Definition af 2FA
2FA står for “two-factor authentication” på dansk: tofaktorautentificering. Pointen er, at et login ikke kun bygger på én form for identitetsbevis, men på to uafhængige faktorer. En faktor kan typisk være noget du ved (fx en adgangskode), noget du har (fx en engangskode i en app eller en sikkerhedsnøgle), eller noget du er (fx biometrisk data).
I praksis betyder 2FA, at du efter adgangskoden også skal verificere med en anden metode, før kontoen får adgang.
Et simpelt model for, hvordan 2FA bruges
Et almindeligt 2FA-forløb ser sådan ud:
- Du logger ind med din første faktor (ofte adgangskode).
- Systemet beder om den anden faktor.
- Du leverer den anden faktor, fx en engangskode, en godkendelse i en app eller et fysisk “tryk” fra en sikkerhedsnøgle.
- Først når begge faktorer er korrekt verificeret, gives adgang.
Hvor sikker opsætningen bliver afhænger ikke kun af “at 2FA er slået til”, men af hvilke typer 2FA der bruges, og hvordan der håndteres situationer som tab af adgang til den anden faktor.
Typer af 2FA og vigtige forskelle
Ikke alle 2FA-typer beskytter lige godt mod alle trusler. Overordnet kan anden faktor komme som:
- Engangskoder: koder der ændrer sig over tid og bruges som ekstra verifikation.
- Push-godkendelse: en meddelelse til en app, som du godkender.
- Fysisk sikkerhedsnøgle: et separat “hvad du har”, der ofte kræver fysisk tilstedeværelse.
- SMS: engangskoder via tekstbeskeder.
Som tommelfingerregel: Hvis den anden faktor stadig kan påvirkes af den samme type angreb som adgangskoden (fx hvis angriberen kan “lokke” dig til at bekræfte), så hjælper 2FA mindre. Hvis anden faktor derimod bygger på noget angriberen ikke kan få fat i samtidigt, bliver beskyttelsen bedre.
Bemærk også at selv en robust anden faktor ikke automatisk stopper alle angreb: social engineering, kompromitterede enheder og fejl i opsætning kan stadig spille ind.
Begrænsninger og beslægtede begreber
2FA er en risikoreduktion, ikke en garanti. Selv med to faktorer kan en konto blive kompromitteret, hvis den første faktor lækkes og den anden faktor kan misbruges, eller hvis der er svage led i login-/gendannelsesflowet.
Det er især værd at forstå følgende begrænsninger:
- Gendannelse og “backup”-muligheder: Mange systemer har en måde at få adgang igen, hvis du mister den anden faktor. Hvis disse metoder er for svage eller for nemme at overtage, kan de udhule 2FA.
- Manglende uafhængighed: Hvis begge faktorer i praksis kan påvirkes af samme angrebsvej, bliver “to faktorer” mindre effektivt.
- Trusler der ikke rammer login: 2FA handler primært om adgangskontrol ved login. Hvis en angriber allerede har adgang, hjælper 2FA ikke nødvendigvis mod alt, der sker efterfølgende.
Beslægtede begreber du kan støde på er fx MFA (multi-factor authentication), som er en bredere betegnelse for to eller flere faktorer, samt step-up authentication, hvor systemet kræver ekstra verifikation ved følsomme handlinger (ikke kun ved login).\
Hvad du kan tjekke for at vurdere 2FA i din kontekst
Du kan kontrollere flere praktiske punkter, uden at det kræver teknisk ekspertise:
- Om 2FA faktisk er slået til for de relevante login- og kontofunktioner.
- Hvilken type anden faktor der bruges (engangskode, push, sikkerhedsnøgle, SMS).
- Hvordan kontoen genoprettes, hvis du mister adgang til den anden faktor.
- Om der bruges ekstra verifikation ved ændringer, der typisk har stor sikkerhedsværdi (fx ændring af loginmetoder).
- Om din enhed og dine apps er opdaterede og ikke udsat for mistænkelig adfærd.
Hvis du lægger mærke til, at anden faktor kan omgås via den samme type social manipulation som adgangskoden, bør du betragte det som en begrænsning og undersøge, om en anden 2FA-opsætning er muligt.
