En autentiseringsapp er generelt sikrere enn SMS for vanlig tofaktorautentisering. TOTP-koder genereres lokalt og er ikke avhengige av sikkerheten til et telefonnummer. SMS er fortsatt nyttig når sterkere metoder ikke er tilgjengelige, men det medfører risikoer knyttet til mobilnettet og prosessen for gjenoppretting av kontoen.
Det beste alternativet er ofte en passnøkkel eller en FIDO-sikkerhetsnøkkel, fordi disse kan motstå phishing. Denne sammenligningen fokuserer på valget mellom app-genererte koder og tekstmeldinger.
Rask sammenligning
- Autentiseringsapp: fungerer offline, unngår risikoen for SIM-bytte, krever sikker sikkerhetskopiering og enhetsmigrering.
- SMS: enkelt å komme i gang med, fungerer uten en egen autentiseringsapp, avhenger av mobiltjenesten og kontrollen over nummeret.
- Begge deler: er en forbedring sammenlignet med innlogging kun med passord, men kan fortsatt omgås ved phishing i sanntid.
Slik fungerer 2FA med autentiseringsapp
Under oppsettet deler tjenesten en privat hemmelighet med appen. Appen kombinerer denne hemmeligheten med gjeldende klokkeslett for å generere en midlertidig kode, vanligvis hvert 30. sekund. Les mer i vår forklaring av TOTP.
Koden genereres på enheten. Vanlig TOTP-drift krever ikke at leverandøren sender en melding eller at telefonen har mobildekning.
Slik fungerer SMS-2FA
Etter passordtrinnet sender tjenesteleverandøren en midlertidig kode til et registrert telefonnummer. Du mottar meldingen og skriver inn koden. Sikkerheten i denne prosessen avhenger delvis av tjenesteleverandøren, mobiloperatøren, telefonabonnementet, enheten og gjenopprettingsprosedyrene.

Sikkerhetssammenligning
SIM-bytte og angrep på telefonnummer
SMS kan kompromitteres hvis en angriper overtaler en operatør til å flytte nummeret ditt til et annet SIM-kort eller utnytter svakheter i operatørens og gjenopprettingssystemene. TOTP er ikke knyttet til telefonnummeret, så en SIM-bytte alene overfører ikke autentiseringsnøkkelen.
Phishing
Både SMS og standard autentiseringskoder kan tastes inn på en falsk side og videresendes umiddelbart til den ekte tjenesten. Kontroller alltid domenet. Passnøkler og sikkerhetsnøkler er et bedre valg mot dette angrepet, fordi autentiseringen er knyttet til det legitime nettstedet.
Avlytting og levering
SMS går gjennom telekommunikasjonsinfrastrukturen og kan bli forsinket eller eksponert av forhåndsvisning på enheten, tilknyttede apper, skadelig programvare eller nettverkskompromittering. Generering av TOTP-koder skjer lokalt, selv om skadelig programvare eller en eksponert konfigurasjonshemmelighet fortsatt kan kompromittere den.
Risiko ved sikkerhetskopiering av hemmelig nøkkel
Autentiseringsapper krever en plan for tap eller utskifting av en enhet. Sky-synkronisering kan forbedre gjenoppretting, men endrer hvor påloggingsinformasjonen lagres. Gjennomgå appleverandørens sikkerhetsmodell og beskytt kontoen.
Brukervennlighet og pålitelighet
SMS er kjent og krever lite konfigurering, men meldinger kan bli forsinket ved roaming eller i områder med svak dekning. TOTP fungerer offline og er raskt etter oppsett, men migrering kan være mer komplisert hvis appen ikke tilbyr en sikker overføringsmetode.
Uansett hvilken metode du velger, bør du lagre gjenopprettingskoder utstedt av leverandøren. Disse nødkodene bør lagres utenfor enheten som brukes til rutinemessig autentisering.
Hvilken metode bør du velge?
- Velg en passnøkkel eller en maskinvaresikkerhetsnøkkel når tjenesten støtter dette.
- Ellers bør du velge en anerkjent autentiseringsapp, helst med enhetsbeskyttelse og en gjenopprettingsplan.
- Bruk SMS når det er den eneste praktiske andre faktoren, i stedet for å la 2FA være deaktivert.
- Unngå å la SMS være en unødvendig reserve på en konto med høy verdi hvis leverandøren lar deg fjerne den.
Når SMS fortsatt kan være hensiktsmessig
SMS kan være det eneste støttede alternativet, mer tilgjengelig for en bestemt bruker eller et midlertidig skritt mens man går over til en sterkere metode. Sikkerhetsbeslutninger bør ta hensyn til kontoens verdi, sannsynlige trusler, gjenopprettingskrav og brukervennlighet.
Slik går du fra SMS til en autentiseringsapp
- Logg inn via den offisielle tjenesten og åpne sikkerhetsinnstillingene.
- Legg til en autentiseringsapp før du fjerner en eksisterende gjenopprettingsmetode.
- Skann QR-koden eller skriv inn konfigurasjonsnøkkelen på en pålitelig enhet.
- Bekreft en ny TOTP-kode.
- Last ned nye gjenopprettingskoder og oppbevar dem på et trygt sted.
- Test den nye metoden i en egen økt.
- Fjern SMS-metoden først når du er sikker på at gjenoppretting fortsatt er mulig.
Vår komplette sjekkliste for 2FA-konfigurasjon dekker hvert trinn og vanlige feil.
Ofte stilte spørsmål
Er en autentiseringsapp helt sikker?
Nei. Skadelig programvare på enheten, phishing, usikre sikkerhetskopier og eksponerte konfigurasjonsnøkler utgjør fortsatt risikoer. Den gir bedre beskyttelse mot overtakelse av telefonnummeret enn SMS, men er ikke like motstandsdyktig mot phishing som en riktig implementert passnøkkel eller sikkerhetsnøkkel.
Kan en autentiseringsapp fungere uten SIM-kort?
Ja. TOTP trenger den lagrede hemmeligheten og nøyaktig klokkeslett på enheten, ikke et SIM-kort eller mobiltjeneste.
Er SMS-basert tofaktorautentisering bedre enn ingen tofaktorautentisering?
I mange vanlige trusselsituasjoner, ja. Et passord pluss SMS skaper en ekstra barriere. Bruk et sterkere alternativ når et slikt er tilgjengelig og passende.
Kan jeg teste en TOTP-oppsettnøkkel?
For en konto du eier eller administrerer, kan du bruke den nettleserbaserte 2FA-generatoren. Beskytt nøkkelen like nøye som et passord, og les gjennom personvernerklæringen vår først.
