Så skyddar du dina konton även om lösenordet läcker ut
Nästan varje vecka läcker ett företag ut sina användares lösenord i en säkerhetsincident – ibland ett mindre forum du glömt att du någonsin skapade konto på, ibland en tjänst du faktiskt använder. Använder du samma lösenord på flera ställen (de flesta gör det) räcker ett enda sånt läckage för att någon annan ska kunna logga in på ditt mejlkonto, din Google-inloggning eller ditt Microsoft-konto med precis rätt uppgifter, utan att gissa eller hacka sig in på något sätt.
Det du behöver är ett sätt att göra det stulna lösenordet värdelöst på egen hand. Det är exakt vad den här guiden handlar om: ett extra steg vid inloggning som gör att ett läckt lösenord inte längre räcker för att komma in.
Vad det extra steget faktiskt är
Tekniken kallas ofta tvåstegsverifiering eller 2FA (kort för “two-factor authentication”, alltså “inloggning i två steg”) – men själva idén är enklare än namnet låter. Istället för att lita på EN sak (lösenordet du kan) kräver kontot också EN sak till du har: din mobil, oftast. Någon som bara har ditt läckta lösenord saknar fortfarande den andra biten och kommer inte förbi.
Tänk på det som dörren till en lägenhet med både lås och kedja. Har du bara nyckeln (lösenordet) men inte kedjan på plats (den andra biten) kommer du ändå inte in ordentligt.
Det finns tre vanliga sätt att bevisa “den andra biten”:
- Kod via SMS – enklast att komma igång med, men den svagaste varianten. Den går att kapa genom ett så kallat SIM-byte-bedrägeri, där någon lurar din operatör att flytta ditt mobilnummer till ett nytt SIM-kort de själva kontrollerar.
- En app på mobilen (t.ex. Google Authenticator eller Microsoft Authenticator) – appen visar antingen en ny sifferkod var 30:e sekund, eller skickar en fråga du bara trycker “Godkänn” på. Fungerar även utan mobiltäckning.
- En fysisk säkerhetsnyckel – ett litet USB-föremål du sätter i datorn eller håller mot mobilen. Starkast skydd, men mest att hålla reda på – mest relevant om du redan känner dig obekväm med appalternativet ovan.
För de flesta familjer är app-alternativet den bästa balansen mellan skydd och krångel. SMS är bättre än inget alls, men byt upp dig till appen så fort du orkar.
Så aktiverar du det på ett Google-konto
- Gå till myaccount.google.com/security och logga in.
- Leta upp “2-stegsverifiering” under rubriken “Så loggar du in på Google” och klicka dig in.
- Följ guiden och välj Google Authenticator-appen (eller motsvarande app) som metod när du blir tillfrågad – ladda ner appen på mobilen om du inte redan har den.
- Skanna QR-koden (den lilla rutmönstrade fyrkanten, som en streckkod fast fyrkantig) som visas på skärmen med appens kamera-knapp. Kontot kopplas ihop med telefonen direkt.
- Spara koderna för nödsituationer som Google visar mot slutet – skriv ut dem eller spara i en lösenordshanterare. De fungerar om du skulle tappa bort mobilen.
Så aktiverar du det på ett Microsoft-konto
- Gå till account.microsoft.com/security och logga in.
- Klicka på “Avancerade säkerhetsalternativ”.
- Under “Tvåstegsverifiering”, slå om reglaget till På.
- Välj Microsoft Authenticator som metod och installera appen på mobilen om den saknas.
- Bekräfta ihopkopplingen genom att godkänna en testförfrågan som skickas till appen.
Vad gäller för BankID?
Här är en skillnad värd att känna till: BankID fungerar redan som sin egen, inbyggda variant av den här idén – du loggar in med något du har (mobilen med BankID-appen) och något bara du kan (din kod eller ditt fingeravtryck), utan att du behöver slå på något extra alls. Det du istället bör tänka på är att skydda mejlkontot som är kopplat till ditt BankID och din bank. Kommer någon in i det mejlkontot kan de ofta beställa nya lösenord till allt annat du äger däromkring – vilket är ytterligare ett skäl att sätta upp Google- eller Microsoft-skyddet ovan på just mejlkontot först, om du bara hinner göra ett av dem.
Om du bara gör en sak i dag
Börja med mejlkontot – Google eller Microsoft, vilket du än använder som huvudmejl. Det är dit återställningslänkar för nästan alla dina andra konton skickas, vilket gör det till nyckeln till resten om det skulle bli kapat. Resten av dina konton kan du lägga till efter hand, men mejlet är det som gör mest skillnad först.