Dvoufázové ověření: jak zabezpečit účty

Dvoufázové ověření: jak zabezpečit účty

Dvoufázové ověření je pojistka, která k tvému heslu přidá druhý zámek, takže samotné prozrazené heslo útočníkovi ke vstupu nestačí. Přihlášení pak vyžaduje dvě různé věci: něco, co znáš, a něco, co máš u sebe. V tomhle textu se dozvíš, jaké typy druhého faktoru existují, který je nejslabší a proč, jak ověření zapnout u nejdůležitějších účtů a co dělat, když přijdeš o telefon.

Ve zkratce

  • Dvoufázové ověření znamená, že k přihlášení potřebuješ heslo a ještě druhý faktor, typicky kód z aplikace nebo z hardwarového klíče.
  • Samotné heslo nestačí: uniká v databázích, dá se uhodnout, znovu použít nebo vylákat podvodem.
  • Nejsilnější faktory jsou hardwarový klíč a autentizační aplikace, nejslabší je kód přes SMS.
  • Vždy si vygeneruj záložní kódy a ulož je mimo telefon, ideálně vytištěné nebo ve správci hesel.
  • Při ztrátě telefonu tě zachrání právě záložní kódy nebo druhé zaregistrované zařízení.
  • Ani zapnuté ověření tě neochrání před vším: proti chytrému phishingu pomáhá hlavně hardwarový klíč.

Co je dvoufázové ověření a proč samotné heslo nestačí

Dva různé důkazy místo jednoho

Přihlašování stojí historicky na jediném důkazu: na hesle. Problém je, že heslo je informace, a informace se dá zkopírovat, odposlechnout nebo vylákat, aniž bys o tom věděl. Dvoufázové ověření přidává druhý, nezávislý důkaz. Nejčastěji se kombinuje něco, co znáš (heslo), s něčím, co máš fyzicky u sebe (telefon nebo klíč). Aby se útočník dostal dovnitř, musel by získat obojí najednou, což je řádově těžší.

Klíčové slovo je nezávislost. Kdyby oba faktory ležely na jednom místě, ochrana ztrácí smysl. Proto má smysl mít heslo v hlavě nebo ve správci hesel a druhý faktor na samostatném zařízení. Útok, který prolomí jednu vrstvu, tak ještě neprolomí druhou.

Proč heslo padá tak snadno

Hesla unikají po tisících v databázích služeb, které nezvládly zabezpečení. Lidé navíc to samé heslo používají na desítkách webů, takže jeden únik otevře všechny účty naráz. K tomu se přidává hádání slabých hesel a takzvané krmení přihlašovacích formulářů uniklými kombinacemi. Silné a unikátní heslo tohle riziko snižuje, ale nikdy ho nesmaže úplně, protože heslo pořád zůstává jen kusem textu, který lze získat.

Dvoufázové ověření mění rovnici. I když tvoje heslo leží v uniklé databázi, bez druhého faktoru je útočníkovi k ničemu. Právě proto je zapnutí druhého faktoru na klíčových účtech ta nejlevnější a nejúčinnější věc, kterou pro svou bezpečnost uděláš.

Typy druhého faktoru a jejich síla

SMS kód a proč je nejslabší

Nejrozšířenější metoda je kód poslaný esemeskou. Funguje na jakémkoli telefonu a nastaví se za minutu, což je jediná její výhoda. Slabin má ale hodně. Útočník dokáže přesvědčit operátora, aby tvé číslo přenesl na svou SIM, a kódy pak chodí jemu. Zprávy se dají odchytit i na úrovni telefonních sítí a hlavně se falešná stránka může zeptat na kód rovnou a ty jí ho v dobré víře napíšeš.

SMS proto ber jako nouzové řešení, když služba nic lepšího nenabízí. Je to pořád nesrovnatelně víc než samotné heslo, ale jakmile máš na výběr, přejdi na silnější metodu. Stejně slabá je varianta s kódem přes e mail, protože e mailová schránka bývá tím účtem, který chceš chránit nejvíc.

Autentizační aplikace

Aplikace v telefonu generuje každých pár desítek sekund nový šestimístný kód. Kód vzniká přímo v zařízení z tajemství, které si aplikace uložila při nastavení, takže nic neputuje po síti a nedá se odchytit cestou. Tím padá většina slabin esemesky. Přepnutí telefonního čísla útočníkovi nepomůže a odposlech sítě taky ne.

Nevýhoda je, že kód pořád můžeš omylem zadat na podvodné stránce. Aplikace ti totiž neřekne, kam kód patří. Přesto je to výrazný skok v bezpečnosti a pro naprostou většinu lidí ideální kombinace pohodlí a ochrany. Při zakládání si aplikace obvykle nabídne uložení tajemství, aby šlo obnovit na novém telefonu, což řeší i ztrátu zařízení.

