Teknik
Tvåfaktorsautentisering (2FA): vad det är och hur du slår på det
Kort svar: Tvåfaktorsautentisering (2FA) betyder att du behöver två olika saker för att logga in – vanligtvis ditt lösenord plus en engångskod eller en bekräftelse i mobilen. Även om någon stjäl eller gissar ditt lösenord kommer de inte in utan den andra faktorn. Det är den enskilt viktigaste åtgärden du kan göra för att skydda dina konton, och enligt både Microsoft och Google stoppar det den absoluta majoriteten av automatiserade kontokapningar.
Vad är tvåfaktorsautentisering?
Autentisering handlar om att bevisa att du är den du utger dig för att vara. Det kan ske med tre olika sorters “faktorer”:
- Något du vet – ett lösenord eller en PIN-kod.
- Något du har – din mobil, en app som skapar koder eller en fysisk säkerhetsnyckel.
- Något du är – fingeravtryck eller ansiktsigenkänning (biometri).
Med bara ett lösenord använder du en faktor. Tvåfaktorsautentisering (2FA) innebär att du kombinerar två av dessa – till exempel lösenord (något du vet) och en kod från mobilen (något du har). Termen MFA (multifaktorautentisering) betyder samma sak men täcker två eller fler faktorer. Vissa tjänster kallar det “tvåstegsverifiering”, vilket i praktiken är detsamma.
Varför räcker inte lösenordet?
Lösenord läcker – hela tiden. Det beror på tre vanliga problem:
- Dataläckor. När en tjänst blir hackad hamnar miljontals lösenord på nätet. Angripare testar dem sedan automatiskt mot andra tjänster.
- Återanvändning. Många använder samma lösenord på flera ställen. Läcker det på ett ställe är alla konton öppna. (Lös det med en lösenordshanterare.)
- Nätfiske. Du luras att skriva in lösenordet på en falsk sida. (Läs mer i vår guide om nätfiske.)
Poängen med 2FA är att lösenordet ensamt inte längre räcker för att komma in. Den andra faktorn – som angriparen sällan har – blir en spärr. Microsoft har uppgett att MFA blockerar över 99 % av automatiserade attacker mot konton.
De olika typerna av 2FA – från säkrast till svagast
Alla former av 2FA är bättre än ingen. Men de skyddar olika bra:
| Metod | Säkerhet | Kommentar |
|---|---|---|
| Säkerhetsnyckel / passkey (FIDO2) | Högst | Fysisk USB/NFC-nyckel eller passkey i mobilen. Motstår även nätfiske. |
| Authenticator-app (TOTP) | Hög | Appen skapar en ny 6-siffrig kod var 30:e sekund. Fungerar utan täckning. |
| Push-avisering | Medel–hög | ”Godkänn inloggning?” i en app. Smidigt, men var vaksam på falska förfrågningar. |
| SMS eller e-post | Lägst | Bättre än inget, men koden kan fångas upp – t.ex. via så kallad SIM-swap. |
Rekommendation: använd en authenticator-app (t.ex. Google Authenticator, Microsoft Authenticator eller en app som ingår i din lösenordshanterare) som standard, och en fysisk säkerhetsnyckel eller passkey för dina allra viktigaste konton, som e-post och bank. Undvik SMS om det finns ett bättre alternativ.
Så slår du på 2FA – steg för steg
Det ser lite olika ut i olika tjänster, men grunden är densamma:
- Logga in och gå till Inställningar → Säkerhet (kan även heta “Inloggning” eller “Konto”).
- Leta efter Tvåfaktorsautentisering, Tvåstegsverifiering eller 2-Step Verification.
- Välj metod – helst authenticator-app. Du får då en QR-kod.
- Öppna din authenticator-app, skanna QR-koden och skriv in den 6-siffriga kod appen visar.
- Spara reservkoderna (backup codes) som tjänsten ger dig på ett säkert ställe – de räddar dig om du tappar mobilen.
