Definition og idéen bag MFA

Multi-Factor Authentication (MFA) er et login-setup, hvor du skal bevise din identitet med to eller flere uafhængige “faktorer”. Tanken er, at én enkelt svaghed (fx en stjålet adgangskode) ikke bør være nok til at få adgang til din konto.

I praksis kan MFA kombineres som:

  • “Noget du ved” (en adgangskode eller kode)
  • “Noget du har” (fx en godkendelses-app eller en fysisk sikkerhedsnøgle)
  • “Noget du er” (fx biometrisk verifikation)

Et simpelt model: to trin i stedet for ét

Du kan tænke MFA som et ekstra lag mellem en angriber og din konto. Først starter du login med dine almindelige legitimationsoplysninger. Derefter kræves en ekstra bekræftelse, som typisk afhænger af en anden faktor end adgangskoden.

Når faktorerne er reelt forskellige, bliver angreb som “bare at bruge adgangskoden” mindre effektive. Det er især vigtigt, fordi adgangskoder kan blive kompromitteret gennem datalæk, svage gæt eller målrettet phishing.

Hvorfor MFA er vigtig for online sikkerhed

MFA reducerer kontorisikoen ved at sænke værdien af et enkelt kompromis. Sammenlignet med kun adgangskodebaseret login betyder det:

  • Færre vellykkede loginforsøg, hvis adgangskoden alene er kompromitteret
  • Bedre modstand mod simple adgangskodeangreb og genbrug af stjålne adgangskoder
  • Mindre “skade” af menneskelige fejl, fx hvis du bliver lokket til at indtaste en kode i en falsk login-side

Det sidste punkt kræver dog en vigtig nuancering: MFA er ikke en garanti mod alle typer phishing eller sofistikerede angreb. Et MFA-setup kan stadig blive omgået, hvis den ekstra faktor også bliver fanget eller misbrugt i selve angrebsflowet.

Undtagelser, grænser og hvad du kan tjekke

MFA kan have forskellig robusthed afhængigt af, hvordan faktorerne implementeres. Følgende grænser er nyttige at have med i vurderingen:

  • MFA er ikke lig med “uforgængelig” sikkerhed. Hvis angriberen får adgang til den ekstra godkendelse på samme tidspunkt eller i samme flow, kan beskyttelsen mindskes.
  • “SMS-koder” kan være mindre robuste end andre faktorer. Hvis koder kan afledes eller påvirkes, kan sikkerhedsgevinsten være begrænset.
  • Styring af kontoen betyder noget. MFA fungerer bedst, når du også begrænser andre risici som svage adgangskoder og manglende opdateringer.

For at bruge viden praktisk kan du kontrollere i dine egne konti:

  1. Om MFA er slået til, og hvor mange faktorer der kræves ved login.
  2. Hvilke faktorer der bruges (adgangskode alene er ikke nok).
  3. Om der findes muligheder for at skifte til mere robuste faktorer, hvis platformen tilbyder flere.

Hvis du vil øge sikkerheden yderligere, er den centrale idé at gøre det sværere for en angriber at skaffe både adgangskoden og den ekstra bekræftelse samtidigt og på den rigtige måde.