YubiKey – Den fysiska nyckeln som stoppar phishing

Guide 11 Publicerad: 2026-05-10 Uppdaterad: 2026-05-08 Plattform: Windows · macOS · Linux · Android · iOS
⚠️ Levande dokument – Inaktuellt innehåll kan förekomma

Den här guiden ses just nu över och kan innehålla information som kanske inte längre stämmer. Vi rekommenderar att du väntar tills granskningen är klar innan du följer stegen. Hittade du något som verkar fel eller inaktuellt? Klicka på knappen Rapportera fel (nere till höger i fönstret) eller skriv till kontakt@digitaltforsvar.se. Det hjälper alla besökare.

En autentiseringsapp som Aegis är bra. En YubiKey är bättre. Inte för att den är smidigare, utan för att den är det enda 2FA-alternativet som är fullständigt phishing-resistent.

När du loggar in med en TOTP-kod från Aegis kan en angripare fånga koden i realtid och använda den på den riktiga sajten innan den hinner löpa ut. Det kallas ett real-time relay-angrepp och det fungerar. En YubiKey fungerar annorlunda. Den kryptografiska utmaningen är bunden till den exakta domänen. En phishing-sida på en annan domän får inget svar. Attacken slutar där.

ℹ Googles interna data

Google kräver hårdvarunycklar för alla sina anställda. Sedan kravet infördes har antalet lyckade phishing-attacker mot Googles 85 000+ anställda sjunkit till exakt noll. Inte nästan noll... noll!

Vilken YubiKey ska du köpa?

Yubico säljer fyra produktserier. För de flesta privatpersoner är valet enkelt, det handlar om vilket kontaktformat du behöver.

YubiKey 5 NFC
från $58 (~620 kr)
USB-A + NFC. Samma funktioner som 5C NFC men med USB-A-kontakt. Välj om din dator primärt har USB-A-portar.
Security Key C NFC
från $29 (~310 kr)
USB-C + NFC. Stöder bara FIDO2/WebAuthn – inte OTP eller PIV. Räcker för Google, Proton, Bitwarden och de flesta tjänster. Bra som backup-nyckel.
YubiKey Bio
från $98 (~1 050 kr)
USB-C, fingeravtryck istället för PIN. Inget NFC. Välj om du delar dator med andra eller föredrar biometri. Dyrare men smidigare i vardagen.
💡 Köp alltid två nycklar

Registrera alltid en primär nyckel och en backup-nyckel på alla dina konton. Förlorar du den primära nyckeln utan en backup kan du bli permanent utlåst. Backup-nyckeln behöver inte vara dyr. En Security Key C NFC på $29 som backup-nyckel är ett utmärkt val. Förvara den säkert, inte i plånboken.

Alternativ till YubiKey

YubiKey är marknadsledande men inte ensamma. Alla FIDO2-certifierade nycklar fungerar på samma sätt. Protokollet är öppet. Bra alternativ:

  • Nitrokey 3C NFC – tyskt, öppen källkod, stöder FIDO2 + OpenPGP. ~€68.
  • Google Titan Security Key – bra om du är djupt i Google-ekosystemet. ~$30.
  • Thetis Pro-A – det billigaste NFC-alternativet med bra recensioner. ~$30.

Steg 1: Installera Yubico Authenticator

Yubico Authenticator är appen du använder för att hantera din YubiKey, sätta PIN, se lagrade passkeys och lägga till TOTP-konton som lagras på nyckeln istället för i telefonen.

Steg 2: Sätt ett FIDO2-PIN

FIDO2-PIN är det lösenord du anger när du använder YubiKey på en ny enhet eller vid känsliga operationer. Det är inte samma som datorns PIN eller lösenord utan det är specifikt för YubiKey och lagras på nyckeln.

  • Öppna Yubico Authenticator → klicka på menyn (tre streck) uppe till vänster → välj Passkeys.
  • Klicka på "Set PIN" eller "Create PIN". Välj ett PIN på minst 4 tecken – gärna 8+. Kom ihåg det. Fel PIN 8 gånger i rad återställer FIDO2-applikationen och raderar alla lagrade passkeys.
  • Skriv ner PIN på papper och förvara det säkert – separat från nyckeln.
ℹ PIN vs lösenord – varför PIN är säkert

FIDO2-PIN används bara lokalt på enheten. Det skickas aldrig över internet. Kombinationen av fysisk nyckel + PIN ger tvåfaktorsautentisering i sig självt: något du har (nyckeln) + något du vet (PIN). En angripare behöver båda för att komma in.

Steg 3: Koppla YubiKey till dina viktigaste konton

Börja med dina viktigaste konton, i den här ordningen. E-posten är porten till allt, sedan lösenordshanteraren, sedan resten.

