Dvoufázové ověření: kterou metodu zapnout?
Shrnutí: Dvoufázové ověření přidává k heslu další podmínku přihlášení. Pokud služba nabízí bezpečnostní klíč nebo passkey, získáte i ochranu přihlášení proti podvodným webům. Ověřovací aplikace je praktická možnost bez závislosti na mobilním signálu. SMS zapněte, pokud je jedinou dostupnou variantou.
- Začněte e-mailem a účty, přes které obnovujete ostatní přístupy.
- Před dokončením si připravte náhradní způsob přihlášení dostupný i bez telefonu.
- Potvrzujte jen přihlášení, které jste sami právě zahájili.
Obsah článku
Co druhý faktor skutečně změní?
Kdo zjistí vaše heslo, nemusí se s ním dostat do účtu. Služba po něm může chtít ještě kód z telefonu, potvrzení v aplikaci nebo připojení bezpečnostního klíče. Právě tím druhý faktor omezuje škodu způsobenou odcizeným heslem.
Faktor znamená jiný druh důkazu: něco znáte, například heslo, nebo něco máte, například bezpečnostní klíč. Heslo a odpověď na tajnou otázku nejsou dva různé faktory, protože obojí je znalost. Dvě obrazovky přihlášení samy o sobě o síle ochrany nic neříkají. Toto rozlišení používá také standard NIST pro ověřování identity.
Druhý faktor ale nechrání každou cestu k účtu. Pokud někdo ovládá váš odemčený počítač s otevřenou poštou, nemusí znovu zadávat heslo ani kód. Proto k zabezpečení patří i zámek zařízení, aktualizace a kontrola způsobů, kterými útočníci získávají přístup.
SMS, aplikace, nebo bezpečnostní klíč?
Metodu vybírejte podle toho, co služba podporuje a co budete mít dostupné při běžném přihlášení. Pro důležitý účet má smysl dát přednost metodě odolné proti phishingu, tedy podvodné přihlašovací stránce.
| Metoda | Co při přihlášení uděláte | Podstatná hranice |
|---|---|---|
| SMS | Opíšete doručený kód | Závisí na telefonním čísle a doručení; kód lze vylákat |
| Ověřovací aplikace | Opíšete dočasný kód vytvořený v telefonu | Funguje i bez signálu, ale kód lze vylákat |
| Potvrzení v aplikaci | Schválíte vlastní pokus o přihlášení | Záleží na provedení; nečekanou výzvu nesmíte potvrdit |
| FIDO bezpečnostní klíč | Použijete registrovaný fyzický klíč | Chrání proti přihlášení přes podvrženou doménu; potřebujete zálohu při ztrátě |
U SMS může být problémem i převzetí telefonního čísla, například podvodným vydáním náhradní SIM. Aplikace generující kódy na čísle nezávisí. Obě varianty ovšem stále vyžadují, abyste poznali, kam kód zadáváte.
Bezpečnostní klíč není flash disk s uloženým heslem. Při přihlášení prokazuje vlastnictví kryptografického klíče a kontroluje vazbu na příslušný web. Útočníkova napodobenina přihlašovací stránky proto nemůže stejným způsobem získat použitelné ověření pro pravou službu. Před koupí zkontrolujte podporu klíče u služby a připojení vašeho zařízení, například USB-C nebo NFC. Google popisuje podporované bezpečnostní klíče ve své nápovědě.
Podobnou ochranu proti podvodné doméně poskytují passkeys neboli přístupové klíče. Často nahrazují celé přihlášení heslem, proto je neberte jen jako jinou podobu SMS kódu.
Proč může útočník získat i jednorázový kód?
Představte si podvodný e-mail, který vás pošle na napodobeninu přihlášení. Zadáte heslo. Útočník ho ihned použije na skutečném webu a ten si vyžádá druhý faktor. Podvodná stránka následně požádá o kód také vás. Když ho opíšete, útočník ho může předat dál ještě během jeho platnosti.
Krátká platnost kódu tedy neznamená odolnost proti phishingu. NIST nepovažuje ručně přepisované jednorázové kódy za phishingově odolné. Praktický důsledek: k přihlášení přejděte přes vlastní záložku nebo oficiální aplikaci, zvlášť když vás k němu nutí naléhavá zpráva.
U potvrzovacích výzev se dívejte, co schvalujete. Když se právě nikam nepřihlašujete, výzvu zamítněte. Opakované výzvy nejsou důvodem jednu pro klid potvrdit; mohou znamenat, že někdo zkouší vaše heslo.
