{"id":111,"date":"2026-06-18T09:00:00","date_gmt":"2026-06-18T09:00:00","guid":{"rendered":"https:\/\/shattered.io\/se\/2026\/06\/18\/yubikey-vs-google-authenticator\/"},"modified":"2026-06-18T09:00:00","modified_gmt":"2026-06-18T09:00:00","slug":"yubikey-vs-google-authenticator","status":"publish","type":"post","link":"https:\/\/shattered.io\/se\/yubikey-vs-google-authenticator\/","title":{"rendered":"YubiKey vs Google Authenticator: 0 n\u00e4tfiskeattacker med h\u00e5rdvara [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Sverige registrerade 70 procent fler cyberattacker under f\u00f6rsta kvartalet 2025 j\u00e4mf\u00f6rt med f\u00f6reg\u00e5ende \u00e5r. Bakom de flesta intr\u00e5ngen finns ett gemensamt m\u00f6nster: stulna inloggningsuppgifter och kringg\u00e5ngna eng\u00e5ngskoder. Valet mellan en <strong>h\u00e5rdvarus\u00e4kerhetsnyckel som YubiKey<\/strong> och en <strong>autentiseringsapp som Google Authenticator<\/strong> avg\u00f6r hur stor den risken \u00e4r. Den h\u00e4r guiden j\u00e4mf\u00f6r b\u00e5da alternativen med faktiska s\u00e4kerhetsdata, prisinformation och fem verkliga scenarier, s\u00e5 att du kan fatta ett v\u00e4lgrundat beslut.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vad-ar-yubikey-och-google-authenticator\">Vad \u00e4r YubiKey och Google Authenticator?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">De tillh\u00f6r samma kategori, multifaktorautentisering (MFA), men fungerar p\u00e5 fundamentalt olika s\u00e4tt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>YubiKey<\/strong> \u00e4r ett fysiskt USB- och NFC-chip tillverkat av det svenska s\u00e4kerhetsf\u00f6retaget Yubico (grundat i Stockholm 2007). Du kopplar in nyckeln eller h\u00e5ller den mot telefonen, trycker p\u00e5 knappen och inloggningen \u00e4r klar. Nyckeln inneh\u00e5ller en privat kryptografisk nyckel som aldrig l\u00e4mnar h\u00e5rdvaran. Kommunikationen sker via protokollet FIDO2\/WebAuthn, vilket inneb\u00e4r att servern verifierar att f\u00f6rfr\u00e5gan verkligen kom fr\u00e5n r\u00e4tt webbplats, inte en bluff-kopia. Det kallas f\u00f6r ursprungsbindning (origin binding) och \u00e4r grunden till n\u00e4tfiskeresistensen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Google Authenticator<\/strong> (och konkurrenter som Microsoft Authenticator och Authy) genererar ist\u00e4llet ett tidsbegr\u00e4nsat sexsiffrigt nummer, ett TOTP-eng\u00e5ngsl\u00f6senord. Koden byts ut var trettionde sekund och du skriver in den manuellt p\u00e5 inloggningssidan. Problemet \u00e4r att en angripare kan lura dig att skriva in koden p\u00e5 en falsk sida och sedan omedelbart vidarebefordra den till den riktiga tj\u00e4nsten, ett klassiskt man-i-mitten-angrepp. TOTP stoppar inte n\u00e4tfiske, det f\u00f6rdr\u00f6jer det med sekunder.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det \u00e4r den tekniska k\u00e4rnan i hela j\u00e4mf\u00f6relsen. Resten handlar om pris, komfort, kompatibilitet och i vilka situationer varje alternativ faktiskt \u00e4r motiverat.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"specifikationstabell-yubikey-mot-google-authenticator\">Specifikationstabell: YubiKey mot Google Authenticator<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tabellen nedan sammanfattar de viktigaste tekniska och praktiska skillnaderna mellan en h\u00e5rdvarus\u00e4kerhetsnyckel och TOTP-autentiseringsappar.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Egenskap<\/th><th>YubiKey 5 Series<\/th><th>Google Authenticator<\/th><th>Microsoft Authenticator<\/th><\/tr><\/thead><tbody><tr><td>Typ<\/td><td>H\u00e5rdvarunyckel (fysisk)<\/td><td>Mjukvaruapp (TOTP)<\/td><td>Mjukvaruapp (TOTP + push)<\/td><\/tr><tr><td>Pris<\/td><td>Fr\u00e5n $29 (Security Key) \/ $58 (YubiKey 5)<\/td><td>Gratis<\/td><td>Gratis<\/td><\/tr><tr><td>Protokoll<\/td><td>FIDO2, WebAuthn, TOTP, HOTP, PIV, OpenPGP, OTP<\/td><td>TOTP (RFC 6238)<\/td><td>TOTP + push-notis + FIDO2 (Azure AD)<\/td><\/tr><tr><td>N\u00e4tfiskeresistent<\/td><td>Ja (ursprungsbindning via FIDO2)<\/td><td>Nej (koden kan