Artikkelit

Salasanat ja pääsyavaimet: näin suojaat tilisi paremmin

Päivitetty: 25/09/2026

Pääsyavain sekoitetaan helposti sormenjälkeen, kasvojentunnistukseen tai laitteen PIN-koodiin. Se on ymmärrettävää, koska pääsyavainta käytetään usein juuri niiden avulla. Pääsyavain ei kuitenkaan ole sama asia kuin sormenjälki tai PIN-koodi, vaan kirjautumistapa, jossa oma laitteesi todistaa verkkopalvelulle, että olet oikea käyttäjä. Tässä artikkelissa käydään läpi, miten pääsyavaimet, salasanat ja monivaiheinen tunnistautuminen toimivat yhdessä.

Tilien suojaaminen ei ole vain sitä, että valitsee hyvän salasanan tai ottaa uuden kirjautumistavan käyttöön. Turvallinen kirjautuminen syntyy useasta asiasta yhdessä: jokaisella tärkeällä tilillä on oma vahva salasana tai pääsyavain, kirjautuminen varmistetaan tarvittaessa toisella tavalla ja käytössä oleva tietokone saa edelleen tietoturva- ja ohjelmistopäivityksiä. Jos laite ei enää saa päivityksiä, myös hyvät kirjautumistavat jäävät heikommalle pohjalle.

Tässä artikkelissa pääsyavaimella tarkoitetaan FIDO-standardeihin perustuvaa kirjautumistapaa. Niiden tarkoitus on tehdä kirjautumisesta turvallisempaa ja vähentää salasanoihin liittyviä riskejä. Pääsyavain perustuu kryptografiseen avainpariin: verkkopalvelulle tallennetaan julkinen avain, ja salainen osa säilyy laitteessasi tai suojatussa pääsyavainpalvelussa. Sormenjälki, kasvojentunnistus tai PIN-koodi eivät ole itse tunniste, vaan ne vahvistavat henkilöllisyytesi paikallisesti ja avaavat pääsyavaimen käyttöön.

Biometrista tietoa ei siis lähetetä verkkopalvelulle, vaan tarkistus tapahtuu omalla laitteellasi. Siksi pääsyavain voi tuntua käyttäjälle helpolta, vaikka sen taustalla oleva suojaus on vahva.

Miksi pelkkä salasana ei enää riitä

Useimmilla meistä on kymmeniä, joskus satoja verkkotilejä. Ongelma ei ole vain se, että salasanoja on vaikea muistaa, vaan se, että samaa salasanaa kierrätetään liian helposti palvelusta toiseen. Kun yksi salasana vuotaa esimerkiksi tietomurron yhteydessä, samaa sähköpostin ja salasanan yhdistelmää voidaan kokeilla myös muihin palveluihin.

Siksi vanha tapa, yksi muistettava salasana kaikkialle, on käytännössä kutsu ongelmille. Traficom, eli Suomen liikenne- ja viestintävirasto, suosittelee välttämään salasanojen kierrättämistä. Myös CISA, Yhdysvaltain kyberturvallisuusviranomainen, korostaa pitkien, satunnaisten ja yksilöllisten salasanojen käyttöä. Yksilöllinen salasana tarkoittaa sitä, että jokaisella palvelulla on oma salasanansa. Jos yksi palvelu joutuu tietomurron kohteeksi, sama salasana ei silloin avaa muita tilejäsi.

Erityisen tärkeä on sähköpostitilisi. Se on monessa palvelussa koko digitaalisen arjen avain, koska juuri sinne tulevat salasanan nollaukset, kirjautumisvahvistukset ja palautusviestit. Jos joku pääsee sähköpostiisi, hän voi usein yrittää päästä myös muihin palveluihisi salasanan palautuksen kautta. Siksi sähköpostin suojaus kannattaa nostaa ensimmäiseksi, vaikka et heti laittaisikaan kaikkea muuta kerralla kuntoon. Lisää käytännön perusohjeita löydät artikkelista Ohjeita tietokoneen käyttöön.

Moni yrittää ratkaista asian keksimällä yhä monimutkaisempia salasanoja käsin. Käytännössä parempi ratkaisu on salasanojen hallintaohjelma, eli sovellus tai selaimen toiminto, joka luo jokaiselle palvelulle oman pitkän salasanan ja säilyttää ne puolestasi. Tällöin sinun ei tarvitse olla hyvä muistamaan, vaan keskeistä on opetella käyttämään oikeaa työkalua. CISA suosittelee vähintään 16 merkin pituisia, satunnaisia ja uniikkeja salasanoja.

