En 2FA-hemmelig nøkkel er den private konfigurasjonsverdien som knytter en nettstedskonto til en TOTP-autentisator. Tjenesten viser den vanligvis når du aktiverer tofaktorautentisering, enten i form av en QR-kode eller som en manuell konfigurasjonsnøkkel.

Denne veiledningen hjelper deg med å finne den riktige verdien uten å forveksle den med et passord, en SMS-kode eller en gjenopprettingskode.

Hvor finner jeg min hemmelige 2FA-nøkkel?

Logg inn på den offisielle nettsiden eller appen for kontoen og se etter et område med navn som Sikkerhet, Innlogging og sikkerhet, Tofaktorautentisering, To-trinns verifisering eller Autentiseringsapp.

Start konfigurasjonen av autentiseringsappen. Tjenesten viser vanligvis en QR-kode. Se etter et alternativ i nærheten, for eksempel:

  • Kan du ikke skanne QR-koden?
  • Skriv inn konfigurasjonsnøkkelen manuelt
  • Vis hemmelig nøkkel
  • Manuell innføring
  • Kopier konfigurasjonsnøkkelen

Dette alternativet viser den hemmelige teksten som er kodet i QR-koden. Utfør kun disse trinnene for en konto du eier eller har fullmakt til å administrere.

Hvordan ser en hemmelig 2FA-nøkkel ut?

De fleste TOTP-oppsettnøkler bruker Base32: store bokstaver A–Z og tallene 2–7. Mellomrom kan legges til for å gjøre det lettere å lese. Et forenklet eksempel ser slik ut JBSW Y3DP EHPK 3PXP.

Lengden varierer fra tjeneste til tjeneste. En nøkkel bør ikke antas å være gyldig bare fordi den ser ut som Base32. Den utstedende tjenesten bestemmer nøkkelen og eventuelle innstillinger som avviker fra standardinnstillingene.

QR-kode kontra manuell konfigurasjonsnøkkel

En QR-kode fra en autentiseringsapp inneholder vanligvis en otpauth:// konfigurasjons-URI. Den kan inneholde den samme hemmeligheten pluss en kontomerking, utsteder, algoritme, antall sifre og oppdateringsperiode. Den manuelle oppsettnøkkelen består kun av den hemmelige delen.

Hvis et verktøy kun godtar en Base32-hemmelighet, må du bruke verdien merket «oppsettnøkkel» eller «hemmelighet» – ikke et bildefilnavn, kontopassord eller hele QR-URL-en. Get2FA.dev-generatoren er for tiden rettet mot standard TOTP-hemmeligheter.

A QR setup tile and manual key connecting to an authenticator
QR-konfigurasjonen og den manuelle oppsettnøkkelen inneholder påloggingsinformasjonen som brukes til å konfigurere en autentiseringsapp.

Trinn for trinn: kopier en nøkkel for manuell oppsett på en sikker måte

  1. Bekreft at du er på det offisielle domenet eller i den offisielle appen.
  2. Åpne sikkerhetsinnstillingene for kontoen og start konfigurasjonen av autentiseringsverktøyet.
  3. Vis den manuelle konfigurasjonsnøkkelen ved siden av QR-koden.
  4. Kopier den uten anførselstegn eller merkelapper.
  5. Legg den til i din pålitelige autentisator og bekreft den første koden.
  6. Lagre gjenopprettingskodene som tjenesten tilbyr.
  7. Fullfør konfigurasjonen først etter at en testkode er godkjent.

Ikke lim inn den hemmelige koden i e-post, chat, en supportbillett eller et offentlig skjermbilde. Vår «Om»-side forklarer den tiltenkte, personvernfokuserte bruken av dette nettleserverktøyet.

Hva hvis 2FA allerede er aktivert?

