W USA fałszywy numer na ekranie to coraz rzadszy widok. Operatorzy obowiązkowo uwierzytelniają tożsamość dzwoniącego, a niezweryfikowane połączenia trafiają do specjalnej etykiety "Spam Likely". W Polsce ekran wciąż pokazuje to, co oszust mu podpowie. Skąd ta różnica i kiedy się to u nas zmieni?
Spoofing CLI - dlaczego w ogóle jest możliwy
Telefonia od początku zakładała, że dzwoniący sam deklaruje swój numer (Calling Line Identification - CLI). System telefoniczny przekazuje tę deklarację dalej i sieć odbiorcy ją wyświetla. Kiedy infrastruktura była wyłącznie analogowa i obsługiwana przez kilku monopolistów, fałszowanie nadawcy wymagało dostępu do central telefonicznych - praktycznie niemożliwego dla zwykłego oszusta.
VoIP zmienił reguły. Dziś każdy z laptopem i kontem u dostawcy SIP może w ciągu minuty wysłać połączenie z dowolnym numerem nadawcy. Sieć operatora odbiorczego nie wie, czy "+48 22 800 80 80" naprawdę pochodzi z infolinii znanego banku, czy z mieszkania w Bukareszcie. Wyświetla, co jej kazano. Mechanizm dokładniej tłumaczymy w artykule o spoofingu numeru telefonu.
Co to jest STIR/SHAKEN
STIR/SHAKEN to dwa powiązane standardy, które rozwiązują problem niewiarygodnego CLI:
- STIR (Secure Telephone Identity Revisited) - mechanizm kryptograficzny opisany w dokumentach IETF (m.in. RFC 8224, RFC 8226). Operator inicjujący połączenie podpisuje numer dzwoniącego cyfrowym certyfikatem. Operator odbiorczy weryfikuje podpis. Jeśli się zgadza - połączenie jest "uwierzytelnione".
- SHAKEN (Signature-based Handling of Asserted information using toKENs) - ramy organizacyjne dla operatorów: kto wydaje certyfikaty, jak budowana jest hierarchia zaufania, jakie poziomy weryfikacji obowiązują (full, partial, gateway).
Efekt praktyczny: na ekranie odbiorcy może pojawić się symbol weryfikacji ("Verified Call"), a niezweryfikowane numery są oznaczane jako podejrzane lub blokowane na poziomie sieci.
USA - przymus i efekty
Federal Communications Commission (FCC) nakazała amerykańskim operatorom IP wdrożyć STIR/SHAKEN w terminie od 2021 roku. Operatorzy spoza USA, którzy chcą terminować ruch w sieciach amerykańskich, również są obejmowani wymogami. W kolejnych latach FCC zaostrzała sankcje za niewdrożenie - od kar finansowych po blokadę ruchu od nieuczciwych dostawców.
Skutki: amerykańscy operatorzy raportowali stopniowy spadek liczby klasycznych ataków spoofingowych. Nadal działają luki - VoIP spoza USA, niewielcy operatorzy z opóźnieniami we wdrożeniu, oszustwa wykonywane bez podszywania - ale efekt blokujący jest realny.
Europa i Polska - dlaczego się ślimaczy
Europejski Kodeks Łączności Elektronicznej (EECC, dyrektywa 2018/1972) i kolejne akty wykonawcze BEREC zmierzają w podobnym kierunku, ale tempo jest wyraźnie wolniejsze. Powodów jest kilka:
- Fragmentacja rynku - w UE działa kilkudziesięciu dużych operatorów i setki mniejszych, każdy z własnym tempem inwestycji.
- Brak jednolitej hierarchii zaufania - w USA wdrożenie firmuje jeden organ (FCC plus dedykowane STI-PA, STI-CA). W UE odpowiednika tej infrastruktury jeszcze brakuje na pełną skalę.
- Numeracja krajowa - każdy kraj UE ma własny system, własne plany numeracyjne, a interoperacyjność wymaga uzgodnień transgranicznych.
- Koszty - dla małych operatorów wdrożenie SHAKEN to inwestycja w certyfikaty, infrastrukturę, integrację z central telefoniczną.
UKE od kilku lat sygnalizuje prace nad uwierzytelnianiem CLI w Polsce. Rozważane są mechanizmy "branżowych" filtrów oraz wymóg potwierdzania pochodzenia połączeń przy infoliniach instytucji finansowych. Pełne wdrożenie odpowiednika STIR/SHAKEN w skali kraju to perspektywa raczej kilku lat niż miesięcy.
