Aplikace pro ověřování je obecně bezpečnější než SMS pro běžné dvoufaktorové ověřování. Kódy TOTP se generují lokálně a nejsou závislé na bezpečnosti telefonního čísla. SMS zůstává užitečná, když nejsou k dispozici silnější metody, přináší však rizika spojená s mobilní sítí a procesem obnovy účtu.
Nejlepší dostupnou možností je často přístupový klíč nebo bezpečnostní klíč FIDO, protože odolává phishingu. Toto srovnání se zaměřuje na volbu mezi kódy generovanými aplikací a textovými zprávami.
Stručné srovnání
- Aplikace pro ověřování: funguje offline, eliminuje riziko výměny SIM karty, vyžaduje bezpečné zálohování a migraci zařízení.
- SMS: snadné zahájení, funguje bez samostatného autentizátoru, závisí na telefonní službě a kontrole nad číslem.
- Obě možnosti: představují zlepšení oproti přihlašování pouze pomocí hesla, ale i tak je lze obejít pomocí phishingu v reálném čase.
Jak funguje dvoufaktorová autentizace (2FA) pomocí autentizační aplikace
Během nastavení služba sdílí s aplikací soukromý tajný klíč. Aplikace tento klíč kombinuje s aktuálním časem a generuje dočasný kód, obvykle každých 30 sekund. Více se dozvíte v našem vysvětlení TOTP.
Kód se generuje přímo v zařízení. Běžný provoz TOTP nevyžaduje, aby poskytovatel posílal zprávu, ani aby měl telefon mobilní signál.
Jak funguje SMS 2FA
Po zadání hesla poskytovatel odešle dočasný kód na registrované telefonní číslo. Vy obdržíte zprávu a zadáte kód. Bezpečnost tohoto postupu závisí částečně na poskytovateli, mobilním operátorovi, telefonním účtu, zařízení a postupech pro obnovení.

Srovnání zabezpečení
Výměna SIM karet a útoky na telefonní čísla
SMS může být ohrožena, pokud útočník přesvědčí operátora, aby přesunul vaše číslo na jinou SIM kartu, nebo zneužije slabiny v systémech operátora a systémech pro obnovení. TOTP není vázáno na telefonní číslo, takže samotná výměna SIM karty nepřenese tajný kód autentizátoru.
Phishing
SMS i standardní autentizační kódy lze zadat na falešnou stránku a okamžitě předat skutečné službě. Vždy ověřujte doménu. Passkeys a bezpečnostní klíče jsou proti tomuto útoku bezpečnější volbou, protože ověření je vázáno na legitimní web.
Zachycení a doručení
SMS zprávy procházejí telekomunikační infrastrukturou a mohou být zpožděny nebo odhaleny náhledem na zařízení, propojenými aplikacemi, malwarem nebo narušením sítě. Generování kódů TOTP zůstává lokální, i když jej může stále ohrozit malware nebo odhalené tajné nastavení.
Riziko ztráty zálohy tajného klíče
Aplikace pro ověřování vyžadují plán pro případ ztráty nebo výměny zařízení. Synchronizace v cloudu může zlepšit obnovu, ale mění místo, kde jsou uloženy přihlašovací údaje. Zkontrolujte bezpečnostní model poskytovatele aplikace a chraňte jeho účet.
Pohodlí a spolehlivost
SMS jsou známé a nevyžadují téměř žádné nastavení, ale zprávy se mohou zpozdit při roamingu nebo v oblastech se slabým signálem. TOTP funguje offline a po nastavení je rychlý, ale migrace může být složitější, pokud aplikace nenabízí bezpečnou metodu přenosu.
U obou metod si uložte obnovovací kódy vydané poskytovatelem. Tyto nouzové kódy by měly být uloženy mimo zařízení používané pro běžné ověřování.
Kterou metodu byste si měli vybrat?
- Zvolte přístupový klíč nebo hardwarový bezpečnostní klíč, pokud to služba podporuje.
- V opačném případě si vyberte renomovanou autentizační aplikaci, nejlépe s ochranou zařízení a plánem obnovy.
- Používejte SMS, pokud je to jediný praktický druhý faktor, místo toho, abyste nechali 2FA deaktivovanou.
- Vyhněte se ponechání SMS jako zbytečné záložní možnosti u účtů s vysokou hodnotou, pokud vám poskytovatel umožňuje tuto možnost odstranit.
Kdy může být SMS stále vhodná
SMS může být jedinou podporovanou možností, pro konkrétního uživatele dostupnější alternativou nebo dočasným řešením při přechodu na silnější metodu. Rozhodnutí týkající se bezpečnosti by měla zohledňovat hodnotu účtu, pravděpodobné hrozby, požadavky na obnovení a použitelnost.
Jak přejít ze SMS na autentizační aplikaci
- Přihlaste se přes oficiální službu a otevřete nastavení zabezpečení.
- Před odstraněním stávající metody obnovení přidejte autentizační aplikaci.
- Naskenujte QR kód nebo zadejte instalační klíč na důvěryhodném zařízení.
- Ověřte nový kód TOTP.
- Stáhněte si nové kódy pro obnovení a bezpečně je uložte.
- Nový způsob ověření otestujte v samostatné relaci.
- SMS odstraňte až tehdy, když si budete jisti, že obnovení zůstává možné.
Náš kompletní kontrolní seznam pro nastavení 2FA pokrývá všechny fáze a běžné chyby.
Často kladené otázky
Je autentizační aplikace zcela bezpečná?
Ne. Rizika představují malware v zařízení, phishing, nezabezpečené zálohy a odhalené konfigurační klíče. Je silnější než SMS proti převzetí telefonního čísla, ale není tak odolná proti phishingu jako správně implementovaný přístupový klíč nebo bezpečnostní klíč.
Může autentizační aplikace fungovat bez SIM karty?
Ano. TOTP potřebuje uložený tajný kód a přesný čas zařízení, nikoli SIM kartu ani mobilní službu.
Je dvoufaktorová autentizace pomocí SMS lepší než žádná dvoufaktorová autentizace?
V mnoha běžných situacích ohrožení ano. Heslo spolu s SMS vytváří další bariéru. Pokud je k dispozici a je vhodná silnější varianta, použijte ji.
Mohu otestovat nastavovací klíč TOTP?
U účtu, který vlastníte nebo spravujete, můžete použít generátor dvoufaktorového ověřování v prohlížeči. S klíčem zacházejte stejně opatrně jako s heslem a nejprve si přečtěte naše informace o ochraně osobních údajů.
