Hvad er multifaktorautentificering, og hvorfor betyder det noget
Multifaktorautentificering (MFA) betyder, at et login ikke kun baseres på én ting (typisk en adgangskode), men på to eller flere “faktorer” fra forskellige kategorier. Ideen er at reducere sandsynligheden for, at én fejl—fx et lækket password—direkte fører til adgang.
I praksis kan MFA-løsninger ligne hinanden i brugerfladen, men de underliggende sikkerhedsantagelser kan være meget forskellige. Det handler ofte om, hvor robust den ekstra faktor er over for bestemte angrebsformer (som phishing, aflytning eller malware), og hvor “uafhængige” faktorerne faktisk er.
Et enkelt model: faktorer og hvad de forsøger at bevise
En nyttig måde at forstå MFA på er at se på, hvilken type bevis systemet kræver:
- Noget du kender: fx en adgangskode eller PIN.
- Noget du har: fx en engangskode generator, en mobilapp eller en hardware-nøgle.
- Noget du er: fx biometrisk genkendelse (fingeraftryk/ansigt), ofte som del af “noget du har”-oplevelsen via enhedens sensor.
Når en tjeneste kræver fx “adgangskode + engangskode”, betyder det, at angriberen skal skaffe både den viden og den ekstra bekræftelse. Hvis de to faktorer i virkeligheden kan kompromitteres på samme måde, falder gevinsten.
De mest almindelige MFA-typer: funktioner og typiske styrker
Der findes flere varianter af MFA. Nedenfor er de vigtigste i almindelig brug, beskrevet ud fra den sikkerhedsmekanisme, de typisk bygger på.
1) Engangskoder (OTP) via app
En authenticator-app genererer korte koder, som typisk er gyldige i en kort periode. Funktionelt fungerer det som en “midlertidig adgangslegitimation”, der skifter uden at du selv behøver at kende en fast hemmelighed som en adgangskode.
Styrke (typisk): Engangskoder er ofte mindre udsatte end fast data, og appen kan være designet til at reducere risikoen for, at koden bare “kan genbruges”.
Begrænsning (ofte): Hvis en angriber kan få fat i koden i det øjeblik den bruges, kan login stadig lykkes. Desuden kan phishing stadig udnytte, at brugeren indtaster koder i en falsk proces.
2) Push-baseret MFA (godkend i app)
Push-MFA sender en besked til en mobil enhed, og brugeren godkender eller afviser. I mange opsætninger er det ikke selve koden, men godkendelsen, der udgør den ekstra faktor.
Styrke (typisk): Mindre indtastning kan give færre brugerfejl, og der kan være hurtig verifikation.
Begrænsning (afhænger af design): “Godkend” kan misbruges ved gentagne anmodninger eller social engineering. Nogle implementeringer reducerer dette ved at vise kontekst, men ikke alle gør det.
3) SMS-baserede engangskoder
SMS-OTP betyder, at en kode sendes til et telefonnummer. Brugeren indtaster koden på login-siden.
Styrke (praktisk): Udbredt og let at aktivere.
Begrænsning (typisk): SMS-ordninger er ofte mere sårbare end andre varianter, fordi telefonnumre og SMS-infrastruktur kan angribes via forskellige metoder. Derudover er phishing stadig relevant, hvis koden indtastes i en falsk strøm.
4) Hardware-nøgler (FIDO-lignende sikkerhedsnøgler)
En hardware-nøgle er en fysisk enhed, der deltager i login. Den kan ofte levere en kryptografisk udfordringsrespons, der er bundet til den tjeneste, den bruges med.
Styrke (typisk): God beskyttelse mod mange “direkte” misbrugsscenarier, fordi nøglen ikke blot leverer en generisk kode, men en verifikation knyttet til det rigtige loginflow. Dermed kan visse phishing-angreb blive vanskeligere at gennemføre.
