Jak nastavit dvoufázové ověření a neztratit přístup
Dvoufázové ověření přidává k heslu druhý důkaz, že se přihlašuje skutečný majitel účtu. Může jít o potvrzení v telefonu, kód z autentizační aplikace, bezpečnostní klíč nebo přístupový klíč. Samotné zapnutí ale nestačí: potřebujete zvolit odolnou metodu, bezpečně uložit obnovu a vědět, co dělat při ztrátě telefonu. Následující postup je použitelný pro e-mail, sociální sítě, cloud i další důležité služby.
Začněte e-mailem a správcem hesel
E-mail obvykle obnovuje ostatní účty, proto jej zabezpečte jako první. Potom pokračujte správcem hesel, cloudem, bankou, sociálními sítěmi a pracovními službami. Před změnou ověřte aktuální telefon, záložní e-mail a přihlášená zařízení. Nesprávné obnovovací údaje mohou z bezpečnostního zlepšení udělat vlastní zámek.
Každý účet musí mít také unikátní dlouhé heslo. Druhý faktor neřeší opakované heslo ani nezabezpečenou obnovu. Hesla ukládejte ve správci a měňte je hlavně po úniku, podezřelém přihlášení nebo použití na falešné stránce.
SMS kód je lepší než samotné heslo, ale není nejsilnější
SMS je dostupná a pořád přidává významnou překážku. Je však závislá na mobilním čísle, signálu a ochraně účtu u operátora. Útočník může uživatele přesvědčit, aby kód přepsal na podvodnou stránku, nebo se pokusit převzít telefonní číslo. Pro důležité účty proto preferujte silnější podporovanou metodu.
Pokud služba nabízí pouze SMS, zapněte ji. U operátora nastavte bezpečný PIN a nikdy kód nediktujte volajícímu. Zpráva s kódem často uvádí, jakou operaci potvrzuje; když jste ji nezahájili, nic nepotvrzujte a zkontrolujte účet.
Autentizační aplikace funguje i bez mobilního signálu
Aplikace vytváří časově omezené kódy z tajného klíče sdíleného při nastavení. V účtu zvolte zabezpečení, dvoufázové ověření a autentizační aplikaci. Naskenujte QR kód pouze uvnitř oficiálního nastavení, zadejte zobrazený kód a dokončení ověřte. QR kód může umožnit vytvářet budoucí kódy, proto jej nefotografujte ani neposílejte.
Zjistěte, zda aplikace podporuje šifrovanou synchronizaci nebo bezpečný export. Obnova se mezi produkty liší. Neodinstalovávejte starý autentizátor, dokud nový telefon neotestujete u každého důležitého účtu.
Přihlašovací výzvy potvrzujte podle kontextu
Push výzva je pohodlná, ale útočník může uživatele unavovat opakovanými žádostmi. Potvrďte pouze přihlášení, které jste právě sami zahájili, a porovnejte zařízení, místo či zobrazené číslo. Nečekanou výzvu odmítněte. Některé služby nabízejí porovnání čísla, které omezuje bezmyšlenkovité klepnutí.
Google vysvětluje, že druhý krok významně pomáhá i po odcizení hesla. Ochrana však selže, pokud útočník přes falešný telefonát přiměje oběť výzvu schválit. Návod jak poznat falešnou SMS ukazuje typické nátlakové scénáře.

Bezpečnostní klíč chrání proti falešným doménám
Hardwarový klíč komunikuje s konkrétní internetovou doménou a je velmi odolný vůči phishingu. Hodí se pro správce hesel, administrátory, podnikatele a účty s vysokou hodnotou. Při registraci se řiďte přímo nastavením služby a chraňte PIN klíče. Jeden kus na svazku klíčů není úplný plán obnovy.
U důležitého účtu zaregistrujte dva klíče. Jeden používejte, druhý uložte na bezpečném odděleném místě. Před nákupem ověřte podporovaný standard a konektor pro všechna zařízení. Ztracený klíč odeberte z účtu z již přihlášeného důvěryhodného zařízení.
Přístupové klíče mohou nahradit heslo
Passkey neboli přístupový klíč používá kryptografii a odemyká se biometrikou nebo PINem zařízení. Není to obyčejné heslo uložené v telefonu a na falešné stránce jej obvykle nelze použít. Google uvádí, že přístupový klíč zároveň prokazuje držení zařízení, a může tak nahradit heslo i druhý krok.
