tbhost.eu
Heslá, bezpečnosť a AI v praxi

tbhost.eu / Heslá a prihlasovanie · Aktualizované 19. septembra 2026

Dvojfaktorové overenie: SMS, aplikácia alebo kľúč

Tri kľúče vedľa seba: tenký ohnutý, obyčajný plochý a masívny mosadzný.
Stručná odpoveďTri bežné druhy druhého faktora chránia pred rôznymi vecami. SMS zastaví útočníka s uniknutým heslom, ale nie phishing ani výmenu SIM karty. Aplikácia s jednorazovým kódom rieši výmenu SIM, phishing nie. Bezpečnostný kľúč alebo passkey podľa štandardu FIDO2 zastaví aj phishing, lebo do overenia vstupuje adresa webu.

Dvojfaktorové overenie znamená, že k prihláseniu nestačí vedieť heslo, ale treba aj niečo mať. Rozdiely medzi jednotlivými formami sú väčšie, než sa zdá.

SMS kód

Najrozšírenejšia a najslabšia možnosť. Má dva problémy.

Prvým je výmena SIM karty. Útočník presvedčí operátora, že stratil telefón, nechá si preniesť číslo na svoju kartu a prijme kód namiesto vás. Nepotrebuje na to technické znalosti, stačí mu o vás vedieť dosť na to, aby prešiel overením na zákazníckej linke.

Druhým je phishing. Podvrhnutá stránka si vypýta heslo aj kód a oboje v reálnom čase prepošle skutočnej službe. Kód z SMS je len číslo, ktoré nijako nesúvisí s adresou, na ktorej ho zadávate.

Napriek tomu platí, že SMS je výrazne lepšia než nič. Ak služba nič iné neponúka, zapnite ju.

Aplikácia s jednorazovým kódom

Aplikácie ako Aegis, Ente Auth alebo 2FAS generujú šesťciferný kód, ktorý sa mení každých tridsať sekúnd. Funguje to podľa otvoreného štandardu TOTP: služba aj aplikácia zdieľajú tajomstvo a obe z neho spolu s aktuálnym časom počítajú ten istý kód.

Oproti SMS to rieši problém s výmenou SIM karty a funguje aj bez signálu. Neochráni to však pred phishingom v reálnom čase, lebo kód je opäť len číslo, ktoré môžete zadať na nesprávnej stránke.

Pri nastavovaní si odložte záložné kódy. Keď stratíte telefón a nemáte ich, o účet spravidla prídete.

Bezpečnostný kľúč

Fyzický kľúč podľa štandardu FIDO2, prípadne passkey uložený v telefóne alebo v správcovi hesiel, funguje inak. Namiesto prepisovania kódu prebehne kryptografická výzva a odpoveď, pričom do nej vstupuje adresa webu.

To je zásadný rozdiel. Kľúč sa jednoducho neprihlási na inej doméne, než pre ktorú bol zaregistrovaný. Phishing tým prestáva fungovať, a to bez ohľadu na to, či podvrh rozpoznáte. Google po nasadení kľúčov u zamestnancov uviedol, že úspešný phishing na firemné účty klesol na nulu.

Porovnanie

FaktorChráni pred únikom heslaChráni pred phishingomChráni pred výmenou SIM
SMSánonienie
Aplikácia (TOTP)ánonieáno
Kľúč alebo passkeyánoánoáno

Kde začať

Nezapínajte to všade naraz, lebo to vzdáte. Začnite e-mailovou schránkou, lebo cez ňu sa dá resetovať takmer všetko ostatné. Potom pokračujte účtami, kde sú peniaze alebo prístup k vašej práci.

Ak si dvojfaktorové kódy ukladáte do toho istého správcu, v akom máte heslá, stráca druhý faktor časť zmyslu, lebo obe časti sú za jedným zámkom. Pri bežnom riziku je to prijateľný kompromis za pohodlie, pri účtoch s peniazmi to tak nerobte. Viac o trezoroch v článku Správcovia hesiel.

Časté otázky

Prečo je SMS najslabšia?

Pre dva dôvody: útočník si vie dať preniesť vaše číslo na svoju SIM kartu, a kód z SMS je len číslo, ktoré sa dá zadať aj na podvrhnutej stránke.

Čo sa stane, keď stratím telefón s aplikáciou?

Bez záložných kódov o účet spravidla prídete. Odložte si ich hneď pri nastavovaní, mimo toho telefónu.

Má zmysel ukladať kódy do správcu hesiel?

Pri bežnom riziku je to prijateľný kompromis za pohodlie. Pri účtoch s peniazmi nie, lebo obe časti prihlásenia sú potom za jedným zámkom.

Ďalšie témy

  1. Phishing: ako rozpoznať podvodný e-mail, SMS a falošnú stránku

    Phishing neláme heslo, dostane ho od vás. Ako ho spoznať podľa adresy, prečo nestačí kód z SMS a čo robiť, keď ste už klikli.

  2. Ako dlho trvá prelomiť heslo a prečo je dĺžka dôležitejšia než zložitosť

    Osemznakové heslo so všetkými špeciálnymi znakmi padne rýchlejšie než jednoduchá veta zo štyroch slov. Vysvetľujeme, prečo to tak je.

  3. Čo sú rainbow tables a prečo sa dnes už takmer nepoužívajú

    Predpočítané tabuľky boli dvadsať rokov postrachom slabo uložených hesiel. Skončila ich jedna jednoduchá obrana a rýchlosť grafických kariet.