Hvordan skal brukerne logge inn på tjenesten din?
Å velge innloggingsløsning handler om å tilpasse metoden til målgruppen og hvor sensitive dataene er. E-post og passord er enklest å bygge, sosial innlogging senker terskelen for forbrukere, SSO passer for B2B, og passkeys er det moderne, passordfrie valget. Jo mer sensitive data, desto strengere bør kravene være, men hvert ekstra steg koster konverteringer.
Innloggingen er det første en bruker møter i tjenesten din, og samtidig en av tjenestens viktigste sikkerhetsgrenser. Velger du feil metode, stenger du enten brukere ute med unødvendige hindringer eller slipper inn feil personer fordi det var for enkelt. Riktig valg handler om å tilpasse metoden til hvem som logger inn, og hvor sensitive dataene er.
Metodene: en sammenligning
Det finnes ingen universelt beste innloggingsmetode, bare den som passer for situasjonen din. Her er de vanligste metodene og hva de egner seg til.
| Metode | Passer best for |
|---|---|
| E-post og passord | De fleste tjenester: enklest å bygge, men passord må håndteres sikkert |
| Engangskode via e-post/sms | Lav terskel uten passord som kan glemmes, bra for brukere som sjelden logger inn |
| Sosial innlogging | Forbrukertjenester: raskt i gang med en eksisterende privat konto |
| SSO for virksomheter | B2B: Ansatte logger inn med jobbkontoen, virksomheten beholder kontrollen |
| Passkeys | Moderne og passordfritt: Enheten bekrefter med fingeravtrykk eller ansiktsgjenkjenning |
Tabellen viser hva hver metode passer for, men et par nyanser er verdt å legge til. Sosial innlogging (social login) senker terskelen betraktelig, men binder deg til en ekstern leverandør som Google. Passkeys (på norsk kalt tilgangsnøkler eller passnøkler) er det passordfrie alternativet der enheten selv bekrefter identiteten. Det er lettvint og vanskelig å angripe med phishing, og mange ser det som veien videre. E-post og passord er billigst å bygge, men legger ansvaret på deg for å lagre passord sikkert og på brukeren for å huske dem.
Valget starter med målgruppen. En bred forbrukertjeneste tjener på sosial innlogging eller engangskoder; en tjeneste som selges til bedrifter, får før eller senere spørsmål om SSO.
Tofaktor etter hvor sensitive dataene er
Hvor godt du bør beskytte innloggingen, avgjøres av hva som står på spill hvis feil person kommer inn. Det er dataenes sensitivitet, ikke magefølelsen, som skal styre.
For et enkelt nyhetsbrev er tofaktorautentisering overdrevet. Det gir friksjon uten å beskytte noe verdifullt. For en tjeneste med betalinger, personopplysninger eller forretningskritisk informasjon er det nærmest et krav fordi det da får reelle konsekvenser hvis en konto blir kapret. En fornuftig mellomvei for mange tjenester er å tilby tofaktor frivillig for dem som vil, og kreve det for de mest sensitive handlingene, for eksempel å endre kontoopplysningene for utbetaling.
Tenk i nivåer i stedet for alt eller ingenting: lav terskel for å komme inn og lese, strengere krav for å gjøre noe sensitivt. Da legger du sikkerheten der den trengs uten å straffe hver eneste innlogging.
Prisen på friksjon
Hvert ekstra steg i innlogging og registrering koster deg brukere. Det er den ubehagelige sannheten som må veies mot sikkerheten.
Et konkret eksempel: En nettbutikk som tvinger kunden til å opprette en konto før kjøpet, mister en del av kundene akkurat der. De ville handle, ikke bli medlemmer. Tilbys gjestekjøp i stedet, fullfører flere. Samme logikk gjelder et unødvendig strengt passordkrav, et ekstra verifiseringssteg eller en bekreftelse på e-post som må åpnes før man kommer videre. Hvert av dem luker ut noen.
Kunsten er ikke å fjerne all friksjon, men å legge den der den er berettiget. En sensitiv handling i nettbanken tåler, og krever, et ekstra steg. En tjeneste med lite sensitive data gjør ikke det. Spør for hvert steg: Beskytter dette noe som er verdt brukerne det koster? Hvis ikke, fjern det.
Et scenario fra beslutning til løsning
La oss si at dere bygger en tjeneste der privatpersoner følger med på bookingene sine, og at dere samtidig skal selge en administrasjonsdel til bedriftskunder. To målgrupper, to ulike svar. Start med spørsmålene som styrer valget: Hvem logger inn? Hvor ofte kommer de tilbake? Og hva skjer hvis feil person kommer inn?
For privatpersonene som logger inn sjelden, gir en engangskode eller sosial innlogging lav terskel, og de slipper å huske et passord mellom gangene. For bedriftsdelen kommer spørsmålet om SSO før eller senere fordi kundene vil at de ansatte skal logge inn med jobbkontoen, og at arbeidsgiveren skal styre tilgangen. Sensitiviteten avgjør resten: Kan man bare se sine egne bookinger, er lav terskel nok, men skal noen endre kontoopplysningene for utbetaling, legges et tofaktorsteg akkurat der. Legg merke til rekkefølgen: målgruppe og sensitivitet først, metode etterpå.
