Dvoufázové ověření: pojistka, která zastaví i ukradené heslo
Heslo může uniknout kdykoli a nemusíte udělat žádnou chybu. Dvoufázové ověření je druhý zámek, který útočníka zastaví i tehdy. Návod pro Google, Apple, Seznam i Facebook a co dělat se záložními kódy.
Obsah článku
- Modelová situace
- Co to vlastně je
- Proč to funguje: čísla z výzkumu
- Co mohlo následovat bez něj
- Jak to vypadá v praxi
- Jak zapnout dvoufázové ověření: krok za krokem
- Kterou metodu zvolit
- Když přijde kód nebo výzva, o které jste nežádali
- Co dělat, když už jste kód někomu dali
- Nejčastější chyby
- Proč to lidé nezapínají
- Jak tomu příště zabránit: praktická pravidla
- Časté otázky
- Zdroje
Vaše heslo mohlo uniknout z e-shopu, kde jste nakoupili před pěti lety. Nebo jste ho omylem zadali na stránku, která jen vypadala jako přihlášení do pošty. Útočník ho má, zkouší ho a… nic. Na vašem telefonu se objeví dotaz „Přihlašujete se?“ a vy klepnete na Ne. Tohle je rozdíl mezi účtem s dvoufázovým ověřením a účtem bez něj.
Modelová situace
Představte si, že používáte stejné heslo pro e-mail a pro starý účet na fóru. Fórum někdo napadne a databáze hesel se objeví na internetu. Automatické programy pak totéž jméno a heslo zkoušejí u pošty, sociálních sítí a obchodů. Pokud je e-mail chráněný jen heslem, útočník je uvnitř. Z e-mailu si pak dokáže resetovat hesla k dalším službám.
Se zapnutým dvoufázovým ověřením se ten samý pokus zastaví na druhém kroku. Útočník nemá váš telefon, bezpečnostní klíč ani otisk prstu.
Co to vlastně je
Dvoufázové ověření (také dvoufaktorové, 2FA) znamená, že k přihlášení nestačí jen něco, co víte (heslo). Musíte doložit ještě něco, co máte (telefon, klíč) nebo co jste (otisk prstu, obličej). Většinou to po vás služba chce jen při přihlášení z nového zařízení, ne pokaždé.
Doporučují ho bezpečnostní úřady i samotné technologické firmy. Britské národní centrum kybernetické bezpečnosti (NCSC) ho řadí mezi základní tipy pro bezpečí na internetu, vedle silných hesel, správce hesel, záloh a aktualizací.
Nejčastější podoby druhého kroku
| Metoda | Jak funguje | Na co si dát pozor |
|---|---|---|
| Kód z SMS | Na telefon přijde jednorázový kód | Google upozorňuje, že kódy z SMS a hovorů mohou být zranitelné vůči útokům na telefonní číslo. Kód může někdo z vás vylákat. |
| Výzva v aplikaci | Na telefonu se objeví dotaz, zda se přihlašujete vy | Klepněte na Ano jen tehdy, když se právě přihlašujete. |
| Ověřovací aplikace | Aplikace (např. Google Authenticator nebo Microsoft Authenticator) generuje kódy i bez internetu | Při výměně telefonu je nutné kódy převést. |
| Bezpečnostní klíč | Fyzické zařízení do USB nebo přes NFC | Je třeba ho koupit a mít záložní. |
| Přístupový klíč (passkey) | Přihlášení otiskem prstu, obličejem nebo zámkem obrazovky | Zatím ho nepodporují všechny služby. |
| Záložní kódy | Předem vygenerované jednorázové kódy pro nouzi | Musí ležet jinde než v telefonu. |
Proč to funguje: čísla z výzkumu
Google v roce 2019 zveřejnil výsledky ročního výzkumu, který dělal s New York University a University of California, San Diego. Sledoval, kolik pokusů o převzetí účtu zastaví jednotlivé způsoby dodatečného ověření:
| Způsob ověření | Automatizované útoky (boti) | Hromadný phishing | Cílené útoky |
|---|---|---|---|
| Kód z SMS | 100 % | 96 % | 76 % |
| Výzva na zařízení | 100 % | 99 % | 90 % |
| Bezpečnostní klíč | Žádný uživatel, který používal výhradně bezpečnostní klíče, se během výzkumu nestal obětí cíleného phishingu. | ||
Z tabulky plyne jednoduchá věc: i ta nejslabší forma, SMS kód, je výrazně lepší než samotné heslo. A čím víc je druhý krok vázaný na fyzické zařízení, tím hůř se obchází.