vidarebefordras i realtid)<\/td><td>Delvis (push-notis kan manipuleras)<\/td><\/tr><tr><td>FIDO2\/WebAuthn-st\u00f6d<\/td><td>Ja<\/td><td>Nej<\/td><td>Nej (ej mot externa tj\u00e4nster)<\/td><\/tr><tr><td>Kr\u00e4ver batteri<\/td><td>Nej<\/td><td>Ja (telefon)<\/td><td>Ja (telefon)<\/td><\/tr><tr><td>Fungerar offline<\/td><td>Ja<\/td><td>Ja (TOTP)<\/td><td>Delvis (push kr\u00e4ver internet)<\/td><\/tr><tr><td>Backup och \u00e5terst\u00e4llning<\/td><td>Reservnyckel rekommenderas<\/td><td>Molnsynk via Google-konto<\/td><td>Molnsynk via Microsoft-konto<\/td><\/tr><tr><td>Kompatibla tj\u00e4nster 2026<\/td><td>900+ (FIDO2-tj\u00e4nster)<\/td><td>Alla tj\u00e4nster med TOTP-st\u00f6d<\/td><td>Alla tj\u00e4nster med TOTP-st\u00f6d<\/td><\/tr><tr><td>Mobil NFC-st\u00f6d<\/td><td>Ja (utvalda modeller)<\/td><td>Ej relevant<\/td><td>Ej relevant<\/td><\/tr><tr><td>F\u00f6retagsst\u00f6d (MDM\/SSO)<\/td><td>Ja (PIV, Smart card, LDAP)<\/td><td>Begr\u00e4nsat<\/td><td>Ja (Azure AD\/Entra)<\/td><\/tr><tr><td>Autentiseringstid<\/td><td>Under 1 sekund<\/td><td>15 till 30 sekunder (kod skrivs in)<\/td><td>2 till 5 sekunder (push)<\/td><\/tr><tr><td>Kan tappas bort eller stj\u00e4las<\/td><td>Ja (fysisk risk, men kr\u00e4ver PIN)<\/td><td>Nej (bundet till telefon)<\/td><td>Nej (bundet till telefon)<\/td><\/tr><tr><td>Fungerar utan telefon<\/td><td>Ja<\/td><td>Nej<\/td><td>Nej<\/td><\/tr><tr><td>NIST 800-63B autentiseringsniv\u00e5<\/td><td>AAL3 (h\u00f6gsta)<\/td><td>AAL2<\/td><td>AAL2<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"sakerhetsskillnaden-fido2-mot-totp\">S\u00e4kerhetsskillnaden: FIDO2 mot TOTP<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Den viktigaste s\u00e4kerhetsskillnaden mellan en h\u00e5rdvarunyckel och en autentiseringsapp \u00e4r teknisk och handlar om hur autentiseringen \u00e4r bunden till tj\u00e4nsten.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">N\u00e4r du loggar in med YubiKey via FIDO2 skickar webbl\u00e4saren ett kryptografiskt utmaning som inneh\u00e5ller den exakta webbadressen. Nyckeln signerar svaret med den privata nyckel som skapades specifikt f\u00f6r den webbplatsen under registreringen. Om du hamnar p\u00e5 en n\u00e4tfiskesida som imiterar din banks inloggning, exempelvis &#8220;seb-bankid.se&#8221; ist\u00e4llet f\u00f6r &#8220;seb.se&#8221;, ser YubiKey en annan origin och v\u00e4grar genomf\u00f6ra autentiseringen. Koden fungerar aldrig p\u00e5 fel sida, oavsett hur \u00f6vertygande imitationen ser ut.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">TOTP fungerar annorlunda. Algoritmen k\u00e4nner inte till vilken webbplats som beg\u00e4r koden. Den ber\u00e4knar ett nummer baserat p\u00e5 en delad hemlighet och den aktuella tidsst\u00e4mpeln. Angriparen beh\u00f6ver bara lura dig att skriva in koden p\u00e5 sin falska sida och sedan vidarebefordra den till den \u00e4kta tj\u00e4nsten inom de trettiosekunderna. Attacken kan automatiseras och genomf\u00f6rs i realtid med verktyg som Evilginx och Modlishka, som \u00e4r \u00f6ppet tillg\u00e4ngliga online.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det \u00e4r inte en teoretisk s\u00e5rbarhet. Verizon Data Breach Investigations Report 2025 visar att n\u00e4tfiske stod f\u00f6r 16 procent av alla initiala intr\u00e5ngsvektorer och att stulna inloggningsuppgifter anv\u00e4ndes i 22 procent av attackerna. TOTP-koder \u00e4r tekniskt sett inloggningsuppgifter som kan stj\u00e4las i realtid.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Microsoft Authenticator erbjuder en mellanl\u00f6sning med nummermatching och push-notiser, vilket h\u00f6jer ribban f\u00f6r en angripare. Men push-notiser kan manipuleras via MFA-fatigue-attacker, d\u00e4r angriparen skickar hundratals push-f\u00f6rfr\u00e5gningar tills anv\u00e4ndaren av misstag godk\u00e4nner en. Det kallas prompt bombing och \u00e4r dokumenterat i verkliga intr\u00e5ng, bland annat mot Uber h\u00f6sten 2022.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L\u00e4s mer om <a href=\"\/sv\/natfiske\/\">hur n\u00e4tfiske fungerar och hur du k\u00e4nner igen ett bedr\u00e4gerif\u00f6rs\u00f6k<\/a> i v\u00e5r f\u00f6rdjupade guide.