Jak fungují ověřovací kódy a proč vám chodí na e-mail
Registrujete se do nového e-shopu a místo potvrzení vám dorazí šestimístné číslo, které máte někam opsat. Přihlašujete se do banky a kromě hesla po vás chce ještě kód z SMS. Těmhle krátkým číslům se říká ověřovací kódy nebo zkratkou OTP a setkáte se s nimi dnes skoro všude. Pojďme si vysvětlit, k čemu jsou, jak dlouho platí a jak je používat bezpečně.
Co je ověřovací kód (OTP)
OTP je zkratka anglického „one-time password", tedy jednorázové heslo. Je to obvykle čtyř- až šestimístné číslo (občas i kratší řetězec písmen a číslic), které platí jen pro jedno jediné použití a po krátké chvíli vyprší. Na rozdíl od vašeho běžného hesla si ho nepamatujete — službou je vygenerováno náhodně, doručeno vám na e-mail nebo do SMS a vy ho jen opíšete zpět do formuláře. Tím služba potvrdí, že kód máte skutečně vy.
Proč služby ověřovací kódy vůbec posílají
Hlavním důvodem je ověření, že daná schránka nebo telefonní číslo patří opravdu vám. Kdokoli totiž může do registračního pole napsat cizí adresu. Když ale služba pošle kód na tu adresu a vy ho dokážete opsat, je jasné, že do schránky máte přístup. Ověřovací kódy plní v praxi několik úkolů:
- Potvrzení e-mailu při registraci — služba si ověří, že adresa existuje a je funkční.
- Dvoufázové ověření (2FA) — kromě hesla zadáte ještě kód, takže samotné uniklé heslo útočníkovi nestačí.
- Potvrzení citlivé akce — třeba změna hesla, platba kartou nebo přihlášení z nového zařízení.
- Obrana proti robotům — automatizovaný skript obvykle k vaší schránce přístup nemá.
E-mail, SMS, nebo aplikace? Tři způsoby doručení
Kód se k vám může dostat několika cestami a každá má svoje plusy a mínusy. E-mail je nejběžnější a nejlevnější způsob — kód dorazí během vteřin a přečtete si ho na jakémkoli zařízení. SMS používají hlavně banky a služby, kde záleží na svázání s konkrétním telefonním číslem; nevýhodou je, že SMS jde teoreticky odposlechnout nebo přesměrovat. Nejbezpečnější variantou je autentikační aplikace (například Google Authenticator nebo Authy), která generuje nový kód každých 30 vteřin přímo ve vašem telefonu, bez nutnosti cokoli posílat sítí. Pro běžné registrace se ale nejčastěji setkáte s kódem v e-mailu.
Které doručení si vybrat, záleží na tom, jak citlivý účet chráníte. U běžných e-shopů a fór úplně stačí kód v e-mailu. U účtů, kde jde o peníze nebo osobní data — internetové bankovnictví, hlavní e-mail, datová schránka — se vyplatí zapnout aplikaci nebo alespoň SMS. Důležité je vědět, že ani jedna metoda není stoprocentní, pokud kód někomu dobrovolně prozradíte. Bezpečnost stojí a padá s tím, že kód zůstane jen u vás.
Jak dlouho ověřovací kód platí
Platnost je úmyslně krátká — typicky 5 až 15 minut. U citlivějších služeb to může být i jen 2 minuty. Krátká platnost je bezpečnostní pojistka: i kdyby někdo kód zachytil, za pár minut je k ničemu. Pokud kód opíšete pozdě, služba ho odmítne a vy si jednoduše necháte poslat nový. Proto se vyplatí mít schránku otevřenou už ve chvíli, kdy o kód žádáte, ať ho stihnete použít včas.
U opisování kódu pozor na dvě častá zaváhání. Některé znaky se snadno pletou — nula a velké písmeno O, jednička a malé l — proto kód raději rovnou zkopírujte, místo abyste ho přepisovali ručně. A pokud služba pošle dva kódy rychle za sebou (třeba jste klikli na „poslat znovu"), platí vždy jen ten poslední; starší kód už systém nepřijme.
Potřebujete jen přijmout ověřovací kód?
Vytvořte si dočasnou adresu na jeden klik. Kód se zobrazí přímo na stránce a stačí ho zkopírovat.