Před aktivací zjistěte, kde se klíč synchronizuje a jak přidáte nové zařízení. Na sdíleném nebo cizím počítači nevytvářejte trvalý passkey. Zachovejte bezpečnou obnovu pro případ ztráty všech vlastních zařízení.
Záložní kódy uložte mimo telefon
Po zapnutí ochrany stáhněte jednorázové obnovovací kódy. Nevkládejte jedinou kopii do galerie nebo poznámky v telefonu, jehož ztrátu mají řešit. Vhodný je správce hesel a druhá vytištěná kopie v bezpečném místě. Kódy považujte za hesla: kdo je získá, může obejít běžný druhý faktor.
Po použití, zveřejnění nebo podezření na únik vytvořte novou sadu a starou zneplatněte. Do dokumentu si napište také oficiální adresu obnovy účtu, nikoli samotné heslo. Záložní metoda má být připravená před krizí.
Otestujte přihlášení dříve, než se odhlásíte všude
Po nastavení otevřete anonymní okno nebo druhé zařízení a proveďte celé přihlášení. Ověřte hlavní i jednu záložní metodu. Ponechte původní relaci aktivní, dokud test neprojde. Potom projděte seznam zařízení, odeberte neznámé relace a uložte datum kontroly.
Při výměně telefonu nejdříve přeneste autentizátor, passkeys a bankovní aplikace. Teprve potom staré zařízení vymažte podle postupu jak připravit telefon k prodeji. Tovární reset bez připravené obnovy může způsobit ztrátu přístupu.
Co dělat při ztrátě telefonu
Použijte záložní kód, druhý klíč, jiné přihlášené zařízení nebo oficiální obnovu. Ztracený telefon označte ve službě výrobce jako ztracený a požádejte operátora o blokaci SIM. Z účtů odeberte zařízení a změňte hesla tam, kde mohlo zůstat aktivní přihlášení.
Neinstalujte „obnovovací“ aplikaci z odkazu, který vám po ztrátě přijde. Podvodník může situaci využít k získání přístupu. Cloudová data mějte předem zálohovaná podle návodu jak zálohovat telefon.
Jednou za půl roku proveďte audit
Zkontrolujte registrované telefony, klíče, passkeys, obnovovací e-mail a číslo. Odeberte stará zařízení a ověřte dostupnost záložních kódů. Projděte bezpečnostní upozornění a aktivní relace. Audit proveďte také po změně čísla, zaměstnání nebo hlavního telefonu.
Nejdůležitější účty by neměly záviset na jediném zařízení. Dobrá sestava může být passkey nebo bezpečnostní klíč jako hlavní metoda, autentizační aplikace jako alternativa a kódy uložené offline. Konkrétní možnosti vždy určuje služba.
Kontrolní seznam bezpečného nastavení
- Začali jste hlavním e-mailem a správcem hesel.
- Vybrali jste nejsilnější podporovanou metodu.
- Nečekané výzvy automaticky odmítáte.
- Máte alespoň dvě nezávislé cesty obnovy.
- Záložní kódy neleží pouze v telefonu.
- Nové přihlášení jste skutečně otestovali.
- Stará zařízení jste odebrali z účtu.
- Máte naplánovanou pravidelnou kontrolu.
Dvoufázové ověření funguje nejlépe jako systém, ne jako jediné zatržítko. Silná hlavní metoda, nezávislá obnova a opatrnost při potvrzování zastaví většinu běžných pokusů o převzetí účtu.
Jak se bránit únavě z přihlašovacích výzev
Při MFA fatigue útočník zná heslo a opakovaně posílá potvrzovací žádosti, dokud uživatel jednu ze zmatku nepovolí. Každou nečekanou výzvu odmítněte. Potom změňte heslo a prověřte relace, protože samotná žádost naznačuje, že první krok mohl být kompromitován. Podpora po vás nemá chtít schválení „testovacího“ přihlášení.
Pokud služba podporuje porovnání čísla, zapněte je. Telefon pak vyžaduje číslo z obrazovky, na které se skutečně přihlašujete. Ještě odolnější je passkey nebo bezpečnostní klíč svázaný s pravou doménou. Omezte množství starých relací, aby bylo snadné poznat legitimní požadavek.
