Strona główna  /  Oprogramowanie  /  Bezpiecznypc.pl: SMS czy aplikacja autentykator – co wybrać?

Bezpiecznypc.pl: SMS czy aplikacja autentykator – co wybrać?

Data publikacji: 2026-09-05
✦ AI
Ekran smartfona z ikoną tarczy i licznikiem czasu, symbolizujący bezpieczne uwierzytelnianie dwuetapowe.

Wybierz aplikację autentykator, jeśli konto ją obsługuje. Kody TOTP powstają lokalnie na urządzeniu i nie są przesyłane przez sieć komórkową, dlatego zapewniają lepszą ochronę niż SMS-y. Wiadomości tekstowe mogą zostać przejęte między innymi podczas ataku SIM swapping. SMS pozostaje użyteczny jako rozwiązanie awaryjne, ale nie powinien być pierwszym wyborem dla ważnych kont.

Smartfon z aplikacją autentykatora generującą jednorazowe kody bezpieczeństwa

SMS czy aplikacja autentykator – najważniejsze różnice

Obie metody dodają drugi etap logowania poza hasłem. Różnią się jednak sposobem dostarczenia kodu i tym, od czego zależy ich działanie. SMS wymaga udziału operatora komórkowego, natomiast aplikacja generuje kod na podstawie wcześniej zapisanego sekretu oraz aktualnego czasu.

Cecha SMS Aplikacja autentykator
Odporność na SIM swapping Niska. Przejęcie numeru może umożliwić odbiór kodów. Wyższa. Kod nie trafia na numer telefonu.
Działanie offline Nie. Potrzebny jest zasięg i dostarczenie wiadomości. Tak, po skonfigurowaniu konta.
Poziom bezpieczeństwa Podstawowy, słabszy przy ataku na numer lub operatora. Wyższy, ponieważ kod powstaje lokalnie.
Wygoda konfiguracji Bardzo prosta, zwykle wystarczy podać numer. Wymaga zeskanowania kodu QR lub wpisania klucza.

Dlaczego SMS jest mniej bezpieczny?

Kod SMS jest przesyłany przez infrastrukturę operatora. Nie należy traktować tej wiadomości jak komunikacji szyfrowanej end-to-end, w której tylko nadawca i odbiorca mają dostęp do treści. W praktyce bezpieczeństwo zależy także od ochrony numeru telefonu, konta u operatora i procedur używanych przy wymianie karty SIM.

Najpoważniejszym zagrożeniem jest SIM swapping, czyli przejęcie numeru przez przeniesienie go na kartę SIM kontrolowaną przez napastnika. Atak często wykorzystuje socjotechnikę, na przykład przekonanie pracownika operatora, że zgłaszająca się osoba jest właścicielem numeru. Gdy procedura się powiedzie, kody logowania trafiają do atakującego.

SMS może też zostać wykorzystany w phishingu. Fałszywa strona logowania prosi użytkownika o przepisanie kodu, a napastnik używa go w tym samym czasie do zalogowania się do prawdziwego serwisu. Sama wiadomość nie musi więc zostać technicznie przechwycona, aby utraciła swoją wartość ochronną.

Nie oznacza to, że każdy kod SMS jest bezużyteczny. Włączenie 2FA przez wiadomości zwykle chroni lepiej niż samo hasło. Jeśli jednak serwis oferuje aplikację autentykator, przejście na nią ogranicza zależność od numeru telefonu i operatora.

Jak działa aplikacja autentykator?

Aplikacje takie jak Google Authenticator, Authy czy Raivo mogą korzystać z mechanizmu TOTP (Time-based One-Time Password). Podczas konfiguracji konto przekazuje aplikacji tajny klucz, zazwyczaj za pomocą kodu QR. Później aplikacja łączy ten klucz z aktualnym czasem i oblicza jednorazowy kod, który zmienia się cyklicznie.

Najważniejsza różnica polega na tym, że kod nie musi być wysyłany przez operatora ani pobierany z internetu. Po skonfigurowaniu aplikacja może działać offline, a tajny klucz pozostaje na urządzeniu. Dzięki temu sam fakt przejęcia numeru telefonu nie daje napastnikowi dostępu do kodów TOTP.

Ta metoda nie chroni przed każdym zagrożeniem. Oszust może nadal wyłudzić kod na fałszywej stronie, a osoba mająca odblokowany telefon może uzyskać dostęp do aplikacji. TOTP ogranicza jednak konkretną klasę ataków związanych z infrastrukturą SMS i przejęciem numeru.

Trzeba też zaplanować odzyskanie dostępu. Utrata telefonu bez kodów zapasowych albo bez drugiego skonfigurowanego urządzenia może oznaczać konieczność kontaktu z administratorem usługi. Dlatego sama zmiana metody nie wystarczy. Zabezpiecz także proces awaryjnego logowania.

Jak przejść z SMS na aplikację?

Zmiana metody nie wymaga wyłączania ochrony przed skonfigurowaniem nowego sposobu logowania. Wykonaj ją w tej kolejności:

  1. Pobierz aplikację – wybierz autentykator z oficjalnego sklepu systemu i zainstaluj go na chronionym urządzeniu.
  2. Dodaj konto – w ustawieniach zabezpieczeń serwisu wybierz aplikację uwierzytelniającą, a następnie zeskanuj kod QR lub wpisz klucz ręcznie.
  3. Sprawdź logowanie – wpisz aktualny kod TOTP i upewnij się, że serwis przyjmuje go bez korzystania z SMS-a.
  4. Zapisz kody zapasowe – przechowuj je poza telefonem, najlepiej w bezpiecznym menedżerze haseł lub na nośniku chronionym przed dostępem innych osób.
  5. Skonfiguruj odzyskiwanie – jeśli usługa pozwala dodać drugie urządzenie lub alternatywną metodę, zrób to przed wyłączeniem SMS-ów.
  6. Wyłącz SMS 2FA – usuń wiadomości jako główną metodę dopiero po sprawdzeniu aplikacji i zapisaniu sposobu awaryjnego dostępu.

Jeżeli konto jest szczególnie ważne, rozważ także klucz sprzętowy, na przykład zgodny ze standardem FIDO2. W typowym wyborze między SMS-em a aplikacją odpowiedź pozostaje jednak prosta: aplikacja autentykator zapewnia wyższy poziom bezpieczeństwa, a SMS warto traktować jako rozwiązanie zastępcze.

Redakcja bezpiecznypc.pl

Na bezpiecznypc.pl z pasją odkrywamy świat technologii, RTV, AGD, multimediów, internetu i gier. Uwielbiamy dzielić się naszą wiedzą, wyjaśniając nawet najbardziej zawiłe zagadnienia w przystępny sposób. Naszą misją jest sprawić, by nowinki technologiczne były zrozumiałe dla każdego!

Może Cię również zainteresować

Potrzebujesz więcej informacji?