Naar hoofdinhoud
Live markt
Block #9

Säkerhet

Tvåfaktorsautentisering för kryptokonton

Ett lösenord ensamt är otillräckligt skydd för ett kryptokonto, eftersom lösenord kan läcka, gissas eller fångas upp via phishing. Tvåfaktorsautentisering (2FA) lägger till ett andra, oberoende steg innan åtkomst beviljas, vilket innebär att ett stulet lösenord ensamt inte längre räcker för en angripare. Inte alla former av 2FA erbjuder dock samma skydd: sms-koder är mer sårbara än autentiseringsappar, som i sin tur är mindre robusta än fysiska säkerhetsnycklar. Den här guiden förklarar de olika metoderna, deras styrkor och svagheter, samt hur du ställer in och säkerhetskopierar 2FA korrekt.

Lieke van DijkSkriven av Techredacteur, UtrechtUppdaterad Granskad av redaktionen

Varför ett lösenord ensamt inte räcker

Lösenord exponeras regelbundet via dataintrång hos tredje part, återanvändning på flera sajter, eller enkla phishingsidor som vidarebefordrar inloggningsuppgifter direkt till en angripare. Eftersom kryptotransaktioner är slutgiltiga och oåterkalleliga är det ännu viktigare att hålla tröskeln för kontoåtkomst hög.

2FA lägger till en faktor som är oberoende av något du vet (lösenordet): något du har (en enhet eller nyckel) eller något du är (biometri). Även om ett lösenord komprometteras behöver angriparen fortfarande den andra faktorn för att logga in.

Sms-koder: den svagaste formen av 2FA

Sms-baserad 2FA skickar en engångskod till ditt telefonnummer. Det är bättre än ingen 2FA alls, men sårbart för sim-swapping: en angripare övertalar en telefonoperatör (ofta genom social manipulation eller en mutad anställd) att flytta ditt nummer till ett simkort i deras ägo, varefter sms-koder skickas till dem.

För konton med betydande värde avråds sms-baserad 2FA därför som enda säkerhetslager. Det är en förbättring jämfört med enbart lösenord, men inte det starkaste tillgängliga alternativet.

Autentiseringsappar: den vanliga standarden

En autentiseringsapp genererar tidsbaserade engångskoder (TOTP) lokalt på din telefon, utan beroende av mobilnätet. Det gör metoden immun mot sim-swapping, även om phishing fortfarande utgör en risk: en förfalskad inloggningssida kan be dig ange både ditt lösenord och den aktuella koden, som angriparen sedan direkt vidarebefordrar till den riktiga sajten.

Spara alltid de återställningskoder som de flesta plattformar tillhandahåller när du ställer in en autentiseringsapp; utan dessa koder förlorar du åtkomsten till kontot om din telefon tappas bort, går sönder eller byts ut. Förvara dessa återställningskoder lika omsorgsfullt som en seed-fras: fysiskt och offline.

  • Immun mot sim-swapping, till skillnad från sms
  • Sårbar för phishing i realtid om koden anges på en falsk sajt
  • Återställningskoder är avgörande om enheten går förlorad

Fysiska säkerhetsnycklar: det starkaste alternativet

En fysisk säkerhetsnyckel som använder FIDO2/WebAuthn-protokollet erbjuder det starkaste skyddet mot phishing. Dessa nycklar verifierar kryptografiskt att webbplatsen de kommunicerar med verkligen är den legitima, vilket gör att en förfalskad sida inte kan slutföra autentiseringen, även om en användare av misstag försöker logga in där.

Nackdelen är att inte alla plattformar stöder hårdvarunycklar och att du behöver ha en fysisk enhet med dig. För konton med betydande värde, till exempel stora positioner på en börs, är detta ändå det mest robusta skydd som finns tillgängligt mot phishingbaserade övertaganden.

Ställa in och säkerhetskopiera 2FA korrekt

Aktivera 2FA på alla konton där det är tillgängligt, inte bara kryptoplattformar utan även den e-post som är kopplad till dessa konton; en komprometterad e-post leder ofta till en kedjereaktion av ytterligare komprometterade konton via lösenordsåterställningsflöden.

Ställ där det är möjligt in flera 2FA-metoder som säkerhetskopior för varandra, till exempel en autentiseringsapp plus en hårdvarunyckel, och förvara återställningskoder fysiskt separat från dina enheter. Undvik att använda samma telefonnummer eller samma e-post som den enda återställningsmetoden för flera kritiska konton.

Vanliga frågor

Är sms-baserad 2FA bättre än ingen 2FA alls?

Ja, sms-baserad 2FA är en tydlig förbättring jämfört med enbart lösenord, men den erbjuder mindre skydd än en autentiseringsapp eller hårdvarunyckel på grund av risken för sim-swapping.

Vad händer om jag tappar bort telefonen med autentiseringsappen?

Om du sparat de återställningskoder som gavs vid installationen kan du återställa åtkomsten på en ny enhet. Utan dessa koder behöver du vanligtvis gå igenom en omfattande identitetsverifiering hos leverantören, vilket kan ta tid.

Kan 2FA helt förhindra phishing?

Autentiseringsappar skyddar inte fullt ut mot phishing, eftersom en angripare kan vidarebefordra en angiven kod direkt till den riktiga sajten. Hårdvarunycklar med FIDO2 skyddar mot detta genom att kryptografiskt verifiera webbplatsens identitet.

Bör jag också aktivera 2FA på mitt e-postkonto?

Ja, det rekommenderas starkt, eftersom ett e-postkonto ofta används för att återställa lösenord för andra konton. Ett komprometterat e-postkonto kan därför leda till åtkomst till flera andra konton.

Är biometrisk verifiering (fingeravtryck eller ansiktsigenkänning) en form av 2FA?

Biometri kan fungera som en faktor inom en 2FA-uppsättning, men säkerheten beror till stor del på hur enheten och tillhörande programvara behandlar och lagrar den biometriska datan.

Läs vidare

Newsletter

Bitcoin for breakfast, Brussels for lunch

One short email with what actually matters: prices, regulation and the banks that move. No hype, no noise.

  • Daily at 07:00
  • 2 minute read
  • No spam

Free. Unsubscribe in one click.