To-faktor login betyder, at du logger ind med to ting i stedet for én: din adgangskode plus et tjek mere — typisk en kort kode fra en app på din telefon. Det er det enkleste enkelttiltag, der stopper de fleste indbrud i konti, og det tager cirka to minutter at slå til.
Hvad er to-faktor login, sagt helt enkelt?
Et almindeligt login beder om én ting: din adgangskode. Hvis nogen får fat i den kode — fordi du har genbrugt den, fordi den er lækket i et databrud, eller fordi du har tastet den ind på en falsk side — så er de inde. Det er én lås på døren.
To-faktor login (ofte forkortet 2FA og også kaldt totrinsbekræftelse eller to-trins verificering) tilføjer endnu en lås. Efter adgangskoden beder kontoen om én ting mere, som kun du har. Oftest er det en sekscifret kode, der skifter hvert 30. sekund og vises i en app på din telefon. Så selv om en fremmed har din adgangskode, kan de stadig ikke komme ind uden din telefon i hånden.
De tre klassiske "faktorer" er værd at kende, for 2FA betyder bare, at du bruger to af dem: noget du ved (din adgangskode), noget du har (din telefon eller en lille sikkerhedsnøgle) og noget du er (dit fingeraftryk eller ansigt). Adgangskode plus telefonkode er den hverdagskombination, næsten alle virksomheder bruger.
Hvorfor det betyder mere end en stærk adgangskode
Folk tror, at en lang, snedig adgangskode er nok. Den hjælper, men den beskytter dig ikke mod den mest almindelige måde konti går tabt på: at adgangskoden ender et sted, hvor den ikke burde være. Adgangskoder lækker i millionvis, når et website, du engang oprettede dig på, bliver brudt — og hvis du har genbrugt den kode andre steder, er de andre konti pludselig også udsat.
To-faktor login bryder den kæde. En lækket eller gættet adgangskode bliver ubrugelig i sig selv, fordi angriberen ikke kan levere det andet tjek. Både Microsoft og Google har rapporteret, at netop dette ekstra trin blokerer det overvældende flertal af automatiske forsøg på kontokapring. For en lille virksomhed er det forskellen mellem en skræmmende nær-katastrofe og en rigtig dårlig uge.
Tænk på, hvad der ligger bag dine vigtige logins: kundeoplysninger, muligheden for at sende mail i din virksomheds navn, pengene på en bank- eller betalingskonto, nøglerne til din webshop. En enkelt kompromitteret konto kan bruges til at omdirigere betalinger, sende dine kunder en svindelmail eller stille og roligt låse dig ude. Den anden faktor er en billig forsikring mod alt det.
Hvilke konti skal du beskytte først?
Du behøver ikke gøre det hele på én gang. Start med de konti, der ville gøre mest ondt, hvis en anden overtog dem, og arbejd dig ned ad listen.
- Din e-mail. Det er den vigtigste, og den bliver ofte overset. E-mail er hovednøglen: den, der kontrollerer din indbakke, kan klikke "glemt adgangskode" på dine andre konti og nulstille dem én efter én. Beskyt e-mailen først.
- Din webshop eller website-administration. Kontrolpanelet, hvor du styrer produkter, ordrer og betalinger. Mister du det, kan det betyde tabte ordrer, ændrede sider eller en falsk besked sendt til dine kunder.
- Din bank og dine betalingsværktøjer. Erhvervsbank, din kortbetalingsudbyder, PayPal, Stripe og lignende. Mange kræver allerede et ekstra trin — sørg for, at det er slået til for hver bruger.
- Dine sociale medier. En kapret virksomhedsside kan bruges til at snyde dine følgere eller poste i dit navn, og det kan tage uger at få den tilbage.
- Dit domæne og din hosting. Kontoen, hvor din webadresse hører til. Overtager nogen den, kan de pege dit website og din e-mail hen, hvor de vil.
Hvis flere personer deler adgang til disse, så sørg for, at hver enkelt slår sit eget ekstra trin til — kontoen er kun så sikker som sin dårligst beskyttede bruger.
Authenticator-app eller sms?
Når du slår to-faktor login til, får du som regel et valg om, hvordan du vil modtage det andet tjek. De to almindelige muligheder er en kode sendt via sms og en kode vist i en authenticator-app. Begge er langt bedre end intet ekstra trin, men de er ikke lige gode.
En sms-kode er den letteste at komme i gang med — der er intet at installere, koden dukker bare op. Hagen er, at telefonnumre kan stjæles. I et såkaldt "SIM-swap"-svindelnummer overtaler en kriminel dit teleselskab til at flytte dit nummer til deres SIM-kort, og så ryger dine sms-koder til dem. Det er ikke almindeligt, men det sker, og det rammer præcis de værdifulde konti, du helst vil beskytte.
