Notebookcheck Logo

Säkerhetskoder: Instagram vill ha en skärmdump, Microsoft förbjuder det

En nyckel som sitter i låset på en stängd trälåda
ⓘ Jakub Zerdzicki / Pexels
Microsoft, Apple och leverantörerna av lösenordshanterare rekommenderar alla papper och en låst låda snarare än en fil på datorn.
När du aktiverar tvåfaktorsautentisering får du 10 reservkoder och instruktioner om att förvara dem på ett säkert sätt. Nästan ingen anger var. Microsoft rekommenderar att du inte sparar dem på den enhet du loggar in med, Instagram föreslår en skärmdump och Googles egen hjälpsida anger namnet på den fil där koderna sparas. Malware av typen infostealer letar efter just det.

Tvåfaktorsautentisering är aktiverad, inställningen är klar och en lista med 10 koder visas. En rad bredvid uppmanar dig att förvara dem på ett säkert ställe. Du står då där med 10 åttasiffriga koder och har ingen aning om vad ”säkert” innebär i det här sammanhanget.

De stora leverantörerna besvarar den frågan så olika att två av dem rent ut sagt motsäger varandra. Microsoft säger om sin återställningskod: ”Av säkerhetsskäl ska du inte spara koden på en enhet som används för att logga in på ditt konto.” Instagram intar den motsatta hållningen. På deras hjälpsidor står det: ”Du bör kopiera koderna till urklipp, ta en skärmdump av dem eller spara dem på något annat sätt så att de finns tillgängliga när du loggar in på Instagram.” Samma person, samma telefon, motsatta instruktioner.

Åtta leverantörer, fem svar

Google utfärdar 10 koder och erbjuder både utskrift och nedladdning. På hjälpsidan rekommenderas att man förvarar en utskriven kopia ”på en säker plats, till exempel där du förvarar ditt pass eller andra viktiga dokument”. Två avsnitt senare motsäger samma sida sig själv. Under rubriken för en förlorad säkerhetskod står det: ”Sök på din dator efter: Backup-codes-användarnamn.txt med ditt användarnamn.” Google utgår från att filen finns på datorn och anger även namngivningsschemat.

Apple utesluter också vissa platser, men av en annan anledning. Återställningsnyckeln på 28 tecken bör inte förvaras i appen Lösenord, i iCloud-foton, i Anteckningar eller på iCloud Drive. Apples oro gäller åtkomst snarare än stöld, eftersom den som låsts ute från kontot inte längre kan öppna dessa appar.

GitHub är den enda som uttryckligen rekommenderar en lösenordshanterare, och de placerar en nedladdningsknapp precis bredvid det rådet. Dropbox kräver att man markerar rutan bredvid ”Jag har sparat mina återställningskoder på en säker plats” utan att någonsin förklara vilken plats som är lämplig. Facebook nämner endast att skriva ut eller skriva ner dem. Amazons hjälpsidor nämner inte säkerhetskoder överhuvudtaget.

Endast Microsoft och Apple anger uttryckligen vilka platser som är förbjudna. Instagram föreslår urklipp eller en skärmdump.

Så här ser skadlig programvara ut

Det amerikanska hälso- och socialdepartementet (U.S. Department of Health and Human Services) publicerade 2024 en citerbar analys av skadlig programvara Vidar. Rapporten beskriver hur programmet samlar in de senast nedladdade filerna från mappen Nedladdningar och dessutom letar efter filnamn som innehåller vissa ord. Den listar lösenord, information, Outlook, skärmdump, cookie och lista.

Ett år senare publicerade säkerhetsföretaget Trellix den dekrypterade konfigurationen för infostealern Lumma, det vill säga instruktionslistan från dess kommandoserver. Den genomsöker hela användarprofilen tre nivåer djupt efter filer vars namn innehåller strängar som ”pass” eller ”words”. Skrivbordet genomsöks två nivåer djupt, efter varje enskild textfil. Mappen där Lumma samlar sitt byte heter ”ImportantFiles”.