Hardwarový klíč a biometrie

Hardwarový klíč je malý předmět, který zasuneš do počítače nebo přiložíš k telefonu. Přihlášení potvrdíš dotykem. Jeho velká výhoda je, že si ověřuje adresu stránky a s podvodnou doménou odmítne spolupracovat. To ho dělá odolným i proti phishingu, který ostatní metody neustojí. Je to nejsilnější běžně dostupná ochrana, vhodná pro nejcennější účty.

Biometrie, tedy otisk prstu nebo sken obličeje, obvykle nefunguje jako samostatný druhý faktor posílaný přes internet. Slouží spíš k tomu, aby odemkla klíč nebo aplikaci přímo v zařízení. Biometrický údaj tak neopouští telefon a je to pohodlný způsob, jak potvrdit svou totožnost, aniž bys pořád opisoval kódy.

Jak dvoufázové ověření zapnout u hlavních účtů

Kde nastavení hledat

Postup se u jednotlivých služeb liší jen v detailech. Přihlas se, otevři nastavení účtu a najdi sekci s názvem zabezpečení nebo přihlašování. Tam bývá položka dvoufázové ověření, dvoukrokové ověření nebo ověření ve dvou krocích. Služba tě provede krok za krokem: vybereš metodu, potvrdíš ji jedním testovacím kódem a hotovo.

Pořadí, ve kterém účty zabezpečíš, není náhodné. Nejdřív e mail, protože přes něj se resetují hesla ke všemu ostatnímu. Kdo ovládne tvou schránku, ovládne postupně i zbytek. Hned po e mailu následuje internetové bankovnictví a účty, kde máš uložené platební údaje.

Mail, banka a sociální sítě

U e mailu zvol autentizační aplikaci nebo hardwarový klíč, ne esemesku. Schránka je kořen tvé digitální identity a zaslouží si nejsilnější dostupnou ochranu. U bankovnictví často nemáš na výběr, protože banka řídí metody sama, obvykle přes svou aplikaci s potvrzením přímo v ní. To je v pořádku, potvrzování v bankovní aplikaci patří mezi silnější způsoby.

U sociálních sítí a dalších služeb postupuj stejně. Projdi si účty, na kterých ti záleží, a všude, kde to jde, přepni z esemesky na aplikaci nebo klíč. Nezapomeň na účty, které používáš k přihlašování jinam, protože jejich prolomení otevře i navázané služby. Každý takový účet je jako hlavní klíč od domu.

Záložní kódy a kam je uložit

Co záložní kódy jsou

Při zapnutí ověření ti služba nabídne sadu jednorázových záložních kódů. Je to seznam náhodných čísel, z nichž každé použiješ jednou. Slouží pro chvíli, kdy nemáš po ruce druhý faktor, třeba když ti vybije nebo se ztratí telefon. Bez nich se totiž může stát, že se do vlastního účtu nedostaneš ani ty.

Kódy si vygeneruj hned při nastavení a neodkládej to. Až budeš telefon skutečně potřebovat nahradit, obvykle na generování záložních kódů nedosáhneš, protože k tomu potřebuješ být přihlášený. Proto se o ně postarej dopředu, dokud máš přístup jistý.

Kam je bezpečně schovat

Zásada je jednoduchá: kódy nesmí ležet na stejném zařízení jako druhý faktor. Když by ses přihlašoval telefonem a kódy měl v poznámkách téhož telefonu, ztráta mobilu tě připraví o obojí. Dobré místo je vytištěný papír v šuplíku nebo trezoru, případně důvěryhodný správce hesel, který sám chráníš silným heslem a druhým faktorem.

Vyhni se ukládání kódů do nezašifrovaného souboru na ploše nebo do e mailu s předmětem, který na ně upozorní. Ber je jako náhradní klíče od bytu. Uložíš je tam, kde je najdeš ty, ale ne první zloděj, který se rozhlédne. Použité kódy si odškrtávej, ať víš, kolik jich ještě máš.

Co dělat při ztrátě telefonu

Okamžité kroky

Ztráta telefonu není konec světa, pokud ses připravil. Nejdřív se přihlas na svých klíčových účtech ze záložního zařízení pomocí uložených záložních kódů. Jakmile jsi uvnitř, odeber ztracený telefon jako důvěryhodné zařízení a znovu nastav druhý faktor na novém přístroji. Tím starý telefon okamžitě ztratí schopnost cokoli potvrdit.

Souběžně zavolej operátorovi a nech si zablokovat SIM. Bráníš tak zneužití případných esemesek a čísla samotného. Pokud jsi na telefonu měl bankovní aplikaci, kontaktuj i banku, aby přístup z toho zařízení zneplatnila.

Jak se pojistit dopředu

Nejlepší obrana je mít víc než jednu cestu dovnitř. Zaregistruj si u důležitých účtů dva faktory, třeba aplikaci v telefonu a hardwarový klíč v šuplíku. Když jeden ztratíš, druhý tě pustí dál. Autentizační aplikace s bezpečnou zálohou tajemství umožní obnovu na novém telefonu bez ztráty přístupu.

