Dvoufázové ověření, proč ho zapnout i u běžných účtů

Heslo je jediná věc, která stojí mezi vaším e-mailem a kýmkoli na internetu. Jenže hesla se dají odposlechnout, vylákat z vás podvodnou stránkou nebo prostě uniknout z databáze služby, u které jste si před osmi lety zakládali účet a dávno jste na ni zapomněli. Dvoufázové ověření je druhý zámek. Zapnete ho za dvě minuty a útočníkovi, který se k vašemu heslu dostane, tím zavřete dveře.

Většina lidí si ho spojuje s internetovým bankovnictvím, kde to banka nařizuje. U e-mailu, Facebooku nebo cloudu to ale bývá volitelné a tam se nejčastěji nezapne. Přitom právě e-mailový účet je ta nejcennější věc, kterou online máte.

Co dvoufázové ověření vlastně dělá

Princip je jednoduchý. K přihlášení už nestačí jedna informace, ale dvě různého typu. Něco, co víte, tedy heslo. A něco, co máte, typicky telefon nebo bezpečnostní klíč. Útočník může mít vaše heslo z úniku dat, ale pokud nemá fyzicky váš telefon, dál se nedostane.

Tomu druhému faktoru se někdy říká druhý krok nebo 2FA. Setkáte se i s označením vícefaktorové ověření, což je totéž rozšířené o možnost třetího faktoru, například otisku prstu. Pro běžné použití se názvy prakticky prolínají a nemá cenu se v nich zdržovat.

Důležité je, co se stane při útoku. Bez druhého faktoru stačí útočníkovi heslo a je uvnitř. S druhým faktorem potřebuje heslo i přístup k vašemu zařízení, což je řádově těžší. U cílených útoků to útočníka nezastaví vždy, u těch hromadných, které jedou automaticky na tisíce účtů najednou, téměř vždy.

Proč nestačí jen silné heslo

Silné heslo pomáhá proti hádání. Nepomáhá ale proti dvěma nejčastějším způsobům, jak se dnes hesla ztrácejí.

První je únik dat u služby. Když někdo prolomí databázi obchodu nebo fóra, heslo odtud odejde bez ohledu na to, jak dlouhé bylo. Pokud ho používáte i jinde, útočník ho rovnou zkusí na e-mailu a bance. Tomu se říká credential stuffing a běží to strojově.

Druhý je phishing. Napíšete heslo sám na stránku, která vypadá jako přihlášení do banky, ale není to ona. Poznat podvodnou zprávu jde, chce to ale vědět, na co se dívat, a tomu jsme se věnovali v článku o tom, jak poznat podvodný e-mail a co dělat, když jste na něj klikli. Ani ten nejpozornější člověk ale neodhalí všechno, zejména když zpráva přijde ve spěchu a vypadá věrohodně.

Dvoufázové ověření řeší oba případy. U úniku dat je heslo bez druhého faktoru bezcenné. U phishingu útočník sice získá heslo, ale musí z vás vylákat i jednorázový kód, a to v krátkém okně, než vyprší.

Metody od nejslabší po nejsilnější

Ne všechny druhé faktory jsou stejně dobré. Rozdíl je ale menší, než se zdá, protože i ta nejslabší metoda je výrazně lepší než žádná.

Kód přes SMS

Nejrozšířenější a nejpohodlnější. Má dvě slabiny. Zprávu lze odposlechnout a hlavně existuje útok zvaný SIM swap, při kterém se útočník vydává za vás u operátora a nechá si přepsat vaše číslo na novou SIM. Pak mu kódy chodí samy. Vyžaduje to ale přípravu a znalost vašich osobních údajů, takže běžný člověk tomu čelí zřídka.

Trend je nicméně jasný. Microsoft u firemních účtů v Entra ID nastavuje passkeys jako výchozí metodu přihlášení a ověřování přes SMS a telefonní hovory chce ukončit během roku 2027. Pokud máte volbu, berte SMS jako východisko, ne jako cíl.

Potvrzení v aplikaci služby

Přihlásíte se a na telefon přijde oznámení, kde kliknete na Ano. Takto to má Google, Apple i většina bank. Je to rychlé a proti phishingu to funguje lépe než SMS, protože se nic nepřepisuje. Pozor na jednu věc, na kterou útočníci hrají. Pokud vám potvrzení přijde a vy se právě nikam nepřihlašujete, nikdy ho neschvalujte, i kdyby přišlo pětkrát za sebou.

Autentizátor s jednorázovými kódy

Aplikace jako Google Authenticator, Microsoft Authenticator nebo Aegis generuje šestimístný kód, který se mění každých třicet sekund. Funguje offline, nepotřebuje signál ani data. Nevýhoda je v přenosu na nový telefon, o tom za chvíli.

Tahle metoda je dobrý kompromis pro účty, které nabízí jen SMS nebo autentizátor. Nastavení zvládnete sami, obvykle naskenováním QR kódu v nastavení zabezpečení daného účtu.