En authenticator-app — gratis apps som Google Authenticator, Microsoft Authenticator eller den, der er indbygget i mange password managers — er det bedre valg. Den genererer koderne på selve telefonen uden at sende noget over netværket, så der er ingenting, et SIM-swap kan opsnappe. At sætte den op er en engangsopgave: kontoen viser en firkantet stregkode (en QR-kode), du scanner den med appen, og fra da af viser appen en frisk kode, hver gang du logger ind.
Til de allervigtigste konti understøtter nogle tjenester også en lille fysisk sikkerhedsnøgle, som du sætter i eller holder op til telefonen — den stærkeste mulighed af alle og værd at overveje til din e-mail og bank. Er du i tvivl, er den enkle regel: brug en authenticator-app, hvor du kan, og hold kun fast i sms-koder, hvor en app ikke er en mulighed.
Sådan slår du det til, trin for trin
Ordlyden er forskellig fra tjeneste til tjeneste, men vejen er næsten altid den samme. Kig i kontoens Indstillinger og så Sikkerhed (nogle gange "Log ind" eller "Login") efter en funktion, der hedder to-faktor login, totrinsbekræftelse eller 2FA.
- Installer først en gratis authenticator-app på din telefon, så den er klar.
- Vælg i kontoens sikkerhedsindstillinger at tilføje to-faktor eller totrinsbekræftelse, og vælg metoden "authenticator-app".
- Skærmen viser en QR-kode. Åbn din app, vælg "tilføj konto" eller plus-knappen, og scan den.
- Appen viser nu en sekscifret kode. Tast den ind på websitet igen for at bekræfte forbindelsen.
- Gem dine backup-koder. Tjenesten giver dig et sæt engangs-genoprettelseskoder — print dem, eller gem dem et sikkert sted offline. Det er dem, du kommer ind med, hvis du nogensinde mister din telefon.
Det sidste trin er vigtigt. Den mest almindelige bekymring, folk har, er "hvad nu, hvis jeg mister min telefon?", og backup-koder er svaret. Hold dem et sted adskilt fra telefonen, så er du dækket.
Hvor TrustCtrl passer ind
To-faktor login er noget, du slår til inde i hver enkelt af dine konti — det er ikke noget, et overvågningsværktøj installerer for dig, og TrustCtrl styrer ikke dine logins. Det, TrustCtrl gør, er at holde øje med sundheden og tilliden i dit website, dine certifikater, din e-mail og dit brand udefra og forklare, hvad vi finder, i et enkelt sprog — med en simpel visning til dig og en teknisk visning til din udvikler. Du kan læse mere om, hvordan vi håndterer sikkerhed og dine data, på vores sikkerhedsside. Gode kontovaner som to-faktor login og udefrakommende overvågning, der fortæller dig, når noget ser forkert ud, fungerer bedst side om side.
Er to-faktor login virkelig nødvendigt for en lille virksomhed?
Ja, faktisk mere end for en stor. Små virksomheder bliver ramt netop, fordi angribere forventer svagere forsvar, og der er sjældent en it-afdeling til at opdage et indbrud tidligt. To-faktor login er gratis, tager få minutter og blokerer de mest almindelige angreb — det er et af de mest værdifulde sikkerhedstiltag, en lille virksomhed kan tage.
Hvad sker der, hvis jeg mister min telefon?
Det er derfor, hver tjeneste giver dig backup-genoprettelseskoder, når du sætter to-faktor login op — gem dem et sikkert sted offline. Med de koder kan du stadig komme ind og registrere en ny telefon. Mange authenticator-apps kan også tage backup af sig selv til din konto eller flytte til en ny telefon under opsætningen, så du ikke behøver at starte forfra.
Er en sms-kode god nok?
Den er meget bedre end ingenting, og til konti, der ikke tilbyder andet, er den fin at bruge. Men sms-koder kan opsnappes gennem SIM-swap-svindel, så til dine vigtigste konti — e-mail, bank, din shop-administration — er en authenticator-app mere sikker og tager kun et par minutter mere at sætte op.
Hvad er forskellen på to-faktor og totrinsbekræftelse?
I hverdagen ingen, du behøver bekymre dig om — begreberne bruges i flæng af de fleste tjenester, og begge betyder, at du tilføjer et ekstra tjek efter din adgangskode. Du kan også se det skrevet som 2FA eller multifaktor-autentificering (MFA). Bruger en indstilling et af disse navne, er det den funktion, der er beskrevet i denne guide.