Börja med de konton som skulle göra mest skada om de kapades: din e-post (den är ofta nyckeln till alla andra konton via “glömt lösenord”), din lösenordshanterare, dina sociala medier och allt som rör pengar.
Vad är passkeys?
Passkeys är en nyare, lösenordsfri inloggningsmetod som bygger på samma säkra teknik som säkerhetsnycklar (FIDO2). Istället för lösenord + kod låser du upp med fingeravtryck eller ansikte, och din enhet bevisar identiteten kryptografiskt. Passkeys kan varken gissas, återanvändas eller nätfiskas, och stöds i allt fler tjänster. Ser du alternativet “skapa passkey” är det oftast ett tryggare val än lösenord + engångskod.
2FA för företag
För ett företag bör tvåfaktorsautentisering vara obligatoriskt på alla konton – särskilt e-post, molntjänster och administratörskonton. En kapad administratörsinloggning kan ge en angripare tillgång till hela verksamheten och alla dess personuppgifter.
Notera också kopplingen till dataskydd: GDPR artikel 32 kräver “lämpliga tekniska säkerhetsåtgärder”. MFA är i praktiken en av de mest grundläggande sådana åtgärderna, och saknas den kan det vägas in negativt om en personuppgiftsincident inträffar. Läs mer om vad som gäller vid en personuppgiftsincident.
Vanliga misstag att undvika
Även med 2FA påslaget finns fallgropar:
- Att bara skydda vissa konton. En angripare går på det svagaste. Skydda särskilt e-posten – den är ofta nyckeln till att återställa allt annat.
- Att lita helt på SMS. Bättre än inget, men byt till authenticator-app eller säkerhetsnyckel där det går.
- Att inte spara reservkoderna. Tappar du mobilen utan reservkoder kan du bli utelåst från ditt eget konto.
- Att godkänna push-aviseringar reflexmässigt. Angripare kan spamma dig med inloggningsförfrågningar tills du trycker “godkänn” av misstag (kallas MFA-trötthet). Godkänn bara när det är du som just försöker logga in.
- Att använda samma enhet för lösenord och andra faktorn utan skydd. Lås din mobil och din lösenordshanterare ordentligt.
Vanliga frågor
Vad är skillnaden mellan 2FA och MFA? 2FA (tvåfaktorsautentisering) använder exakt två faktorer. MFA (multifaktorautentisering) är samlingsnamnet för två eller fler faktorer. All 2FA är alltså MFA, men MFA kan även omfatta fler steg.
Är SMS-koder säkra nog? De är bättre än enbart lösenord, men den svagaste formen av 2FA. Koden kan fångas upp, bland annat genom SIM-swap där en angripare tar över ditt telefonnummer. Använd hellre en authenticator-app eller säkerhetsnyckel när det går.
Vad händer om jag tappar bort mobilen med min authenticator-app? Då använder du de reservkoder (backup codes) du sparade när du slog på 2FA. Har du inte kvar dem får du gå via tjänstens återställningsprocess, vilket kan ta tid. Spara därför alltid reservkoderna säkert, gärna i din lösenordshanterare.
Är BankID en form av tvåfaktorsautentisering? Ja, i praktiken. BankID kombinerar något du har (din enhet med BankID installerat) med något du vet eller är (din säkerhetskod eller biometri), vilket uppfyller principen om två faktorer.
Tar 2FA lång tid varje gång jag loggar in? Nej. De flesta tjänster låter dig lita på en enhet så att du bara behöver den andra faktorn ibland – till exempel vid inloggning på en ny enhet. Den lilla extra sekunden är väl värd skyddet.
Vill du höja säkerheten på hela din webbplats? Testa vårt verktyg 14 dagar gratis och läs vår guide om lösenordshanterare.
Källor
Vill du komma igång?
Skapa en cookiebanner som följer lagen — 14 dagar gratis, sedan från 39 kr/mån.
Testa 14 dagar gratis