W USA fałszywy numer na ekranie to coraz rzadszy widok. Operatorzy obowiązkowo uwierzytelniają tożsamość dzwoniącego, a niezweryfikowane połączenia trafiają do specjalnej etykiety "Spam Likely". W Polsce ekran wciąż pokazuje to, co oszust mu podpowie. Skąd ta różnica i kiedy się to u nas zmieni?

Spoofing CLI - dlaczego w ogóle jest możliwy

Telefonia od początku zakładała, że dzwoniący sam deklaruje swój numer (Calling Line Identification - CLI). System telefoniczny przekazuje tę deklarację dalej i sieć odbiorcy ją wyświetla. Kiedy infrastruktura była wyłącznie analogowa i obsługiwana przez kilku monopolistów, fałszowanie nadawcy wymagało dostępu do central telefonicznych - praktycznie niemożliwego dla zwykłego oszusta.

VoIP zmienił reguły. Dziś każdy z laptopem i kontem u dostawcy SIP może w ciągu minuty wysłać połączenie z dowolnym numerem nadawcy. Sieć operatora odbiorczego nie wie, czy "+48 22 800 80 80" naprawdę pochodzi z infolinii znanego banku, czy z mieszkania w Bukareszcie. Wyświetla, co jej kazano. Mechanizm dokładniej tłumaczymy w artykule o spoofingu numeru telefonu.

Co to jest STIR/SHAKEN

STIR/SHAKEN to dwa powiązane standardy, które rozwiązują problem niewiarygodnego CLI:

  • STIR (Secure Telephone Identity Revisited) - mechanizm kryptograficzny opisany w dokumentach IETF (m.in. RFC 8224, RFC 8226). Operator inicjujący połączenie podpisuje numer dzwoniącego cyfrowym certyfikatem. Operator odbiorczy weryfikuje podpis. Jeśli się zgadza - połączenie jest "uwierzytelnione".
  • SHAKEN (Signature-based Handling of Asserted information using toKENs) - ramy organizacyjne dla operatorów: kto wydaje certyfikaty, jak budowana jest hierarchia zaufania, jakie poziomy weryfikacji obowiązują (full, partial, gateway).

Efekt praktyczny: na ekranie odbiorcy może pojawić się symbol weryfikacji ("Verified Call"), a niezweryfikowane numery są oznaczane jako podejrzane lub blokowane na poziomie sieci.

USA - przymus i efekty

Federal Communications Commission (FCC) nakazała amerykańskim operatorom IP wdrożyć STIR/SHAKEN w terminie od 2021 roku. Operatorzy spoza USA, którzy chcą terminować ruch w sieciach amerykańskich, również są obejmowani wymogami. W kolejnych latach FCC zaostrzała sankcje za niewdrożenie - od kar finansowych po blokadę ruchu od nieuczciwych dostawców.

Skutki: amerykańscy operatorzy raportowali stopniowy spadek liczby klasycznych ataków spoofingowych. Nadal działają luki - VoIP spoza USA, niewielcy operatorzy z opóźnieniami we wdrożeniu, oszustwa wykonywane bez podszywania - ale efekt blokujący jest realny.

Europa i Polska - dlaczego się ślimaczy

Europejski Kodeks Łączności Elektronicznej (EECC, dyrektywa 2018/1972) i kolejne akty wykonawcze BEREC zmierzają w podobnym kierunku, ale tempo jest wyraźnie wolniejsze. Powodów jest kilka:

  • Fragmentacja rynku - w UE działa kilkudziesięciu dużych operatorów i setki mniejszych, każdy z własnym tempem inwestycji.
  • Brak jednolitej hierarchii zaufania - w USA wdrożenie firmuje jeden organ (FCC plus dedykowane STI-PA, STI-CA). W UE odpowiednika tej infrastruktury jeszcze brakuje na pełną skalę.
  • Numeracja krajowa - każdy kraj UE ma własny system, własne plany numeracyjne, a interoperacyjność wymaga uzgodnień transgranicznych.
  • Koszty - dla małych operatorów wdrożenie SHAKEN to inwestycja w certyfikaty, infrastrukturę, integrację z central telefoniczną.

UKE od kilku lat sygnalizuje prace nad uwierzytelnianiem CLI w Polsce. Rozważane są mechanizmy "branżowych" filtrów oraz wymóg potwierdzania pochodzenia połączeń przy infoliniach instytucji finansowych. Pełne wdrożenie odpowiednika STIR/SHAKEN w skali kraju to perspektywa raczej kilku lat niż miesięcy.

