Skip to main content

Passnøkler er ikke ferdig sikkerhet uten en reservevei

Passnøkler beskytter innloggingen, men hvordan kommer du tilbake hvis enheten blir borte? Sjekk forskjellen på synkronisert og enhetsbundet passnøkkel.

| Svein Tore |
Telefon, sikkerhetsnøkkel og sjekkliste for reserveinnlogging på et skrivebord

Dette er en kommentar. Vurderingene står for forfatterens regning.

Passnøkler gjør innlogging enklere og bedre beskyttet mot falske innloggingssider. Men spørsmålet «Hvordan kommer jeg inn igjen hvis telefonen blir borte?» må få et svar før den gamle innloggingsmåten legges bort. Ellers flytter vi bare problemet fra passordet til gjenopprettingen.

To forskjellige måter å lagre en passnøkkel på

En passnøkkel kan være synkronisert gjennom en passnøkkelleverandør, slik at den kan bli tilgjengelig på en ny enhet etter innlogging hos leverandøren. Den kan også være bundet til én fysisk enhet, for eksempel en sikkerhetsnøkkel. Da følger den ikke automatisk med når enheten forsvinner. FIDO Alliance skiller mellom disse tilfellene og anbefaler en reservevei for enhetsbundne nøkler som ikke kan gjenopprettes.

Synkronisering er heller ikke en garanti mot å bli låst ute. Du må fortsatt kunne få tilgang til kontoen hos passnøkkelleverandøren, og en ny enhet må støtte løsningen du bruker. FIDO anbefaler derfor at også innrulling av nye enheter og gjenoppretting av leverandørkontoen planlegges på forhånd.

Den svake veien inn kan bestemme sikkerheten

Det er riktig å fremheve at passnøkler er bedre beskyttet mot phishing enn passord og engangskoder: innloggingen er knyttet til nettstedets domene. Men hvis den samme kontoen kan tas tilbake gjennom en svak reserveprosess, hjelper ikke den sterke innloggingen like mye. Dette er ikke et argument mot passnøkler. Det er et argument mot å behandle gjenoppretting som en fotnote.

Et konkret eksempel på hvorfor man må undersøke den faktiske tjenesten: Google opplyser at en passnøkkel lagt til en Google-konto ikke automatisk fjerner eksisterende innloggings- eller gjenopprettingsmetoder. Den som tror at passnøkkelen alene har erstattet alle andre veier inn, kan derfor overvurdere endringen. Andre tjenester kan ha andre oppsett. Se på kontoinnstillingene, ikke bare på knappen som sier «opprett passnøkkel».

En enkel prøve før du stoler på oppsettet

Min anbefaling er å stille tre spørsmål mens du fortsatt er innlogget og har tilgang til enheten:

  • Hvor er passnøkkelen lagret: synkronisert hos en leverandør, eller bundet til akkurat denne enheten?
  • Kan du logge inn fra en annen enhet med en reservepassnøkkel, en annen godkjent metode eller dokumentert gjenoppretting?
  • Hvem kan endre gjenopprettingsmetodene, og hva skjer med passnøkkelen på en mistet enhet?

Test reserveveien på en enhet du allerede disponerer. Ikke vent til tapet skjer. For en bedriftskonto bør også ansvarlig person vite hvordan tilgangen kan gjenopprettes ved telefonbytte, fravær eller fratreden, uten at en privat telefon blir eneste vei inn. Dette er den praktiske fortsettelsen av rådet om å planlegge tofaktor og reservekoder.

Passnøkler er et fremskritt. Men en god innloggingsmetode er først en god løsning når både den normale veien inn og veien tilbake er gjennomtenkt.