Säkerhetsguide

Lösenord, e-post
& att hålla sig säker

En praktisk och rakt-på-sak-guide för att förstå vad som gör ett lösenord svagt eller starkt, hur angripare faktiskt bryter sig in i konton, och vad du kan göra idag för att skydda dig. Skriven för vanliga människor, inte säkerhetsexperter.

Innehåll
  1. Vad som gör ett dåligt lösenord
  2. Vad som gör ett bra lösenord
  3. Hur lösenordsattacker faktiskt fungerar
  4. E-post som din svagaste länk
  5. Lösenordshanterare — rätt sätt
  6. Tvåfaktorsautentisering
  7. Din säkerhetschecklista

Vad som gör ett dåligt lösenord

De flesta vet att "password123" är dåligt. Men många inser inte att deras egna lösenord är nästan lika lätta att knäcka. Problemet är inte bristande ansträngning — det är en missförståelse av hur angripare faktiskt arbetar.

De vanliga misstagen

Angripare sitter inte vid ett tangentbord och gissar ditt lösenord. De använder automatiserade verktyg som testar miljontals kombinationer per sekund. Dessa verktyg börjar med de vanligaste mönstren eftersom de fungerar en alarmerande andel av gångerna.

Vanliga dåliga lösenord password123 Sommar2024! Jonaz1985 Welcome1! Foretagsnamn2024 qwerty123 iloveyou

Varför dessa inte funkar

Ord ur ordlistan med siffror — Att lägga till "123" eller ett födelseår till ett riktigt ord är det första knäckningsverktyg testar. "Sommar2024" ser komplext ut för en människa men tar sekunder för en dator.

Personlig information — Ditt namn, födelsedag, husdjurets namn, gatuadress eller barnets namn. Allt detta hittas enkelt på sociala medier, offentliga register eller genom social ingenjörskonst.

Tangentbordsmönster — "qwerty", "123456", "asdfgh" eller "zxcvbn". Dessa är bland de första sakerna i varje knäckningsordlista.

Enkla utbyten — Att byta ut "a" mot "@", "e" mot "3" eller "o" mot "0" (som "P@ssw0rd") hjälper inte. Knäckningsverktyg har känt till dessa utbytesregler i över 20 år.

Formeln "stor bokstav + siffra + symbol" — När man tvingas uppfylla komplexitetsregler skriver de flesta "Ord1234!" — stor första bokstav, siffror på slutet, utropstecken. Angripare känner till detta mönster utantill.

Viktigt Om ditt lösenord är baserat på ett riktigt ord, ett namn, ett datum eller ett tangentbordsmönster — oavsett hur smarta utbytena är — så är det svagt. Datorer ser inte "smarthet". De ser mönster.

Vad som gör ett bra lösenord

Ett starkt lösenord har två egenskaper: det är långt och det är oförutsägbart. Längd är mycket viktigare än komplexitet. En 20 tecken lång lösenfras av slumpmässiga ord är enormt mycket starkare än en 8 tecken lång röra av symboler.

Lösenfrasmetoden

Ta fyra till sex verkligt slumpmässiga ord och sätt ihop dem. Inte en mening som är logisk, inte ett citat, inte sångtexter. Slumpmässiga ord som inte har någon logisk koppling till varandra.

Starka lösenfraser correct horse battery staple blanket opera sulfur eleven canoe spegel-plankton-bricka-ugn-drake

Dessa är lätta att komma ihåg, lätta att skriva och extremt svåra att knäcka. En fyr-ords lösenfras från en ordlista med 7 776 ord ger dig ungefär 50 bitar entropi. Fem ord ger ungefär 65 bitar. Det är storleksordningar svårare att knäcka än "Tr0ub4dor&3".

Genererade slumpmässiga lösenord

För konton du kommer åt via en lösenordshanterare (vilket bör vara de flesta) — använd helt slumpmässigt genererade lösenord på 16+ tecken. Du behöver aldrig komma ihåg dessa — hanteraren gör det.

Genererade lösenord (via lösenordshanterare) xK#9vMp2$wLnR7bQ a4!Yt8rW@zHf3nJc5sEq

De gyllene reglerna

Hur lösenordsattacker faktiskt fungerar

Att förstå hur angripare arbetar hjälper dig förstå varför råden ovan är viktiga. Det finns några huvudmetoder:

Credential stuffing

När en tjänst blir hackad säljs eller publiceras de stulna e-post/lösenords-paren online. Angripare testar sedan exakt samma kombinationer på hundratals andra tjänster — banker, e-postleverantörer, sociala medier. Om du återanvänder lösenord är du redan komprometterad. Detta är den vanligaste attacken idag och den är helt automatiserad.

Brute force & ordlisteattacker

Knäckningsmjukvara som Hashcat kan testa miljarder hashar per sekund med moderna GPU:er. Ordlisteattacker testar vanliga ord, namn, datum och kända lösenordsmönster först. De inkluderar regler för vanliga utbyten (@ för a, 3 för e) och vanliga strukturer (Ord + siffror + symbol). Ett kort eller förutsägbart lösenord faller på minuter.

Phishing (nätfiske)

Oavsett hur starkt ditt lösenord är så är det värdelöst om du skriver in det på en falsk webbplats. Phishing-mejl är designade att se ut exakt som riktiga — från din bank, din e-postleverantör eller en tjänst du använder. Kontrollera alltid den faktiska URL:en i webbläsarens adressfält innan du anger inloggningsuppgifter. När du är osäker, navigera direkt till sajten istället för att klicka på länkar i mejl.

