Totrinsbekræftelse
2FA (tofaktorgodkendelse)
Totrinsbekræftelse er en sikkerhedsmetode, hvor en bruger skal bekræfte sin identitet med to forskellige former for verifikation, før der gives adgang til en konto eller tjeneste. Metoden går også under navnet tofaktorgodkendelse eller 2FA og bruges typisk sammen med en almindelig adgangskode som et ekstra lag af beskyttelse. Formålet er at gøre det sværere for uvedkommende at logge ind, selv hvis de skulle kende adgangskoden.
Når en bruger for eksempel logger ind på sin mailkonto fra en ny computer eller telefon, kan tjenesten bede om en engangskode, der sendes som sms eller vises i en app på brugerens mobil, før login godkendes endeligt. Først når begge trin er gennemført korrekt, får brugeren adgang. Denne fremgangsmåde bruges i dag af mange banker, sociale medier, mailudbydere og arbejdsrelaterede systemer som en standard del af login-processen.
Hvordan fungerer totrinsbekræftelse?
Processen består typisk af to trin, der bygger oven på hinanden. Først indtaster brugeren sit almindelige brugernavn og adgangskode. Herefter aktiveres et andet bekræftelsestrin, hvor brugeren skal bevise sin identitet på en anden måde, for eksempel ved at indtaste en kode, der er sendt til en registreret telefon, eller ved at godkende et login via en app. Kun hvis begge trin er korrekte, får brugeren adgang til kontoen.
Mange af de koder, der bruges i dette andet trin, er tidsbegrænsede og udløber typisk efter kort tid, ofte inden for et minut. Det begrænser vinduet, hvor en eventuel angriber kan nå at udnytte en opsnappet kode, og er en af grundene til at totrinsbekræftelse i praksis er sværere at omgå end en adgangskode alene.
Faktorer der bruges til bekræftelse
Det andet bekræftelsestrin kan bygge på flere forskellige typer af faktorer, som ofte omtales som godkendelsesfaktorer:
- Vidensfaktor – noget brugeren ved, fx en adgangskode, en pinkode eller svaret på et sikkerhedsspørgsmål.
- Besiddelsesfaktor – noget brugeren har, fx en smartphone, en app til totrinsbekræftelse eller en fysisk sikkerhedsnøgle.
- Biometrisk faktor – noget brugeren er, fx et fingeraftryk, ansigtsgenkendelse eller stemmegenkendelse.
Enkelte systemer bruger desuden placering eller tidspunkt som en supplerende faktor, hvor et login kun godkendes fra bestemte netværk eller inden for bestemte tidsrum. Vidensfaktoren alene anses som mest sårbar, fordi adgangskoder kan lækkes eller stjæles, blandt andet ved hjælp af skadelig software som en trojansk hest, der kan opsnappe tastetryk eller gemte adgangskoder på en inficeret computer. Derfor kombineres vidensfaktoren i totrinsbekræftelse næsten altid med en besiddelses- eller biometrisk faktor.
Fordele ved totrinsbekræftelse
Den primære fordel ved totrinsbekræftelse er, at en stjålet eller lækket adgangskode alene som udgangspunkt ikke er nok til at give adgang til en konto. Det kan reducere risikoen for identitetstyveri, uautoriseret adgang til mailkonti og profiler på sociale medier samt svindel med netbank. For virksomheder kan totrinsbekræftelse desuden bidrage til at leve op til krav om databeskyttelse og it-sikkerhed, samtidig med at det kan styrke kunders tillid til, at deres data behandles sikkert.
Beskyttelsen gælder også, når adgangskoder er blevet kompromitteret gennem phishing eller et databrud. Selv hvis en angriber har fået fat i brugernavn og adgangskode, mangler vedkommende typisk stadig adgang til den fysiske enhed eller biometriske faktor, der kræves for at gennemføre login. Det gør automatiserede angreb, hvor stjålne adgangskoder afprøves i stor skala – ofte udført via botnet af inficerede computere – markant mindre effektive mod konti med totrinsbekræftelse.
Ulemper og begrænsninger
Totrinsbekræftelse fjerner ikke al risiko for uautoriseret adgang. Systemet kan i visse tilfælde omgås, hvis en angriber narrer brugeren til selv at godkende et login gennem et avanceret phishing-forsøg, eller ved såkaldte fatigue-angreb, hvor brugeren bombarderes med gentagne godkendelsesanmodninger, indtil vedkommende ved en fejl trykker godkend. SMS-baseret bekræftelse regnes generelt som mindre sikker end app-baserede koder eller biometri, blandt andet fordi et telefonnummer i sjældne tilfælde kan overtages gennem såkaldt SIM-swapping.
En anden praktisk ulempe er afhængigheden af en bestemt enhed. Mister brugeren adgang til sin telefon, kan det være besværligt at logge ind, medmindre der på forhånd er oprettet backup-koder eller en alternativ bekræftelsesmetode. Ikke alle onlinetjenester understøtter totrinsbekræftelse endnu, og hvor det tilbydes, er det ofte en valgfri funktion, som brugeren selv skal aktivere.
Totrinsbekræftelse vs. multifaktorgodkendelse (MFA)
Totrinsbekræftelse er teknisk set en bestemt type af multifaktorgodkendelse (MFA). Forskellen ligger i antallet af faktorer: totrinsbekræftelse bruger præcis to faktorer fra to forskellige kategorier, mens MFA kan omfatte to eller flere faktorer. I praksis vil de fleste private brugere støde på totrinsbekræftelse, mens virksomheder med høje sikkerhedskrav ofte implementerer bredere MFA-løsninger med flere bekræftelsestrin.
Hvem bruger totrinsbekræftelse?
Totrinsbekræftelse bruges bredt af banker, mailudbydere og sociale medieplatforme, men også i stigende grad af udviklerværktøjer og forretningssoftware. Udviklerplatformen GitHub er et eksempel på en tjeneste, hvor totrinsbekræftelse spiller en central rolle i at beskytte konti med adgang til kildekode og projekter, og hvor det for visse brugergrupper er et krav frem for en valgfri indstilling. Regnskabs- og virksomhedssystemer stiller ligeledes ofte krav om totrinsbekræftelse, fordi kontiene giver adgang til følsomme økonomiske data. Fælles for de fleste implementeringer er, at brugeren vælger mellem en app til totrinsbekræftelse, en sms-kode eller i nogle tilfælde en fysisk sikkerhedsnøgle som det andet bekræftelsestrin.