Domů  /  Blog  /  Digitální diskrétnost
Rozbor zakladatele · 4. díl série

Dvoufázové ověření a hardwarové klíče

  ·  5 min čtení  ·  6 min poslech
Robert Václavík — Bodyguard Group ®
Poslechnout článekaudio verze0:00 / 5:44

Minule jsem psal o správcích hesel a slíbil jsem, že se vrátím k tomu, proč samotné heslo — jakkoli silné a jedinečné — nestačí být jedinou překážkou mezi útočníkem a Vaším účtem. Dnes se podíváme na tu druhou vrstvu: dvoufázové ověření, a proč není dvoufázové ověření jako dvoufázové ověření.

Proč heslo samo o sobě nestačí

I dokonalé heslo má jednu slabinu — Vy sami ho můžete zadat na nepravé stránce, aniž byste si toho všimli. Podvodný e-mail, falešná přihlašovací stránka, chvilka nepozornosti — a heslo je pryč, bez ohledu na to, jak bylo dlouhé a náhodné. Druhá vrstva ověření je pojistka přesně pro tenhle okamžik: i když heslo unikne, útočník se bez druhého faktoru dovnitř nedostane. Jenže ne všechny druhé faktory jsou stejně silné, a to je právě dnešní téma.

Čtyři úrovně, od nejslabší po nejsilnější

SMS kód je nejrozšířenější, ale zároveň nejslabší varianta. Útočník totiž nemusí prolomit nic technického — stačí mu zavolat Vašemu mobilnímu operátorovi, vydávat se za Vás, a přesvědčit ho, ať Vaše číslo převede na jinou SIM kartu. Tomu se říká SIM swapping a stal se z něj skutečný byznys — cílí hlavně na lidi, u kterých se dá čekat vyšší zisk. Jack Dorsey, tehdejší šéf Twitteru, takhle na pár desítek minut ztratil kontrolu nad vlastním účtem se čtyřmi miliony sledujících — útočníkům stačilo ovládnuté číslo, přes které z jeho účtu publikovali, aniž potřebovali heslo. A to byl jen jeden z veřejně známých případů. Jakmile útočník ovládne Vaše číslo, dostává Vaše SMS kódy místo Vás — a odtud je krůček k převzetí e-mailu, bankovnictví nebo kryptoměnového účtu.

Aplikace pro ověřovací kódy, jako je Google Authenticator nebo Aegis, jsou o krok dál — kód generuje přímo Vaše zařízení, ne SMS zpráva, takže SIM swapping na ně nefunguje. Mají ale jinou slabinu: pokud Vás útočník naláká na věrnou kopii přihlašovací stránky, umí přeposlat i Váš zadaný kód dál, v reálném čase, na tu skutečnou stránku. Znám jeden mimořádně nápaditý případ, kdy útočník kombinoval falešnou přihlašovací stránku s telefonátem, ve kterém dokonce napodobil hlas skutečného IT pracovníka pomocí AI, a přesvědčil zaměstnance, ať mu ověřovací kód nahlas přečte. Proti tomuhle typu útoku aplikace samy o sobě nechrání — chrání jen proti tomu, aby Vám kód přišel oklikou přes cizí SIM kartu.

Push notifikace — tedy když Vám aplikace jen pošle otázku „Jste to opravdu vy?“ a Vy kliknete ano — jsou pohodlné, ale mají vlastní slabinu, které se říká únava z ověřování. Útočník, který zatím zná jen Vaše heslo, spustí desítky žádostí o přihlášení za sebou, dokud Vás to neomrzí natolik, že jednu z nich schválíte, jen aby přestaly. Přesně takhle se v roce 2022 dostali útočníci do vnitřní sítě jedné z největších přepravních aplikací na světě — spamovali zaměstnance žádostmi o schválení, a když to nefungovalo, napsali mu rovnou na WhatsApp, že jsou IT podpora a ať to prostě schválí, že je to jinak bude pořád otravovat. Zaměstnanec to udělal. Stačila jediná chyba u jediného člověka.