Tabela - USA vs Polska w 2026
| Aspekt | USA | Polska |
|---|---|---|
| Obowiązek STIR/SHAKEN | Tak, dla operatorów IP | Brak pełnego wymogu |
| Etykieta weryfikacji na ekranie | "Verified Call" lub odpowiednik | Brak |
| Sankcje za niewdrożenie | Kary finansowe, blokada ruchu | Brak |
| Centralny organ certyfikujący | STI-PA + STI-CA | Brak (dyskutowane) |
| Spadek liczby zgłoszeń spoofingu | Zauważalny | Brak (tendencja przeciwna) |
| Pełne wdrożenie | W toku | Perspektywa kilku lat |
Co operatorzy w Polsce robią doraźnie
Bez pełnego STIR/SHAKEN polscy operatorzy stosują filtry doraźne: porównywanie numerów dzwoniących z bazami znanych infolinii, blokady masowych kampanii, oznaczenia "podejrzane" na ekranie po stronie odbiorcy. Częściowy efekt jest, ale istnieje też cena - czasami filtry blokują legalne połączenia (false positives). Funkcje konkretnych operatorów porównujemy w artykule o funkcjach antyspoofingowych operatorów.
Drugi nurt to projekty branżowe - wymiana sygnalizacyjna między operatorami, czarne listy numerów wykorzystywanych do oszustw, regularne raporty do CERT Polska. To wszystko działa jako "łatka", a nie systemowe rozwiązanie problemu.
Co to znaczy dla zwykłego użytkownika
- Polskiemu CLI nadal nie można w 100% ufać. Nawet jeśli na ekranie wyświetla się numer banku, to nie potwierdza tożsamości rozmówcy.
- Zasada "rozłącz się i oddzwoń sam" pozostaje skuteczna i bezpłatna. Nie wymaga STIR/SHAKEN.
- Filtry operatorów warto włączyć - one robią to, co da się zrobić bez pełnej infrastruktury uwierzytelniającej.
- Aplikacje antyspamowe nie zastąpią STIR/SHAKEN - identyfikacja numeru nie wykrywa spoofingu.
- Pełnego rozwiązania problemu spodziewaj się dopiero po systemowym wdrożeniu uwierzytelniania CLI w UE.
Lista kontrolna - co zrobić, póki STIR/SHAKEN nie działa w Polsce
- Włącz wszystkie filtry sieciowe u twojego operatora.
- Zainstaluj aplikację antyspamową na drugą warstwę identyfikacji.
- Trenuj odruch rozłączania się przy podejrzanych rozmowach od "banku" lub "urzędu".
- Naucz bliskich - seniorzy są nieproporcjonalnie często ofiarami spoofingu (więcej w tekście o ochronie seniorów przed oszustwami).
- Sprawdzaj nieznane numery przed oddzwonieniem.
- Zgłaszaj próby spoofingu do CERT Polska (8080) i banku - im więcej zgłoszeń, tym mocniejsza presja na wdrożenie standardów.
FAQ
Czy operator może mi powiedzieć, czy konkretne połączenie było sfałszowane?
Bez STIR/SHAKEN - z dużą dozą niepewności. Operator widzi metadane połączenia (kto je przekazywał, jaką trasą), ale nie ma gwarancji, że wskaże spoofing ze stuprocentową pewnością. Po wdrożeniu uwierzytelniania - tak, weryfikacja będzie deterministyczna.
Czy aplikacje typu Truecaller widzą certyfikat STIR/SHAKEN?
W USA niektóre aplikacje pokazują znacznik weryfikacji obok nazwy. W Polsce nie ma certyfikatów do pokazania, więc aplikacje ograniczają się do swoich własnych baz reputacyjnych.
Czy obowiązek dla operatorów oznacza obowiązek dla mnie?
Nie. Standard działa pod maską - dla użytkownika końcowego efektem jest informacja na ekranie ("Verified Call" lub "Spam Likely"). Nie musisz nic instalować ani konfigurować poza standardową aktualizacją systemu telefonu.
Czy STIR/SHAKEN ostatecznie zlikwiduje wszystkie oszustwa telefoniczne?
Nie. Eliminuje sfałszowanie numeru nadawcy, ale nie wyeliminuje oszustw, w których oszust dzwoni z prawdziwego numeru i odgrywa scenariusz "policjant", "wnuczek" albo "bank". Próg wejścia podniesie - to dużo, ale nie wszystko.
Podsumowanie
STIR/SHAKEN to architektoniczna odpowiedź na techniczną dziurę, dzięki której od lat działa spoofing CLI. USA pokazują, że standard ma realny wpływ na liczbę oszustw - wymaga jednak ścisłej regulacji i sankcji. W Polsce i Europie pełne wdrożenie to perspektywa wieloletnia. Do tego czasu jedyną skuteczną obroną pozostają stare zasady: nie ufaj wyświetlanemu numerowi, rozłącz się i oddzwoń sam, włącz filtry operatora, zgłaszaj nadużycia. Świadomy użytkownik daje sobie radę bez certyfikatów - byłoby tylko miło, gdyby system wreszcie wziął część roboty na siebie.