// Bitwarden
  • Logga in på vault.bitwarden.com i webbläsaren (inte tillägget).
  • Gå till Inställningar → Säkerhet → Tvåstegsverifiering.
  • Klicka på Hantera bredvid FIDO2 WebAuthn.
  • Klicka Läs av säkerhetsnyckel → sätt in YubiKey och tryck på den guldiga knappen när webbläsaren ber om det.
  • Registrera din backup-nyckel på samma sätt – klicka på + för att lägga till en andra nyckel.
  • Spara återställningskoden som Bitwarden visar. Det är din sista utväg om du förlorar båda nycklarna.
// Proton Mail
  • Gå till account.proton.meSäkerhet → Tvåfaktorsautentisering.
  • Välj Säkerhetsnyckel → klicka Registrera en säkerhetsnyckel → sätt i YubiKey och tryck på knappen.
  • Registrera backup-nyckeln också.
  • Spara Protons återställningskoder under Säkerhet → Återställningskoder.
// Google (om du fortfarande använder det)
  • Gå till myaccount.google.com/securityTvåstegsverifiering.
  • Scrolla ner till SäkerhetsnycklarLägg till säkerhetsnyckel → välj Fysisk säkerhetsnyckel → sätt i YubiKey och tryck.
  • Registrera backup-nyckeln.
  • Ta bort SMS som 2FA-metod när du lagt till nyckeln. Lämnar du SMS aktivt kan en angripare kringgå YubiKey via SIM-swap och klicka på "Prova ett annat sätt".
// GitHub
  • GitHub → Settings → Password and authentication → Add a passkey.
  • Sätt i YubiKey och tryck på knappen när webbläsaren ber om det. GitHub lagrar passkeyn som gör att du kan logga in helt utan lösenord framöver.
// Övriga tjänster

De flesta tjänster som stöder 2FA har säkerhetsnycklar under Inställningar → Säkerhet → Tvåfaktorsautentisering → Säkerhetsnyckel eller liknande. Kolla Yubicos officiella katalog: yubico.com/works-with-yubikey/catalog. Den listar hundratals kompatibla tjänster med specifika instruktioner.

Använda YubiKey på mobilen

Android

  • Via NFC: Håll YubiKey mot baksidan av telefonen när webbläsaren eller appen ber om autentisering. NFC-antennen sitter oftast i mitten av baksidan. Fungerar med alla NFC-modeller av YubiKey.
  • Via USB-C: Anslut YubiKey 5C NFC direkt i USB-C-porten. Fungerar på Android med USB OTG-stöd.

iPhone

  • iPhone 7 och nyare (NFC): Håll YubiKey mot baksidan av telefonen. Safari på iOS stöder FIDO2 via NFC sedan iOS 16.
  • iPhone 15 och nyare (USB-C): Anslut YubiKey 5C NFC direkt i USB-C-porten för snabbare autentisering.
💡 NFC-tips

NFC-räckvidden är kort och ibland behöver du hålla nyckeln i 1–2 sekunder och flytta lite tills telefonen känner igen den. Prova att hålla nyckeln platt mot baksidan av telefonen, inte på sidan. Fungerar det inte, prova ett annat område av baksidan.

Backup-nyckel – ett måste

Det viktigaste rådet i hela guiden: registrera alltid två nycklar på varje konto. En primär nyckel du bär med dig och en backup-nyckel på ett säkert ställe hemma. Inte i samma väska som den primära.

⚠ Utan backup-nyckel kan du bli utlåst

Om du bara har en nyckel och tappar bort den eller den går sönder kan du vara permanent utlåst från dina konton om du inte har andra återställningsmetoder aktiva. Åtgärda det nu, innan det händer.

  • Köp en andra nyckel – en Security Key NFC på ~$29 räcker utmärkt som backup.
  • Registrera backup-nyckeln på alla konton direkt när du registrerar den primära. Det är svårare att lägga till den i efterhand om du inte har tillgång till ett befintligt 2FA-medel.
  • Förvara backup-nyckeln separat från den primära – inte i samma väska. Hemma i ett kassaskåp, hos en närstående, eller i ett bankfack är bra alternativ.
  • Spara också återställningskoder för varje tjänst – de fungerar som en sista utväg om båda nycklarna försvinner. Skriv ut dem och förvara dem säkert på papper.

YubiKey som TOTP-enhet

YubiKey kan också ersätta din Aegis/Tofu-app och lagra TOTP-koder direkt på nyckeln istället för i telefonen. Det gör koderna otillgängliga även om telefonen komprometteras.

  • Öppna Yubico Authenticator → välj Authenticator codes i menyn.
  • Klicka på +Scan QR code eller Enter manually → scanna QR-koden från tjänsten du vill lägga till. Koden lagras på YubiKey, inte i appen.
  • Nästa gång du behöver en TOTP-kod – anslut YubiKey och öppna Yubico Authenticator. Koderna genereras på nyckeln och visas i appen.
ℹ Gräns på 32 konton

YubiKey 5-serien kan lagra max 32 TOTP-konton. Har du fler, behåll resten i Aegis och lägg de viktigaste (e-post, lösenordshanterare, bank) på nyckeln.

Vanor och säkerhetstänk

📌 Ta bort svaga 2FA-metoder

När du lagt till YubiKey på ett konto, ta bort SMS-baserad 2FA om det finns. Lämnar du SMS aktivt kan en angripare använda "Prova ett annat sätt" och kringgå din YubiKey via en SIM-swap-attack. En stark dörr med ett öppet fönster bredvid är ingen stark dörr.

📌 Testa nyckeln regelbundet

Logga in med YubiKey en gång i månaden på dina viktigaste konton för att bekräfta att den fungerar. Bättre att upptäcka ett problem nu än när du verkligen behöver den.

📌 Förvara nyckeln rätt

YubiKey är IP68-klassad (vattentät) och tål normalt bruk. Ha den i nyckelknippan om det passar men inte tillsammans med backup-nyckeln. De ska alltid förvaras separat.

🎉 Grattis!

Dina viktigaste konton är nu skyddade av den starkaste formen av tvåfaktorsautentisering som finns för konsumentbruk. En angripare som phishar ditt lösenord kan inte komma in. Utan den fysiska nyckeln i din hand är kontot stängt.

Ändringslogg

  • 2026-05-08 Publicerad

Relaterade guider