Lösenord och passnycklar: så skyddar du dina konton
En nyckel, ibland kallad passkey, blandas lätt ihop med fingeravtryck, ansiktsigenkänning eller enhetens PIN-kod. Det är förståeligt eftersom en nyckel ofta används just med hjälp av någon av dessa. Nyckeln är däremot inte samma sak som ett fingeravtryck eller en PIN-kod, utan en inloggningsmetod där din egen enhet bevisar för webbtjänsten att du är rätt användare. I den här artikeln går vi igenom hur nycklar, lösenord och flerfaktorsautentisering fungerar tillsammans.
Att skydda sina konton handlar inte bara om att välja ett bra lösenord eller börja använda en ny inloggningsmetod. Säker inloggning bygger på flera saker tillsammans: varje viktigt konto har ett eget starkt lösenord eller en passnyckel, inloggningen bekräftas vid behov på ytterligare ett sätt och datorn du använder får fortfarande säkerhets- och programuppdateringar. Om enheten inte längre får uppdateringar blir även bra inloggningsmetoder en svagare grund att bygga säkerheten på.
I den här artikeln använder vi ordet passnyckel för den FIDO-baserade inloggningsmetod som också ofta kallas passkey. Syftet är att göra inloggningen säkrare och minska riskerna som är förknippade med lösenord. En passnyckel bygger på ett kryptografiskt nyckelpar: webbtjänsten lagrar den offentliga nyckeln, medan den hemliga delen finns kvar på din enhet eller i en skyddad tjänst för passnycklar. Fingeravtryck, ansiktsigenkänning eller PIN-kod är alltså inte själva inloggningsuppgiften. De används lokalt för att bekräfta din identitet och låsa upp passnyckeln.
Biometriska uppgifter skickas alltså inte till webbtjänsten, utan kontrollen sker på din egen enhet. Därför kan en passnyckel kännas enkel att använda även om tekniken bakom den ger ett starkt skydd.
Varför räcker inte bara ett lösenord längre?
De flesta av oss har tiotals, ibland hundratals, konton på nätet. Problemet är inte bara att det är svårt att komma ihåg alla lösenord, utan också att samma lösenord lätt återanvänds i flera olika tjänster. Om ett lösenord läcker vid exempelvis ett dataintrång kan samma kombination av e-postadress och lösenord sedan testas på andra tjänster.
Den gamla modellen, ett lösenord som du försöker komma ihåg och använder överallt, är därför i praktiken en inbjudan till problem. Myndigheten för civilt försvar rekommenderar att man använder unika lösenord för olika tjänster, framför allt för de viktigaste kontona, och lyfter även fram lösenordshanterare som ett bra hjälpmedel. Även den amerikanska cybersäkerhetsmyndigheten CISA betonar vikten av långa, slumpmässiga och unika lösenord. Ett unikt lösenord innebär att varje tjänst har sitt eget lösenord. Om en tjänst drabbas av ett dataintrång kan samma lösenord då inte användas för att komma åt dina andra konton.
Ditt e-postkonto är särskilt viktigt. I många tjänster fungerar e-posten som nyckeln till hela din digitala vardag, eftersom återställningar av lösenord, inloggningsbekräftelser och återställningsmeddelanden skickas dit. Om någon får tillgång till din e-post kan personen ofta försöka komma åt även andra konton genom funktionerna för återställning av lösenord. Därför är det klokt att börja med att skydda e-postkontot, även om du inte gör om säkerheten för alla dina konton på en gång. Fler grundläggande tips finns i Nuvoos guide Datorkunskap för nybörjare.
Många försöker lösa problemet genom att själva hitta på allt mer komplicerade lösenord. I praktiken är en lösenordshanterare ofta en bättre lösning. Det är en app eller webbläsarfunktion som skapar ett eget långt lösenord för varje tjänst och sparar dem åt dig. Då behöver du inte vara bra på att komma ihåg lösenord. Det viktiga är i stället att lära sig använda rätt verktyg. CISA rekommenderar slumpmässiga och unika lösenord med minst 16 tecken.
Vad gör en passnyckel egentligen?
Idén bakom en passnyckel är enkel även om tekniken under ytan är avancerad. När du skapar en passnyckel skapas ett nyckelpar. Webbtjänsten sparar en offentlig nyckel, alltså en del som tjänsten kan lagra utan risk. Den hemliga delen stannar på din enhet eller i den tjänst för passnycklar som du använder och skickas inte till webbtjänsten när du loggar in.
En passnyckel kan vara knuten till en enda enhet eller synkroniseras säkert mellan dina egna enheter om du använder en tjänst som stöder detta. I inget av fallen får webbtjänsten ett återanvändbart lösenord. I stället visar inloggningen kryptografiskt att rätt privata nyckel används. Därför ger passnycklar ett bättre skydd mot nätfiske än lösenord, SMS-koder eller koder som skickas via e-post.
Nätfiske innebär att någon försöker lura dig att skriva in dina inloggningsuppgifter på en falsk webbplats.