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"natfiskeresistens-siffrorna-bakom-fido2\">N\u00e4tfiskeresistens: siffrorna bakom FIDO2<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Google genomf\u00f6rde en intern \u00f6verg\u00e5ng till h\u00e5rdvarus\u00e4kerhetsnycklar f\u00f6r alla 85 000 anst\u00e4llda. Resultatet, dokumenterat av FIDO Alliance, var noll lyckade n\u00e4tfiskeattacker mot de anst\u00e4llda efter att nycklar kr\u00e4vdes f\u00f6r inloggning. Inte en minskning med 95 procent, utan fullst\u00e4ndig eliminering av det attackm\u00f6nstret.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Googles s\u00e4kerhetsteam publicerade separat data fr\u00e5n ett experiment med kontosskyddsmetoder. J\u00e4mf\u00f6relsen m\u00e4tte hur v\u00e4l tre kategorier av autentiseringsmetoder stoppade tre typer av attacker mot Google-konton:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>MFA-metod<\/th><th>Automatiserade botar<\/th><th>Massiva n\u00e4tfiskeattacker<\/th><th>Riktade attacker<\/th><\/tr><\/thead><tbody><tr><td>FIDO2 h\u00e5rdvarunycklar<\/td><td>100%<\/td><td>99%<\/td><td>90%<\/td><\/tr><tr><td>SMS-eng\u00e5ngskoder<\/td><td>100%<\/td><td>96%<\/td><td>76%<\/td><\/tr><tr><td>TOTP-autentiseringsappar<\/td><td>100%<\/td><td>96%<\/td><td>76%<\/td><\/tr><tr><td>Inget MFA<\/td><td>0%<\/td><td>0%<\/td><td>0%<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Skillnaden mot automatiserade botar och massiva n\u00e4tfiskeattacker \u00e4r marginell. Mot riktade attacker, det vill s\u00e4ga angrepp riktade mot specifika individer med tillg\u00e5ng till k\u00e4nsliga system, \u00e4r skillnaden 14 procentenheter. I en organisation med hundra riskpersoner inneb\u00e4r det att fjorton individer \u00e4r oskyddade med SMS- eller TOTP-baserad MFA, men inga med FIDO2-h\u00e5rdvara.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NIST SP 800-63B, den amerikanska standarden f\u00f6r autentiseringss\u00e4kerhet, delar in autentisering i tre niv\u00e5er. FIDO2-h\u00e5rdvarunycklar klassas som AAL3, den h\u00f6gsta. TOTP-appar klassas som AAL2. Skillnaden \u00e4r avg\u00f6rande i sammanhang d\u00e4r efterlevnad av s\u00e4kerhetsstandarder kr\u00e4vs, exempelvis under NIS2-regelverket.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CISA (USA:s cybers\u00e4kerhetsmyndighet) rekommenderar n\u00e4tfiskeresistent MFA som &#8220;guldstandarden&#8221; och uppmanar organisationer att migrera bort fr\u00e5n SMS- och TOTP-baserad autentisering f\u00f6r privilegierade konton. Det r\u00e5det g\u00e4ller i synnerhet f\u00f6r administrat\u00f6rer, chefer och personal med tillg\u00e5ng till kritiska system.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"priser-2026-fran-gratis-till-700-kr-och-uppat\">Priser 2026: fr\u00e5n gratis till 700 kr och upp\u00e5t<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Prisskillnaden \u00e4r den vanligaste inv\u00e4ndningen mot YubiKey. Yubico justerade sina europeiska priser fr\u00e5n 1 januari 2026. Tabellen nedan anger rekommenderade priser i USD fr\u00e5n Yubicos officiella butik, omr\u00e4knat till ungef\u00e4rliga EUR-belopp f\u00f6r europeiska kunder.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Produkt<\/th><th>Pris (USD)<\/th><th>Gr\u00e4nssnitt<\/th><th>Protokoll<\/th><th>Passar<\/th><\/tr><\/thead><tbody><tr><td>Google Authenticator<\/td><td>Gratis<\/td><td>iOS, Android<\/td><td>TOTP, HOTP<\/td><td>Alla<\/td><\/tr><tr><td>Microsoft Authenticator<\/td><td>Gratis<\/td><td>iOS, Android<\/td><td>TOTP, push, FIDO2 (Azure AD)<\/td><td>Microsoft-milj\u00f6er<\/td><\/tr><tr><td>YubiKey Security Key NFC<\/td><td>Fr\u00e5n $29<\/td><td>USB-A + NFC<\/td><td>FIDO2, WebAuthn, U2F<\/td><td>Privatpersoner, FIDO2-tj\u00e4nster<\/td><\/tr><tr><td>YubiKey Security Key C NFC<\/td><td>Fr\u00e5n $29<\/td><td>USB-C + NFC<\/td><td>FIDO2, WebAuthn, U2F<\/td><td>Moderna b\u00e4rbara datorer<\/td><\/tr><tr><td>YubiKey 5 NFC<\/td><td>Fr\u00e5n $58<\/td><td>USB-A + NFC<\/td><td>FIDO2, TOTP, PIV, OpenPGP, OTP<\/td><td>F\u00f6retag, avancerade anv\u00e4ndare<\/td><\/tr><tr><td>YubiKey 5C NFC<\/td><td>Fr\u00e5n $65<\/td><td>USB-C + NFC<\/td><td>FIDO2, TOTP, PIV, OpenPGP, OTP<\/td><td>MacBook, moderna Windows-datorer<\/td><\/tr><tr><td>YubiKey 5Ci<\/td><td>Fr\u00e5n $85<\/td><td>USB-C + Lightning<\/td><td>FIDO2, TOTP, PIV, OpenPGP, OTP<\/td><td>iPhone-anv\u00e4ndare utan NFC-app<\/td><\/tr><tr><td>YubiKey 5 FIPS Series<\/td><td>Fr\u00e5n $88<\/td><td>USB-A\/C + NFC<\/td><td>FIDO2, PIV, TOTP (FIPS 140-2)<\/td><td>Myndigheter med FIPS-krav<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Yubicos rekommendation \u00e4r alltid att k\u00f6pa minst tv\u00e5 nycklar, en prim\u00e4r och en reserv. Det inneb\u00e4r en startkostnad p\u00e5 $58 f\u00f6r Security Key NFC (tv\u00e5 stycken) eller $116 f\u00f6r YubiKey 5 NFC (tv\u00e5 stycken). J\u00e4mf\u00f6rt med Google Authenticator eller Microsoft Authenticator \u00e4r det en verklig kostnad. Men j\u00e4mf\u00f6rt med kostnaden f\u00f6r ett lyckat kontointr\u00e5ng, eller ett datal\u00e4ckage som utl\u00f6ser GDPR-b\u00f6ter, \u00e4r det en marginell investering. GDPR-b\u00f6ter kan uppg\u00e5 till 4 procent av global oms\u00e4ttning.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Yubico erbjuder volymrabatter f\u00f6r organisationer fr\u00e5n 10 nycklar och upp\u00e5t, med ytterligare rabatter fr\u00e5n 100 nycklar. Kontakta Yubico direkt eller via auktoriserade \u00e5terf\u00f6rs\u00e4ljare i Sverige f\u00f6r aktuella licenspriser och f\u00f6retagsavtal.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"yubikey-modeller-2026-vilket-alternativ-passar-dig\">YubiKey-modeller 2026: vilket alternativ passar dig?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Yubico s\u00e4ljer fyra huvudsakliga produktserier med tydligt skilda m\u00e5lgrupper och protokollst\u00f6d.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"security-key-series-enkel-fido2-for-privatpersoner\">Security Key Series: enkel FIDO2 f\u00f6r privatpersoner<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Security Key-serien kostar fr\u00e5n $29 och \u00e4r avsedd f\u00f6r konsumenter och organisationer som enbart beh\u00f6ver FIDO2\/WebAuthn-autentisering. Den st\u00f6djer inte TOTP, OpenPGP eller PIV, vilket g\u00f6r den ol\u00e4mplig f\u00f6r komplexa f\u00f6retagsmilj\u00f6er med \u00e4ldre system. Men f\u00f6r privatpersoner som vill skydda Gmail, GitHub och Dropbox mot n\u00e4tfiske \u00e4r den billigaste modellen fullt tillr\u00e4cklig. Security Key-serien finns med USB-A+NFC och USB-C+NFC.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"yubikey-5-series-multiprotokoll-for-foretag\">YubiKey 5 Series: multiprotokoll f\u00f6r f\u00f6retag<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">YubiKey 5-serien b\u00f6rjar p\u00e5 $58 och st\u00f6djer FIDO2, TOTP, HOTP, PIV (Smart card), OpenPGP och Yubicos egna OTP-protokoll. Det g\u00f6r den kompatibel med praktiskt taget alla autentiseringssystem, inklusive Windows Hello, macOS-certifikatinloggning, SSH via PIV och legacysystem som kr\u00e4ver TOTP. Yubico kallar det &#8220;det prim\u00e4ra valet f\u00f6r f\u00f6retag&#8221; och modellen finns i USB-A, USB-C, Lightning och kombinationsformat med NFC. Den 5Ci-variant med Lightning-st\u00f6d passar specifikt f\u00f6r iPhone-anv\u00e4ndare med \u00e4ldre modeller.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"fips-140-2-series-krav-for-myndigheter-och-forsvar\">FIPS 140-2 Series: krav f\u00f6r myndigheter och f\u00f6rsvar<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">FIPS-serien b\u00f6rjar p\u00e5 $88 och \u00e4r certifierad f\u00f6r den amerikanska statliga s\u00e4kerhetsstandarden FIPS 140-2. Den \u00e4r n\u00f6dv\u00e4ndig f\u00f6r organisationer som samarbetar med USA:s federala myndigheter eller hanterar data under amerikansk s\u00e4kerhetslagstiftning. F\u00f6r de flesta svenska f\u00f6retag och privatpersoner saknar FIPS-certifieringen direkt praktisk relevans. Undantag finns: svenska underleverant\u00f6rer till f\u00f6rsvaret, NATO-kopplade organisationer eller bolag med kontrakt med USA:s federala sektor kan ha kontraktuella krav p\u00e5 FIPS-certifiering.