Mitä pääsyavain oikeasti tekee

Pääsyavaimen idea on yksinkertainen, vaikka tekniikka sen alla on vahva. Kun luot pääsyavaimen, syntyy avainpari. Verkkopalvelulle tallennetaan julkinen avain, eli se osa, jonka palvelu voi turvallisesti säilyttää. Salainen osa säilyy laitteessasi tai käyttämässäsi pääsyavainpalvelussa, eikä sitä lähetetä verkkopalvelulle kirjautumisen yhteydessä.

Pääsyavain voi olla sidottu yhteen laitteeseen, tai se voi synkronoitua turvallisesti omien laitteidesi välillä, jos käytät sitä tukevaa pääsyavainpalvelua. Kummassakaan tapauksessa verkkopalvelu ei saa haltuunsa uudelleenkäytettävää salasanaa, vaan laitteesi todistaa kirjautumisen yhteydessä olevansa oikea. Tämän vuoksi pääsyavaimet suojaavat paremmin tietojenkalastelulta kuin salasanat, tekstiviestikoodit tai sähköpostikoodit. Tietojenkalastelulla tarkoitetaan huijausta, jossa käyttäjä yritetään saada syöttämään kirjautumistietonsa väärennetylle sivulle.

Käytössä pääsyavain tuntuu usein helpommalta kuin salasana. Sen sijaan että kirjoittaisit pitkän merkkijonon, hyväksyt kirjautumisen samalla tavalla kuin avaat oman laitteesi. Se ei vaadi uuden salasanan muistamista, ja samalla se vähentää riskiä siitä, että sama salasana vuotaa, kopioidaan tai syötetään vahingossa huijaussivulle.

Pääsyavain kannattaa ottaa käyttöön vain omassa hallinnassasi olevalla laitteella tai luotettavan pääsyavainpalvelun kautta. Luotettavalla pääsyavainpalvelulla tarkoitetaan esimerkiksi käyttöjärjestelmän, selaimen tai erillisen salasananhallintaohjelman tarjoamaa suojattua paikkaa, jossa pääsyavaimet ja salasanat säilytetään. Google ohjeistaa luomaan pääsyavaimia vain sellaisille puhelimille ja tietokoneille, jotka ovat omassa hallinnassasi, koska laitteen avaamaan pystyvä henkilö voi päästä myös tilillesi. Moderni kirjautuminen on turvallista, mutta vain silloin kun perusasiat, laitteen lukitus ja omistajuus, ovat kunnossa.

Paras käytännön yhdistelmä useimmille käyttäjille

Jos haluat hoitaa asian järkevästi ilman teknistä säätöä, toimiva järjestys on tämä: käytä pääsyavainta aina, kun palvelu tukee sitä. Muissa palveluissa käytä pitkää ja yksilöllistä salasanaa sekä monivaiheista tunnistautumista. Monivaiheinen tunnistautuminen tarkoittaa sitä, että kirjautuminen varmistetaan useammalla kuin yhdellä tavalla. Pelkkä salasana on yksi vaihe, ja toinen vaihe voi olla esimerkiksi todennussovellus, fyysinen turva-avain, laitteelle tuleva hyväksyntä tai tekstiviestikoodi.

Tärkeimpiä tilejä ovat yleensä sähköposti, pankkiin tai maksamiseen liittyvät palvelut, pilvitallennus, työtilit ja kaikki palvelut, joista voidaan nollata muiden palveluiden kirjautuminen. Traficom suosittelee monivaiheista tunnistautumista juuri siksi, että yhden vuotaneen salasanan ei pitäisi riittää tilin kaappaamiseen.

Jos palvelu ei tarjoa pääsyavainta, seuraavaksi paras arjen ratkaisu on salasana ja toinen tunnistustapa. NIST, eli Yhdysvaltain standardeja ja teknisiä suosituksia laativa virasto, muistuttaa, että kaikki monivaiheisen tunnistautumisen keinot eivät ole yhtä vahvoja. Käytännössä tämä tarkoittaa, että tekstiviesti on yhä parempi kuin pelkkä salasana, mutta jos voit valita todennussovelluksen, pääsyavaimen tai fyysisen turva-avaimen, valitse mieluummin jokin niistä.

