2FA betyder att du behöver två saker för att logga in: något du vet (lösenordet) plus något du har (telefonen, en fysisk nyckel). Tappar du lösenordet är det inte slut — det andra steget skyddar dig.
01Varför 2FA är så viktigt
Anta att ditt Spotify-lösenord läckte 2018. En credential stuffing-bot testar det idag mot 1000 sajter. Med 2FA aktiverat: även när botten skriver in rätt lösenord får den prompten "verifiera med koden i din app" — som finns på din telefon, inte botens. Attacken stoppas.
Microsoft rapporterar att 2FA blockerar 99,9 % av automatiserade account-takeover-attacker. Det är inte ett perfekt skydd (mer om det nedan), men det är den största procentuella förbättringen ett enskilt steg kan ge dig.
02De fyra vanligaste typerna
- SMS-kod: sajten skickar SMS med 6-siffrig kod. Mest använt, sämst säkerhet.
- Authenticator-app (TOTP): en app (Google Authenticator, Authy, Bitwarden, 1Password) genererar en 6-siffrig kod som ändras var 30:e sekund. Bra balans.
- Push-notis: sajten skickar en notis till en app du redan loggat in på, du trycker "godkänn". Enklast i vardagen.
- Fysisk säkerhetsnyckel (YubiKey, FIDO2): en USB-pinne du har på nyckelringen. Du sätter i den eller håller den mot telefonen. Mest säkert.
I Sverige tillkommer BankID — som faktiskt är en form av 2FA (något du vet: PIN, något du har: telefonen med BankID-app). Ett bra system, men har sina egna problem (vishing-bedrägerier — se lektion 5).
03Vilken är säkrast?
Inte all 2FA är lika. Den här tabellen visar vilken typ som stoppar vilken typ av attack.
| Attack ↓ / 2FA-typ → | SMS | App (TOTP) | Push-notis | FIDO2-nyckel |
|---|---|---|---|---|
| Bara lösenord läcker | ✓ | ✓ | ✓ | ✓ |
| Phishing (klassisk) | ~ | ~ | ~ | ✓ |
| Phishing med AiTM-proxy | ✗ | ✗ | ✗ | ✓ |
| SIM-swap (porting) | ✗ | ✓ | ✓ | ✓ |
| Push-fatigue (spam av prompts) | n/a | ✓ | ✗ | ✓ |
✓ skyddar · ~ partiellt · ✗ skyddar inte
04Se en TOTP-kod genereras
Här är en simulerad authenticator-kod. Den uppdateras var 30:e sekund — exakt som en riktig.
I en riktig authenticator-app finns en hemlig nyckel som delas med sajten när du sätter upp 2FA (oftast genom en QR-kod). Både din app och sajten räknar samtidigt ut samma kod baserat på den hemliga nyckeln + aktuell tid. Koderna matchar i 30 sekunder, sedan rullar de.
05Praktiskt — vad ska du göra?
- Aktivera 2FA på dessa, i ordning:
- Din primära mejladress
- Banken (har du redan via BankID)
- Lösenordshanterare
- Sociala medier (Instagram, Facebook, X, TikTok)
- Allt annat med pengar eller känsliga data
- Använd app eller fysisk nyckel — inte SMS. SMS är fortfarande bättre än inget, men är sårbart för SIM-swap.
- Spara dina backup-koder. De flesta sajter ger dig 6-10 engångskoder när du aktiverar 2FA. Skriv ner eller spara i lösenordshanteraren.
- Funderar du på en FIDO2-nyckel? En YubiKey kostar ~400 kr och är värt det om du har mejl eller jobb-konton med högt värde. Köp två — en backup.