Mange tjenester viser den hemmelige koden bare én gang under det første oppsettet. Hvis du ikke lagret den, kan det hende at du ikke kan få frem den opprinnelige verdien senere. En autentiseringsapp kan tillate eksport eller beskyttet sikkerhetskopi, men dette avhenger av appen og organisasjonens retningslinjer.

Den sikre gjenopprettingsveien er normalt å bruke en gyldig gjenopprettingsmetode, deaktivere den gamle autentiseringsregistreringen og sette den opp på nytt. Dette oppretter en ny hemmelig kode og ofte et nytt sett med sikkerhetskoder. Det er viktig å tilbakekalle den gamle konfigurasjonen hvis du mener at nøkkelen har blitt utsatt for innsyn.

En 2FA-hemmelighet er ikke en gjenopprettingskode

Disse verdiene har forskjellige formål:

  • Hemmelighet eller oppsettnøkkel: brukes gjentatte ganger av en autentiseringsapp for å beregne skiftende koder.
  • TOTP-kode: en kort kode avledet fra den hemmelige nøkkelen og gjeldende tid.
  • Gjenopprettingskode: en nødkode, ofte en engangskode, levert av kontoleverandøren.
  • Passord: den primære påloggingsinformasjonen for kontoen.

Skriv aldri inn passordet ditt i en TOTP-generator. Hvis du bare har en gjenopprettingskode, bruk kontoleverandørens prosess for gjenopprettingskoder.

Slik beskytter du den hemmelige nøkkelen

  • Oppbevar den kun i en pålitelig autentiseringsapp eller en kryptert passordbehandler.
  • Unngå notater i klartekst, skydokumenter og ukrypterte skjermbilder.
  • Ikke oppbevar den eneste gjenopprettingskopien på samme enhet som autentiseringsappen.
  • Opprett 2FA-registreringen på nytt hvis den hemmelige nøkkelen kan ha blitt avslørt.
  • Bruk en sikkerhetsnøkkel eller passnøkkel for viktige kontoer når dette støttes.

For å forstå hvorfor den hemmelige koden kan generere samsvarende koder, kan du lese om hvordan 2FA og TOTP fungerer.

Hvorfor stemmer ikke den genererte koden?

Bekreft først at du har kopiert den riktige hemmeligheten og valgt den riktige kontoen. Aktiver deretter automatiske innstillinger for dato, klokkeslett og tidssone på enheten din. Vent på en ny kode i stedet for å sende inn den gamle når nedtellingen er slutt. Vår feilsøkingsveiledning for TOTP beskriver sjekkene i den sikreste rekkefølgen.

Ofte stilte spørsmål

Kan jeg gjenopprette en hemmelighet fra en sekssifret kode?

Ingen praktisk prosess for gjenoppretting av konto bør basere seg på å utlede den hemmelige koden fra en vist TOTP-kode. Bruk leverandørens offisielle gjenopprettingsalternativer.

Er QR-koden i seg selv sensitiv?

Ja. Den inneholder normalt den hemmelige koden. Behandle et skjermbilde av QR-koden fra oppsettet som en kopi av den hemmelige nøkkelen.

Kan den samme nøkkelen brukes på to enheter?

Teknisk sett kan to autentiseringsenheter som er konfigurert med samme hemmelig kode og tidsinnstillinger, generere identiske koder. Hvorvidt du bør gjøre dette, avhenger av dine sikkerhetsbehov og organisasjonens retningslinjer. Sikre gjenopprettingsmetoder er ofte å foretrekke fremfor ukontrollert duplisering.

Viktig poeng

2FA-hemmeligheten er normalt tilgjengelig når du konfigurerer en autentiseringsapp. Vis alternativet for manuell oppsett, behandle nøkkelen som en påloggingsinformasjon, verifiser oppsettet og oppbevar gjenopprettingskoder på en sikker måte. Hvis den opprinnelige hemmeligheten er borte, bruk den offisielle gjenopprettingsfunksjonen og opprett en ny 2FA-registrering i stedet for å gjette.