Tvåfaktorsautentisering betyder att du bekräftar din identitet med två olika saker i stället för bara ett lösenord: något du vet (lösenordet) och något du har eller är, till exempel en kod på telefonen eller ett fingeravtryck. Även om någon kommer över lösenordet krävs den andra faktorn för att logga in, vilket stoppar de allra flesta kontokapningar.
Nedan går vi igenom hur tvåfaktorsautentisering fungerar i praktiken, vilka metoder som finns att välja mellan, och hur du aktiverar det för dina viktigaste konton.
Vad är tvåfaktorsautentisering (2FA) och hur fungerar det när du loggar in?
Ett lösenord ensamt är en enda faktor. Kommer en obehörig över det, till exempel genom ett dataintrång eller nätfiske, kan personen logga in som du utan vidare hinder. Tvåfaktorsautentisering lägger till ett extra lager: efter att du skrivit in användarnamn och lösenord ber tjänsten om ytterligare en bekräftelse innan inloggningen släpps igenom.
Den andra faktorn hämtas från en annan källa än lösenordet, oftast din telefon. Det gör att en angripare som bara stulit lösenordet fortfarande saknar det som krävs för att slutföra inloggningen. I praktiken innebär det att kontot förblir skyddat även om lösenordet läcker i en av de dataintrång som regelbundet drabbar stora tjänster.
Autentisering brukar delas in i tre kategorier av faktorer: något du vet (lösenord, pinkod), något du har (telefon, säkerhetsnyckel) och något du är (fingeravtryck, ansiktsigenkänning). Tvåfaktorsautentisering kombinerar alltid två av dessa kategorier, aldrig samma kategori två gånger. Det finns flera skäl att använda tvåfaktorsautentisering redan i dag, inte minst för konton kopplade till e-post, bank och betalningar, där dina inloggningsuppgifter annars är den enda spärren mot obehörig åtkomst.
Vanliga typer av tvåfaktorsautentisering — SMS, Google Authenticator, nyckel och fingeravtryck
De vanligaste metoderna skiljer sig åt i både säkerhet och bekvämlighet.
SMS-koder. Tjänsten skickar en verifieringskod via sms som du skriver in efter lösenordet. Enkelt att komma igång med, men svagast av alternativen eftersom mobilnummer i sällsynta fall kan kapas genom sim-swap-bedrägerier.
Autentiseringsapp. Appar från tredje part som Google Authenticator genererar ett tidsbaserat engångslösenord som byts var 30:e sekund, helt utan internetuppkoppling. Koden skapas lokalt på telefonen och går därför inte att avlyssna på samma sätt som sms. Den här autentiseringsmetoden räknas som säkrare än sms just för att koden aldrig skickas över mobilnätet.
Fysisk säkerhetsnyckel. En liten hårdvarunyckel som ansluts via usb eller läses av trådlöst med NFC (Near Field Communication) bekräftar identiteten med en knapptryckning. Det är den starkaste metoden eftersom nyckeln måste vara fysiskt närvarande, men den kräver ett separat inköp och kan tappas bort.
Fingeravtryck och ansiktsigenkänning. Biometrisk verifiering används ofta som andra faktor på mobilen själv, till exempel när en app ber om fingeravtrycket innan den visar sparade lösenord eller känslig information.
Så använder du tvåfaktorsautentisering: aktivera 2FA och kom igång på dina konton
Aktiveringen ser olika ut beroende på tjänst, men följer i stort sett samma mönster:
- Gå in på kontots säkerhetsinställningar (ofta under “Säkerhet” eller “Inloggning och säkerhet”).
- Leta upp alternativet för tvåfaktorsautentisering eller 2FA och slå på det.
- Välj autentiseringsmetod: sms, autentiseringsapp eller säkerhetsnyckel.
- Följ instruktionerna för att koppla telefonen eller nyckeln till kontot, ofta genom att skanna en QR-kod med autentiseringsappen.
- Spara återställningskoderna som visas, de behövs om du tappar bort enheten.
Fler tjänster erbjuder i dag möjligheten att använda 2FA som standard för nya konton, inte bara som ett tillval man själv måste leta upp.
Många väljer att markera sin vanliga telefon eller dator som en betrodd enhet, vilket gör att tjänsten kommer ihåg den och bara frågar efter den andra faktorn igen om du loggar in från en ny enhet. Har du redan en lösenordshanterare kan flera av dem numera även generera och spara tidsbaserade koder, så att lösenord och 2FA-kod hanteras på samma ställe.
Bör en organisation kräva tvåfaktorsautentisering, och räcker det att bara ha ett starkt lösenord?
Många arbetsgivare kräver numera tvåfaktorsautentisering för att logga in på jobbmejl, molntjänster och interna system, eftersom ett enda läckt lösenord annars kan ge en angripare tillgång till hela organisationens nätverk. Att bara ha ett starkt, unikt lösenord räcker inte om det ändå kan stjälas genom nätfiske eller ett intrång hos en tredje leverantör. Kravet gäller i praktiken lika mycket privatpersoner: den som vill skydda sina viktigaste konton bör se tvåfaktorsautentisering som ett minimum snarare än en extra bekvämlighet.
Varför tvåfaktorsautentisering skyddar mot nätfiske och kontokapning
Den vanligaste vägen in för bedragare är fortfarande nätfiske: ett falskt mejl eller sms som lurar dig att skriva in lösenordet på en förfalskad inloggningssida. Utan tvåfaktorsautentisering räcker det stulna lösenordet för att ta över kontot direkt. Med 2FA aktiverat saknar bedragaren fortfarande den andra faktorn, vilket i de allra flesta fall stoppar kapningen även efter ett lyckat nätfiskeförsök.
Det finns undantag. Mer avancerade attacker kan efterlikna hela inloggningsflödet i realtid och fånga upp både lösenord och engångskod samtidigt, eller använda spoofing för att förfalska avsändarnummer och lura fram koden per telefon. Det är en av anledningarna till att NIST, den amerikanska myndighet som sätter tekniska standarder för autentisering, rekommenderar appar och fysiska nycklar framför sms där det är möjligt. Kombinerat med ett starkt, unikt lösenord per tjänst ger tvåfaktorsautentisering ändå ett betydligt högre skydd mot obehörig åtkomst än lösenord ensamt.
Sammanfattning: tvåfaktorsautentisering är enkel att aktivera och stoppar de flesta kontokapningar
Tvåfaktorsautentisering kräver två olika bevis på din identitet i stället för ett, oftast lösenord plus en kod från telefonen. SMS fungerar men är svagast, medan autentiseringsappar och fysiska säkerhetsnycklar ger starkare skydd. Aktiveringen tar bara några minuter per konto och bör prioriteras för e-post, bank och sociala medier först, eftersom de ofta används för att återställa lösenord på andra tjänster. Kombinerat med en brandvägg och gott omdöme kring länkar och bilagor byggs ett skydd i flera lager, snarare än att förlita sig på ett enda lösenord.
Källa: genomgång baserad på svenska säkerhetsleverantörers och tjänsteleverantörers (Apple, Google, Microsoft) egen dokumentation om tvåfaktorsautentisering.