Co mohlo následovat bez něj
Ukradený e-mail je často jen začátek. Kdo ovládne vaši poštu, může přes „zapomenuté heslo“ převzít další účty. Kdo ovládne sociální síť nebo WhatsApp, píše vaším jménem přátelům. Liberecká policie v únoru 2026 upozornila, že během několika dní evidovala přes deset případů převzatých účtů na WhatsAppu se škodou kolem 400 tisíc korun. Mezi hlavními radami policie je právě zapnutí dvoufázového ověření v aplikaci a nesdělování ověřovacích kódů. Co dělat, když už k převzetí došlo, popisujeme v návodu Hacknutý účet na Facebooku.
Útočník s přístupem k vaší poště nebo účtu Apple či Google se dostane i k fotkám, kontaktům a zálohám telefonu. Proto je ochrana účtu stejně důležitá jako samotná záloha fotek v telefonu: záloha, ke které má klíč někdo cizí, přestává být jistotou.
Jak to vypadá v praxi
Modelová situace: Paní Eva (smyšlená postava) sedí večer u televize a telefon jí během pár minut několikrát zobrazí dotaz „Přihlašujete se?“. Nepřihlašuje se, ale výzvy ji obtěžují, a tak napotřetí klepne na Ano, aby to přestalo. Tím pustí do svého e-mailu člověka, který její heslo získal z úniku dat jiné služby.
Jiný konec téhož večera: paní Eva výzvy odmítne, přes aplikaci si změní heslo a projde seznam přihlášených zařízení. Útočník zůstane venku a heslo, které znal, už neplatí. Rozdíl mezi oběma konci je jediné klepnutí. Opakované výzvy, o které jste nežádali, proto nikdy neberte jako technickou chybu, ale jako důkaz, že někdo zná vaše heslo.
Jak zapnout dvoufázové ověření: krok za krokem
Začněte tím nejdůležitějším: e-mailem. Kdo má poštu, má klíč k ostatním účtům. Pak přidejte Apple nebo Google účet, sociální sítě a internetové bankovnictví, pokud ho už nemá povinně.
Účet Google (Android, Gmail, YouTube)
- Otevřete myaccount.google.com v telefonu nebo v počítači.
- Zvolte Bezpečnost a přihlašování.
- V části o přihlašování do Googlu vyberte Dvoufázové ověření a postupujte podle pokynů.
- Jako druhý krok zvolte ideálně přístupový klíč nebo výzvy Google na telefonu. SMS nechte jako zálohu.
- Vygenerujte si záložní kódy a uložte je mimo telefon, například vytištěné doma.
Google vydává sadu 10 záložních kódů, každý má osm číslic a lze ho použít jen jednou. Novou sadu si můžete vygenerovat kdykoli, stará se tím automaticky zneplatní. Na svých zařízeních, kterým důvěřujete, můžete druhý krok přeskočit, takže kód nebudete zadávat při každém přihlášení.

Apple účet (iPhone, iPad, Mac)
- Otevřete Nastavení a klepněte na své jméno.
- Zvolte Přihlášení a zabezpečení.
- Zapněte dvoufaktorové ověřování a postupujte podle pokynů.