Vytvořit adresuKód nikdy nikomu nesdílejte
Tohle je nejdůležitější pravidlo z celého článku. Ověřovací kód je určen jen vám a jen pro jednu konkrétní akci. Žádná seriózní firma, banka ani podpora vás po telefonu nebo v chatu nikdy nepožádá, abyste jí kód přečetli nebo přeposlali. Když to po vás někdo chce, je to téměř jistě podvodník. Typický scénář vypadá tak, že vám zavolá „pracovník banky", tvrdí, že potřebuje ověřit váš účet, a chce kód, který vám právě přišel. Ve skutečnosti se v tu chvíli sám přihlašuje do vašeho účtu a vaším kódem potvrzuje svoji vlastní akci. Pamatujte: kód opisujete výhradně do okna služby, do které se sami přihlašujete — nikomu jinému.
Co dělat, když kód nedorazí
Stává se to a obvykle za tím není nic dramatického. Než začnete panikařit, projděte si tenhle krátký seznam:
- Podívejte se do složky Spam / Hromadné. Automatické e-maily s kódy tam padají často, hlavně u Seznamu a Gmailu.
- Počkejte minutu. Doručení e-mailu může chvíli trvat, zvlášť ve špičce. Neklikejte hned na „poslat znovu" pětkrát za sebou.
- Zkontrolujte překlep v adrese. Stačí jedno chybné písmeno a kód odejde někam úplně jinam.
- Ověřte, že schránka není plná nebo že odesílatele neblokujete pravidlem či filtrem.
- Nechte si poslat nový kód. Starý tím přestane platit, takže se nemůžete splést, který opsat.
Ověřovací kódy a dočasná schránka
Když se chcete jen jednorázově zaregistrovat — třeba kvůli slevě v e-shopu, stažení e-booku nebo vyzkoušení appky — nemusíte kvůli jedinému kódu zatěžovat svou hlavní schránku. Na docasnyemail.cz si vytvoříte adresu na jeden klik, vložíte ji do registrace a příchozí zpráva s kódem se objeví rovnou na stránce. Službu navíc kód obvykle rozpozná a nabídne vám ho ke zkopírování jediným kliknutím, takže nemusíte nic ručně opisovat. Po hodině se celá schránka i s kódem sama smaže a po vás nezůstane žádná stopa. Pro jednorázové ověření je to rychlé, čisté a bezpečné řešení — jen nezapomeňte, že na důležité účty, ke kterým se chcete vracet, patří váš trvalý e-mail.
Časté otázky
Přišel mi kód, o který jsem nežádal. Co to znamená?
Obvykle to znamená, že se někdo pokusil přihlásit nebo zaregistrovat s vaší adresou. Kód nikam nezadávejte a nikomu ho neposílejte. Pokud se to opakuje, změňte si u dané služby heslo a zapněte si silnější způsob ověření.
Můžu jeden kód použít dvakrát?
Ne. Jednorázový kód se po prvním úspěšném použití zneplatní — to je celý smysl toho slova „jednorázový“. Když potřebujete ověření zopakovat, necháte si poslat nový.
Proč po mně služba chce kód, i když se hlásím ze stejného zařízení?
Služba si všímá i drobných změn: jiná IP adresa, aktualizovaný prohlížeč, smazané cookies nebo delší pauza od minulého přihlášení. Kterákoli z nich stačí, aby se přihlášení vyhodnotilo jako nové, a systém si raději řekne o potvrzení.
Co je OTP kód?
OTP je zkratka anglického one-time password, tedy jednorázové heslo. Je to ten čtyř- až osmimístný kód, který vám přijde e-mailem, esemeskou nebo se vygeneruje v aplikaci, a platí zpravidla několik minut a jen na jedno použití. Po zadání nebo po vypršení je bezcenný, takže se na rozdíl od hesla nedá znovu zneužít.
Jaký je rozdíl mezi OTP kódem a heslem?
Heslo si volíte vy a platí tak dlouho, dokud ho nezměníte — kdo ho získá, dostane se do účtu kdykoli. OTP kód vygeneruje služba, doručí ho jiným kanálem než heslo a za pár minut vyprší. Právě proto se obojí kombinuje: útočník by musel mít v jednu chvíli vaše heslo i přístup do vaší schránky nebo telefonu.