Jak zapnout dvoufázové ověření u Googlu?
Následující postup je určený pro osobní účet Google. U pracovního nebo školního účtu může metody určovat správce. Nabídka se liší také podle již nastaveného zabezpečení.
- Otevřete nastavení účtu. Na stránce zabezpečení účtu Google najděte část přihlašování a položku Dvoufázové ověření.
- Projděte aktivací. Znovu potvrďte totožnost, pokud to služba požaduje, a dokončete nabídnuté kroky. Zkontrolujte, že nastavení poté uvádí zapnuté dvoufázové ověření.
- Přidejte vybranou metodu. Chcete-li kódy, otevřete nastavení autentikátoru a dokončete jeho propojení podle obrazovky. Pro fyzický klíč zvolte odpovídající položku a zaregistrujte vlastní zařízení.
- Zajistěte náhradní přístup. U běžného účtu otevřete Záložní kódy a uložte je mimo telefon. Případně přidejte další podporovanou metodu, kterou neztratíte spolu s ním.
- Vyzkoušejte nové přihlášení. Původní přihlášené okno ponechte otevřené. V novém soukromém okně bez přihlášeného účtu na vlastním počítači otevřete přihlášení Google a ověřte, že se umíte dostat dovnitř zvolenou cestou.
Postup aktivace Googlu zahrnuje více možných metod. Pokud vám při zkoušce nabídne passkey, úspěšné přihlášení tímto klíčem ještě nedokládá funkčnost právě přidaného autentikátoru. Pro jeho zkoušku hledejte volbu jiného způsobu. Nově nastavený Google Authenticator se podle nápovědy aplikace může mezi dostupnými možnostmi objevit až po bezpečnostní prodlevě, která může trvat sedm dní. Funkční původní metodu proto hned neodstraňujte.
Kam uložit záložní přístup?
Uložte ho tak, aby přežil stejnou událost, před kterou vás má chránit. Screenshot záložních kódů pouze ve ztraceném telefonu nepomůže. Stejně nevhodná je jediná kopie v cloudovém účtu, k jehož otevření potřebujete právě chybějící kód.
Pro běžný osobní účet dává smysl vytištěná sada na bezpečném místě doma nebo další registrovaný klíč uložený odděleně. Pokud volíte správce hesel, promyslete, zda ho dokážete otevřít bez ztraceného telefonu.
Záložní kódy Google jsou jednorázové. Vytvořením nové sady zneplatníte starou. Označte si proto, ke kterému účtu sada patří, a po výměně odstraňte neplatnou kopii. Pro účty v programu pokročilé ochrany platí jiné možnosti; běžnou sadu záložních kódů v něm nelze stáhnout.
Pokud už telefon nemáte, pokračujte podle postupu obnovy přístupu po ztrátě telefonu. Dvoufázové ověření kvůli obavě ze ztráty nevypínejte, připravte mu náhradní cestu.
Často kladené otázky
Musím zadávat kód při každém otevření e-mailu?
Ne. Přihlášená relace může zůstat aktivní a některé služby dovolují důvěřovat vlastnímu zařízení. To je pohodlné, ale zvyšuje význam zámku obrazovky. Důvěryhodné zařízení nenastavujte na sdíleném nebo veřejném počítači.
Je v pořádku mít hesla i ověřovací kódy v jednom správci?
Proti samotnému úniku hesla ze služby to stále pomáhá. Kdo však získá přístup k celému odemčenému trezoru, může mít obojí. U hlavního e-mailu nebo jiného zvlášť důležitého účtu zvažte samostatný bezpečnostní klíč. Zálohu přístupu ke správci nenechávejte jen uvnitř jeho vlastního trezoru.
Použité zdroje a metodika
Článek porovnává metody podle způsobu použití, odolnosti proti phishingu a možností náhradního přihlášení. Technická tvrzení vycházejí ze standardu NIST a oficiální nápovědy poskytovatele.
- NIST. Digital Identity Guidelines: Authentication and Authenticator Management. SP 800-63B-4. Přístup dne 23. 9. 2026.
- Google. Zapnutí dvoufázového ověření. Nápověda účtu. Přístup dne 23. 9. 2026.
- Google. Použití bezpečnostního klíče pro dvoufázové ověření. Nápověda bezpečnostních klíčů. Přístup dne 23. 9. 2026.
- Google. Get verification codes with Google Authenticator. Nápověda aplikace. Přístup dne 23. 9. 2026.
- Google. Přihlašování pomocí záložních kódů. Nápověda záložních kódů. Přístup dne 23. 9. 2026.