Notebookcheck Logo

Ett lösenord räcker inte: Så här skyddar du dina konton på riktigt

En hand håller i en smartphone och låser upp den med hjälp av fingeravtryckssensorn på låsskärmen.
ⓘ Im Zion / Pexels
En passnyckel låses upp med ett fingeravtryck; den privata nyckeln lämnar aldrig enheten.
Ett starkt lösenord räcker inte längre år 2026. Dataintrång och nätfiske tar sig förbi det. Tvåfaktorsautentisering och, framför allt, passnycklar gör dina konton verkligen säkra. Vi visar vilka metoder som ger bäst skydd, hur du konfigurerar dem på några minuter och vem som bör överväga en hårdvarunyckel.

Känner du igen känslan när ännu en rapport om ett dataintrång publiceras och du undrar om ditt lösenord var bland de som komprometterades? Den oron är befogad. Miljarder inloggningsuppgifter från tidigare intrång cirkulerar, och moderna phishing-sajter stjäl lösenord i realtid. Ett starkt lösenord är viktigt, men det är bara ett hinder. Om det komprometteras står ditt konto vidöppet. Den goda nyheten: Med tvåfaktorsautentisering, eller ännu bättre en passnyckel, kan du göra dina konton betydligt säkrare på bara några minuter. BSI rekommenderar just detta.

Varför ett lösenord i sig inte längre räcker

Lösenord har tre sårbarheter som inte ens det mest komplexa lösenordet kan skydda mot. För det första, dataintrång: Om en tjänst hackas hamnar miljontals inloggningsuppgifter i omlopp, och den som återanvänder samma lösenord förlorar flera konton på en gång. För det andra, nätfiske: En inloggningssida som ser bedrägligt äkta ut ber om ditt lösenord, och du anger det frivilligt. För det tredje, SIM-swapping: Bedragare tar över ditt mobilnummer och använder det för att fånga upp till och med SMS-koder. Enligt FBI uppgick förlusterna till cirka 26 miljoner dollar enbart under 2024, och SIM-swapping är fortfarande en av de vanligaste typerna av attacker som rapporteras. Tvåfaktorsautentisering lägger till ett andra hinder som en angripare inte enkelt kan övervinna.

En översikt över metoderna, från SMS till passnycklar

Alla metoder för tvåfaktorsautentisering är inte lika säkra. En kod som skickas via SMS eller e-post är det mest kända alternativet och bättre än ingenting, men det är också det svagaste. En autentiseringsapp på din telefon genererar en ny kod var 30:e sekund, den så kallade TOTP, lokalt på enheten och utan att använda mobilnätet. Detta gör den immun mot SIM-swapping. Passnycklar går ett steg längre: Istället för en kod lagrar du en kryptografisk nyckel på din enhet, som låses upp via fingeravtryck, ansiktsigenkänning eller PIN-kod. Den privata nyckeln lämnar aldrig din enhet, enligt beskrivningen från FIDO Alliance. En hårdvarunyckel, till exempel en YubiKey, är en liten USB- eller NFC-dongel som implementerar samma princip i hårdvara. Och i Tyskland finns det ytterligare två mycket säkra metoder, chipTAN och det nationella ID-kortet, särskilt avsedda för banker och myndigheter.

Vad ger verkligen skydd, enligt BSI

Varför är en metod för tvåfaktorsautentisering säkrare än en annan? BSI har genomfört en teknisk utvärdering av vanliga metoder, och den avgörande skillnaden är skydd i realtid mot nätfiske. Med SMS och e-post kan en angripare enkelt vidarebefordra koden via en mellanliggande server medan du, utan att ana något, skriver in den på deras falska webbplats. Enligt BSI ger inte heller autentiseringsappar ett tillförlitligt skydd mot sådana realtidsattacker eller dataläckor. Passnycklar och hårdvarunycklar är däremot knutna till webbplatsens faktiska adress. De fungerar helt enkelt inte på en falsk webbplats, vilket gör phishingförsöket verkningslöst. Enligt BSI är chipTAN och det nationella ID-kortet till och med resistenta mot alla angrepp som beaktats. BSI utgår här från ett grundläggande antagande: ett starkt lösenord som grund och två separata enheter.