Passkey a hardwarový klíč

Passkey je přihlašovací údaj uložený v zařízení, odemykaný otiskem prstu nebo obličejem. Nikde se nepřepisuje, nelze ho vylákat podvodnou stránkou, protože je svázaný s konkrétní doménou. Hardwarový klíč jako YubiKey funguje podobně, jen je to fyzická věc do USB. Pro běžného člověka je passkey nejpraktičtější z bezpečnějších možností, protože ho podporuje Google, Apple, Microsoft i rostoucí počet dalších služeb.

Které účty zapnout jako první

Nemusíte to řešit u všeho najednou. Pořadí podle toho, co by vás nejvíc bolelo.

  • E-mail. Přes něj se resetují hesla ke všemu ostatnímu. Kdo má váš e-mail, má postupně všechno.
  • Internetové bankovnictví a platební aplikace. Tady to banka většinou vyžaduje sama, ale zkontrolujte, zda nemáte starší účet s volnějším nastavením.
  • Správce hesel. Jediné místo, kde máte všechna hesla pohromadě, si zaslouží druhý faktor bez diskuze.
  • Cloudové úložiště a firemní nástroje. U firemních dat jde o víc než o pohodlí, souvisí to i s tím, jak si vybrat cloudové úložiště pro malou firmu a jaké zabezpečení vlastně nabízí.
  • Sociální sítě. Hlavně pokud z nich komunikujete jako firma nebo spravujete stránku.

Pokud jste podnikatel a vaši lidé používají pracovní telefony, promyslete, kdo bude mít druhý faktor k firemním účtům a co se stane, až ten člověk odejde. Je to jedna z věcí, které se v praxi řeší pozdě, podobně jako další chyby při správě firemní mobilní flotily.

Záložní kódy, na co se zapomíná nejčastěji

Když u účtu zapnete druhý faktor, většina služeb vám nabídne sadu záložních kódů. Obvykle osm nebo deset jednorázových řetězců, kterými se přihlásíte, pokud telefon nemáte. Lidé je přeskočí, protože to vypadá jako něco pro později.

Právě tenhle krok rozhoduje o tom, jestli vás ztráta telefonu připraví o účet. Kódy si vytiskněte nebo zapište na papír a uložte je někam, kde je najdete za rok. Nedávejte je do poznámek v tom samém telefonu, který je tím druhým faktorem, a neposílejte si je e-mailem na účet, který tím chráníte.

Druhá pojistka je přidat ke každému důležitému účtu dvě různé metody, například autentizátor i passkey na druhém zařízení. Pokud jedna vypadne, dostanete se dovnitř tou druhou.

Jak nepřijít o přístup při výměně telefonu

Nejčastější potíž s dvoufázovým ověřením nejsou útočníci, ale nový telefon. Kódy z autentizátoru jsou svázané s tím starým zařízením a samy se nepřenesou, pokud o to nepožádáte.

Udělejte to v tomto pořadí. Ještě se starým telefonem v ruce si v autentizátoru zapněte synchronizaci nebo si vyexportujte účty, Google Authenticator i Microsoft Authenticator to dnes umí. Potom nastavte nový telefon a ověřte, že kódy fungují. Starý telefon resetujte až nakonec, ne předem. A pokud o telefon přijdete nečekaně, použijte záložní kódy a druhý faktor u všech účtů nastavte znovu na nové zařízení.

Časté otázky

Je dvoufázové ověření zdarma

U běžných služeb ano. Autentizátory jsou bezplatné aplikace, passkeys také. Platit budete jedině za hardwarový klíč, kde se ceny pohybují v řádu stokorun až vyšších stokorun podle modelu.

Co když nemám chytrý telefon

Pak zbývá SMS kód na obyčejný telefon, hardwarový klíč do počítače nebo u některých služeb ověření telefonním hovorem. Varianta vždycky existuje, jen bývá schovaná hlouběji v nastavení zabezpečení.

Zdrží mě to při každém přihlášení

Ne. Většina služeb nabízí volbu zapamatovat si toto zařízení, takže na svém notebooku a telefonu zadáte druhý faktor jednou za několik týdnů. Při přihlášení z cizího počítače se zeptá vždy, což je přesně to, co chcete.

Stačí mi dvoufázové ověření, nebo potřebuju i správce hesel

Jsou to dvě různé věci a dobře se doplňují. Správce hesel zajistí, že máte u každé služby jiné heslo, dvoufázové ověření chrání účet, i když se jedno z nich někam dostane. Pokud máte zvolit jen jedno, začněte druhým faktorem u e-mailu.

Může mi někdo druhý faktor ukrást

U SMS a jednorázových kódů ano, pokud vás přesvědčí, abyste mu kód nadiktovali, nebo vás dostane na podvodnou přihlašovací stránku. Proto platí jednoduché pravidlo. Jednorázový kód nikdy nikomu nečtěte po telefonu, ani když se ten člověk vydává za pracovníka banky nebo operátora. Žádná banka o kód takto nežádá.

You Might Also Like