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"google-authenticator-mot-microsoft-authenticator-vilken-app-ar-battre\">Google Authenticator mot Microsoft Authenticator: vilken app \u00e4r b\u00e4ttre?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Om du v\u00e4ljer TOTP-v\u00e4gen uppst\u00e5r n\u00e4sta fr\u00e5ga: Google Authenticator eller Microsoft Authenticator?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Google Authenticator<\/strong> \u00e4r enkel och l\u00e4tt att komma ig\u00e5ng med. Sedan uppdateringen 2023 synkroniserar appen TOTP-hemligheter via ditt Google-konto. Nackdelen \u00e4r att den inte erbjuder push-notiser, nummermatching eller FIDO2 mot externa tj\u00e4nster. Du skriver alltid in en sexsiffrig kod manuellt, ett manuellt steg som angripare kan utnyttja i realtid under en p\u00e5g\u00e5ende attack.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Microsoft Authenticator<\/strong> \u00e4r mer kapabel i Microsoft-milj\u00f6er. I Azure AD och Microsoft Entra erbjuder appen push-notiser med nummermatching, vilket kr\u00e4ver att anv\u00e4ndaren aktivt anger r\u00e4tt siffror f\u00f6r att bekr\u00e4fta inloggningen. Det h\u00f6jer ribban mot automatiserade MFA-fatigue-attacker. F\u00f6r organisationer utanf\u00f6r Microsoft 365-ekosystemet \u00e4r funktionaliteten mer begr\u00e4nsad och appen fungerar som en vanlig TOTP-generator mot externa tj\u00e4nster.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Varken Google Authenticator eller Microsoft Authenticator \u00e4r n\u00e4tfiskeresistenta mot externa TOTP-tj\u00e4nster. B\u00e4gge \u00e4r kostnadseffektiva startpunkter f\u00f6r MFA-adoption, men b\u00f6r inte betraktas som fullgoda alternativ till FIDO2-h\u00e5rdvara i milj\u00f6er med f\u00f6rh\u00f6jd risk eller NIS2-reglerade verksamheter.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"prestanda-och-anvandbarhet-i-praktiken\">Prestanda och anv\u00e4ndbarhet i praktiken<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">YubiKey \u00e4r snabbare att anv\u00e4nda i praktiken \u00e4n TOTP-appar, trots att det kr\u00e4vs en fysisk nyckel. Inloggningsprocessen med YubiKey via FIDO2 ser ut s\u00e5 h\u00e4r: anslut nyckeln, \u00f6ppna inloggningssidan, ange anv\u00e4ndarnamn, tryck p\u00e5 knappkontakten, klar. Hela processen tar under fem sekunder i en v\u00e4lkonfigurerad milj\u00f6.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Med Google Authenticator kr\u00e4ver processen att du l\u00e5ser upp din telefon, \u00f6ppnar appen, hittar r\u00e4tt konto i listan (ofta bland tio eller fler), l\u00e4ser av den sexsiffriga koden, skriver in den manuellt p\u00e5 inloggningssidan och skickar innan koden byts ut. I genomsnitt tar det 15 till 30 sekunder. Om telefonen \u00e4r i fickan eller laddas i ett annat rum tar det \u00e4nnu l\u00e4ngre.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">YubiKey via NFC \u00e4r ett mellanting f\u00f6r mobilanv\u00e4ndning: h\u00e5ll nyckeln mot telefonen n\u00e4r appen ber om det. Det \u00e4r snabbare \u00e4n TOTP men kr\u00e4ver att du har nyckeln tillg\u00e4nglig och att tj\u00e4nsten st\u00f6djer WebAuthn via mobil webbl\u00e4sare, ett krav som inte alltid \u00e4r uppfyllt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Kompatibilitetssituationen 2026 \u00e4r god men inte perfekt. Tj\u00e4nster med FIDO2\/WebAuthn-st\u00f6d inkluderar Google, Microsoft 365, GitHub, Dropbox, Twitter\/X, Facebook, Cloudflare, 1Password, Bitwarden och hundratals andra. \u00c4ldre system, VPN-l\u00f6sningar, intern IT-infrastruktur och nischade webbtj\u00e4nster st\u00f6djer ofta enbart TOTP. Beh\u00f6ver du b\u00e5da: YubiKey 5-serien st\u00f6djer TOTP via Yubico Authenticator-appen, vilket inneb\u00e4r att TOTP-koderna lagras p\u00e5 h\u00e5rdvaran ist\u00e4llet f\u00f6r i appen, en s\u00e4kerhetsf\u00f6rb\u00e4ttring \u00e4ven f\u00f6r TOTP-fl\u00f6det.