Den här guiden ses just nu över och kan innehålla information som kanske inte längre stämmer. Vi rekommenderar att du väntar tills granskningen är klar innan du följer stegen. Hittade du något som verkar fel eller inaktuellt? Klicka på knappen Rapportera fel (nere till höger i fönstret) eller skriv till kontakt@digitaltforsvar.se. Det hjälper alla besökare.
En autentiseringsapp som Aegis är bra. En YubiKey är bättre. Inte för att den är smidigare, utan för att den är det enda 2FA-alternativet som är fullständigt phishing-resistent.
När du loggar in med en TOTP-kod från Aegis kan en angripare fånga koden i realtid och använda den på den riktiga sajten innan den hinner löpa ut. Det kallas ett real-time relay-angrepp och det fungerar. En YubiKey fungerar annorlunda. Den kryptografiska utmaningen är bunden till den exakta domänen. En phishing-sida på en annan domän får inget svar. Attacken slutar där.
Google kräver hårdvarunycklar för alla sina anställda. Sedan kravet infördes har antalet lyckade phishing-attacker mot Googles 85 000+ anställda sjunkit till exakt noll. Inte nästan noll... noll!
Yubico säljer fyra produktserier. För de flesta privatpersoner är valet enkelt, det handlar om vilket kontaktformat du behöver.
Registrera alltid en primär nyckel och en backup-nyckel på alla dina konton. Förlorar du den primära nyckeln utan en backup kan du bli permanent utlåst. Backup-nyckeln behöver inte vara dyr. En Security Key C NFC på $29 som backup-nyckel är ett utmärkt val. Förvara den säkert, inte i plånboken.
YubiKey är marknadsledande men inte ensamma. Alla FIDO2-certifierade nycklar fungerar på samma sätt. Protokollet är öppet. Bra alternativ:
Yubico Authenticator är appen du använder för att hantera din YubiKey, sätta PIN, se lagrade passkeys och lägga till TOTP-konton som lagras på nyckeln istället för i telefonen.
FIDO2-PIN är det lösenord du anger när du använder YubiKey på en ny enhet eller vid känsliga operationer. Det är inte samma som datorns PIN eller lösenord utan det är specifikt för YubiKey och lagras på nyckeln.
FIDO2-PIN används bara lokalt på enheten. Det skickas aldrig över internet. Kombinationen av fysisk nyckel + PIN ger tvåfaktorsautentisering i sig självt: något du har (nyckeln) + något du vet (PIN). En angripare behöver båda för att komma in.
Börja med dina viktigaste konton, i den här ordningen. E-posten är porten till allt, sedan lösenordshanteraren, sedan resten.
De flesta tjänster som stöder 2FA har säkerhetsnycklar under Inställningar → Säkerhet → Tvåfaktorsautentisering → Säkerhetsnyckel eller liknande. Kolla Yubicos officiella katalog: yubico.com/works-with-yubikey/catalog. Den listar hundratals kompatibla tjänster med specifika instruktioner.
NFC-räckvidden är kort och ibland behöver du hålla nyckeln i 1–2 sekunder och flytta lite tills telefonen känner igen den. Prova att hålla nyckeln platt mot baksidan av telefonen, inte på sidan. Fungerar det inte, prova ett annat område av baksidan.
Det viktigaste rådet i hela guiden: registrera alltid två nycklar på varje konto. En primär nyckel du bär med dig och en backup-nyckel på ett säkert ställe hemma. Inte i samma väska som den primära.
Om du bara har en nyckel och tappar bort den eller den går sönder kan du vara permanent utlåst från dina konton om du inte har andra återställningsmetoder aktiva. Åtgärda det nu, innan det händer.
YubiKey kan också ersätta din Aegis/Tofu-app och lagra TOTP-koder direkt på nyckeln istället för i telefonen. Det gör koderna otillgängliga även om telefonen komprometteras.
YubiKey 5-serien kan lagra max 32 TOTP-konton. Har du fler, behåll resten i Aegis och lägg de viktigaste (e-post, lösenordshanterare, bank) på nyckeln.
När du lagt till YubiKey på ett konto, ta bort SMS-baserad 2FA om det finns. Lämnar du SMS aktivt kan en angripare använda "Prova ett annat sätt" och kringgå din YubiKey via en SIM-swap-attack. En stark dörr med ett öppet fönster bredvid är ingen stark dörr.
Logga in med YubiKey en gång i månaden på dina viktigaste konton för att bekräfta att den fungerar. Bättre att upptäcka ett problem nu än när du verkligen behöver den.
YubiKey är IP68-klassad (vattentät) och tål normalt bruk. Ha den i nyckelknippan om det passar men inte tillsammans med backup-nyckeln. De ska alltid förvaras separat.
Dina viktigaste konton är nu skyddade av den starkaste formen av tvåfaktorsautentisering som finns för konsumentbruk. En angripare som phishar ditt lösenord kan inte komma in. Utan den fysiska nyckeln i din hand är kontot stängt.