Hvad er two-factor authentication (2FA)?

Two-factor authentication (2FA) er en login-mekanisme, hvor du skal bestå to uafhængige kontroltrin i stedet for kun én. Typisk betyder det, at adgangskoden (noget du ved) suppleres med en ekstra faktor som beviser, at du også har noget fysisk eller noget i din besiddelse (noget du har).

Formålet er at reducere risikoen ved, at en adgangskode alene kan blive misbrugt. Hvis en angriber får din adgangskode, hjælper 2FA med at forhindre, at login sker uden den ekstra kontrol.

Hvordan 2FA fungerer i praksis

Et 2FA-flow kan overordnet se sådan ud:

  1. Du logger ind med dit brugernavn og din adgangskode.
  2. Systemet beder om den ekstra faktor.
  3. Du leverer den ekstra faktor (fx en engangskode eller godkendelse i en app).
  4. Udbyderen kontrollerer, at koden/godkendelsen matcher det, der forventes for netop din konto og session.

Den vigtige pointe er, at den ekstra faktor skal være bundet til din konto og typisk også til den konkrete login-handling. Hvor stærkt det er, afhænger dog af, hvilken 2FA-metode der bruges, og hvordan den håndteres.

De mest almindelige 2FA-metoder og deres forskelle

Der findes flere måder at implementere 2FA på. Nogle er mere robuste end andre afhængigt af trusselsbilledet.

  • Engangskoder i en autentifikationsapp: Koder genereres af en app og fungerer typisk uden mobilnet, fordi de kan baseres på en fælles hemmelighed og et tidsvindue.
  • Godkendelse i en app (push): Du modtager en anmodning og godkender den på din enhed. Denne model kan være praktisk, men bør ses i sammenhæng med, om der bruges beskyttelse mod misbrug af godkendelsesdialogen.
  • SMS-baserede koder: Koder sendes via mobilnet. Metoden kan være bedre end ingen ekstra faktor, men den har historisk været forbundet med flere risici end andre metoder.
  • Hardware-nøgler (FIDO/ sikkerhedsnøgler): En fysisk nøgle foretager autentificeringen. Fordelen er ofte, at processen er mere bundet til enhed og protokol, og den kan reducere visse typer af kodeaflæsning/misrouting.

Hvis du vil vurdere kvaliteten af din 2FA, er det derfor ikke nok at se på, om 2FA er slået til. Du bør også se på, hvilken type 2FA der bruges.

Hovedbegrænsninger: hvornår 2FA kan være utilstrækkelig

2FA øger sikkerheden markant i mange scenarier, men der er grænser:

  • Hvis den ekstra faktor også kan omgås: Hvis angriberen kan få fat i engangskoder eller påvirke godkendelsesflowet, mister 2FA noget af sin effekt.
  • Hvis kontoen stadig kan låses op på andre måder: Nogle konti har backup-/gendannelsesmuligheder (fx alternative e-mailadresser, tidligere login-sessions eller gendannelsesprocesser). Hvis de ikke er beskyttet godt, kan angriberens vej udenom 2FA være kortere.
  • Hvis brugeren træffer risikable valg: Deling af koder, genbrug af adgangskoder på tværs af tjenester eller at omgå sikkerhedskontroller i praksis kan svække den samlede beskyttelse.
  • Hvis du stoler på en metode, der passer dårligt til truslen: For eksempel kan visse metoder være mere udsatte end andre. Det præcise niveau af sårbarhed afhænger af implementering og angriberens muligheder.

Konsekvensen er, at 2FA ikke er en “afslut alt”-løsning. Den er en del af et lagdelt sikkerhedsbillede.

Controlepunkter du kan tjekke for at vurdere din egen 2FA

Du kan bruge følgende kontrolpunkter uden at være sikkerhedsekspert:

  • Er 2FA faktisk aktiveret på de kritiske konti (e-mail, brugerkonti, centrale tjenester)? E-mail er ofte særligt vigtig, fordi den kan indgå i gendannelse.
  • Hvilken 2FA-metode bruger du? Vurder om den metode du har valgt, matcher dit behov for robusthed.
  • Hvordan fungerer backup og gendannelse? Se efter, hvilke alternative veje der findes, og om de også er beskyttet.
  • Er dine enheder sikret? Hvis din primære enhed er kompromitteret, kan 2FA i praksis blive mindre effektiv.
  • Er der tegn på misbrug eller uventede login-hændelser? Aktivér og overvåg alarmer, hvis tjenesten tilbyder det.

Ved at gennemgå disse punkter kan du bedre placere 2FA i forhold til den konkrete risiko, du vil reducere.

Hvad kan ændre svaret?

Den største usikkerhed i en generel vurdering af 2FA ligger i, hvordan den konkrete tjeneste implementerer 2FA og gendannelse. To løsninger, der begge hedder “2FA”, kan give meget forskellige resultater afhængigt af metode, binding til login-flow, backup-muligheder og håndtering af angreb.

Hvis du vil forstå din situation mere præcist, så fokuser på to ting: (1) hvilken 2FA-metode du bruger, og (2) hvilke alternative gendannelsesveje der findes for din konto.