Dvoufázové ověření u herních platforem v praxi
Dvoufázové ověření přidává k heslu druhý důkaz, že se přihlašujete opravdu vy, a samotné heslo pak nikomu cizímu nestačí. Herní platformy nabízejí několik způsobů, které se liší odolností i pohodlím. Kde je na výběr, zvolila bych autentizační aplikaci nebo passkey a kód posílaný e-mailem či textovou zprávou bych brala jako nouzové řešení, protože obojí stojí na kanálu, který s účtem přímo nesouvisí a dá se ztratit zvlášť.
Čím se jednotlivé způsoby ověření liší
Rozdíl je hlavně v tom, kde druhý důkaz vzniká a kudy putuje. Kód, který vám platforma pošle, cestuje sítí a spoléhá na schránku nebo telefonní číslo. Kód, který si telefon spočítá přímo v sobě, necestuje nikam. A passkey nebo bezpečnostní klíč neposílá kód vůbec, jen kryptograficky potvrdí přihlášení.
| Způsob | Jak funguje | Silná stránka | Slabina |
|---|---|---|---|
| Kód e-mailem | Platforma pošle jednorázový kód do schránky | Není potřeba nic instalovat | Chrání jen tak dobře jako schránka |
| Kód v SMS | Kód přijde na telefonní číslo | Funguje na každém telefonu | Závisí na čísle a signálu operátora |
| Autentizační aplikace (TOTP) | Telefon počítá kód z uloženého tajemství a času | Funguje bez sítě, nezávisí na čísle | Při ztrátě telefonu jsou nutné záložní kódy |
| Aplikace platformy | Přihlášení potvrdíte v mobilní aplikaci obchodu | Nic se neopisuje | Platí jen pro jednu platformu |
| Passkey nebo bezpečnostní klíč | Zařízení podepíše výzvu soukromým klíčem | Funguje jen na pravé doméně | Podpora se mezi platformami liší |
Autentizační aplikace a kódy TOTP
Při zapnutí naskenujete QR kód. Ten obsahuje tajný klíč, který se uloží do aplikace v telefonu, a stejný klíč si ponechá platforma. Obě strany z něj a z aktuálního času počítají krátký číselný kód, který se obvykle po třiceti sekundách mění. Proto aplikace nepotřebuje připojení k internetu a funguje i v letovém režimu nebo v zahraničí.
Z toho plynou dvě praktické věci. Kód závisí na přesném čase, takže když telefon hlásí neplatné kódy, bývá na vině ručně nastavený a rozcházející se čas; pomůže zapnout automatické nastavení času ze sítě. A tajný klíč žije v jednom konkrétním telefonu, takže bez zálohy o něj při poruše přijdete.
Právě tady vidím nejčastější chybu: druhý faktor se zapne, okno se záložními kódy se odklikne a na další krok už nedojde. Jak kódy uložit a co dělat při výměně telefonu, popisuje samostatný text o tom, jak si připravit obnovu přístupu k hernímu účtu.
Steam Guard a další aplikace vázané na platformu
Některé obchody mají vlastní řešení. Steam Guard nabízí buď kód zaslaný e-mailem, nebo mobilní autentizátor v aplikaci Steam, který kód zobrazí, případně přihlášení potvrdíte přímo v aplikaci či naskenováním QR kódu z přihlašovací obrazovky. Konzolové účty a účet u Epic Games zase umožňují připojit obecnou autentizační aplikaci, takže vedle sebe můžete mít kódy pro několik služeb.
Aplikace platformy je pohodlnější, protože se nic neopisuje. Počítejte ale s tím, že ji nejde nahradit jinou a že se při výměně telefonu přenáší postupem, který určuje sama platforma. U Steamu se navíc při zapnutí autentizátoru zobrazí kód pro obnovení, který je dobré si hned poznamenat.
Passkeys a bezpečnostní klíče jako nejodolnější varianta
Passkey je dvojice kryptografických klíčů. Veřejný má platforma, soukromý neopustí telefon, počítač nebo fyzický bezpečnostní klíč a odemyká se otiskem prstu, obličejem či kódem PIN. Při přihlášení zařízení podepíše výzvu, kterou mu služba pošle.
Podstatné je, že passkey je svázaný s doménou, pro kterou vznikl. Na napodobené přihlašovací stránce se jednoduše nenabídne, takže není co opsat ani vyzradit. Považuji to za hlavní výhodu proti číselným kódům, které člověk v nepozornosti zadá kamkoli. Podpora mezi herními platformami zatím není jednotná – účty Microsoftu a PlayStation passkeys nabízejí, jinde najdete jen aplikaci. E-mailové služby je podporují častěji, a tam bych je nasadila jako první.
Kódy v SMS a e-mailu: kdy stačí a kdy ne
Obojí je výrazně lepší než samotné heslo, a pokud platforma nic jiného neumí, zapněte to. Slabina je v tom, že obojí spoléhá na cizí kanál. Kód z e-mailu nepomůže, když má někdo přístup ke schránce, a textová zpráva stojí na telefonním čísle, které se mění častěji, než si člověk uvědomuje.
Při změně čísla nebo operátora proto údaj v účtu aktualizujte dřív, než staré číslo přestane fungovat. Jinak se zamknete sami.
Co zapnout nejdřív a jak ověřit, že to funguje
Radím začít e-mailovou schránkou, protože přes ni se obnovují hesla ke všemu ostatnímu, a teprve potom projít herní platformy od té, kde máte nejvíc her. Po zapnutí se na jiném zařízení odhlaste a znovu přihlaste, ať máte jistotu, že kód opravdu chodí a že víte, kde ho hledat. Dvoufázové ověření je přitom jen jedna vrstva; jak do sebe zapadá s hesly a kontrolou propojení, ukazuje přehled o tom, na čem stojí zabezpečení herního účtu.
Zdroje
- IETF, RFC 6238 – TOTP: Time-Based One-Time Password Algorithm
- FIDO Alliance, přehled technologie passkeys a standardu FIDO2
- Valve, Steam Support – Steam Guard Mobile Authenticator
- Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB), doporučení k vícefaktorovému ověření
- NIST, Special Publication 800-63B – Digital Identity Guidelines
Publikováno: 24. 05. 2026
Kategorie: Online