Hardwarový klíč je čtvrtá a nejsilnější úroveň, a důvod je elegantní. Prohlížeč klíči při přihlášení předá skutečnou adresu stránky a klíč se podepíše jen pro tu, pro kterou byl zaregistrován. Podvodná kopie stránky, jakkoli věrná, má jinou adresu — a klíč jí prostě odmítne odpovědět. Ať je člověk oklamaný sebelíp nebo hlas v telefonu zní sebepřesvědčivěji, o přihlášení tady rozhoduje zařízení samo, podle skutečné adresy stránky — a právě to zužuje prostor pro klasický phishing na minimum. Nejnovější vývoj v tomhle směru jsou takzvané passkeys, o kterých jsem se zmínil minule u správců hesel — fungují na stejném principu, jen rovnou nahrazují heslo, ne že by byly jen druhým krokem navíc.

Robert Václavík — Bodyguard Group ®
Klíč, který nosíte u sebe, odmítne podvodnou stránku i ve chvíli, kdy už útočník zná Vaše heslo.

Hardwarové klíče — které a kolik

Mezi rozšířené možnosti patří řady YubiKey a Nitrokey, dostupné ve variantách s USB-A, USB-C nebo NFC. Před výběrem ověřte podporované standardy a kompatibilitu se svými zařízeními a účty. Platí také důležité pravidlo: pořiďte si dva klíče. Jeden noste s sebou a druhý uložte na bezpečném místě jako zálohu, protože obnova účtu po ztrátě jediného klíče může být složitá.

Proč jsou movití lidé konkrétním cílem

Mechanismus je vždycky stejný: telefonní číslo je klíč k obejití SMS ověření, a čím vyšší profil má oběť, tím větší je odměna za úspěšný útok a tím víc času je útočník ochotný investovat do přesvědčování konkrétního operátora. U klientů, kteří řeší vyšší úroveň expozice, doporučuji dvě věci navíc. Zaprvé, telefonicky si u svého operátora ověřit, jestli nabízí dodatečnou ochranu proti přenosu čísla na jinou SIM kartu — někteří operátoři takovou možnost mají, byť o ní často aktivně neinformují, takže se ptejte přímo. Zadruhé, kdekoli to jde, přesuňte se od SMS k aplikaci nebo rovnou k hardwarovému klíči — výrazně tím snížíte hodnotu telefonního čísla jako druhého faktoru. A tam, kde to služba dovolí, odeberte telefonní číslo i jako záložní metodu obnovy — jinak zůstává zadními vrátky.

Zálohovací kódy — kam s nimi

U většiny služeb dostanete se zapnutým dvoufázovým ověřením i sadu jednorázových záložních kódů pro případ, že byste ztratili telefon i klíč najednou. Vytiskněte je a uložte fyzicky odděleně od telefonu i klíče, které k přihlašování používáte — nejlépe tam, kde máte pas nebo jiné důležité dokumenty. Co rozhodně nedělat: nefotit je do galerie telefonu. Galerie se synchronizuje do cloudu, a pokud se někdy dostane do rukou útočníkovi telefon nebo cloudový účet, dostane s ním rovnou i klíč od druhých dveří, které jste se právě snažili ochránit.

„Heslo je zámek na dveřích. Druhý faktor je závora navíc. Ale i tu nejpevnější závoru musíte správně ukotvit — jinak jen visí na dveřích a nic nedrží.“— Robert Václavík

Součást série o digitální diskrétnosti

Postupně rozebíráme do hloubky vše, co jsme zmínili v úvodním testu Digitální expozice. Co už vyšlo:

Líbil se Vám článek?Sdílejte ho
Sdílet na Facebooku

Chcete svou digitální diskrétnost probrat osobně?

Pro sebe, rodinu nebo firmu — diskrétně a na míru Vaší situaci. První konzultace je nezávazná a důvěrná.