Přeskočit na obsah
Magazín Chatujme.cz
Technologie · čtení na 3 min · 209 zhlédnutí

Lepší.TV přidala do aplikací pro televizory přihlášení QR kódem i párovacím kódem

Lepší.TV přestavěla přihlašování ve svých aplikacích pro chytré televizory. Vedle e-mailu a hesla se divák dostane do účtu naskenováním QR kódu z obrazovky nebo opsáním párovacího kódu na aktivační stránku. Tenhle postup má od roku 2019 vlastní internetovou normu a ta u něj rovnou popisuje, kudy na uživatele míří podvod.

Plochý televizor postavený v knihovně obývacího pokoje
Přihlašování v aplikacích chytrých televizorů se řeší kódem na obrazovce, protože psaní dálkovým ovladačem je pomalé. Foto: EvanProdromou, Wikimedia Commons (CC BY-SA 4.0)

Internetová televize Lepší.TV přestavěla přihlašování a registraci ve svých aplikacích pro chytré televizory. Přihlášení e-mailem a heslem zůstalo, vedle něj ale přibyly dvě cesty: naskenovat mobilem QR kód z televizní obrazovky, nebo na počítači otevřít aktivační stránku a opsat do ní párovací kód, který televize ukazuje. Tiskovou zprávu k té změně otiskl 19. srpna 2026 server Parabola.cz, do vlastního přehledu novinek ji Lepší.TV zapsala 22. srpna.

„Každý, kdo někdy zadával e-mail a heslo dálkovým ovladačem, ví, že to není zrovna nejrychlejší. S QR kódem stačí vzít do ruky mobil a během chvilky je hotovo,“ říká v té zprávě ředitel Lepší.TV Pavel Górecki.

Tři cesty do účtu na jedné obrazovce

Nový zákazník si podle tiskové zprávy sestaví objednávku přímo v televizní aplikaci: založí účet, vybere balíček MINI, KLASIK nebo TOP a přidá HBO či další doplňkové služby. Platbu musí dokončit na mobilu nebo počítači, kam ho zase pustí QR kód nebo odkaz z obrazovky. Že takových televizních služeb je „několik málo“, uvádí zpráva bez dalšího upřesnění.

Server Lupa.cz k tomu doplnil podmínky zkoušky: deset dnů za deset korun a při aktivaci do konce srpna 2026 poloviční sleva na první měsíc balíčku, ta ale jen při platbě kartou.

Kód na obrazovce popisuje norma z roku 2019

Postup, kdy zařízení ukáže kód a člověk se přihlásí jinde, není nápad jedné firmy. Popisuje ho RFC 8628, standard vydaný v srpnu 2019 pod názvem OAuth 2.0 Device Authorization Grant; podepsali se pod ním autoři z Googlu, Ping Identity, Microsoftu a ARM. V abstraktu stojí, že míří na zařízení, která buď nemají prohlížeč, nebo mají tak omezený vstup, že psát na nich přihlašovací údaje je nepraktické. Jmenovitě zmiňuje chytré televize, mediální konzole, digitální fotorámečky a tiskárny.

QR kód má v normě vlastní oddíl 3.3.1. Klient v něm smí adresu s už vloženým kódem zobrazit netextově, tedy třeba QR kódem nebo přes NFC, aby ji uživatel nemusel opisovat.

Norma řeší i to, jak má kód vypadat. Doporučuje omezit ho na písmena A až Z, bez číslic a bez ohledu na velikost, a vyškrtnout z nich samohlásky, aby z kódu náhodou nevzniklo slovo. Zbude dvacet znaků, BCDFGHJKLMNPQRSTVWXZ, a ukázka v textu pak vypadá jako WDJB-MJHT: osm znaků, entropie 208. Čistě číselný kód je taky v pořádku, jen musí být delší. Příklad 019-450-730 má devět číslic.

Norma sama počítá s tím, že kód někdo podstrčí

Oddíl 5.4 se jmenuje Remote Phishing a shrnuje útok jednou větou: přihlašování se dá spustit na zařízení, které drží útočník, a ten pak oběti pošle e-mail s pokynem otevřít ověřovací adresu a zadat kód. Kdo ho zadá, autorizuje cizí relaci, ačkoli žádné heslo nikam nevydal. Proti tomu norma doporučuje říct uživateli výslovně, že autorizuje zařízení, nechat ho potvrdit, že to zařízení má u sebe, a ukázat mu o něm údaje, aby poznal, když se za televizi vydává program.