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fem-verkliga-fall-nar-hardvara-gor-skillnad\">Fem verkliga fall: n\u00e4r h\u00e5rdvara g\u00f6r skillnad<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Abstrakta s\u00e4kerhetsskillnader beh\u00f6ver konkret kontext. H\u00e4r \u00e4r fem dokumenterade fall d\u00e4r autentiseringsmetoden var avg\u00f6rande.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Fall 1: Google (85 000 anst\u00e4llda, 2017).<\/strong> Googles krav p\u00e5 h\u00e5rdvarus\u00e4kerhetsnycklar f\u00f6r alla anst\u00e4llda resulterade i noll lyckade n\u00e4tfiskeattacker mot anst\u00e4lldas konton, dokumenterat av FIDO Alliance. Organisationen hade dessf\u00f6rinnan drabbats av riktade n\u00e4tfiskeattacker mot anst\u00e4llda med tillg\u00e5ng till k\u00e4nsliga system. Bytet till h\u00e5rdvara eliminerade den attackvektorn.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Fall 2: Twitter och X (2022 till 2023, SMS-s\u00e5rbarhet exponeras).<\/strong> Under februari 2023 st\u00e4ngde Twitter\/X av SMS-baserad tv\u00e5faktorsautentisering f\u00f6r icke-betalande anv\u00e4ndare efter att SIM-swapping-attacker komprometterat konton vid upprepade tillf\u00e4llen. Plattformen uppmanade ber\u00f6rda anv\u00e4ndare att g\u00e5 \u00f6ver till autentiseringsappar eller h\u00e5rdvarunycklar. Beslutet var kontroversiellt men understr\u00f6k att SMS-koder \u00e4r en svag l\u00e4nk.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Fall 3: Uber (h\u00f6sten 2022, MFA-fatigue-attack).<\/strong> Uber drabbades av ett intr\u00e5ng genomf\u00f6rt av en 18-\u00e5ring via en MFA-fatigue-attack. Angriparen skickade om och om igen push-notiser via Ubers Microsoft Authenticator-konfiguration tills en anst\u00e4lld av misstag godk\u00e4nde en f\u00f6rfr\u00e5gan. Hade Uber k\u00f6rt FIDO2-h\u00e5rdvara hade attacken inte fungerat, eftersom h\u00e5rdvaran kr\u00e4ver fysisk interaktion och inte hanterar push-notiser.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Fall 4: Cloudflare (sommaren 2022, Oktapus-kampanjen).<\/strong> Under Oktapus-kampanjen fick Cloudflares anst\u00e4llda n\u00e4tfiskemeddelanden med \u00f6vertygande imitationer av Cloudflares egna inloggningssidor. Tre anst\u00e4llda l\u00e4mnade faktiskt ut sina anv\u00e4ndarnamn och l\u00f6senord. Men Cloudflares FIDO2-krav f\u00f6rhindrade att angriparna kom vidare. Hundratals andra organisationer i samma kampanj komprometterades, bland annat f\u00f6r att de k\u00f6rde TOTP ist\u00e4llet f\u00f6r FIDO2.<\/p>\n<!-- \/wp:parameter>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Fall 5: Svenska myndigheter under NIS2 (2026).<\/strong> Med den svenska cybers\u00e4kerhetslagen i kraft sedan januari 2026 granskas nu autentiseringskontroller f\u00f6r uppskattningsvis 8 000 organisationer. DNV:s rapport visar att Sverige hade 60 cyberincidenter 2025, det h\u00f6gsta antalet i Norden. FIDO2-h\u00e5rdvara \u00e4r en av de tekniska kontroller som direkt adresserar NIS2-kravens m\u00e5l om motst\u00e5ndskraft mot identitetsbaserade attacker.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-och-den-svenska-cybersakerhetslagen-2026\">NIS2 och den svenska cybers\u00e4kerhetslagen 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Den 15 januari 2026 tr\u00e4dde <a href=\"\/sv\/cybersakerhetslagen-nis2-2026\/\">cybers\u00e4kerhetslagen (2025:1506)<\/a> i kraft i Sverige. Lagen implementerar EU:s NIS2-direktiv och g\u00e4ller f\u00f6r uppskattningsvis 8 000 svenska organisationer inom 18 definierade sektorer, inklusive energi, transport, finans, h\u00e4lso- och sjukv\u00e5rd, digital infrastruktur och offentlig f\u00f6rvaltning.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lagen kr\u00e4ver att ber\u00f6rda organisationer vidtar tekniska och organisatoriska \u00e5tg\u00e4rder f\u00f6r att hantera risker i sin informationss\u00e4kerhet. Autentiseringskontroller, tillg\u00e5ngshantering och leverant\u00f6rskedjs\u00e4kerhet r\u00e4knas som centrala krav. B\u00f6ter kan uppg\u00e5 till 2 procent av global oms\u00e4ttning f\u00f6r kritiska entiteter och 1,4 procent f\u00f6r viktiga entiteter, med ett minimibelopp som varierar beroende p\u00e5 organisationsstorlek.