En vanlig feil
Den vanligste feilen er å bruke samme sikkerhetsnivå på alt: enten høy terskel overalt «for sikkerhets skyld» eller lav terskel overalt for ikke å miste brukere. Begge deler blir feil. Krever du tofaktor for å lese et nyhetsbrev, jager du bort folk uten å beskytte noe som er verdt å beskytte. Nøyer du deg med bare passord for en tjeneste med betalinger og personopplysninger, blir en kapret konto en reell sikkerhetshendelse. En beslektet feil er å tvinge frem en konto før brukeren har fått noe utbytte av tjenesten. Det er bedre å tenke i nivåer og la innsatsen følge det som står på spill.
Hold også selve innloggingen atskilt fra det som ligger rundt. At en bruker er logget inn (autentisering), er én ting; hva brukeren får se og gjøre (autorisasjon), er en annen. En vanlig bruker og en administrator kan logge inn på samme måte, men ha ulike rettigheter. Og kontohåndteringen ved siden av, som å tilbakestille passord eller bytte e-postadresse, må være minst like sikker som innloggingen. Ellers blir en svak flyt for tilbakestilling den enkle veien inn.
Bygge selv eller bruke en tjeneste?
Et spørsmål som ofte blir glemt, er om dere skal bygge innloggingen selv eller lene dere på en ferdig identitetstjeneste. Å bygge fra grunnen av gir full kontroll, men autentisering er et område der små feil får store konsekvenser. Feil lagring av passord eller et hull i flyten for tilbakestilling kan føre til en sikkerhetshendelse. Det er vanskeligere å gjøre riktig enn det ser ut.
For de fleste tjenester er derfor en etablert identitetsløsning et klokt valg. Den har sikker passordhåndtering, tofaktor, sosial innlogging og ofte passkeys innebygd, og den vedlikeholdes av noen som har som eneste oppgave å holde den sikker. Dere betaler for tjenesten, men slipper ansvaret for en av de mest sensitive delene av produktet. Å bygge selv kan være berettiget ved helt spesielle krav, men utgangspunktet bør være ikke å finne opp innloggingen på nytt uten grunn.
Å veie sikkerhet mot brukeropplevelse i innloggingen er nettopp den typen avveiing vi i Weapp gjør i tjenestene våre. Vil du finne ut hvilken innloggingsløsning som passer for tjenesten din og dataene dine? Ta kontakt, så går vi gjennom alternativene.
Ofte stilte spørsmål
Hvilken innloggingsmetode bør jeg velge?
Det avhenger av hvem som skal logge inn, og hvor sensitive dataene er. For en bred forbrukertjeneste senker sosial innlogging eller e-post med engangskode terskelen. For en tjeneste som selges til bedrifter, er SSO ofte et krav fra kundene. Håndterer tjenesten sensitive opplysninger, veier sikkerheten tyngre enn bekvemmeligheten. Start med målgruppen og hvor sensitive dataene er, ikke med teknologien: Metoden følger av dem.
Hva er forskjellen på SSO og sosial innlogging?
Begge lar brukeren logge inn med en eksisterende konto, men i ulike sammenhenger. Sosial innlogging bruker en privat konto, for eksempel hos Google, og passer for forbrukertjenester. SSO for virksomheter lar ansatte logge inn med jobbkontoen sin, styrt av arbeidsgiveren, og er vanlig i B2B fordi det gir virksomheten kontroll og fjerner et passord som må håndteres. Sosial innlogging retter seg mot privatpersoner, SSO mot organisasjoner.
Hva er passkeys?
Passkeys (på norsk kalt tilgangsnøkler eller passnøkler) er en moderne, passordfri innloggingsmetode der enheten, altså telefonen eller datamaskinen, bekrefter identiteten, ofte med fingeravtrykk eller ansiktsgjenkjenning. Det finnes ikke noe passord å huske, og ingenting som kan lekke eller stjeles med phishing. Det gjør metoden både enklere og sikrere enn passord. Støtten er utbredt i moderne nettlesere og enheter, og mange ser passkeys som veien videre.
Når trenger jeg tofaktorautentisering?
Jo mer sensitive data tjenesten håndterer, desto sterkere grunn er det til å kreve tofaktor. For et enkelt nyhetsbrev er det overdrevet; for en tjeneste med betalinger, personopplysninger eller forretningskritisk informasjon er det nærmest et krav. En fornuftig mellomvei er å tilby tofaktor frivillig og kreve det for de mest sensitive handlingene. La dataenes sensitivitet, ikke magefølelsen, avgjøre nivået.
Koster innloggingen konverteringer?
Ja, hvert ekstra steg i innlogging og registrering luker ut en del brukere. En obligatorisk konto før kjøp, et tungvint passordkrav eller et ekstra verifiseringssteg får alltid noen til å falle fra. Kunsten er å legge friksjonen der sikkerheten gjør den berettiget, og fjerne den der den bare er i veien. Gjestekjøp og enkel innlogging er ofte riktig for tjenester med lite sensitive data.