I praktiken känns det ofta enklare att använda en passnyckel än ett lösenord. I stället för att skriva in en lång teckenföljd godkänner du inloggningen på ungefär samma sätt som när du låser upp din egen enhet. Du behöver inte komma ihåg ännu ett lösenord, samtidigt som risken minskar för att samma lösenord läcker, kopieras eller av misstag skrivs in på en falsk webbplats.
Skapa bara en passnyckel på en enhet som du själv har kontroll över eller via en betrodd tjänst för passnycklar. Med en betrodd tjänst menas exempelvis en skyddad lagringsplats som erbjuds av operativsystemet, webbläsaren eller en separat lösenordshanterare där passnycklar och lösenord sparas säkert. Google rekommenderar att passnycklar bara skapas på telefoner och datorer som du själv kontrollerar, eftersom en person som kan låsa upp enheten även kan få tillgång till ditt konto. Modern inloggning är säker, men bara när grunderna också är i ordning: enheten måste vara låst och under din kontroll.
Den bästa praktiska kombinationen för de flesta
Om du vill få bra säkerhet utan onödigt tekniskt krångel är en bra ordning att använda en passnyckel när tjänsten stöder det. I andra tjänster använder du ett långt och unikt lösenord tillsammans med flerfaktorsautentisering.
Flerfaktorsautentisering innebär att inloggningen bekräftas på mer än ett sätt. Lösenordet är en faktor, och en andra faktor kan exempelvis vara en autentiseringsapp, en fysisk säkerhetsnyckel, ett godkännande på din enhet eller en SMS-kod.
Prioritera särskilt att skydda:
- ditt e-postkonto
- bank- och betaltjänster
- molnlagring
- arbetskonton
- konton som kan användas för att återställa åtkomsten till andra tjänster
Myndigheten för civilt försvar rekommenderar att flerfaktorinloggning aktiveras där det är möjligt. Det ger ett extra skydd om ett lösenord skulle hamna i fel händer.
Om tjänsten inte erbjuder passnycklar är en kombination av lösenord och en andra verifieringsmetod nästa bra alternativ för vardagen. NIST, den amerikanska myndighet som arbetar med standarder och tekniska rekommendationer, påpekar att alla former av flerfaktorsautentisering inte är lika starka. I praktiken betyder det att SMS fortfarande är bättre än enbart lösenord, men om du kan välja en autentiseringsapp, passnyckel eller fysisk säkerhetsnyckel är något av dessa alternativ att föredra.
En autentiseringsapp är en app på telefonen som skapar tillfälliga inloggningskoder eller låter dig godkänna inloggningsförsök. Den är vanligtvis ett starkare alternativ än SMS eftersom ett SMS i vissa situationer kan hamna hos fel person, exempelvis om telefonnumret kapas eller genom andra bedrägerier. En fysisk säkerhetsnyckel är i sin tur en separat liten enhet som används för att bekräfta inloggningen via exempelvis USB eller en trådlös närfältsanslutning.
En del av säkerheten som ofta glöms bort är möjligheten att återställa åtkomsten. Ett väl skyddat konto hjälper inte mycket om du själv blir utelåst när du byter telefon eller tappar bort en enhet. Därför är det bra att kontrollera återställningsadress och övriga återställningsuppgifter samt spara reservkoder redan från början, inte först när problemet uppstår.
En reservkod är en engångskod som kan användas för att komma åt kontot när den vanliga verifieringsmetoden inte är tillgänglig. Google erbjuder reservkoder för sådana situationer och Microsoft har en separat återställningskod för att få tillbaka åtkomsten till kontot.
När är en fysisk säkerhetsnyckel ett bra val?
En fysisk säkerhetsnyckel är en liten separat enhet som exempelvis ansluts till en USB-port eller kommunicerar med telefonen via närfältsanslutning. Till skillnad från en synkroniserad passnyckel som finns på exempelvis din telefon, dator eller i en lösenordshanterare behöver du ha den fysiska säkerhetsnyckeln till hands när du loggar in.
Med ett administratörskonto menas här ett konto som kan göra mer omfattande ändringar än ett vanligt användarkonto, till exempel i företagets system, webbplatser eller användarhantering. Om ett sådant konto hamnar i fel händer kan konsekvenserna bli betydligt större än med ett vanligt användarkonto.
NIST lyfter fram FIDO-baserade autentiseringsmetoder som ett brett tillgängligt alternativ med bättre motståndskraft mot nätfiske. Google stöder fysiska säkerhetsnycklar för tvåfaktorsautentisering, där både lösenordet och en andra verifiering krävs för inloggning.
För vanlig användning hemma är en fysisk säkerhetsnyckel däremot inte alltid det bästa första steget. Om du i dag använder samma lösenord i fem olika tjänster och inte har tvåfaktorsautentisering någonstans får du större nytta av att först börja använda en lösenordshanterare, passnycklar och flerfaktorsautentisering på dina viktigaste konton. En fysisk säkerhetsnyckel är ofta nästa steg, inte det första.
