Ett starkt lösenord räcker inte längre för att skydda dina viktigaste konton. Läcker eller gissas lösenordet kan en angripare logga in som du – på nolltid. Tvåfaktorsautentisering, ofta förkortat 2FA, lägger till ett extra steg vid inloggningen så att enbart rätt lösenord inte räcker. I den här guiden går vi igenom vad 2FA är, hur det fungerar, vilka metoder som är säkrast och exakt hur du aktiverar det på Google, Apple, Microsoft och sociala medier – steg för steg och på ren svenska.
Viktiga punkter
- Vad: 2FA lägger till ett andra bevis utöver lösenordet vid inloggning.
- Varför: stoppar upp till 100 % av automatiserade attacker och nära 99 % av nätfisket enligt Googles forskning.
- Bäst metod: authenticator-app, säkerhetsnyckel eller passkey – hellre än sms.
- Kostnad: gratis; endast fysiska säkerhetsnycklar köps separat.
- Kom ihåg: spara reservkoderna så att du inte blir utelåst.
Vad är tvåfaktorsautentisering (2FA)?
Tvåfaktorsautentisering betyder att du bevisar din identitet med två olika saker i stället för bara en. Först ditt vanliga lösenord, sedan ett andra bevis – till exempel en engångskod från en app eller ett tryck på din telefon. Först när båda stämmer släpps du in.
Begreppet kallas ibland tvåstegsverifiering eller MFA (multifaktorautentisering, alltså flera faktorer). I praktiken syftar de på samma idé: att inte lita på lösenordet ensamt. Poängen är enkel – även om någon stjäl eller gissar ditt lösenord saknar de fortfarande den andra faktorn, som bara du har tillgång till.
Effekten är väldokumenterad. En studie som Google genomförde tillsammans med forskare från New York University och University of California, San Diego visade att bara det att koppla ett telefonnummer till kontot blockerade 100 procent av automatiserade attacker och 96 procent av bredare nätfiskeförsök. Med säkrare metoder än sms, som en avisering i mobilen, stoppades upp till 99 procent av nätfisket och 90 procent av riktade attacker.
Så fungerar 2FA – de tre faktorerna
Autentisering bygger på tre typer av bevis. Tvåfaktorsautentisering kombinerar minst två av dem:
- Något du vet – ditt lösenord eller en pinkod.
- Något du har – din telefon, en authenticator-app eller en fysisk säkerhetsnyckel.
- Något du är – biometri, till exempel ditt fingeravtryck eller ansikte.
Ett vanligt lösenord är bara den första faktorn. När du lägger till en engångskod från en app (något du har) uppfyller du kravet på två olika faktorer. Just därför räknas inte två lösenord som 2FA – de tillhör samma kategori.
Olika metoder för 2FA – från sms till passkeys
Alla andra faktorer är inte lika säkra. Här är de vanligaste metoderna, ordnade ungefär från svagast till starkast, med för- och nackdelar.
| Metod | Säkerhet | Fördel | Nackdel |
|---|---|---|---|
| Kod via sms | Låg–medel | Enkelt, fungerar på alla telefoner | Sårbart för sim-swap och avlyssning |
| Authenticator-app (TOTP) | Hög | Koder skapas lokalt, kräver ingen mottagning | Du måste ha tillgång till appen/telefonen |
| Push-avisering | Hög | Ett enda tryck för att godkänna | Risk att godkänna av misstag (”MFA-trötthet”) |
| Säkerhetsnyckel (FIDO2) | Mycket hög | Nätfiskeresistent hårdvara | Kostar pengar, kan tappas bort |
| Passkey | Mycket hög | Lösenordsfritt och nätfiskeresistent | Stödet varierar fortfarande mellan tjänster |
TOTP står för time-based one-time password – ett tidsbaserat engångslösenord. Appen och tjänsten delar en hemlig nyckel och räknar oberoende av varandra fram samma sexsiffriga kod, som byts ut var 30:e sekund. Eftersom koden skapas direkt i telefonen skickas ingenting över mobilnätet.
