Lepší.TV přidala do aplikací pro televizory přihlášení QR kódem i párovacím kódem
Lepší.TV přestavěla přihlašování ve svých aplikacích pro chytré televizory. Vedle e-mailu a hesla se divák dostane do účtu naskenováním QR kódu z obrazovky nebo opsáním párovacího kódu na aktivační stránku. Tenhle postup má od roku 2019 vlastní internetovou normu a ta u něj rovnou popisuje, kudy na uživatele míří podvod.

Internetová televize Lepší.TV přestavěla přihlašování a registraci ve svých aplikacích pro chytré televizory. Přihlášení e-mailem a heslem zůstalo, vedle něj ale přibyly dvě cesty: naskenovat mobilem QR kód z televizní obrazovky, nebo na počítači otevřít aktivační stránku a opsat do ní párovací kód, který televize ukazuje. Tiskovou zprávu k té změně otiskl 19. srpna 2026 server Parabola.cz, do vlastního přehledu novinek ji Lepší.TV zapsala 22. srpna.
„Každý, kdo někdy zadával e-mail a heslo dálkovým ovladačem, ví, že to není zrovna nejrychlejší. S QR kódem stačí vzít do ruky mobil a během chvilky je hotovo,“ říká v té zprávě ředitel Lepší.TV Pavel Górecki.
Tři cesty do účtu na jedné obrazovce
Nový zákazník si podle tiskové zprávy sestaví objednávku přímo v televizní aplikaci: založí účet, vybere balíček MINI, KLASIK nebo TOP a přidá HBO či další doplňkové služby. Platbu musí dokončit na mobilu nebo počítači, kam ho zase pustí QR kód nebo odkaz z obrazovky. Že takových televizních služeb je „několik málo“, uvádí zpráva bez dalšího upřesnění.
Server Lupa.cz k tomu doplnil podmínky zkoušky: deset dnů za deset korun a při aktivaci do konce srpna 2026 poloviční sleva na první měsíc balíčku, ta ale jen při platbě kartou.
Kód na obrazovce popisuje norma z roku 2019
Postup, kdy zařízení ukáže kód a člověk se přihlásí jinde, není nápad jedné firmy. Popisuje ho RFC 8628, standard vydaný v srpnu 2019 pod názvem OAuth 2.0 Device Authorization Grant; podepsali se pod ním autoři z Googlu, Ping Identity, Microsoftu a ARM. V abstraktu stojí, že míří na zařízení, která buď nemají prohlížeč, nebo mají tak omezený vstup, že psát na nich přihlašovací údaje je nepraktické. Jmenovitě zmiňuje chytré televize, mediální konzole, digitální fotorámečky a tiskárny.
QR kód má v normě vlastní oddíl 3.3.1. Klient v něm smí adresu s už vloženým kódem zobrazit netextově, tedy třeba QR kódem nebo přes NFC, aby ji uživatel nemusel opisovat.
Norma řeší i to, jak má kód vypadat. Doporučuje omezit ho na písmena A až Z, bez číslic a bez ohledu na velikost, a vyškrtnout z nich samohlásky, aby z kódu náhodou nevzniklo slovo. Zbude dvacet znaků, BCDFGHJKLMNPQRSTVWXZ, a ukázka v textu pak vypadá jako WDJB-MJHT: osm znaků, entropie 208. Čistě číselný kód je taky v pořádku, jen musí být delší. Příklad 019-450-730 má devět číslic.
Norma sama počítá s tím, že kód někdo podstrčí
Oddíl 5.4 se jmenuje Remote Phishing a shrnuje útok jednou větou: přihlašování se dá spustit na zařízení, které drží útočník, a ten pak oběti pošle e-mail s pokynem otevřít ověřovací adresu a zadat kód. Kdo ho zadá, autorizuje cizí relaci, ačkoli žádné heslo nikam nevydal. Proti tomu norma doporučuje říct uživateli výslovně, že autorizuje zařízení, nechat ho potvrdit, že to zařízení má u sebe, a ukázat mu o něm údaje, aby poznal, když se za televizi vydává program.
U QR kódu je to podle textu „obzvlášť důležité“ (v originále „particularly important“) právě proto, že uživatel už kód nikam neopisuje, a nemá tedy důvod se na něj podívat. Norma proto navrhuje ukázat kód i během autorizace na druhém zařízení a nechat člověka porovnat, že tentýž kód právě svítí na zařízení, které nastavuje. Krátká platnost kódu podle ní omezí použitelnost kódů rozesílaných e-mailem nebo esemeskou, ale nepomůže proti podvodníkovi, který s obětí mluví v reálném čase.
Doložené zneužití zatím míří na firemní účty
Že to není poznámka pod čarou, ukazuje rozbor bezpečnostního výzkumu Microsoft Defenderu z 6. dubna 2026. Popisuje rozsáhlou kampaň, ve které útočníci spouštěli přihlašování zařízením sami a kód posílali obětem v podvodných e-mailech. Automatizace jim umožnila obejít patnáctiminutovou platnost kódů: nechali si kód vygenerovat až ve chvíli, kdy oběť klikla na odkaz. Microsoft to označuje za posun proti kampani skupiny Storm-2372, kterou popsal v únoru 2025, a upozorňuje, že takto získaná relace obchází i obvyklé druhé faktory.
Tyhle případy se týkají firemních účtů u Microsoftu, ne televizních služeb. Lepší.TV navíc neuvádí, jestli její párování stojí právě na RFC 8628, nebo na vlastním řešení. Společné je zatím jen to, co divák dělá rukama: opisuje kód, který mu někdo ukázal.
Praktické pravidlo z toho plyne jedno a platí bez ohledu na značku televize. Párovací kód se zadává jen tehdy, když ho člověk sám vyvolal a vidí ho na vlastní obrazovce. Kód, který přišel e-mailem nebo v chatu, do přihlašovacího formuláře nepatří ani tehdy, když se odesílatel tváří jako podpora.
Zdroje
- Lepší.TV – Novinky: rychlejší přihlášení i registrace v TV (22. 8. 2026)
- Parabola.cz – tisková zpráva o přestavbě přihlašování a registrace (19. 8. 2026)
- Lupa.cz – Lepší.TV přidala přihlášení pomocí QR kódu (20. 8. 2026)
- RFC 8628 – norma pro přihlašování zařízení s omezeným vstupem (srpen 2019)
- Microsoft Security Blog – rozbor kampaně zneužívající přihlašování zařízením (6. 4. 2026)