En hemlig nyckel för tvåfaktorsautentisering (2FA) är det privata inställningsvärdet som kopplar samman ett webbplatskonto med en TOTP-autentiserare. Tjänsten visar vanligtvis denna nyckel när du aktiverar tvåfaktorsautentisering, antingen i form av en QR-kod eller som en manuell inställningsnyckel.
Den här guiden hjälper dig att hitta rätt värde utan att förväxla det med ett lösenord, en SMS-kod eller en återställningskod.
Var hittar jag min hemliga 2FA-nyckel?
Logga in på den officiella webbplatsen eller appen för kontot och leta i ett avsnitt med namnet Säkerhet, Inloggning och säkerhet, Tvåfaktorsautentisering, Tvåstegsverifiering eller Autentiseringsapp.
Starta konfigurationen av autentiseringsappen. Tjänsten visar vanligtvis en QR-kod. Leta efter ett alternativ i närheten, till exempel:
- Går det inte att skanna QR-koden?
- Ange inställningsnyckeln manuellt
- Visa hemlig nyckel
- Manuell inmatning
- Kopiera inställningsnyckeln
Det alternativet visar den hemliga texten som är kodad i QR-koden. Utför endast dessa steg för ett konto som du äger eller har behörighet att hantera.
Hur ser en hemlig 2FA-nyckel ut?
De flesta TOTP-konfigurationsnycklar använder Base32: versaler A–Z och siffrorna 2–7. Mellanslag kan läggas till för att underlätta läsbarheten. Ett förenklat exempel ser ut så här JBSW Y3DP EHPK 3PXP.
Längden varierar beroende på tjänst. En nyckel bör inte antas vara giltig bara för att den ser ut som Base32. Den utfärdande tjänsten bestämmer den hemliga koden och eventuella icke-standardinställningar.
QR-kod kontra manuell inställningsnyckel
En QR-kod för en autentiserare innehåller vanligtvis en otpauth:// konfigurations-URI. Den kan innehålla samma hemliga nyckel samt en kontbeteckning, utfärdare, algoritm, antal siffror och uppdateringsperiod. Den manuella inställningsnyckeln består endast av den hemliga delen.
Om ett verktyg endast accepterar en hemlig kod i Base32-format ska du använda det värde som benämns ”konfigurationsnyckel” eller ”hemlig kod” – inte ett bildfilnamn, ett kontolösenord eller hela QR-URL:en. Get2FA.dev-generatorn är för närvarande avsedd för standardiserade TOTP-hemliga koder.

Steg för steg: kopiera en manuell inställningsnyckel på ett säkert sätt
- Kontrollera att du befinner dig på den officiella domänen eller i den officiella appen.
- Öppna kontots säkerhetsinställningar och börja konfigurera autentiseraren.
- Ta fram den manuella inställningsnyckeln bredvid QR-koden.
- Kopiera den utan citattecken eller etiketter.
- Lägg till den i din betrodda autentiseringsapp och verifiera den första koden.
- Spara återställningskoderna som tjänsten tillhandahåller.
- Avsluta konfigurationen först efter att en testkod har godkänts.
Klistra inte in den hemliga koden i e-post, chatt, ett supportärende eller en offentlig skärmdump. På vår Om-sida förklaras den avsedda, integritetsfokuserade användningen av detta webbläsarverktyg.
Vad händer om 2FA redan är aktiverat?
Många tjänster visar den hemliga koden endast en gång under den initiala installationen. Om du inte sparade den kanske du inte kan återställa det ursprungliga värdet senare. En autentiseringsapp kan möjliggöra en export eller en skyddad säkerhetskopia, men detta beror på appen och din organisations policy.
Den säkra återställningsvägen är normalt att använda en giltig återställningsmetod, inaktivera den gamla autentiseringsregistreringen och konfigurera den på nytt. Detta skapar en ny hemlig kod och ofta en ny uppsättning reservkoder. Att återkalla den gamla konfigurationen är viktigt om du tror att nyckeln har läckt ut.
En 2FA-hemlighet är inte en återställningskod
Dessa värden har olika syften:
- Hemlig nyckel eller inställningsnyckel: används upprepade gånger av en autentiseringsapp för att beräkna föränderliga koder.
- TOTP-kod: en kort kod som härleds från den hemliga koden och aktuell tid.
- Återställningskod: en nödkod, ofta en engångskod, som tillhandahålls av kontoleverantören.
- Lösenord: den primära inloggningsuppgiften för kontot.
Ange aldrig ditt lösenord i en TOTP-generator. Om du endast har en återställningskod, använd kontoleverantörens procedur för återställningskoder.
Så här skyddar du den hemliga nyckeln
- Förvara den endast i en betrodd autentiseringsapp eller en krypterad lösenordshanterare.
- Undvik anteckningar i klartext, molndokument och okrypterade skärmdumpar.
- Förvara inte den enda återställningskopian på samma enhet som autentiseringsappen.
- Skapa en ny 2FA-registrering om den hemliga nyckeln kan ha blivit exponerad.
- Använd en hårdvarubaserad säkerhetsnyckel eller passnyckel för viktiga konton när detta stöds.
För att förstå varför den hemliga koden kan generera matchande koder, läs om hur 2FA och TOTP fungerar.
Varför stämmer inte den genererade koden?
Kontrollera först att du har kopierat rätt hemlig nyckel och valt rätt konto. Aktivera sedan automatiska inställningar för datum, tid och tidszon på din enhet. Vänta på en ny kod istället för att skicka in den när nedräkningen är slut. Vår felsökningsguide för TOTP beskriver kontrollerna i den säkraste ordningen.
Vanliga frågor
Kan jag återställa en hemlig kod utifrån en sexsiffrig kod?
Ingen praktisk process för återställning av konto bör baseras på att härleda den hemliga koden från en visad TOTP-kod. Använd leverantörens officiella återställningsalternativ.
Är QR-koden i sig känslig?
Ja. Den innehåller normalt den hemliga koden. Behandla en skärmdump av QR-koden för inställningen som en kopia av den hemliga nyckeln.
Kan samma nyckel användas på två enheter?
Tekniskt sett kan två autentiseringsenheter som är konfigurerade med samma hemlighet och tidsinställningar generera matchande koder. Om du bör göra detta beror på dina säkerhetsbehov och organisationens policy. Säkra återställningsmetoder är ofta att föredra framför okontrollerad duplicering.
Viktigt att komma ihåg
Den hemliga koden för tvåfaktorsautentisering (2FA) är normalt tillgänglig när du konfigurerar en autentiseringsapp. Välj alternativet för manuell konfiguration, hantera koden som en inloggningsuppgift, verifiera konfigurationen och förvara återställningskoder på ett säkert sätt. Om den ursprungliga hemliga koden har försvunnit, använd den officiella återställningsfunktionen och skapa en ny 2FA-registrering istället för att gissa.
