Digitalt självförsvar

3.1 Konton & identitet

Nästan allt du gör på nätet skyddas av ett lösenord eller en inloggning. Det gör dina konton, och särskilt din e-post, till det som angripare vill åt först. Den här sektionen handlar om hur de tar sig in och hur du gör det svårt för dem. Hur bedragare lurar dig att lämna ifrån dig uppgifterna frivilligt tar vi i → §3.4.

Varför ett läckt lösenord är farligare än det låter

Stora tjänster blir då och då hackade, och listor med användarnamn och lösenord hamnar till slut ute på nätet. Problemet är inte bara den enskilda tjänsten. Eftersom de flesta återanvänder samma lösenord på flera ställen kan angriparen testa det läckta lösenordet överallt annat: din e-post, din bank, dina sociala medier. Det kallas credential stuffing och är i dag en av de vanligaste vägarna in: ett lösenord som läckte hos en webbutik för fem år sedan låser upp ditt mejl i dag.

JaNej

Webbutik hackas

Ditt lösenord läcker

Samma lösenord
på andra konton?

E-post, bank och
sociala medier öppnas

Bara den ena
tjänsten drabbas

Slutsatsen är enkel: återanvänd aldrig lösenord på konton du bryr dig om. Du behöver inte minnas dem alla. Det är därför lösenordshanteraren finns.

Lösenordshanteraren gör jobbet åt dig

En lösenordshanterare är ett program som skapar och kommer ihåg ett unikt, långt lösenord för varje tjänst. Du behöver bara minnas ett enda huvudlösenord. Det låter som att lägga alla ägg i en korg, men i praktiken är det en stor förbättring: alternativet, att minnas egna lösenord, leder nästan alltid till att man återanvänder några få enkla.

  • Välj ett långt huvudlösenord du kan minnas. En mening eller fyra slumpvisa ord är bättre än ett kort krångligt ord — längd slår krångel.
  • Låt hanteraren skapa lösenorden för allt annat. Du behöver aldrig se eller minnas dem.

Vilken lösenordshanterare ska jag välja?

Det viktigaste är att du börjar använda en. Men vill du ha ett konkret förstahandsval, här är tre vägar, från enklast till mest på egen hand:

  • Enklast — den inbyggda hos Google. Google Lösenordshanteraren finns redan i webbläsaren Chrome och i Android-telefoner, den kostar inget, och den både skapar, fyller i och sparar dina lösenord. Den varnar dig dessutom automatiskt när ett av dina sparade lösenord dykt upp i en känd läcka. Den är enkel, fungerar och är enormt mycket bättre än att sitta med egna lösenord i huvudet. Priset du betalar är förtroende: dina lösenord ligger hos ett av de stora amerikanska teknikföretagen. (Har du Apple eller Microsoft finns motsvarande inbyggt där.)
  • Vill du ha en polerad fristående app och kan tänka dig att betala — 1Password. Ett system jag själv har god erfarenhet av. Det fungerar likadant på alla dina enheter och webbläsare och har tydliga instruktioner för att komma igång. Var medveten om att det kostar och kräver abonnemang: ingen gratisversion, bara 14 dagars kostnadsfri prova-på, och därefter runt 3–4 USD i månaden för en person (ungefär 35–45 kr). Kolla aktuellt pris på deras egen sida innan du bestämmer dig.
  • Vill du ha något gratis och med öppen källkod — kika på Bitwarden. Det har en fullt användbar gratisnivå, är byggt med öppen källkod och har granskats oberoende, och fungerar på alla plattformar. Jag har ingen egen erfarenhet av just Bitwarden, så jag rekommenderar det inte rakt av — men om öppen källkod och gratis väger tungt för dig är det värt att titta närmare på.

Oavsett vilken du landar i: det viktiga är att börja.

Tvåfaktor: ett lås till som inte läcker med lösenordet

Tvåfaktorsautentisering (ofta förkortat 2FA) betyder att inloggningen kräver två saker: något du vet (lösenordet) och något du har (till exempel din telefon). Även om någon kommer över ditt lösenord kommer de inte in utan den andra faktorn. Det är den enskilt mest verkningsfulla åtgärden efter unika lösenord. Slå på det åtminstone på e-posten, banken och dina viktigaste konton.

Alla former av tvåfaktor är inte lika starka, men rangordningen ska inte hindra dig. Den sämsta är fortfarande långt bättre än ingen:

  • Kod via sms — svagast, eftersom sms kan avlyssnas eller kapas, men fullt godtagbart om det är vad tjänsten erbjuder.
  • Kod från en app — bättre, eftersom koden skapas i telefonen och aldrig skickas någonstans. Enklast att komma igång med är en autentiseringsapp som hänger ihop med konton du troligen redan har: Microsoft Authenticator eller Google Authenticator.
  • Säkerhetsnyckel eller passkey — starkast, och dessutom svår att luras att lämna ifrån sig, eftersom den är knuten till rätt webbadress. En fysisk säkerhetsnyckel som en YubiKey är ett bra komplement till appen: registrerar du den som en andra faktor kommer du in även om mobilen tappas bort eller går sönder.

Vad du än väljer: se till att du har mer än ett sätt att logga in, till exempel appen plus en säkerhetsnyckel, eller spara de reservkoder du erbjuds när du slår på tvåfaktor. Annars kan en borttappad telefon låsa ute dig från ditt eget konto → §4.

BankID är din identitet — inte bara en inloggning

I Sverige är BankID i praktiken din legitimation på nätet. När du skriver under med BankID intygar du vem du är eller godkänner något, ofta en betalning. Därför är hela poängen med bedrägerierna att få dig att skriva under, eftersom angriparen inte kan göra det åt dig.

Grundregeln är kort: skriv aldrig under med BankID för att någon annan bett dig om det. Du skriver under när du själv har inlett något: loggar in på din bank, handlar i en butik du valt. Aldrig för att ett samtal, sms eller mejl uppmanar dig. Mer om just de här bedrägerierna i → §3.4.

Kolla om dina uppgifter redan läckt

Du kan ta reda på om din e-postadress finns med i kända läckor via tjänsten Have I Been Pwned se §5. Dyker adressen upp betyder det att lösenordet du använde där bör bytas överallt där du återanvänt det, och att det är hög tid att skaffa en lösenordshanterare om du inte redan har det.

Du behöver ofta inte ens leta själv. Seriösa mejltjänster (som Gmail) och de flesta lösenordshanterare varnar dig automatiskt när ett av dina lösenord dykt upp i en läcka. Får du en sådan varning, ta den på allvar och byt lösenordet direkt, för den är inte skräppost.

Skydda vägen tillbaka in

Din e-post och ditt telefonnummer är ofta det som används för att återställa andra konton. Kan någon ta över dem kan de i tur och ordning nolla lösenorden överallt. Se därför till att just e-posten och mobilabonnemanget har starkt lösenord och tvåfaktor, och håll återställningsuppgifterna (reservmejl och telefonnummer) uppdaterade. Har olyckan redan varit framme finns en checklista i → §4.

Gör detta först: slå på tvåfaktor på e-posten, skaffa en lösenordshanterare och byt de återanvända lösenorden på dina viktigaste konton → §2.