Proces prijave na račun koji uključuje čekanje SMS poruke s jednokratnim OTP kodom i ručni unos znamenki, navika koju milijarde ljudi koriste dulje od desetljeća, ubrzano ulazi u završnu fazu primjene. Ali Microsoft je službeno najavio plan ukidanja SMS autentifikacije unutar svog sustava za upravljanje identitetima i pristupom Microsoft Entra ID. Prema objavljenom rasporedu, od 1. veljače 2027. godine administratori sustava više neće moći koristiti SMS OTP kodove za autorizaciju prijave. Prijelazno razdoblje započinje već u rujnu ove godine, kada će Microsoft početi aktivno usmjeravati korisnike na sigurnije alternative.

Ova odluka predstavlja novu prekretnicu u globalnoj inicijativi napuštanja klasičnih lozinki i nesigurnih oblika dvofaktorske autentifikacije. Sustav SMS OTP-a, koji se nekada smatrao ključnim sigurnosnim slojem za zaštitu od krađe lozinki, danas se u kibernetičkoj sigurnosti tretira kao jedna od najranjivijih točaka.

Glavni razlozi napuštanja SMS OTP-a leže u njegovim tehničkim i sigurnosnim nedostacima:

Zlouporaba SIM kartica (SIM Swapping): Napadači preuzimanjem kontrole nad telefonskim brojem žrtve presreću sve pristigle SMS poruke i autentifikacijske kodove.

Napredni phishing i malware: Zlonamjerni softver na mobilnim uređajima može izravno čitati dolazne poruke, dok sofisticirani napadi lažnim predstavljanjem navode korisnike da sami predaju kodove.

Utjecaj umjetne inteligencije: Primjena AI alata omogućuje kibernetičkim kriminalcima izradu iznimno uvjerljivih, personaliziranih poruka i poziva, čime se drastično povećava stopa uspješnosti napada.

Kao zamjenu za SMS kodove, Microsoft i drugi tehnološki lideri primjenjuju modele temeljene na passkey tehnologiji, biometriji (otisak prsta, prepoznavanje lica) i PIN kodovima vezanim uz pouzdane uređaje. Passkey tehnologija pohranjuje kriptografske ključeve izravno na uređaju korisnika umjesto na udaljenim poslužiteljima, čime se eliminira rizik od masovnog curenja podataka ili presretanja komunikacije.

Foto: authkey.io

Iako se Microsoftova odluka o ukidanju SMS OTP-a trenutno odnosi na poslovni sustav Entra ID, vodeće tehnološke tvrtke poput Googlea paralelno testiraju nove biometrijske mehanizme verifikacije. Očekuje se da će se u narednim godinama praksa slanja jednokratnih kodova putem SMS-a postupno povući s većine široko dostupnih internetskih platformi i uslužnih servisa.