Apple posílá šestimístný kód na důvěryhodná zařízení nebo na důvěryhodné telefonní číslo. Na zařízení, kde jste už přihlášeni, ho znovu chce jen tehdy, když se úplně odhlásíte, zařízení vymažete nebo musíte z bezpečnostních důvodů změnit heslo. Pokud byl účet vytvořen rovnou s dvoufaktorovým ověřováním, vypnout ho podle nápovědy Apple nelze. Kdo ho zapnul dodatečně, může úroveň zabezpečení snížit jen během dvou týdnů.
Apple: klíč pro obnovení a bezpečnostní klíče
Pro zkušenější uživatele nabízí Apple dvě další vrstvy. Obě zvyšují ochranu, ale přenášejí na vás větší odpovědnost.
- Klíč pro obnovení je tajný kód s 28 znaky. Zapnete ho v Nastavení → vaše jméno → Přihlášení a zabezpečení → Klíč pro obnovení. Apple varuje, že pokud přijdete o přístup a nebudete mít klíč ani důvěryhodné zařízení, zůstane účet trvale zamčený. Klíč si proto zapište nebo vytiskněte a uložte na bezpečném místě, ideálně na více místech. Neukládejte ho do Poznámek, Fotek, Hesel ani na iCloud Drive, protože k nim bez účtu nebudete mít přístup.
- Bezpečnostní klíče nahradí šestimístný kód fyzickým klíčem. Potřebujete alespoň dva klíče s certifikací FIDO (nejvýš šest) a systém iOS 16.3, iPadOS 16.3 nebo macOS Ventura 13.2 či novější. Najdete je v Nastavení → vaše jméno → Přihlášení a zabezpečení → Dvoufaktorové ověřování → Bezpečnostní klíče.
Seznam.cz
Seznam změnil možnosti dvoufázového ověření. Dosavadní potvrzování přes prohlížeč nebo aplikaci Seznam.cz ukončil k 31. prosinci 2025 a nově podporuje autentizační aplikace, například Google Authenticator, Microsoft Authenticator nebo Authy.
- Do telefonu si nainstalujte autentizační aplikaci.
- Na počítači otevřete ucet.seznam.cz/secure a zvolte nastavení autentizační aplikace.
- Aplikací naskenujte zobrazený kód a klikněte na Naskenováno, pokračovat.
- Opište šestimístný kód, který se v aplikaci objeví.
Pozor: kdo si aplikaci nenastavil, má podle Seznamu účet dál dostupný, ale chráněný jen jménem a heslem. Pokud jste dřív měli dvoufázové ověření přes aplikaci Seznam, zkontrolujte, jestli vám po změně vůbec běží.
Facebook a Instagram
- Nastavení a soukromí → Nastavení → Centrum účtů.
- Heslo a zabezpečení → Dvoufázové ověření.
- Vyberte účet a metodu: ověřovací aplikaci, nebo SMS.
- Přidejte záložní metodu, případně bezpečnostní klíč.
Meta v červnu 2025 oznámila i přístupové klíče pro Facebook v mobilní aplikaci na iOS a Androidu. Nastavují se také v Centru účtů a podle Mety odolávají uhodnutí i podvodným stránkám.
Dvoufázové ověření vás neochrání, pokud kód sami předáte. Banka, dopravce, policie ani „kamarád“ nikdy nepotřebují váš ověřovací kód. Kdo o něj žádá, snaží se dostat do vašeho účtu. Stejnou logiku používají falešní bankéři po telefonu, kteří si říkají o potvrzovací kódy.
Kterou metodu zvolit
| Kdo jste | Doporučená volba | Záloha |
|---|---|---|
| Chcete to hlavně jednoduše | Výzva v aplikaci nebo přístupový klíč | Záložní kódy na papíře |
| Máte starší telefon bez aplikací | SMS | Druhé telefonní číslo, záložní kódy |
| Používáte víc služeb, včetně Seznamu | Ověřovací aplikace | Záložní kódy, převod aplikace při výměně telefonu |
| Jste veřejně známí nebo spravujete firemní účty | Bezpečnostní klíče | Druhý klíč uložený jinde |
Když přijde kód nebo výzva, o které jste nežádali
Nevyžádaný ověřovací kód nebo dotaz „Přihlašujete se?“ je důležitá informace: někdo právě zadal vaše heslo. Dvoufázové ověření ho zastavilo, ale heslo už zná.