Todennussovellus on puhelimeen asennettava sovellus, joka luo vaihtuvia kirjautumiskoodeja tai hyväksyy kirjautumispyyntöjä. Se on yleensä vahvempi vaihtoehto kuin tekstiviesti, koska tekstiviesti voi joissain tilanteissa päätyä väärään paikkaan esimerkiksi puhelinnumeron kaappauksen tai muun huijauksen seurauksena. Fyysinen turva-avain taas on erillinen pieni laite, jolla kirjautuminen vahvistetaan esimerkiksi USB-liitännän tai lähiyhteyden avulla.

Yksi usein unohdettu osa suojausta on palautuminen. Tilistä ei ole iloa, jos jäät itse sen ulkopuolelle puhelimen vaihtuessa tai laitteen kadotessa. Siksi palautussähköposti, ajan tasalla olevat palautustiedot ja varakoodit kannattaa ottaa talteen heti, ei vasta silloin kun ongelma on jo käsissä. Varakoodi on kertakäyttöinen koodi, jolla pääset tilillesi, jos tavallinen vahvistustapa ei ole käytettävissä. Google tarjoaa varakoodeja tällaisiin tilanteisiin, ja Microsoftilla on erillinen palautuskoodi tilin takaisin saamiseksi.

Milloin fyysinen turva-avain on järkevä valinta

Fyysinen turva-avain on pieni erillinen laite, joka liitetään esimerkiksi USB-liitäntään tai kosketetaan puhelimella lähiyhteyden avulla. Se toimii vähän kuin digitaalinen avain: kirjautuminen onnistuu vain, jos sinulla on oikea tunnistautumisväline hallussasi. Siksi fyysinen turva-avain voi tarjota erittäin vahvan suojan erityisesti tärkeille tileille.

Se ei ole useimmille aivan ensimmäinen hankinta, mutta se on erinomainen vaihtoehto silloin, kun suojaat erityisen tärkeitä tilejä, käytät ylläpito- tai yritystilejä tai haluat erillisen kirjautumisvälineen, joka ei ole sidottu vain yhteen tietokoneeseen. Ylläpitotilillä tarkoitetaan tiliä, jolla voi tehdä tavallista laajempia muutoksia esimerkiksi yrityksen järjestelmiin, verkkosivuihin tai käyttäjähallintaan. Jos tällainen tili joutuu vääriin käsiin, seuraukset voivat olla paljon suuremmat kuin tavallisen käyttäjätilin kohdalla.

NIST nostaa FIDO-tunnistautumisvälineet laajasti saatavilla olevaksi ja tietojenkalastelua paremmin kestäväksi vaihtoehdoksi. Google tukee fyysisiä turva-avaimia kaksivaiheisessa tunnistautumisessa, jossa kirjautumiseen tarvitaan salasanan lisäksi toinen vahvistus.

Tavallisessa kotikäytössä fyysinen turva-avain ei kuitenkaan aina ole paras ensimmäinen askel. Jos nykyinen tilanne on se, että käytät samaa salasanaa viidessä palvelussa eikä kaksivaiheinen tunnistautuminen ole käytössä missään, suurin hyöty tulee ensin salasanojen hallinnasta, pääsyavaimista ja tärkeimpien tilien monivaiheisesta tunnistautumisesta. Fyysinen turva-avain on usein seuraava askel, ei ensimmäinen.

Myös tietokone ratkaisee, ei vain kirjautumistapa

Tiliturvasta puhuttaessa huomio menee helposti vain salasanoihin, vaikka laite itsessään on vähintään yhtä tärkeä. Jos käytössä on tietokone, joka ei enää saa tietoturvapäivityksiä, rakennat vahvoja kirjautumisia heikolle pohjalle. Tietoturvapäivitykset ovat käyttöjärjestelmän ja ohjelmien päivityksiä, joilla korjataan haavoittuvuuksia eli tietoturva-aukkoja, joita rikolliset voisivat hyödyntää.

Windows 10:n normaali tuki päättyi 14.10.2025. Sen jälkeen järjestelmä ei enää saa tavallisia suojauspäivityksiä, ellei laite ole mukana Microsoftin Extended Security Updates (ESU) -ohjelmassa. ESU on siis siirtymäaika, ei pysyvä ratkaisu, joten kirjautumistapojen uudistaminen kannattaa usein tehdä samalla kun päivittää laitteen turvalliselle perustasolle. Jos mietit, millainen kone sopii tähän parhaiten, lue myös Millainen Windows 11 -kone kannattaa ostaa?