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2 kr\u00e4ver inte specifikt FIDO2 eller YubiKey. Men lagen st\u00e4ller krav p\u00e5 att autentiserings\u00e5tg\u00e4rder \u00e4r proportionerliga mot risken. F\u00f6r organisationer som hanterar k\u00e4nslig information och \u00e4r identifierade som viktiga eller kritiska entiteter r\u00e4cker troligen inte TOTP-baserad MFA f\u00f6r de konton som har tillg\u00e5ng till kritiska system. CISA rekommenderar n\u00e4tfiskeresistent MFA som guldstandard och uppmanar till migration bort fr\u00e5n TOTP f\u00f6r privilegierade konton.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sverige registrerade 60 cyberincidenter mot organisationer under 2025, j\u00e4mf\u00f6rt med 44 i Finland, 41 i Danmark och 21 i Norge, enligt DNV:s rapport \"How cyber resilient are the Nordics?\" publicerad 2026. Det g\u00f6r Sverige till det mest drabbade nordiska landet och understryker att r\u00e4tt autentisering inte \u00e4r en akademisk fr\u00e5ga f\u00f6r svenska organisationer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L\u00e4s mer om <a href=\"\/sv\/nordisk-cybersakerhet-2026\/\">nordisk cybers\u00e4kerhet och hur 54 procent av de nordiska cheferna distanserar sig fr\u00e5n ansvaret<\/a> och om <a href=\"\/sv\/cyberattacker-sverige-2026\/\">cyberattackernas frekvens mot Sverige, 3 215 per vecka<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"experternas-syn-tre-roster-om-hardvarunycklar\">Experternas syn: tre r\u00f6ster om h\u00e5rdvarunycklar<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tech-communityn \u00e4r tydlig i sin inriktning, men med viktiga nyanser beroende p\u00e5 m\u00e5lgrupp och kontext.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Fireship<\/strong>, som driver en av de snabbast v\u00e4xande YouTube-kanalerna inom webbutveckling och s\u00e4kerhet, argumenterar konsekvent f\u00f6r att FIDO2 representerar den enda meningsfulla uppgraderingen mot n\u00e4tfiske j\u00e4mf\u00f6rt med l\u00f6senord och TOTP. Hans position \u00e4r att TOTP \u00e4r ett historiskt mellansteg som l\u00f6ser botar och credential stuffing men inte riktade attacker. \"Passkeys och h\u00e5rdvarunycklar \u00e4r hur vi faktiskt bryter cykeln med stulna inloggningsuppgifter\", sammanfattar han sin syn i sin genomg\u00e5ng av WebAuthn-specifikationen och FIDO2-standarden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>ThePrimeagen<\/strong>, tidigare Netflix-ingenj\u00f6r och v\u00e4lk\u00e4nd inom backend-programmering och systems\u00e4kerhet, betonar vid upprepade tillf\u00e4llen att MFA-fatigue \u00e4r en underskattad attackvektor i moderna organisationer. Hans syn \u00e4r pragmatisk: om din organisation inte k\u00f6r FIDO2 f\u00f6r privilegierade konton i en NIS2- eller SOC2-kontext hanterar du en k\u00e4nd risk som du medvetet v\u00e4ljer att acceptera. Han rekommenderar YubiKey 5-serien framf\u00f6r Security Key-serien f\u00f6r alla som arbetar i f\u00f6retagsmilj\u00f6er med blandade autentiseringsbehov, s\u00e4rskilt d\u00e4r legacysystem kr\u00e4ver TOTP-st\u00f6d.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>MKBHD<\/strong> (Marques Brownlee) behandlade YubiKey ur ett konsumentperspektiv och lyfte fram den praktiska f\u00f6rdelen: h\u00e5rdvarunycklar fungerar utan batteri, internet och mobiln\u00e4tverk. Det \u00e4r en konkret f\u00f6rdel i situationer d\u00e4r telefonen \u00e4r s\u00f6ndrig, stulen eller urladdad. Han rekommenderar h\u00e5rdvarunycklar f\u00f6r alla med monetiserade skaparkonton, kryptovalutatillg\u00e5ngar och k\u00e4nsliga yrkeskommunikationer, d\u00e4r ett kapat konto inneb\u00e4r direkt ekonomisk skada.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"fem-scenarier-vem-ska-valja-vad\">Fem scenarier: vem ska v\u00e4lja vad?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">R\u00e4tt val beror p\u00e5 hotbild, teknisk milj\u00f6 och budget. H\u00e4r \u00e4r fem konkreta rekommendationer f\u00f6r olika situationer.