- Výzvu odmítněte a kód nikomu nesdělujte, ani když vzápětí přijde zpráva nebo telefonát s vysvětlením.
- Změňte heslo k danému účtu přímo v aplikaci nebo na webu služby, ne přes odkaz ze zprávy.
- Projděte přihlášená zařízení a neznámá odhlaste.
- Zkontrolujte, kde jinde používáte stejné heslo, a změňte ho i tam.
Co dělat, když už jste kód někomu dali
Stává se to i opatrným lidem. Kód si může vyžádat „kupující“, který chce poslat peníze za zboží z bazaru, nebo zpráva, která se tváří jako SMS od dopravce. Rozhoduje rychlost:
- Hned se přihlaste ke službě, ke které kód patřil, a změňte heslo.
- Odhlaste všechna ostatní zařízení a zkontrolujte kontaktní e-mail a telefon.
- Zkontrolujte nastavení dvoufázového ověření. Útočník si mohl přidat vlastní telefon nebo aplikaci.
- Vygenerujte nové záložní kódy, pokud je služba nabízí. Staré se tím zneplatní.
- Šlo-li o bankovnictví nebo platbu, volejte okamžitě bance na číslo z její karty nebo webu.
Které účty zabezpečit jako první
| Pořadí | Účet | Proč |
|---|---|---|
| 1. | Přes něj se obnovují hesla ke všemu ostatnímu. | |
| 2. | Apple nebo Google účet | Drží zálohy, fotky, kontakty a přístup k telefonu. |
| 3. | Sociální sítě a komunikátory | Útočník přes ně oslovuje vaše přátele. |
| 4. | Obchody s uloženou kartou | Umožňují nakupovat na váš účet. Nakupujete-li na neznámých webech, projděte si i kontrolní seznam proti falešným e-shopům. |
Nejčastější chyby
- Záložní kódy uložené v telefonu. Když o telefon přijdete, přijdete i o ně.
- Jediné telefonní číslo bez zálohy. Ztráta SIM karty nebo změna čísla vás odřízne od účtu.
- Vymazání starého telefonu dřív, než přenesete ověřovací aplikaci. Nejdřív si ověřte, že se na novém telefonu přihlásíte, teprve pak starý resetujte.
- Klepnutí na Ano „aby to přestalo pípat“. Opakované výzvy jsou signál, že někdo zná vaše heslo.
- Zapnuto jen u sociální sítě, ne u e-mailu. Přes poštu se útočník dostane i tam, kde ochranu máte.
Proč to lidé nezapínají
- „Nemám co ukrást.“ Útočníkovi nejde o vaše tajemství, ale o účet, přes který oslovuje vaše známé.
- „Bude to otravné.“ Druhý krok se většinou vyžaduje jen na novém zařízení. Na vlastním telefonu ho skoro nezaznamenáte.
- „Co když ztratím telefon?“ Proto existují záložní kódy, druhé zařízení nebo záložní telefonní číslo. Nastavte je hned při zapínání.
Jak tomu příště zabránit: praktická pravidla
Když nabízí víc možností, vyberte tu pevnější
Pořadí od nejodolnější: přístupový klíč nebo bezpečnostní klíč, výzva v aplikaci, ověřovací aplikace, SMS. Pořád ale platí, že SMS je mnohem lepší než nic.
Záložní kódy mimo telefon
Když telefon ukradnou, kódy uložené v jeho poznámkách vám nepomohou. Vytiskněte je nebo je mějte ve správci hesel na jiném zařízení.
Hlídejte výzvy, které jste nečekali
Když vám na telefon přijde dotaz na přihlášení a vy se právě nepřihlašujete, klepněte na Ne a změňte heslo. Někdo ho zná.