Tabela - USA vs Polska w 2026

AspektUSAPolska
Obowiązek STIR/SHAKENTak, dla operatorów IPBrak pełnego wymogu
Etykieta weryfikacji na ekranie"Verified Call" lub odpowiednikBrak
Sankcje za niewdrożenieKary finansowe, blokada ruchuBrak
Centralny organ certyfikującySTI-PA + STI-CABrak (dyskutowane)
Spadek liczby zgłoszeń spoofinguZauważalnyBrak (tendencja przeciwna)
Pełne wdrożenieW tokuPerspektywa kilku lat

Co operatorzy w Polsce robią doraźnie

Bez pełnego STIR/SHAKEN polscy operatorzy stosują filtry doraźne: porównywanie numerów dzwoniących z bazami znanych infolinii, blokady masowych kampanii, oznaczenia "podejrzane" na ekranie po stronie odbiorcy. Częściowy efekt jest, ale istnieje też cena - czasami filtry blokują legalne połączenia (false positives). Funkcje konkretnych operatorów porównujemy w artykule o funkcjach antyspoofingowych operatorów.

Drugi nurt to projekty branżowe - wymiana sygnalizacyjna między operatorami, czarne listy numerów wykorzystywanych do oszustw, regularne raporty do CERT Polska. To wszystko działa jako "łatka", a nie systemowe rozwiązanie problemu.

Co to znaczy dla zwykłego użytkownika

  1. Polskiemu CLI nadal nie można w 100% ufać. Nawet jeśli na ekranie wyświetla się numer banku, to nie potwierdza tożsamości rozmówcy.
  2. Zasada "rozłącz się i oddzwoń sam" pozostaje skuteczna i bezpłatna. Nie wymaga STIR/SHAKEN.
  3. Filtry operatorów warto włączyć - one robią to, co da się zrobić bez pełnej infrastruktury uwierzytelniającej.
  4. Aplikacje antyspamowe nie zastąpią STIR/SHAKEN - identyfikacja numeru nie wykrywa spoofingu.
  5. Pełnego rozwiązania problemu spodziewaj się dopiero po systemowym wdrożeniu uwierzytelniania CLI w UE.

Lista kontrolna - co zrobić, póki STIR/SHAKEN nie działa w Polsce

  • Włącz wszystkie filtry sieciowe u twojego operatora.
  • Zainstaluj aplikację antyspamową na drugą warstwę identyfikacji.
  • Trenuj odruch rozłączania się przy podejrzanych rozmowach od "banku" lub "urzędu".
  • Naucz bliskich - seniorzy są nieproporcjonalnie często ofiarami spoofingu (więcej w tekście o ochronie seniorów przed oszustwami).
  • Sprawdzaj nieznane numery przed oddzwonieniem.
  • Zgłaszaj próby spoofingu do CERT Polska (8080) i banku - im więcej zgłoszeń, tym mocniejsza presja na wdrożenie standardów.

FAQ

Czy operator może mi powiedzieć, czy konkretne połączenie było sfałszowane?

Bez STIR/SHAKEN - z dużą dozą niepewności. Operator widzi metadane połączenia (kto je przekazywał, jaką trasą), ale nie ma gwarancji, że wskaże spoofing ze stuprocentową pewnością. Po wdrożeniu uwierzytelniania - tak, weryfikacja będzie deterministyczna.

Czy aplikacje typu Truecaller widzą certyfikat STIR/SHAKEN?

W USA niektóre aplikacje pokazują znacznik weryfikacji obok nazwy. W Polsce nie ma certyfikatów do pokazania, więc aplikacje ograniczają się do swoich własnych baz reputacyjnych.

Czy obowiązek dla operatorów oznacza obowiązek dla mnie?

Nie. Standard działa pod maską - dla użytkownika końcowego efektem jest informacja na ekranie ("Verified Call" lub "Spam Likely"). Nie musisz nic instalować ani konfigurować poza standardową aktualizacją systemu telefonu.

Czy STIR/SHAKEN ostatecznie zlikwiduje wszystkie oszustwa telefoniczne?

Nie. Eliminuje sfałszowanie numeru nadawcy, ale nie wyeliminuje oszustw, w których oszust dzwoni z prawdziwego numeru i odgrywa scenariusz "policjant", "wnuczek" albo "bank". Próg wejścia podniesie - to dużo, ale nie wszystko.

Podsumowanie

STIR/SHAKEN to architektoniczna odpowiedź na techniczną dziurę, dzięki której od lat działa spoofing CLI. USA pokazują, że standard ma realny wpływ na liczbę oszustw - wymaga jednak ścisłej regulacji i sankcji. W Polsce i Europie pełne wdrożenie to perspektywa wieloletnia. Do tego czasu jedyną skuteczną obroną pozostają stare zasady: nie ufaj wyświetlanemu numerowi, rozłącz się i oddzwoń sam, włącz filtry operatora, zgłaszaj nadużycia. Świadomy użytkownik daje sobie radę bez certyfikatów - byłoby tylko miło, gdyby system wreszcie wziął część roboty na siebie.