Dacă singura ta autentificare în doi pași e codul primit prin SMS, ai o încuietoare la ușă. Doar că e una care poate fi deschisă fără ca cineva să-ți atingă telefonul. Codul prin SMS rămâne mult mai bun decât o simplă parolă, dar, dintre variantele disponibile azi, e cea mai slabă. Iar alternativele sunt gratuite și se configurează în cinci minute.
Esențialul: nu orice autentificare în doi pași oferă același nivel de protecție. Codul prin SMS circulă prin rețeaua telefonică, iar numărul tău poate fi mutat pe altă cartelă fără știrea ta. O aplicație de autentificare generează codul direct pe telefon, fără să treacă prin altcineva. Cheile fizice și passkey-urile merg și mai departe: leagă autentificarea de adresa reală a site-ului, așa că o pagină falsă nu are ce să fure.
Ce înseamnă, mai exact, autentificare în doi pași?
Înseamnă că, pe lângă parolă, contul îți cere încă o dovadă că ești tu. Parola e ceva ce știi. Al doilea pas e ceva ce ai (telefonul, o cheie) sau ceva ce ești (amprenta, fața). Logica e simplă și eficientă: o parolă furată nu mai deschide singură nimic.
De ce contează: parolele continuă să fie compromise. În raportul State of Passkeys 2026, FIDO Alliance arată că unul din trei oameni (33%) a avut un cont compromis sau a primit o notificare privind o breșă în ultimul an. Nu e o problemă exotică, ci o statistică de zi cu zi.

Ce e în neregulă cu codul primit prin SMS
Nimic, până în ziua în care numărul tău ajunge la altcineva. Atacul se numește SIM swapping și nu presupune niciun fel de hacking sofisticat.
Agenția Uniunii Europene pentru Securitate Cibernetică descrie mecanismul într-un raport dedicat: atacatorul adună mai întâi date personale despre tine, apoi convinge operatorul de telefonie să îți mute numărul pe o cartelă aflată în posesia lui, pretinzând că a pierdut-o pe cea veche. Din acel moment primește toate SMS-urile și apelurile tale și trece liniștit de orice autentificare în doi pași care se bazează pe numărul de telefon.
Cât de răspândit e? La ancheta ENISA au răspuns 48 de operatori din 22 de țări europene. Aproape jumătate (48%) nu avuseseră niciun incident în cele 12 luni anterioare, 12 operatori raportaseră până la 10 incidente, iar 6 dintre ei peste 50, în patru țări. Rar, deci, dar departe de a fi imposibil. Iar cine pățește asta pierde, de regulă, accesul la bancă și la e-mail în aceeași oră.
Semnul de alarmă, potrivit recomandărilor ENISA pentru abonați: telefonul rămâne fără semnal o perioadă mai lungă, fără explicație, și nu mai poți da sau primi apeluri. Atunci suni imediat operatorul și banca, de pe alt telefon.

Ce folosești în loc: trei variante, de la bine la foarte bine
Aplicația de autentificare. Generează un cod nou la fiecare 30 de secunde, direct pe telefonul tău. Nu depinde de numărul de telefon, funcționează și fără semnal și e gratuită. Pentru majoritatea oamenilor, asta e forma de autentificare în doi pași cu cel mai bun raport între efort și câștig: cinci minute de configurare pentru fiecare cont.
Cheia fizică de securitate. Un obiect mic, cât un stick USB, pe care îl atingi ca să confirmi autentificarea. Costă bani și trebuie să o ai la tine, dar e practic imposibil de păcălit de o pagină falsă, fiindcă verifică adresa site-ului înainte să răspundă.
Passkey-ul. Aceeași tehnologie, doar că trăiește în telefon sau în managerul de parole și se deblochează cu amprenta. FIDO Alliance estimează că, în mai 2026, existau în lume circa 5 miliarde de passkey-uri, iar 75% dintre oameni aveau deja unul activat pe cel puțin un cont. Dacă vrei detaliile practice, le-am adunat în ghidul despre cum scapi de parole cu passkeys.
Diferența dintre primele două categorii și SMS o rezumă bine agenția americană de securitate cibernetică CISA: doar o autentificare în doi pași de tip FIDO e cu adevărat rezistentă la phishing, pentru că refuză să funcționeze pe un site care doar seamănă cu cel real.

Cum îți pui la punct o autentificare în doi pași mai sigură
Ordinea în care activezi autentificarea în doi pași contează mai mult decât viteza. Începe cu adresa de e-mail, pentru că din ea se resetează toate celelalte parole. Apoi banca. Apoi conturile de socializare și magazinele unde ai cardul salvat.
La fiecare cont, caută în setări secțiunea de securitate, alege aplicația de autentificare în locul SMS-ului și salvează codurile de recuperare pe hârtie sau în managerul de parole. Sunt plasa de siguranță pentru ziua în care schimbi telefonul.
Un detaliu pe care mulți îl scapă din vedere: dacă ai activat aplicația, dar SMS-ul a rămas ca metodă de rezervă, contul e în continuare vulnerabil prin cea mai slabă dintre variante. Acolo unde platforma îți permite, scoate SMS-ul din listă.
Și, ca să nu construiești un etaj peste o fundație șubredă: al doilea pas nu salvează o parolă refolosită pe cincisprezece site-uri. Un manager de parole rezolvă problema aceea în aceeași după-amiază.

Ce faci în următoarele cinci minute
Deschide setările contului de e-mail și verifică ce fel de autentificare în doi pași ai activă acum. Dacă scrie „SMS”, ai găsit exact lucrul pe care trebuie să-l repari astăzi. Restul conturilor pot aștepta până în weekend, dar acesta nu, fiindcă e cheia către toate celelalte. Iar dacă ai primit vreodată un apel în care cineva îți cere codul „ca să confirme ceva”, merită să știi și cum sună escrocheriile cu vocea clonată — al doilea pas nu te apără dacă îl dai tu, de bunăvoie.