Pomozte rodičům a prarodičům
Starší lidé často nemají zapnutý druhý krok vůbec, a přitom jsou častým cílem. Nastavte jim ho společně, vytiskněte záložní kódy a zopakujte jediné pravidlo: kód nikomu, ani „vnukovi“ nebo „policistovi“. Víc o těchto trikech v článku Podvod na seniory.
Veřejná Wi-Fi a cestování
Na cestách se častěji přihlašujete z cizích sítí a nových míst. Dvoufázové ověření je tam nejcennější. Víc o rizicích najdete v článku Veřejná Wi-Fi: kdy je bezpečná a kdy ne. Před odjezdem si zabalte i vytištěné záložní kódy: když v cizině přijdete o telefon a spolu s ním třeba i o doklady, jak popisuje článek Ztracený pas v zahraničí, bez nich se k e-mailu nedostanete.
- E-mail (Gmail, Seznam, Outlook) má zapnuté dvoufázové ověření
- Na Seznamu mám nastavenou autentizační aplikaci
- Apple nebo Google účet má zapnuté dvoufázové ověření
- Facebook, Instagram a WhatsApp mají zapnutý druhý krok ověření
- Záložní kódy jsou uložené mimo telefon
- Mám nastavené záložní telefonní číslo nebo druhé zařízení
- Při výměně telefonu nejdřív převedu ověřovací aplikaci
- Rodičům a prarodičům jsem druhý krok nastavil(a) taky
- Vím, že ověřovací kód nikomu neříkám
Časté otázky
Je SMS kód dostatečný?
Je lepší než samotné heslo: podle výzkumu Googlu z roku 2019 zastavil 96 % hromadných phishingových útoků. Proti cíleným útokům je ale slabší než výzva v aplikaci nebo bezpečnostní klíč. Pokud služba nabízí lepší metodu, použijte ji.
Co když ztratím telefon?
Přihlásíte se pomocí záložních kódů, druhého důvěryhodného zařízení nebo záložního telefonního čísla. Proto je nastavte hned při zapínání.
Jaký je rozdíl mezi dvoufázovým a dvoufaktorovým ověřením?
V běžné řeči jde o totéž. Google používá výraz dvoufázové ověření, Apple dvoufaktorové ověřování.
Musím kód zadávat při každém přihlášení?
Většinou ne. Služby si pamatují zařízení, kterým důvěřujete, a kód chtějí hlavně při přihlášení z nového zařízení nebo prohlížeče.
Kolik mám záložních kódů u Googlu?
Google vydává deset osmimístných kódů, každý platí jednou. Když si vygenerujete novou sadu, stará přestane platit.
Co se stalo s ověřováním přes aplikaci Seznam?
Seznam ho ukončil k 31. 12. 2025. Pro dvoufázové ověření teď potřebujete autentizační aplikaci, kterou nastavíte na ucet.seznam.cz/secure. Bez ní je účet chráněný jen heslem.
Vyplatí se klíč pro obnovení u Apple účtu?
Jen pokud si ho spolehlivě uložíte mimo zařízení Apple. Pokud byste přišli o přístup a neměli klíč ani důvěryhodné zařízení, zůstane podle Apple účet trvale zamčený.
Zdroje
- Google Online Security Blog: New research: How effective is basic account hygiene at preventing hijacking
- Nápověda Google: Zapnutí dvoufázového ověření
- Nápověda Google: Přihlášení pomocí záložních kódů
- Podpora Apple: Dvoufaktorové ověřování pro Apple účet
- Podpora Apple: Klíč pro obnovení Apple účtu
- Podpora Apple: Bezpečnostní klíče pro Apple účet
- Nápověda Seznam: Dochází ke změně v možnostech dvoufázového ověřování
- Nápověda Seznam: Autentizační aplikace
- Policie ČR: Váš kamarád na sociální síti může být podvodník
- Meta: Introducing Passkeys on Facebook for an Easier Sign-In
- Meta: Making it Easier to Access Account Support on Facebook and Instagram
- NCSC: Top tips for staying secure online