Pravidelně si ověř, že tvoje záložní kódy pořád platí a víš, kde jsou. Prevence je tady mnohem levnější než náprava. Získat zpět zablokovaný účet přes zákaznickou podporu bývá zdlouhavé a někdy to nevyjde vůbec.

Phishing a proč tě 2FA neochrání před vším

Jak podvod obchází kódy

Dvoufázové ověření chrání proti krádeži hesla, ne proti tvé vlastní ochotě něco potvrdit. Phishing funguje tak, že tě falešná stránka požádá o přihlášení, ty zadáš heslo i kód a útočník je v reálném čase přepošle skutečné službě. Kód projde, protože je platný, a útočník získá přihlášenou relaci. Aplikace ani esemeska tomu nezabrání, protože netuší, komu kód píšeš.

Proti tomuhle útoku pomáhá jediná metoda spolehlivě: hardwarový klíč, který si sám kontroluje adresu stránky. Na podvodné doméně prostě odmítne potvrdit a útok se zastaví. Proto má u nejcennějších účtů smysl zvolit právě klíč.

Co ještě ověření neřeší

Druhý faktor nepomůže, když máš v zařízení škodlivý program, který krade data přímo z prohlížeče. Nepomůže ani proti tomu, když někoho pustíš k odemčenému počítači. A neochrání účet, u kterého jsi ověření nezapnul. Bezpečnost je řetěz a druhý faktor je jen jeden z jeho článků, i když jeden z nejsilnějších.

Ber proto ověření jako základ, na který stavíš další návyky: unikátní hesla ve správci, aktualizovaný systém a zdravou nedůvěru k odkazům v neočekávaných zprávách. Žádný jednotlivý nástroj tě neochrání sám, ale dohromady dělají útok tak drahý, že se útočníkovi nevyplatí.

Pět kroků k zapnutí dvoufázového ověření

  1. Začni u e mailu. Otevři nastavení zabezpečení své hlavní schránky a zapni ověření jako první, protože přes e mail se resetuje přístup ke všemu ostatnímu.
  2. Zvol silnou metodu. Vyber autentizační aplikaci nebo hardwarový klíč. Esemesku ber jen tam, kde nic lepšího není.
  3. Ulož záložní kódy. Vygeneruj si je hned a schovej mimo telefon, na papír nebo do chráněného správce hesel.
  4. Přidej druhý faktor navíc. Zaregistruj druhé zařízení nebo náhradní klíč, aby tě ztráta jednoho nezamkla venku.
  5. Projdi zbylé účty. Postupně zapni ověření u bankovnictví, sociálních sítí a všude, kde máš uložené platební nebo osobní údaje.

Pokud tě zajímá i širší kontext, projdi si podrobný průvodce výběr bezpečnostní kamery, kde najdeš srovnávací tabulky i rozhodovací postup.

Často kladené otázky

Je dvoufázové ověření to samé co dvoukrokové?

V praxi se oba pojmy používají zaměnitelně pro přidání druhého kroku k přihlášení. Odborně bývá rozdíl v tom, zda jde o dva různé typy důkazu, nebo o dva kroky téhož typu. Pro běžného uživatele je podstatné, že jde o stejnou ochranu navíc k heslu.

Musím druhý faktor zadávat při každém přihlášení?

Obvykle ne. Většina služeb ti nabídne označit zařízení jako důvěryhodné, takže se pak druhý faktor vyžaduje jen občas nebo při přihlášení z nového místa. Na cizím počítači tuto možnost nikdy nezaškrtávej a raději se hned odhlas.

Co když nemám chytrý telefon?

Autentizační aplikaci nahradí hardwarový klíč, který funguje i bez telefonu. Některé služby umí posílat kódy na tlačítkový telefon přes esemesku, což je slabší, ale pořád lepší než nic. Vždycky si navíc ulož záložní kódy pro případ nouze.

Je bezpečnější aplikace, nebo SMS?

Aplikace je výrazně bezpečnější. Kód vzniká přímo v zařízení a neputuje po telefonní síti, takže odpadá riziko přenosu čísla i odposlechu. SMS ber jako nouzovou variantu tam, kde služba nic jiného nenabízí.

Ochrání mě dvoufázové ověření před podvodnou stránkou?

Ne úplně. Chytrý phishing tě přiměje zadat kód na falešné stránce a útočník ho okamžitě zneužije. Spolehlivě proti tomu chrání jen hardwarový klíč, který si sám ověřuje adresu a na podvodné doméně odmítne potvrdit.

Přijdu o účet, když ztratím telefon?

Nemusíš, pokud ses připravil. Do účtu se dostaneš přes záložní kódy nebo přes druhé zaregistrované zařízení a ztracený telefon pak odebereš. Právě proto si kódy ulož dopředu a měj u důležitých účtů víc než jeden faktor.

Další články z této rubriky