Kunnostettu premium-yritystietokone on tässä usein yllättävän hyvä ratkaisu. Premium-yritystietokoneella tarkoitetaan yrityskäyttöön suunniteltua laadukkaampaa tietokonetta, jossa korostuvat yleensä kestävä rakenne, hyvä näppäimistö, käytännölliset liitännät, pitkä käyttöikä ja huollettavuus. Nuvoolla kunnostettu tarkoittaa sitä, että laite ei ole vain käytettynä eteenpäin myyty kone, vaan se on tarkistettu, puhdistettu, testattu ja valmisteltu uudelle käyttäjälle.

Nuvoon kunnostusprosessissa jokainen laite käy läpi yli 50 vaihetta. Tallennusmedia eli esimerkiksi SSD-levy tyhjennetään ja ylikirjoitetaan turvallisesti, jotta aiemman käyttäjän tietoja ei voi palauttaa, minkä jälkeen laite testataan ja valmistellaan uudelle käyttäjälle.

Tämä on tärkeä ero satunnaisesti ostettuun käytettyyn tietokoneeseen verrattuna. Tietoturvatyhjennetty, päivitetty ja käyttövalmis laite tarjoaa hyvän lähtökohdan tilien ja kirjautumistapojen käyttöönotolle.

Käytännössä useimmille riittää erittäin hyvin laadukas kunnostettu yrityskannettava, jossa on Windows 11 käyttövalmiina. Kaikissa Nuvoon kunnostetuissa Windows-tietokoneissa on Windows 11 valmiiksi asennettuna. Jos tarvitset helpon yleiskoneen pankkiasiointiin, etätyöhön, opiskeluun ja muuhun verkkoarkeen, on kunnostettu kone usein fiksumpi valinta kuin halpa uusi kuluttajamalli. Jos taas teet raskaampaa suunnittelu- tai analyysityötä, kannattaa katsoa tehokkaampaa mallia tai työasemaa. Sopivia vaihtoehtoja voi selailla käytettyjen kannettavien tietokoneiden valikoimasta.

Yleisimmät virheet, jotka tekevät hyvästäkin suojauksesta turhan

Suurin virhe on ajatella, että yksi hyvä ratkaisu riittää kaikkeen. Todellisuudessa turvallinen tietokoneen käyttö syntyy kerroksista: suojaus ei nojaa vain yhteen asiaan, kuten salasanaan, vaan useaan toisiaan tukevaan ratkaisuun. Jos käytät pääsyavaimia mutta jätät sähköpostin heikosti suojatuksi, jos otat kaksivaiheisen tunnistautumisen käyttöön mutta et tallenna varakoodeja, tai jos vaihdat uuteen puhelimeen päivittämättä palautustietoja, kokonaisuus jää vajaaksi.

Erityisen yleinen virhe on myös luoda pääsyavain jaetulle työasemalle, yhteiskäytössä olevaan perhekoneeseen tai muuhun laitteeseen, jota et itse täysin hallitse. Pääsyavain kannattaa ottaa käyttöön vain laitteella, jonka lukitus, käyttö ja omistajuus ovat omissa käsissäsi, tai luotettavan pääsyavainpalvelun kautta. Muuten vaarana on, että joku muu laitteen käyttäjä voi päästä myös tilillesi.

Toinen tavallinen virhe on lykätä laitteen päivittämistä liian pitkään. Tiliturva ei ole vain salasanaongelma, vaan myös laitteen, selaimen ja käyttöjärjestelmän ajantasaisuuskysymys. Siksi turvallisin lopputulos syntyy yleensä näin: suojaat sähköpostin ensin, siirrät tärkeimmät tilit pääsyavaimiin, käytät muissa palveluissa uniikkeja salasanoja ja monivaiheista tunnistautumista, pidät palautuskeinot kunnossa ja hoidat kaiken tuetulla, käyttövalmiilla tietokoneella.

Kun käytössä on tuettu ja ajantasainen tietokone, tilien suojaaminen on helpompi rakentaa kestävälle pohjalle, eikä siitä tule jatkuvaa projektia.

Jos laitteen uusiminen on ajankohtaista, Nuvoon kunnostetuista premium-yrityskannettavista löytyy vaihtoehtoja eri käyttötarpeisiin. Koneet toimitetaan käyttövalmiina, ja niillä on vähintään 2 vuoden takuu sekä 30 päivän palautusoikeus.