč prostě neodpoví, i kdyby byla napodobenina dokonalá. Není co opsat ani vylákat. Stejný princip používají passkeys uložené v telefonu, o nichž píšu v textu o tom, jak passkeys nahrazují hesla.
Nevýhodou je cena a nutnost mít klíč u sebe. Pořizují se proto dva, jeden na klíče a druhý jako záloha doma.
| Metoda | Odolnost vůči podvodné stránce | Co potřebujete | Hlavní slabina |
|---|---|---|---|
| SMS | nízká | telefon se signálem | převod čísla, vylákání kódu |
| Aplikace s kódy | nízká | telefon | kód lze opsat útočníkovi |
| Potvrzení oznámením | střední | telefon s internetem | potvrzení omylem |
| Hardwarový klíč | vysoká | klíč | ztráta bez záložního |
Záložní kódy
Při zapnutí dvoufázového ověření služba nabídne sadu jednorázových záložních kódů. Jsou určeny pro případ, že o telefon nebo klíč přijdete. Vytiskněte je, nebo uložte do správce hesel, a rozhodně ne jen do telefonu, o který byste mohli přijít spolu s ověřovací aplikací.
Tuhle část lidé přeskakují nejčastěji a pak se při výměně telefonu nedostanou do vlastního účtu. Obnova přístupu přes zákaznickou podporu trvá dny, pokud je vůbec možná.
Kde ověření zapnout
Pořadí bych volil podle toho, co by ztráta účtu způsobila. První je e-mail, protože se přes něj obnovují hesla všude jinde. Následuje účet u výrobce telefonu, správce hesel, cloudové úložiště a sociální sítě. Nastavení najdete obvykle v sekci zabezpečení pod názvem dvoufázové nebo dvoufaktorové ověření.
První krok
Nainstalujte si ověřovací aplikaci se zálohou a zapněte druhý faktor u e-mailu. Zabere to deset minut. Záložní kódy uložte hned, ne později. Pokud služba nabízí víc metod, nastavte dvě, třeba aplikaci a klíč, ať máte náhradní cestu. Častou chybou je ponechat SMS jako záložní metodu u účtu chráněného klíčem. Zabezpečení je pak jen tak silné jako ta nejslabší povolená možnost. Výchozí bod, tedy kvalitní heslo, popisuje přehled o silných heslech, a kam hesla i kódy ukládat, text o správcích hesel.
Zdroje
- Specifikace FIDO2 a WebAuthn, FIDO Alliance a World Wide Web Consortium (W3C)
- Digital Identity Guidelines (zvláštní publikace 800-63B), Národní institut standardů a technologie USA (NIST)
- Doporučení k vícefaktorové autentizaci, Národní úřad pro kybernetickou a informační bezpečnost
- RFC 6238 – algoritmus jednorázových hesel založený na čase (TOTP), Internet Engineering Task Force
Publikováno: 27. 04. 2026
Kategorie: bezpečnost