U QR kódu je to podle textu „obzvlášť důležité“ (v originále „particularly important“) právě proto, že uživatel už kód nikam neopisuje, a nemá tedy důvod se na něj podívat. Norma proto navrhuje ukázat kód i během autorizace na druhém zařízení a nechat člověka porovnat, že tentýž kód právě svítí na zařízení, které nastavuje. Krátká platnost kódu podle ní omezí použitelnost kódů rozesílaných e-mailem nebo esemeskou, ale nepomůže proti podvodníkovi, který s obětí mluví v reálném čase.

Doložené zneužití zatím míří na firemní účty

Že to není poznámka pod čarou, ukazuje rozbor bezpečnostního výzkumu Microsoft Defenderu z 6. dubna 2026. Popisuje rozsáhlou kampaň, ve které útočníci spouštěli přihlašování zařízením sami a kód posílali obětem v podvodných e-mailech. Automatizace jim umožnila obejít patnáctiminutovou platnost kódů: nechali si kód vygenerovat až ve chvíli, kdy oběť klikla na odkaz. Microsoft to označuje za posun proti kampani skupiny Storm-2372, kterou popsal v únoru 2025, a upozorňuje, že takto získaná relace obchází i obvyklé druhé faktory.

Tyhle případy se týkají firemních účtů u Microsoftu, ne televizních služeb. Lepší.TV navíc neuvádí, jestli její párování stojí právě na RFC 8628, nebo na vlastním řešení. Společné je zatím jen to, co divák dělá rukama: opisuje kód, který mu někdo ukázal.

Praktické pravidlo z toho plyne jedno a platí bez ohledu na značku televize. Párovací kód se zadává jen tehdy, když ho člověk sám vyvolal a vidí ho na vlastní obrazovce. Kód, který přišel e-mailem nebo v chatu, do přihlašovacího formuláře nepatří ani tehdy, když se odesílatel tváří jako podpora.

Zdroje

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Technologie

Matt Mullenweg se vrátil do čela Automatticu dva dny poté, co ho představenstvo odvolalo

Představenstvo Automatticu odhlasovalo 9. září placenou dovolenou pro zakladatele a ředitele Matta Mullenwega a dočasným šéfem jmenovalo finančního ředitele Marka Daviese. O dva dny později napsal Mullenweg zaměstnancům, že firmu řídí zase on, a v sobotu to potvrdil mluvčí společnosti. Důvod hlasování dosud nikdo ze zúčastněných veřejně nevysvětlil.

Technologie

Firefox 155 poznává přihlašovací stránky veřejných Wi-Fi přes novou doménu

Prohlížeč se od 1. září ptá na adrese firefox-portal-detection.com místo detectportal.firefox.com, jestli síť nevyžaduje přihlášení. Doménu si Mozilla pořídila kvůli tomu, že stará adresa bránila zapnout pro celý firefox.com vynucené HTTPS. Správci sítí, kteří starou adresu pouštějí ve výjimkách, musí seznamy přepsat.

Technologie

Nepřeskočitelný spot po zapnutí televizorů s Titan OS jde v Česku koupit automatizovaně

Domovská obrazovka televizorů Philips, Sharp, AOC a Vestel se systémem Titan OS byla podle jejího prodejce posledním reklamním místem chytré televize, které se v Česku prodávalo jen napřímo. Od září ji zadavatelé mohou kupovat přes platformu Adform stejně jako běžnou internetovou videoreklamu; první kampaň, kakao Granko, ji takhle vyzkoušela už od konce srpna.

Technologie

Firefox 155 ukazuje v adresním řádku, kolik sledovačů zablokoval

Mozilla vydala Firefox 155 prvního září. Vedle adresy stránky teď stojí číslo, které říká, kolik pokusů o sledování prohlížeč na daném webu zastavil; skrýt se dá bez toho, aby se ochrana vypnula. Slibované zrychlení připojení naopak Mozilla pár dní po vydání vypnula.