Adgangskoder og tofaktorgodkendelse: sådan sikrer du dine konti

Photo of author

By Madskristensen.dk

De fleste indbrud i private konti sker ikke, fordi nogen har knækket en kode.

De sker, fordi den samme kode blev brugt et andet sted, der er blevet lækket.

Denne artikel gennemgår, hvad der faktisk virker: hvordan en god adgangskode ser ud, hvilken tofaktorgodkendelse du bør vælge, og hvad du gør, hvis det er gået galt.

Længde slår kompleksitet

Længde slår kompleksitet

Rådet om store bogstaver, tal og tegn har givet folk koder, der er svære at huske og lette at knække. Vend det om.

UndgåBrug i stedet
Kort kode med tal og tegn presset indFire-fem tilfældige ord sat sammen — længden er det, der tæller
Samme kode flere stederSin egen kode til hver tjeneste — særligt til mail og bank
Navne, fødselsdatoer, kæledyr, holdnavneNoget, der ikke kan gættes ud fra dine offentlige profiler
Udskiftning hver 90. dag “for en sikkerheds skyld”Skift kun ved mistanke eller ved kendt lækage

Hvorfor genbrug er det farligste

Når én tjeneste lækker, prøves din kode automatisk alle andre steder.
Angriberne behøver ikke knække noget — de har koden i forvejen og kører den mod tusindvis af tjenester. En brudt konto på et forum bliver på den måde til en brudt mailkonto.

Start med mailkontoen. Den kan nulstille adgangskoden til alt andet. Får nogen adgang til din mail, har de reelt adgang til resten — uanset hvor gode de øvrige koder er.

Det gamle råd om store bogstaver, tal og specialtegn har givet folk koder, der er svære at huske og lette at knække.

Brug fire-fem tilfældige ord sat sammen. Længden er det, der tæller.

Undgå navne, fødselsdatoer, kæledyr og holdnavne. Alt, der står på dine offentlige profiler, er det første, der prøves.

Skift kun ved mistanke eller ved kendt lækage. Tvungen udskiftning hver tredje måned får folk til at vælge dårligere koder.

Hvorfor genbrug er det farligste

Når én tjeneste lækker, prøves din kode automatisk alle andre steder.

Angriberne behøver ikke knække noget. De har koden i forvejen og kører den mod tusindvis af tjenester.

En brudt konto på et forum bliver på den måde til en brudt mailkonto.

Start med mailkontoen

Den kan nulstille adgangskoden til alt andet.

Får nogen adgang til din mail, har de reelt adgang til resten — uanset hvor gode de øvrige koder er.

Giv den din længste kode og den stærkeste tofaktor, du har adgang til.

Om adgangskodemanagere

En manager husker koderne for dig, så du kun skal huske én.

Den kan lave lange, tilfældige koder til hver enkelt tjeneste.

Den advarer, hvis du genbruger en kode, eller hvis en tjeneste er blevet lækket.

Den udfylder kun på den rigtige adresse. Det er en reel beskyttelse mod falske log ind-sider — managerens autofyld udebliver, når adressen ikke passer.

Browserens indbyggede løsning er bedre end ingenting, men en selvstændig manager virker på tværs af browsere og enheder.

Hovedkoden skal være lang og kun bruges dér. Skriv den eventuelt ned og opbevar den et sikkert sted i hjemmet.

Denne artikel anbefaler bevidst ingen bestemt manager. Udbuddet skifter, og artiklen indeholder ingen henvisningslinks.

Tofaktorgodkendelse

Tofaktor og MitID-advarslen

De tre niveauer — fra svagest til stærkest

MetodeVurdering
Kode på SMSBedre end ingenting, men kan opsnappes. Brug det, hvis det er det eneste tilbud
GodkendelsesappKoden dannes på din telefon og sendes ikke gennem netværket. Godt valg til de fleste
Sikkerhedsnøgle eller passkeyStærkest. Kan ikke narres af en falsk log ind-side, fordi den tjekker adressen

Gem gendannelseskoderne et sikkert sted uden for telefonen — på papir eller i din adgangskodemanager. Mister du telefonen uden dem, kan du blive lukket ude af din egen konto.

Den vigtigste regel om MitID

Godkend aldrig en MitID-anmodning, du ikke selv lige har startet.
Læs altid teksten i app’en, før du godkender — der står, hvad du godkender, og til hvem. Ingen myndighed, bank eller virksomhed vil bede dig godkende med MitID over telefonen, i en SMS eller via et link i en mail.

Hvis det er gået galt

  1. Skift adgangskoden — først på mailkontoen, derefter på de øvrige
  2. Log alle enheder ud via kontoens sikkerhedsindstillinger
  3. Kontakt din bank straks, hvis der er tale om betalingsoplysninger eller MitID
  4. Anmeld til politiet og gem al dokumentation — beskeder, tidspunkter og beløb

Kode på SMS er bedre end ingenting, men kan opsnappes. Brug det, hvis det er det eneste tilbud.

Godkendelsesapp danner koden på din telefon, så den ikke sendes gennem netværket. Godt valg til de fleste.

Sikkerhedsnøgle eller passkey er stærkest. Den kan ikke narres af en falsk log ind-side, fordi den tjekker adressen.