Ve firmě sérii výzev ihned oznamte správcům. Nepotvrzujte ji kvůli ukončení upozornění a nevypínejte ochranu. Soukromý uživatel má využít bezpečnostní přehled služby, odvolat neznámé relace a uložit relevantní upozornění.
Plán obnovy bez slabého zadního vchodu
Záložní e-mail chraňte stejně pečlivě jako hlavní účet. Telefonní číslo udržujte aktuální a účet operátora zabezpečte PINem. U účtu s vysokou hodnotou přidejte druhý hardwarový klíč a offline kódy místo spoléhání na snadno přesměrovatelnou SMS.
Sepište, kde se nachází druhý klíč, správce hesel a tištěné kódy, nikoli jejich plné tajné hodnoty v jednom nechráněném dokumentu. Nouzový přístup důvěryhodné osoby nastavte pouze funkcí, kterou služba nabízí.
Plán otestujte bez rušení hlavní metody. Ověřte, že kód je čitelný, klíč registrovaný a obnovovací kontakt dosažitelný. Novou bezpečnější metodu nejprve přidejte a vyzkoušejte; starou odstraňte až poté.
U společných rodinných nebo firemních účtů nesdílejte jednu autentizační aplikaci improvizovaným fotografováním QR kódu. Každý oprávněný člověk má mít vlastní identitu a vlastní druhý faktor, pokud to služba podporuje. Správce pak může odebrat jediného uživatele bez změny ochrany všem ostatním a audit ukáže, kdo operaci provedl. Sdílený nouzový účet chraňte dvěma evidovanými klíči a jeho použití pravidelně kontrolujte.
Pozor také na obnovu přes pracovní helpdesk. Útočník může zkusit sociální inženýrství a požádat o vypnutí druhého faktoru. Organizace má ověřovat totožnost jiným předem dohodnutým postupem, nikoli podle informací, které lze získat ze sociálních sítí. Jako uživatel nikdy neposílejte záložní kód technikovi e-mailem nebo v chatu. Kód zadáváte sami pouze na pravé přihlašovací stránce. Dobře nastavená obnova má být dostatečně dostupná pro majitele a současně obtížná pro člověka, který zná jen jeho heslo a veřejné údaje.
Nakonec si nastavte připomínku kontroly za šest měsíců. Během ní vyřadíte starý telefon, prověříte druhý klíč, obnovovací kontakty a zbývající kódy. Pět minut pravidelné údržby zabrání tomu, aby bezpečnostní plán po změně čísla nebo zařízení přestal fungovat právě ve chvíli, kdy jej potřebujete.
Pravidelná kontrola udržuje obnovovací plán funkční i po změně telefonu nebo čísla.
Často kladené otázky
Je dvoufázové ověření přes SMS bezpečné?
Je výrazně lepší než samotné heslo, ale odolnější bývá autentizační aplikace, passkey nebo bezpečnostní klíč. Pokud služba nabízí jen SMS, zapněte alespoň ji a chraňte účet u operátora.
Co je autentizační aplikace?
Vytváří časově omezené kódy z tajného klíče uloženého při nastavení. Funguje i bez mobilního signálu. Před výměnou telefonu zjistěte způsob bezpečného přenosu nebo obnovy.
Kam uložit záložní kódy?
Do správce hesel a případně jako vytištěnou kopii na bezpečném místě. Jediná kopie nesmí zůstat v telefonu, jehož ztrátu mají kódy řešit.
Je passkey totéž co heslo?
Ne. Přístupový klíč používá kryptografii a odemyká se PINem nebo biometrií zařízení. Je odolný proti falešným přihlašovacím stránkám a u některých služeb nahrazuje heslo i druhý krok.
Co dělat s nečekanou přihlašovací výzvou?
Odmítněte ji. Zkontrolujte aktivní relace a bezpečnostní upozornění a při podezření změňte heslo z důvěryhodného zařízení. Výzvu schvalujte pouze po vlastním právě zahájeném přihlášení.
Co dělat po ztrátě telefonu s autentizátorem?
Použijte záložní kód, druhý bezpečnostní klíč, jiné přihlášené zařízení nebo oficiální obnovu. Ztracené zařízení odeberte z účtů, zablokujte SIM a prověřte relace.