Varför sms är den svagaste metoden
Sms är bättre än ingen 2FA alls, men det är den minst säkra varianten. Vid en så kallad sim-swap lurar en bedragare din operatör att flytta ditt telefonnummer till ett nytt sim-kort – och tar då emot dina koder. Dessutom bygger telefonnäten på det gamla signalprotokollet SS7, som under vissa förhållanden gör det möjligt att avlyssna sms. Koderna i en authenticator-app skapas lokalt i din telefon och slipper båda dessa svagheter. Har du ändå bara sms aktiverat är det ett stort steg upp från enbart lösenord – men byt till en app när du kan.
Så aktiverar du 2FA på dina viktigaste konton
Principen är densamma överallt: gå in i kontots säkerhetsinställningar, välj att slå på tvåstegsverifiering och koppla en andra faktor. Här är de vanligaste tjänsterna.
Google-konto
- Öppna Google-kontots säkerhetssida och logga in.
- Under ”Så här loggar du in på Google” väljer du Tvåstegsverifiering och trycker på Kom igång.
- Bekräfta ditt lösenord och följ anvisningarna. Välj gärna en authenticator-app eller Googles avisering i stället för sms som huvudmetod.
- Spara reservkoderna som visas på ett säkert ställe.
Apple-ID (iPhone, iPad, Mac)
På moderna Apple-ID är tvåfaktorsautentisering ofta redan påslaget. Kontrollera så här på iPhone:
- Öppna Inställningar och tryck på ditt namn högst upp.
- Välj Logga in och säkerhet.
- Tryck på Tvåfaktorsautentisering och slå på funktionen om den inte redan är aktiv.
Apple skickar sina koder till dina betrodda enheter och ditt telefonnummer. Har du flera Apple-enheter dyker koden upp direkt på skärmen. Du kan även koppla en fysisk säkerhetsnyckel för ännu starkare skydd.
Microsoft-konto
- Gå till säkerhetssidan för ditt Microsoft-konto och logga in.
- Välj Ytterligare säkerhetsalternativ respektive Hantera hur jag loggar in.
- Slå på Tvåstegsverifiering och koppla appen Microsoft Authenticator som andra faktor.
Facebook, Instagram och andra tjänster
De flesta sociala medier har 2FA under Inställningar > Säkerhet (på Facebook och Instagram heter det ”Tvåfaktorsautentisering” under Kontocenter). Välj en authenticator-app framför sms om alternativet finns. Samma logik gäller för e-post, banker, molntjänster och nätbutiker – börja med de konton som skulle göra mest skada om de kapades.
Authenticator-appar – jämförelse
En authenticator-app är ett gratis program som skapar dina TOTP-koder. Du kopplar den genom att skanna en QR-kod hos tjänsten. Nedan jämförs några av de mest använda apparna. Länkarna går till respektive officiell sida.
Jämförelse
| App | Plattform | Molnbackup | Öppen källkod | Passar bäst för |
|---|---|---|---|---|
| Google Authenticator | iOS, Android | Ja (kopplad till Google-konto) | Nej | Enkelhet, Google-användare |
| Microsoft Authenticator | iOS, Android | Ja (Microsoft-konto) | Nej | Microsoft 365 och push-godkännande |
| Authy (Twilio) | iOS, Android | Ja (krypterad, med backuplösenord) | Nej | Flera enheter och enkel återställning |
| 2FAS | iOS, Android | Ja (frivillig) | Ja | Öppen källkod och webbläsartillägg |
| Aegis Authenticator | Android | Krypterad lokal export | Ja | Android-användare som vill ha full kontroll |
Det viktigaste är inte vilken app du väljer, utan att du faktiskt använder en och har en fungerande backup. Byter du snart telefon är det bra att välja en app med molnbackup så att koderna följer med – läs mer i vår guide om att byta telefon och flytta över all data.
Passkeys – inloggning helt utan lösenord
Nästa steg efter 2FA är passkeys (på svenska ibland ”lösenordsnycklar”). En passkey ersätter både lösenordet och engångskoden med ett kryptografiskt nyckelpar. Den hemliga delen lämnar aldrig din enhet, och du bekräftar inloggningen med fingeravtryck, ansikte eller pinkod.
Passkeys bygger på de öppna standarderna FIDO2 och WebAuthn och är nätfiskeresistenta: nyckeln är låst till den riktiga webbplatsens adress och fungerar helt enkelt inte på en falsk kopia. Enligt FIDO Alliance finns det redan omkring fem miljarder passkeys i bruk världen över. Google, Apple och Microsoft stöder tekniken, och den betraktas i dag som den starkaste inloggningsmetoden för vanliga användare. Erbjuder en tjänst passkey är det oftast ett bättre val än en engångskod.