BSI bedömer dessa metoder på olika sätt: passkeys, hårdvarunycklar, chipTAN och ID-kort förhindrar inte på ett tillförlitligt sätt phishing i realtid, SMS och autentiseringsappar.

Ställ in passnycklar på några minuter

Passnycklar är det enklaste sättet att uppnå hög säkerhet eftersom du vanligtvis låser upp dem med det du ändå redan använder: ditt fingeravtryck eller ditt ansikte. De fungerar på iPhones med iOS 16 eller senare, på Android-enheter med version 9 eller senare samt på Windows 10 och 11, i alla aktuella webbläsare. De stöds av bland annat Google, Apple, Microsoft, Amazon, PayPal och GitHub, och listan växer snabbt. Enligt FIDO Alliance kommer det att finnas cirka fem miljarder aktiva passnycklar världen över år 2026, och kännedomen har nu nått 90 procent.

Så här ställer du in dem: På Google går du till g.co/passkeys; på Apple går du till appleid.apple.com; på Microsoft går du till account.microsoft.com; och där skapar du en passnyckel med bara några klick. Därefter bekräftar du inloggningar med ditt fingeravtryck eller ansikte och slipper skriva in lösenord. På en delad dator är Authenticator-appen ett bra alternativ: installera en app som Google Authenticator, Microsoft Authenticator eller den öppen källkodsbaserade Aegis; gå till avsnittet ”Säkerhet” i tjänsten och skanna den QR-kod som visas där. Det är allt – en app istället för en SMS-kod.

En hårdvarunyckel för ditt mest känsliga konto

Om du vill säkerställa maximal säkerhet för ditt viktigaste konto, till exempel den e-postinkorg där alla återställningar av lösenord hamnar, ska du använda en hårdvarunyckel. Det handlar om FIDO2-tokens som YubiKey (finns här på Amazon) eller Googles Titan Key, som du kortvarigt ansluter eller håller upp mot din telefon via NFC när du loggar in. De är precis lika motståndskraftiga mot nätfiske som passnycklar, men de är en separat enhet som ingen kan kopiera på distans.

En hårdvarunyckel sätts in kortvarigt vid inloggningen; den erbjuder samma skyddsnivå mot nätfiske som en passnyckel.

Lite bakgrund, eftersom det blev en nyhet 2024: Forskare visade med EUCLEAK-attacken att vissa YubiKeys från 5-serien med firmwareversioner före 5.7 kan klonas. Det låter dramatiskt, men är knappast relevant för vanliga användare. Attacken kräver fysisk tillgång till enheten och dyr specialutrustning i ett laboratorium; det är inte en fjärrattack. Yubico har åtgärdat sårbarheten med firmwareversion 5.7. I praktiken innebär detta helt enkelt: se till att köpa en aktuell modell. Ett tips till: skaffa två nycklar, en som reserv.

Glöm inte återställningen, och här är vem som ska göra vad

Den vanligaste sårbarheten är inte tvåfaktorsautentiseringen i sig, utan återställningsprocessen. Om en tjänst låter dig logga in igen via ett enkelt e-postmeddelande efter att du har tappat bort din telefon, äventyras hela tvåfaktorssäkerheten. BSI rekommenderar därför en återställningsprocess i två steg. Förvara de reservkoder som varje tjänst erbjuder vid installationen på en säker plats, antingen offline eller i en lösenordshanterare. Med hårdvarunycklar fungerar den andra nyckeln just som denna reserv.

Så, vad passar bäst för vem? För de flesta konton erbjuder en passnyckel den bästa balansen mellan säkerhet och bekvämlighet, och eliminerar ofta behovet av ett lösenord helt och hållet. Där passnycklar ännu inte finns tillgängliga, använd en autentiseringsapp istället för SMS. Och säkra ditt mest känsliga konto med en hårdvarunyckel. Insatsen är minimal, men skillnaden är betydande.

Google LogoAdd as a preferred source on Google
Mail Logo
> Bärbara datorer, laptops - tester och nyheter > Nyheter > Nyhetsarkiv > Nyhetsarkiv 2026 07 > Ett lösenord räcker inte: Så här skyddar du dina konton på riktigt
Steffen Zahn, 2026-07-19 (Update: 2026-07-19)