Social ingenjörskonst

Ibland behöver angripare inte knäcka någonting. De ringer din telefonleverantör och övertygar dem att flytta ditt nummer. De mejlar support och utger sig för att vara dig. De använder offentligt tillgänglig information för att svara på säkerhetsfrågor. "Vad är din mammas flicknamn?" är ofta en Google-sökning bort.

Tänk på det Världens starkaste lösenord skyddar dig inte om du skriver in det på en phishing-sajt, återanvänder det på flera tjänster, eller ger bort det genom social ingenjörskonst. Säkerhet är en kedja, och du behöver varje länk för att hålla.

E-post som din svagaste länk

Ditt e-postkonto är huvudnyckeln till ditt digitala liv. Tänk på det: nästan alla andra konton du har — bank, sociala medier, molnlagring — kan återställas med en "glömt lösenord"-länk som skickas till din e-post. Om någon kontrollerar din e-post kontrollerar de allt.

Skydda din e-post

Ditt e-postlösenord bör vara ett av de starkaste lösenorden du har. Det ska vara unikt — aldrig använt någon annanstans. Aktivera tvåfaktorsautentisering på ditt e-postkonto före något annat konto. Detta är den enskilt mest effektiva säkerhetsåtgärden du kan vidta.

Strategin med separerade e-postadresser

Överväg att använda olika e-postadresser för olika ändamål. Dina bank- och finanskonton bör använda en e-postadress som du aldrig ger ut offentligt. Dina sociala medier och offentliga konton kan använda en annan. Om en komprometteras eller börjar få phishing-mejl förblir dina kritiska konton isolerade.

Exempel på e-postseparation fornamn.efternamn@leverantor.se → Bank, myndigheter, försäkring smeknamn@leverantor.se → Sociala medier, forum, nyhetsbrev engangskonto@leverantor.se → Gratis provperioder, engångsregistreringar

Känna igen phishing-mejl

Phishing-mejl har blivit extremt övertygande. Här är vad du ska leta efter:

Verkligt scenario En angripare får tillgång till din e-post. Inom minuter kan de: återställa ditt banklösenord, låsa ut dig från dina sociala medier, komma åt din molnlagring, läsa privata meddelanden och utge sig för att vara dig mot dina kontakter. Allt på grund av ett lösenord på ett konto. Skydda din e-post som om det vore nyckeln till hela ditt liv — för det är det.

Lösenordshanterare — rätt sätt

En lösenordshanterare lagrar alla dina lösenord i ett krypterat valv, låst bakom ett huvudlösenord. Du kommer ihåg ett starkt lösenord, och hanteraren sköter resten. Detta är det enskilt mest praktiska steget du kan ta för att förbättra din säkerhet.

Varför du behöver en

Den mänskliga hjärnan kan inte komma ihåg 50+ unika, slumpmässiga lösenord. Utan en hanterare kommer du oundvikligen att återanvända lösenord eller skapa svaga. En lösenordshanterare tar bort den kompromissen helt. Den genererar starka, unika lösenord för varje konto och fyller i dem automatiskt.

Välj ditt huvudlösenord

Ditt huvudlösenord är det enda lösenord du måste komma ihåg. Det bör vara en lång, slumpmässig lösenfras — minst fem slumpmässiga ord. Skriv aldrig ner det digitalt. Om du måste skriva ner det, förvara det på en fysiskt säker plats (inte en post-it på skärmen). Överväg att dela det med en betrodd person i ett förseglat kuvert för nödsituationer.

Rekommenderade lösenordshanterare

Leta efter hanterare som använder stark kryptering (AES-256), har granskats oberoende, erbjuder tvåfaktorsautentisering för själva valvet och fungerar på alla dina enheter. Både molnbaserade och lokala alternativ finns — välj det som matchar din komfortnivå med molnlagring.

Kom igång Du behöver inte migrera alla dina lösenord på en gång. Börja med att ändra de mest kritiska — e-post, bank, primära sociala medier — och spara dem i hanteraren. Lägg till andra när du stöter på dem under normal användning.

Tvåfaktorsautentisering

Tvåfaktorsautentisering (2FA) lägger till ett andra lager utöver ditt lösenord. Även om någon stjäl ditt lösenord kan de fortfarande inte logga in utan den andra faktorn. Denna enda funktion förhindrar den stora majoriteten av kontoövertaganden.

Typer av 2FA (från bäst till sämst)

Var du ska aktivera 2FA först

Prioritera i denna ordning: ditt e-postkonto, din lösenordshanterare, bank- och finanstjänster, sociala medier-konton och molnlagring. Om en tjänst erbjuder 2FA och du inte använder det så lämnar du dörren olåst.

Säkerhetskopior av koder När du aktiverar 2FA ger de flesta tjänster dig reservkoder ifall du tappar åtkomst till din andra faktor. Spara dessa på ett säkert ställe offline. Att förlora både din telefon och dina reservkoder innebär att bli utlåst från ditt eget konto — ibland permanent.

Din säkerhetschecklista

Säkerhet behöver inte vara överväldigande. Dessa åtgärder, utförda en gång och underhållna, sätter dig före 95% av internetanvändarna.

Kom ihåg Perfekt säkerhet existerar inte. Målet är inte att vara ohackbar — det är att inte vara det lätta målet. Angripare går efter den lägst hängande frukten. Var inte den lägst hängande frukten.
← Tillbaka till huvudsidan