Vad är tvåfaktorsautentisering?
Tvåfaktorsautentisering (2FA), eller mer generellt MFA, är inloggning som kräver minst två oberoende bevis på vem du är – något du kan, något du har eller något du är. Poängen är att ett läckt lösenord ensamt inte räcker för att komma in. Det är en av de billigaste och mest verkningsfulla säkerhetshöjningar ett företag kan kräva.
Tvåfaktorsautentisering, ofta förkortat 2FA eller den bredare varianten MFA, är en av de mest omtalade säkerhetsåtgärderna – och en av de mest verkningsfulla. Ändå är det inte alltid klart vad den faktiskt gör eller varför den fungerar. Här är förklaringen, och varför det är en åtgärd varje beställare bör kräva.
Vad tvåfaktorsautentisering är
Tvåfaktorsautentisering innebär att en inloggning kräver minst två oberoende bevis på att du är den du utger dig för att vara. I stället för att bara mata in ett lösenord måste du dessutom styrka din identitet på ett andra, fristående sätt.
Grundtanken är enkel men kraftfull: ett enda bevis kan stjälas eller läcka, men två oberoende bevis är mycket svårare att komma över samtidigt. Om ditt lösenord hamnar i orätta händer räcker det ändå inte, eftersom angriparen saknar det andra beviset.
MFA (multifaktorsautentisering) är samma idé, uttryckt bredare: två eller fler faktorer. 2FA är helt enkelt fallet med precis två, och i vardagligt tal används orden ofta om vartannat.
De tre faktortyperna
Styrkan bygger på att de två bevisen kommer från olika typer av faktorer. Det finns tre, och de brukar sammanfattas som något du kan, har eller är:
- Något du kan. Kunskap bara du ska ha: ett lösenord eller en PIN-kod.
- Något du har. Ett fysiskt föremål i din ägo: en mobil med en autentiseringsapp, en säkerhetsnyckel eller ett bankkort.
- Något du är. En egenskap hos dig själv: ett fingeravtryck eller ett ansiktsavtryck.
Poängen är att kombinera bevis från olika typer. Ett lösenord plus en kod från din mobil blir starkt, eftersom en angripare skulle behöva både känna till lösenordet och fysiskt ha din telefon. Två saker av samma typ ger inte samma skydd.
Ett konkret scenario
Säg att ditt lösenord till en tjänst läcker i ett dataintrång hos en helt annan sajt där du råkat använda samma lösenord. En angripare hittar det och provar att logga in.
Utan en andra faktor är hen inne direkt – lösenordet var allt som stod mellan kontot och angriparen. Men med tvåfaktorsautentisering påslagen möts inloggningsförsöket av en andra grind: en kod från din autentiseringsapp, som bara finns i din telefon. Angriparen har lösenordet men inte mobilen, och kommer inte vidare. Samma läcka, men helt olika utfall – det är precis den skillnaden 2FA finns till för.
Alla andrafaktorer är inte lika starka
En viktig nyans: det spelar roll vilken andra faktor du väljer. De rangordnas i säkerhet.
| Metod | Säkerhetsnivå |
|---|---|
| Passkeys och säkerhetsnycklar | Starkast – mycket svåra att lura eller fånga |
| Autentiseringsappar | Starka – koden lämnar aldrig din enhet |
| Sms-koder | Svagast av dessa – kan fångas eller kapas, men klart bättre än inget |
Passkeys och autentiseringsappar är säkrare än engångskoder via sms, eftersom sms kan fångas upp eller kapas genom att någon tar över ditt telefonnummer. Samtidigt är även en sms-kod långt bättre än ingen andra faktor alls. Har du valet, välj app eller passkey – men det viktigaste är att över huvud taget ha en andra faktor.
Varför MFA är den billigaste säkerhetshöjningen
Här är den poäng som gör frågan enkel för en beslutsfattare. Att kräva en andra faktor stoppar en stor andel av alla vanliga kontokapningar, och tekniken finns färdig, mogen och billig. Få andra säkerhetsåtgärder ger lika mycket skydd för lika lite pengar. Det är därför MFA nästan alltid är det första man bör kravställa när säkerheten i ett system ska höjas.
Det syns särskilt tydligt mot den vanligaste sortens angrepp. Många intrång sker inte genom raffinerad hackning, utan genom att angripare automatiskt provar enorma listor med läckta användarnamn och lösenord mot tjänst efter tjänst, i hopp om att någon återanvänt sitt. Ett sådant maskinellt massangrepp bygger helt på att lösenordet ensamt räcker. Med en andra faktor faller hela metoden platt, eftersom angriparen aldrig har det andra beviset för de konton som testas. Ni stänger alltså en av de bredaste och billigaste vägarna in med en enda åtgärd.
Så använder du det här
Som beställare bör du se MFA som en självklarhet, inte ett tillval – både för era anställdas åtkomst och för era användares konton där det är rimligt. Fråga leverantören hur inloggning skyddas och om starka andrafaktorer som passkeys och appar stöds framför enbart sms.
Vill ni bygga in ett vettigt inloggningsskydd från start i stället för att lappa på det senare, tar vi på Weapp gärna med det i systemarbetet redan i kravskedet.
Vanliga frågor
Vad är skillnaden mellan 2FA och MFA?
2FA (tvåfaktorsautentisering) kräver exakt två bevis. MFA (multifaktorsautentisering) är det bredare begreppet och kräver två eller fler. 2FA är alltså ett specialfall av MFA. I praktiken används orden ofta synonymt, eftersom två faktorer är det vanligaste. Poängen är densamma: mer än bara ett lösenord krävs för att logga in.
Vilka är de tre faktortyperna?
Något du kan – ett lösenord eller en PIN-kod. Något du har – en mobil med en autentiseringsapp, en säkerhetsnyckel eller ett bankkort. Något du är – ett fingeravtryck eller ett ansikte. Säkerheten bygger på att kombinera bevis från olika typer, så att en angripare skulle behöva knäcka flera oberoende saker samtidigt.
Är alla andrafaktorer lika säkra?
Nej, det finns en tydlig rangordning. Passkeys och autentiseringsappar är säkrare än engångskoder via sms, eftersom sms kan fångas upp eller kapas genom att en angripare tar över numret. Sms-koder är ändå långt bättre än ingen andra faktor alls. Har man valet bör man välja app eller passkey, men något är alltid bättre än inget.
Varför räcker inte ett starkt lösenord?
För att även ett starkt lösenord kan läcka – genom dataintrång, nätfiske eller återanvändning på en annan sajt som hackats. När det väl är i orätta händer ger det direkt tillgång, om inget mer krävs. Med en andra faktor är det läckta lösenordet ensamt värdelöst, eftersom angriparen saknar det andra beviset.
Varför kallas MFA billig säkerhet?
För att skyddet det ger står i stark kontrast till vad det kostar att införa. Att kräva en andra faktor stoppar en mycket stor andel av vanliga kontokapningar, och tekniken finns färdig och billig. Få andra säkerhetsåtgärder ger lika mycket riskminskning per satsad krona, vilket gör MFA till en självklar sak att kravställa.