Var och en av dessa lagringsrekommendationer stämmer därför in på ett dokumenterat sökmönster. Den skärmdump som Instagram föreslår hamnar på enheten som en bildfil med ”Screenshot” i namnet. Google-filen heter Backup-codes-username.txt och matchar två gånger, både genom filändelsen och genom ordet i namnet. Samma konfigurationer riktar sig även mot autentiseringsappar, så själva den andra faktorn finns med på listan. En stulen sessionscookie har redan visat hur lite tvåfaktorsautentisering hjälper när en angripare väl har kommit förbi inloggningen, vilket vi tog upp i en separat artikel om kapade konton. Det som dokumenteras här är angriparnas sökmönster. Ingen har räknat hur ofta reservkoder dyker upp i dessa samlingar.

Mappen ”Nedladdningar”, skrivbordet och filnamn: Vidar och Lumma söker på samma ställen där en reservkod brukar hamna.

Och om du aldrig har sparat dem

Det motsatta fallet är värre än de flesta förväntar sig. Microsofts hjälpsida för formuläret för återställning av konto upprepar en mening två gånger: ”Om du har aktiverat tvåstegsverifiering och inte har tillgång till någon av de alternativa metoderna för att få en verifiering, kan vi tyvärr inte hjälpa dig.” Supportpersonalen får inte skicka länkar för lösenord och får inte ändra kontouppgifter. Den som ändå försöker kan skicka in formuläret två gånger om dagen och får svar inom 24 timmar – vilket ger dig ett svar, men inte åtkomst.

Google anger ingen fast tidsgräns alls. Återställningen kan ta timmar eller flera dagar, och en aktiv tvåfaktorsautentisering förlänger väntetiden snarare än förkortar den. Det är avsiktligt, inte en eftersläpning, eftersom fördröjningen ger den riktiga ägaren en chans att avvisa någon annans begäran. Hjälpartikeln avslutas med en länk med rubriken ”Skapa ett ersättningskonto hos Google.”

Apple anger flera dagar eller längre och publicerar inte längre någon siffra. På frågan om det finns någon genväg svarar företaget med ett kategoriskt nej. Ett villkor överraskar många. Om kontot fortfarande används på någon enhet under väntetiden avbryter Apple processen automatiskt. En glömd iPad på en hylla nollställer väntetiden. Vår guide för förlorade telefoner beskriver vad mer som kan hjälpa i det fallet.

Bitwarden och 1Password rekommenderar att man förvarar papperet på en säker plats för sina egna nödkoder.

Där de hör hemma

Tysklands federala cybersäkerhetsmyndighet, BSI, är ovanligt rakt på sak när det gäller denna konstruktion. I sin utvärdering av vanliga tvåfaktorsmetoder betecknar den återställningsmekanismer som i grunden kritiska närhelst en enfaktorsprocedur ersätter tvåfaktorsautentisering. En reservkod är just det, eftersom den upphäver den andra faktorn som du just har ställt in.

BSI anger ingen lagringsplats. Det kommer, av alla ställen, från leverantörerna av lösenordshanterare, och gäller deras egna nödkoder. Bitwarden säger att koden ska förvaras utanför valvet, eftersom företaget inte kan lämna tillbaka den. De rekommenderar en utskrift på en säker plats. 1Password ger samma råd för sitt Emergency Kit: en utskrift som ska förvaras i ett bankfack eller där passet och födelseattesten förvaras. Rådet blir ett slags cirkelresonemang. GitHub skickar reservkoder till lösenordshanteraren, och lösenordshanteraren skickar tillbaka sin egen nödkod på papper.

I praktiken innebär det tre saker. Skriv ut koderna eller skriv av dem för hand och arkivera dem tillsammans med de dokument du redan förvarar. Ta bort den nedladdade filen efteråt och töm papperskorgen, eftersom en borttagen fil i mappen Nedladdningar ännu inte är en borttagen fil. Skapa en alternativ väg in till alla viktiga konton, oavsett om det är en reservadress, en andra enhet eller, på Apple, en återställningskontakt. Den som endast har koderna har exakt en chans. Samma åtgärd bör vidtas för de enheter som fortfarande är inloggade på dina konton.

Google LogoAdd as a preferred source on Google
Mail Logo
> Bärbara datorer, laptops - tester och nyheter > Nyheter > Nyhetsarkiv > Nyhetsarkiv 2026 09 > Säkerhetskoder: Instagram vill ha en skärmdump, Microsoft förbjuder det
Steffen Zahn, 2026-09- 8 (Update: 2026-09- 8)