Slå det til de vigtigste steder først: mail, bank, sociale medier og de tjenester, der har dine betalingsoplysninger.

Gem gendannelseskoderne

De ligger typisk kun ét sted — når du slår tofaktor til.

Gem dem uden for telefonen — på papir eller i din adgangskodemanager.

Mister du telefonen uden dem, kan du blive lukket ude af din egen konto.

Om passkeys

En passkey erstatter adgangskoden helt.

Den gemmes på din enhed og låses op med fingeraftryk, ansigt eller kode.

Der er ingen kode at stjæle eller genbruge.

Den virker kun på den rigtige adresse, hvilket gør den modstandsdygtig over for falske log ind-sider.

Flere store tjenester understøtter det efterhånden. Slå det til, hvor du kan — og behold gerne en anden metode som reserve, indtil du er tryg ved det.

Den vigtigste regel om MitID

Godkend aldrig en MitID-anmodning, du ikke selv lige har startet.

Læs altid teksten i app’en, før du godkender. Der står, hvad du godkender, og til hvem.

Ingen myndighed, bank eller virksomhed vil bede dig godkende med MitID over telefonen, i en SMS eller via et link i en mail.

Ringer nogen og beder dig godkende noget — også hvis de lyder overbevisende og kender dine oplysninger — så læg på og ring selv op til det rigtige nummer.

Følg aldrig et MitID-link, du har modtaget. Gå ind i tjenesten selv.

Sådan genkender du et forsøg

Der er tidspres. “Din konto lukkes i dag”, “handl inden for to timer”.

Der er et link, du skal trykke på frem for at gå ind selv.

Afsenderadressen ligner, men er ikke rigtig. Kig efter en ekstra bogstav eller et forkert domæne.

Du bliver bedt om oplysninger, tjenesten allerede har.

Der loves en refusion, en pakke eller en gevinst, du ikke har regnet med.

Sproget er lidt skævt. Det er blevet sværere at se, men det forekommer stadig.

Er du i tvivl, så gør ingenting. Gå ind på tjenesten på den måde, du plejer, og se, om der reelt er noget.

Tjek om dine oplysninger er lækket

Der findes uafhængige tjenester, hvor du kan se, om din mailadresse indgår i kendte datalækager.

Er den det, så skift koden de steder, hvor du har brugt den samme.

Det betyder ikke nødvendigvis, at nogen har misbrugt den — men at koden bør betragtes som kendt.

Slå tofaktor til samme sted, mens du er i gang.

Hvis det er gået galt

Skift adgangskoden — først på mailkontoen, derefter på de øvrige.

Log alle enheder ud via kontoens sikkerhedsindstillinger.

Kontakt din bank straks, hvis der er tale om betalingsoplysninger eller MitID.

Anmeld til politiet og gem al dokumentation — beskeder, tidspunkter og beløb.

Advar dine kontakter, hvis kontoen er blevet brugt til at sende beskeder.

Tjek, om der er oprettet videresendelsesregler i din mail. Det er en almindelig måde at bevare adgang på, efter kontoen er sikret.

Vi gennemgår beslægtede emner i artiklerne om spyware, ransomware og DNS hijacking.

Praktiske vaner

Log ud på delte computere.

Brug ikke offentlige netværk til bank og betaling uden videre.

Hold styresystem og apps opdaterede. Mange indbrud udnytter kendte fejl, der for længst er rettet.

Lås telefonen med kode, ikke kun med fingeraftryk — koden er det, der beskytter, når telefonen genstartes.

Gennemgå med jævne mellemrum, hvilke apps og tjenester der har adgang til dine konti. Fjern dem, du ikke bruger.

Ansvarsfraskrivelse

Denne artikel er en generel, faktuel gennemgang af adgangskoder og tofaktorgodkendelse. Den erstatter ikke rådgivning om en konkret hændelse.

Artiklen anbefaler bevidst ingen bestemte produkter eller tjenester, indeholder ingen henvisningslinks og er ikke betalt indhold.

Har du mistanke om misbrug af MitID eller dine betalingsoplysninger, så kontakt din bank straks og anmeld forholdet til politiet.

Metoder og trusler ændrer sig løbende. Se de aktuelle anbefalinger hos Sikkerdigital.

Ofte stillede spørgsmål

Hvad gør en adgangskode stærk?

Længden. Fire-fem tilfældige ord slår en kort kode med tal og tegn.

Skal jeg skifte kode med jævne mellemrum?

Nej. Skift ved mistanke eller kendt lækage. Tvungen udskiftning får folk til at vælge dårligere koder.

Hvorfor må jeg ikke genbruge en kode?

Fordi en lækage ét sted gør koden brugbar alle andre steder. Angriberne prøver den automatisk.

Hvilken tofaktor er bedst?

Sikkerhedsnøgle eller passkey. Derefter en godkendelsesapp. SMS er svagest, men bedre end ingenting.

Hvad er en passkey?

En erstatning for adgangskoden, gemt på din enhed og låst op med fingeraftryk eller ansigt. Der er ingen kode at stjæle.

Hvad er den vigtigste regel om MitID?

Godkend aldrig en anmodning, du ikke selv lige har startet — og følg aldrig et MitID-link, du har modtaget.

Hvilken konto skal jeg sikre først?

Mailkontoen. Den kan nulstille adgangskoden til alt andet.