Begrænsning: Brugeroplevelsen kræver adgang til nøglen, og opsætningen skal håndtere bortkomst, flere enheder og sikkerhed omkring backup.
5) Biometri som ekstra led
Biometri bruges ofte enten til at låse op lokalt på enheden (fx adgang til en app), eller som en del af en anden faktor-kæde. Biometri “beviser” identitet, men sikkerheden afhænger af hele systemets design.
Styrke (praktisk): Hurtigt og kan reducere tastefejl.
Begrænsning: Biometri i sig selv er ikke altid en isoleret garanti mod account takeover. Hvis resten af kæden (fx en kompromitteret enhed) er svag, kan biometri ikke alene forhindre misbrug.
Undtagelser og forskelle: hvorfor alle MFA’er ikke giver samme beskyttelse
En almindelig misforståelse er at antage, at “MFA er MFA”. I virkeligheden varierer beskyttelsen efter, hvordan faktorerne kombineres, og hvilke angrebsveje der er relevante.
Phishing kan omgå MFA, når den ekstra faktor blot “indtastes”
Hvis en angriber kan få dig til at indtaste kode eller godkende en anmodning i et falsk loginflow, kan MFA blive undermineret. Nogle MFA-typer er designet bedre til at modstå dette end andre, men det kan ikke garanteres uden at se på den konkrete implementering.
“Uafhængighed” mellem faktorer er afgørende
Hvis begge faktorer kan kompromitteres samtidigt (fx via samme malware på en enhed, eller hvis telefon og adgangskode er tæt bundet til samme konto/kanal), falder værdien. Det betyder, at den praktiske sikkerhed ofte afhænger af, hvor mange steder i brugerens miljø der er en mulig fejl.
Push-baserede metoder kan rammes af social engineering
Selv uden teknisk kompromittering kan angribere forsøge at overtale eller forvirre brugeren til at godkende. Hvordan man kan reducere risikoen (fx ved at begrænse gentagne anmodninger) afhænger af løsningen.
SMS er ikke det samme som en robust kryptografisk binding
I mange sammenhænge betragtes SMS som en mere “traditionel” kanal for engangskoder, hvor trusler omkring nummer/levering kan spille ind. Den konkrete risiko varierer, men det er en typisk grund til, at nogle vurderer SMS som svagere end app-baserede koder eller hardware-nøgler.
Hvad du kan tjekke for at vurdere MFA i din hverdag
Uden at kende en bestemt udbyder kan du stadig vurdere MFA-løsningens kvalitet ud fra nogle konkrete kontrolpunkter:
- Hvilke faktorer bruges i praksis? Er det adgangskode + OTP, adgangskode + push, eller hardware-nøgle?
- Hvor let er det for en angriber at udløse MFA? Kan loginflows angribes via gentagne anmodninger eller falske sider?
- Kan MFA stadig bestå, hvis en enhed er kompromitteret? Overvej, om både kode og adgang ligger samme sted.
- Har du en realistisk backup-metode? Hvis du mister telefon eller nøgle, skal der være en plan, der ikke skaber et svagt “fallback”.
- Udnyt sikkerhedsindstillinger der reducerer fejl? Fx kræver det godkendelse med kontekst, og viser den noget, der kan afsløre et falsk flow?
Afrunding: sådan vælger du type ud fra trussel og robusthed
MFA forbedrer login markant, når den ekstra faktor faktisk er svær at skaffe på samme måde som adgangskoden. Forskellene mellem MFA-typer handler ofte om, hvor godt de matcher trusselsbilledet: mod kodeaflytning, mod phishing, mod kompromitteret brugerudstyr og mod social engineering.
Hvis du vil opnå den mest robuste effekt, er det normalt en god idé at foretrække løsninger, hvor den ekstra faktor ikke bare leverer en generisk kode, men på en måde er bundet til det rigtige loginflow. Samtidig skal backup og brugervenlighed være realistisk, så du kan bruge den i praksis—ikke kun ved opsætning.
