3.1 Konton & identitet Klar
Nästan allt du gör på nätet skyddas av ett lösenord eller en inloggning. Det gör dina konton — och särskilt din e-post — till det som angripare vill åt först. Den här sektionen handlar om hur de tar sig in och hur du gör det svårt för dem. Hur bedragare lurar dig att lämna ifrån dig uppgifterna frivilligt tar vi i → §3.4.
Varför ett läckt lösenord är farligare än det låter
Stora tjänster blir då och då hackade, och listor med användarnamn och lösenord hamnar till slut ute på nätet. Problemet är inte bara den enskilda tjänsten. Eftersom de flesta återanvänder samma lösenord på flera ställen kan angriparen testa det läckta lösenordet överallt annat — din e-post, din bank, dina sociala medier. Det kallas credential stuffing och är i dag en av de vanligaste vägarna in: ett lösenord som läckte hos en webbutik för fem år sedan låser upp ditt mejl i dag.
Slutsatsen är enkel: återanvänd aldrig lösenord på konton du bryr dig om. Du behöver inte minnas dem alla — det är därför lösenordshanteraren finns.
Lösenordshanteraren gör jobbet åt dig
En lösenordshanterare är ett program som skapar och kommer ihåg ett unikt, långt lösenord för varje tjänst. Du behöver bara minnas ett enda huvudlösenord. Det låter som att lägga alla ägg i en korg, men i praktiken är det en stor förbättring: alternativet — att minnas egna lösenord — leder nästan alltid till att man återanvänder några få enkla.
- Välj ett långt huvudlösenord du kan minnas. En mening eller fyra slumpvisa ord är bättre
än ett kort krångligt ord — längd slår krångel.
- Låt hanteraren skapa lösenorden för allt annat. Du behöver aldrig se eller minnas dem.
- Både fristående appar och de inbyggda i telefonen och webbläsaren duger. Det viktiga är
att du börjar använda en — vilken spelar mindre roll.
Tvåfaktor: ett lås till som inte läcker med lösenordet
Tvåfaktorsautentisering (ofta förkortat 2FA) betyder att inloggningen kräver två saker: något du vet (lösenordet) och något du har (till exempel din telefon). Även om någon kommer över ditt lösenord kommer de inte in utan den andra faktorn. Det är den enskilt mest verkningsfulla åtgärden efter unika lösenord. Slå på det åtminstone på e-posten, banken och dina viktigaste konton.
Alla former av tvåfaktor är inte lika starka, men rangordningen ska inte hindra dig — den sämsta är fortfarande långt bättre än ingen:
- Kod via sms — svagast, eftersom sms kan avlyssnas eller kapas, men fullt godtagbart
om det är vad tjänsten erbjuder.
- Kod från en app (till exempel en autentiseringsapp som visar en sifferkod som byts
varje halvminut) — bättre, eftersom koden aldrig skickas någonstans.
- Säkerhetsnyckel eller passkey — starkast, och dessutom svår att luras att lämna
ifrån sig, eftersom den är knuten till rätt webbadress.
BankID är din identitet — inte bara en inloggning
I Sverige är BankID i praktiken din legitimation på nätet. När du skriver under med BankID intygar du vem du är eller godkänner något — ofta en betalning. Därför är hela poängen med bedrägerierna att få dig att skriva under, eftersom angriparen inte kan göra det åt dig.
Grundregeln är kort: skriv aldrig under med BankID för att någon annan bett dig om det. Du skriver under när du själv har inlett något — loggar in på din bank, handlar i en butik du valt. Aldrig för att ett samtal, sms eller mejl uppmanar dig. Mer om just de här bedrägerierna i → §3.4.
Kolla om dina uppgifter redan läckt
Du kan ta reda på om din e-postadress finns med i kända läckor via tjänsten Have I Been Pwned se §5. Dyker adressen upp betyder det att lösenordet du använde där bör bytas överallt där du återanvänt det — och att det är hög tid att skaffa en lösenordshanterare om du inte redan har det.
Du behöver ofta inte ens leta själv. Seriösa mejltjänster (som Gmail) och de flesta lösenordshanterare varnar dig automatiskt när ett av dina lösenord dykt upp i en läcka. Får du en sådan varning — ta den på allvar och byt lösenordet direkt, den är inte skräppost.
Skydda vägen tillbaka in
Din e-post och ditt telefonnummer är ofta det som används för att återställa andra konton — kan någon ta över dem kan de i tur och ordning nolla lösenorden överallt. Se därför till att just e-posten och mobilabonnemanget har starkt lösenord och tvåfaktor, och håll återställningsuppgifterna (reservmejl och telefonnummer) uppdaterade. Har olyckan redan varit framme finns en checklista i → §4.
Gör detta först: slå på tvåfaktor på e-posten, skaffa en lösenordshanterare och byt de återanvända lösenorden på dina viktigaste konton → §2.