Vanliga misstag – och hur du undviker dem
- Ingen backup. Sparar du inga reservkoder och tappar telefonen kan du bli utelåst. Skriv ner koderna eller förvara dem i en lösenordshanterare.
- Bara sms. Bättre än inget, men byt till en app eller säkerhetsnyckel för känsliga konton som e-post och bank.
- Godkänna av vana. Får du en oväntad push-avisering – neka. Angripare skickar avsiktligt upprepade förfrågningar i hopp om att du trycker ”godkänn” av misstag.
- Lämna ut koden. Ingen seriös tjänst eller ”supportmedarbetare” ringer och ber om din engångskod. Den som frågar är en bedragare.
- Glömma reservmetod. Lägg in mer än en faktor, till exempel både en app och en reservkodslista, så att du har en väg tillbaka.
Om du tappar telefonen – återställning och backup
Den vanligaste oron med 2FA är att bli utelåst. Det förebyggs enkelt. När du aktiverar 2FA visar tjänsten oftast en lista med engångsreservkoder – spara dem. Många authenticator-appar erbjuder dessutom krypterad molnbackup, och flera tjänster låter dig registrera fler än en enhet eller metod.
Tänk också på din telefon som helhet: en aktuell säkerhetskopia gör en telefonbyte smärtfritt. Vi har samlat råden i guiderna om att säkerhetskopiera iPhone och Android och att frigöra lagringsutrymme på mobilen.
Vem behöver 2FA?
Kort svar: alla. Men börja där skadan skulle bli störst – din e-post (som ofta kan återställa andra konton), din bank, dina molntjänster och dina sociala medier. Har du kryptovaluta på en börs är 2FA närmast ett minimikrav; läs mer om säker förvaring i vår genomgång av de bästa kryptoplånböckerna.
2FA stoppar inte allt – blir du lurad att själv lämna ut både lösenord och kod på en falsk sida hjälper det inte. Därför är det klokt att kombinera 2FA med sunt förnuft kring nätfiske och skräppost. Lär dig känna igen bluffmeddelanden i vår guide om att blockera skräpsamtal och spam-sms. För riktigt känsliga konton är en säkerhetsnyckel eller passkey det starkaste skyddet, eftersom de är byggda för att motstå just nätfiske.
Referenskällor
- Google Online Security Blog – New research: How effective is basic account hygiene at preventing hijacking
- Google-konto Hjälp – Aktivera tvåstegsverifiering
- Apple Support – Tvåfaktorsautentisering för Apple-ID
- Microsoft Support – Använda tvåstegsverifiering med ditt Microsoft-konto
- FIDO Alliance – Passkeys
- CISA – Turn on multifactor authentication
Vanliga frågor (FAQ)
Vad är skillnaden mellan 2FA, tvåstegsverifiering och MFA?
I praktiken samma sak. Tvåstegsverifiering är det svenska namnet flera tjänster använder, MFA betyder multifaktorautentisering (flera faktorer). Alla innebär att du bevisar din identitet med mer än bara ett lösenord.
Är sms-koder säkra nog?
De är mycket bättre än inget, men den svagaste 2FA-metoden eftersom telefonnummer kan kapas via sim-swap. Använd hellre en authenticator-app eller en säkerhetsnyckel för viktiga konton, och spara sms enbart för tjänster som saknar andra alternativ.
Vad händer om jag tappar bort telefonen?
Har du sparat reservkoderna eller registrerat en andra enhet loggar du in med dem och kopplar en ny telefon. Många authenticator-appar erbjuder också molnbackup. Utan backup kan du behöva gå igenom tjänstens kontoåterställning, vilket kan ta tid.
Kostar tvåfaktorsautentisering något?
Nej. Att slå på 2FA och använda en authenticator-app är gratis hos alla stora tjänster. Endast fysiska säkerhetsnycklar är en frivillig hårdvara som du köper separat.
Vad är en passkey och behöver jag fortfarande 2FA?
En passkey ersätter lösenordet med ett kryptografiskt nyckelpar som låses upp med fingeravtryck, ansikte eller pinkod. Den är i sig nätfiskeresistent och räknas som stark inloggning, så där passkeys erbjuds behöver du oftast ingen separat engångskod.