Datorn spelar också roll, inte bara hur du loggar in
När man pratar om kontosäkerhet hamnar fokus lätt enbart på lösenorden, trots att själva enheten är minst lika viktig. Om du använder en dator som inte längre får säkerhetsuppdateringar bygger du starka inloggningslösningar på en svag grund.
Säkerhetsuppdateringar är uppdateringar till operativsystem och program som åtgärdar sårbarheter, alltså säkerhetsbrister som annars skulle kunna utnyttjas av cyberkriminella.
Det ordinarie stödet för Windows 10 upphörde den 14 oktober 2025. Därefter får systemet inte längre vanliga säkerhetsuppdateringar, om enheten inte omfattas av Microsofts program Extended Security Updates, ESU. ESU är alltså en övergångslösning, inte ett permanent alternativ. Därför kan det vara klokt att se över både inloggningsmetoder och själva datorn så att säkerheten bygger på en fortsatt uppdaterad grund.
Om du funderar på vilken typ av dator som passar kan du också läsa Nuvoos guide Billig laptop med Windows 11: det här ska du tänka på.
En rekonditionerad premiumdator för företag är ofta ett intressant alternativ här. Med en premiumdator för företag menas en dator av högre kvalitet som ursprungligen är konstruerad för professionell användning, där fokus vanligtvis ligger på en hållbar konstruktion, bra tangentbord, praktiska anslutningar, lång användningstid och möjlighet till service.
Hos Nuvoo innebär rekonditionerad att datorn inte bara är en begagnad enhet som säljs vidare. Den har kontrollerats, rengjorts, testats och förberetts för nästa användare.
I Nuvoos rekonditioneringsprocess går varje enhet igenom över 50 steg. Lagringsmediet, exempelvis SSD-enheten, raderas och skrivs över på ett säkert sätt så att den tidigare användarens data inte går att återställa. Därefter testas datorn och förbereds för nästa användare.
Det är en viktig skillnad jämfört med en dator som köps begagnad utan motsvarande kontroller. En enhet där tidigare data har raderats säkert och som har uppdaterats och gjorts redo för användning ger en bra grund för att konfigurera konton och moderna inloggningsmetoder.
För de flesta räcker en rekonditionerad bärbar företagsdator av hög kvalitet med Windows 11 mycket bra. Alla Nuvoos rekonditionerade Windows-datorer levereras med Windows 11 förinstallerat.
Om du behöver en smidig dator för bankärenden, distansarbete, studier och annan vardag på nätet är en rekonditionerad dator ofta ett smartare val än en billig ny konsumentmodell. Om du däremot arbetar med tyngre design, analys eller andra krävande uppgifter är det bättre att titta på en kraftfullare modell eller arbetsstation.
Du hittar alternativ för olika behov bland Nuvoos rekonditionerade bärbara datorer.
Vanliga misstag som kan göra ett bra skydd onödigt svagt
Det största misstaget är att tro att en enda bra lösning räcker till allt. Säker datoranvändning bygger i verkligheten på flera lager. Skyddet vilar inte på en enda sak, till exempel ett lösenord, utan på flera lösningar som kompletterar varandra.
Om du använder passnycklar men låter e-postkontot vara dåligt skyddat, aktiverar tvåfaktorsautentisering men inte sparar reservkoder eller byter telefon utan att uppdatera återställningsinformationen är helheten fortfarande ofullständig.
Ett annat vanligt misstag är att skapa en passnyckel på en delad arbetsstation, en gemensam familjedator eller någon annan enhet som du inte själv har full kontroll över. Skapa bara en passnyckel på en enhet där du själv kontrollerar låsningen, användningen och åtkomsten, eller använd en betrodd tjänst för passnycklar. Annars finns risken att någon annan som använder enheten också kan få tillgång till ditt konto.
Ett annat vanligt misstag är att vänta för länge med att uppdatera eller byta ut datorn. Kontosäkerhet är inte bara en fråga om lösenord. Det handlar också om att enheten, webbläsaren och operativsystemet är uppdaterade.
En bra helhet kan byggas i fem steg:
- Skydda e-postkontot först.
- Använd passnycklar för de viktigaste kontona när tjänsten stöder dem.
- Använd unika lösenord och flerfaktorsautentisering i övriga tjänster.
- Håll återställningsuppgifter och reservkoder uppdaterade och säkert sparade.
- Gör allt detta på en dator som fortfarande får säkerhetsuppdateringar.
När du använder en uppdaterad dator med fortsatt stöd blir det enklare att bygga kontosäkerheten på en hållbar grund, utan att säkerheten behöver bli ett ständigt projekt.
Om det börjar bli dags att byta dator finns rekonditionerade premiumdatorer för olika användningsområden hos Nuvoo. Datorerna levereras redo att använda och omfattas av minst 2 års garanti samt 30 dagars öppet köp.