Tvåfaktorsautentisering, oftast förkortat till 2FA, lägger till ytterligare ett verifieringssteg efter ditt lösenord. Om någon får reda på eller gissar rätt lösenord behöver de ändå den andra faktorn innan de kan logga in.

Den här guiden förklarar principen på ett lättförståeligt sätt, jämför vanliga 2FA-metoder och visar hur tidsbaserade autentiseringskoder fungerar i processen.

Vad betyder 2FA?

2FA innebär att du bevisar din identitet med två olika typer av bevis. Autentiseringsfaktorer delas vanligtvis in i tre kategorier:

  • Något du vet: ett lösenord eller en PIN-kod.
  • Något du har: en telefon, en autentiseringsapp eller en hårdvarusäkerhetsnyckel.
  • Något du är: ett biometriskt kännetecken, till exempel ett fingeravtryck eller en ansiktsskanning.

Ett lösenord plus ett annat lösenord är inte en äkta tvåfaktorautentisering eftersom båda tillhör samma kategori, ”något du vet”. Ett lösenord plus en kod som genereras på en enhet använder två olika typer av faktorer.

Hur fungerar 2FA?

Det exakta förfarandet varierar beroende på tjänst, men en typisk inloggning sker i fyra steg:

  1. Du anger ditt användarnamn och lösenord.
  2. Tjänsten verifierar lösenordet och begär en andra faktor.
  3. Du godkänner en notis, sätter in en säkerhetsnyckel eller anger en tillfällig kod.
  4. Tjänsten validerar den andra verifieringen och beviljar åtkomst.

Det extra steget minskar värdet av ett stulet lösenord. Det gör inte att ett konto blir omöjligt att kompromettera, men det eliminerar många attacker som endast bygger på lösenord.

Vad är en TOTP-kod?

TOTP står för tidsbaserat engångslösenord. Vid konfigurationen får webbplatsen och din autentiserare samma privata konfigurationsnyckel. Din autentiserare kombinerar den hemligheten med den aktuella tiden för att beräkna en kort kod, vanligtvis sex siffror, som ändras ungefär var 30:e sekund.

Webbplatsen utför samma beräkning. Om koden du anger stämmer överens med det förväntade värdet för det aktuella tidsfönstret godkänns det andra steget. Inget SMS krävs, och enheten kan vanligtvis beräkna koder även när den är offline.

Om du redan har en auktoriserad Base32-konfigurationsnyckel kan du använda vår webbläsarbaserade 2FA-kodgenerator för att beräkna en TOTP-kod. Läs hur du hittar en hemlig 2FA-nyckel innan du anger något, eftersom ett lösenord eller en återställningskod inte är samma sak.

TOTP flow from private key and synchronized time to a verified code
En TOTP-autentiserare kombinerar en privat inställningsnyckel med synkroniserad tid för att skapa en tillfällig kod.

Vanliga typer av 2FA

Koder från autentiseringsappar

Autentiseringsappar genererar TOTP-koder från en delad hemlig nyckel. De fungerar utan mobil täckning och stöds av många operatörer. De största riskerna är att förlora enheten utan säkerhetskopia eller att avslöja inställningsnyckeln.

SMS- eller röstkoder

En tjänst skickar en tillfällig kod till ditt telefonnummer. SMS är lättillgängligt och bättre än att endast använda ett lösenord, men det kan utsättas för SIM-swap-attacker, nummeromfördelning, avlyssning eller leveransproblem.

Push-meddelanden

En app ber dig att godkänna eller avslå en inloggning. Verifiering via push-meddelanden är bekvämt, men du bör läsa meddelandet noggrant och avvisa oväntade förfrågningar. Upprepade förfrågningar kan vara ett försök att få dig att godkänna av misstag.

Säkerhetsnycklar och passnycklar

Säkerhetsnycklar och passnycklar använder kryptografi med öppen nyckel och kan ge ett starkare skydd mot nätfiske. Där de finns tillgängliga är de ofta ett bättre förstahandsval för viktiga konton, med återställningsmetoder som lagras säkert.

Säkerhetskoder

Återställnings- eller reservkoder är inloggningsuppgifter för nödfall, inte vanliga TOTP-koder. Förvara dem offline eller i en säker lösenordshanterare och markera varje kod som använd när det är lämpligt.

Är 2FA samma sak som MFA?

MFA står för multifaktorautentisering och omfattar autentisering med två eller fler faktorer. 2FA är det specifika fallet där exakt två faktorer krävs. I vanliga produktgränssnitt används termerna ofta omväxlande.

Så här aktiverar du 2FA på ett säkert sätt

  1. Öppna de officiella säkerhetsinställningarna för kontot.
  2. Välj en autentiseringsapp, en passnyckel eller en säkerhetsnyckel där detta stöds.
  3. Skanna QR-koden eller ange den manuella konfigurationsnyckeln på en betrodd enhet.
  4. Ange den första genererade koden för att bekräfta inställningen.
  5. Ladda ner återställningskoder och förvara dem separat från den enhet du använder dagligen.
  6. Lägg till en andra återställningsmetod om tjänsten stöder det.

Dela aldrig QR-koden eller den manuella konfigurationsnyckeln. Den som får tillgång till den hemliga koden kan generera samma framtida TOTP-koder. Vår integritetspolicy förklarar hur det offentliga verktyget hanterar autentiseringsuppgifter.

Varför avvisas min 2FA-kod?

Det vanligaste TOTP-problemet är en felaktig klocka på enheten. Andra orsaker kan vara att du använder en kod som har gått ut, kopierar fel hemlig nyckel, väljer fel autentiseringspost eller försöker använda en reservkod i ett TOTP-fält. Följ vår stegvisa checklista när en 2FA-kod inte fungerar.

Vanliga frågor

Ersätter 2FA ett starkt lösenord?

Nej. Använd ett unikt lösenord för varje tjänst och aktivera 2FA som ett extra säkerhetsskikt. En lösenordshanterare kan hjälpa dig att skapa och lagra unika lösenord.

Kan 2FA hackas?

Ingen säkerhetsåtgärd är absolut. Angripare kan använda nätfiske, sessionsstöld, skadlig programvara, missbruk av återställningsprocesser eller stulna hemligheter. Nätfiskesäkra metoder som säkerhetsnycklar och passnycklar minskar flera av dessa risker.

Bör jag använda en 2FA-generator online?

För långsiktig daglig användning är en pålitlig offline-autentiserare eller en hårdvarubaserad metod i allmänhet att föredra. Ett webbläsarverktyg kan vara användbart för auktoriserade tester eller tillfälliga arbetsflöden, men endast på en enhet och i en webbläsarmiljö som du litar på.

Det korta svaret

2FA skyddar ett konto genom att kräva två olika typer av verifiering. TOTP-autentiseringskoder är en vanlig andra faktor, medan passnycklar och hårdvarubaserade säkerhetsnycklar kan erbjuda starkare skydd mot nätfiske. Oavsett vilken metod du väljer ska du skydda återställningskoder och inställningshemligheter lika noggrant som lösenord.