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"scenario-1-privatperson-med-gmail-och-sociala-medier\">Scenario 1: Privatperson med Gmail och sociala medier<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Rekommendation: YubiKey Security Key NFC, $29 x2 = $58.<\/strong> Du hanterar k\u00e4nslig personlig kommunikation och n\u00e4tfiske mot konsumenter \u00f6kar. Google Authenticator ger visst skydd mot botar men ett riktat angrepp mot ditt Google-konto kan kringg\u00e5 TOTP. Security Key NFC st\u00f6djer FIDO2 mot Google, GitHub, Dropbox, Twitter\/X och de flesta stora plattformar. K\u00f6p en reservnyckel och f\u00f6rvara den separat fr\u00e5n den prim\u00e4ra.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"scenario-2-frilansare-och-innehallsskapare-med-monetiserade-konton\">Scenario 2: Frilansare och inneh\u00e5llsskapare med monetiserade konton<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Rekommendation: YubiKey 5 NFC eller YubiKey 5C NFC, $58 till 65 x2.<\/strong> YouTube-kanaler, Stripe-betalningskonton och klientkommunikation \u00e4r h\u00f6gt v\u00e4rderade m\u00e5l. MFA-fatigue och SIM-swapping \u00e4r vanliga attackvektorer mot skapare med offentlig profil. YubiKey 5-serien st\u00f6djer \u00e4ven TOTP f\u00f6r tj\u00e4nster utan FIDO2-st\u00f6d, och PIV f\u00f6r krypterade kundavtal och avancerad s\u00e4kerhet.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"scenario-3-litet-och-medelstort-foretag-med-10-till-50-anstallda\">Scenario 3: Litet och medelstort f\u00f6retag med 10 till 50 anst\u00e4llda<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Rekommendation: YubiKey 5-serien f\u00f6r administrat\u00f6rer, Microsoft Authenticator f\u00f6r \u00f6vriga.<\/strong> En fullst\u00e4ndig FIDO2-utrullning kostar $116 per administrat\u00f6rskonto (tv\u00e5 nycklar). Det \u00e4r motiverat f\u00f6r VD, ekonomichef, IT-ansvarig och systemadministrat\u00f6rer. \u00d6vriga anst\u00e4llda kan anv\u00e4nda Microsoft Authenticator med nummermatching aktiverat, vilket ger AAL2-skydd utan h\u00e5rdvarukostnad. Den kombinerade strategin balanserar kostnad mot risk.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"scenario-4-medelstort-foretag-med-nis2-krav\">Scenario 4: Medelstort f\u00f6retag med NIS2-krav<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Rekommendation: YubiKey 5-serien f\u00f6r alla med privilegierad \u00e5tkomst, FIDO2-policy f\u00f6r kritiska system.<\/strong> NIS2-lagen kr\u00e4ver proportionerliga \u00e5tg\u00e4rder. Alla system som hanterar k\u00e4nsliga kunddata, finansiell information eller kritisk infrastruktur b\u00f6r ha FIDO2-h\u00e5rdvara f\u00f6r privilegierade anv\u00e4ndare. IT-dokumentation och incidentrapportering till NCSC b\u00f6r inkludera autentiseringsstandard som del av riskbed\u00f6mningen och det skriftliga underlaget vid eventuell tillsyn.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"scenario-5-privatperson-med-begransad-budget\">Scenario 5: Privatperson med begr\u00e4nsad budget<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Rekommendation: Microsoft Authenticator med nummermatching som startpunkt, planera f\u00f6r YubiKey.<\/strong> Om $58 till 130 k\u00e4nns som ett f\u00f6r stort initialt steg \u00e4r Microsoft Authenticator med nummermatching en signifikant f\u00f6rb\u00e4ttring fr\u00e5n TOTP-kod utan nummermatching. Det st\u00e4nger MFA-fatigue-vektorn delvis. Byt ut SMS-baserad 2FA p\u00e5 alla konton, aktivera nummermatching i Microsoft Authenticator, och planera k\u00f6p av en Security Key NFC n\u00e4r budgeten till\u00e5ter.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"migrationsguide-fran-totp-till-fido2-i-sju-steg\">Migrationsguide: fr\u00e5n TOTP till FIDO2 i sju steg<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Migrationen fr\u00e5n Google Authenticator till YubiKey tar 30 till 60 minuter beroende p\u00e5 hur m\u00e5nga konton du beh\u00f6ver uppdatera. F\u00f6lj stegen i ordning och hoppa inte \u00f6ver steg 5 (test med reservnyckel) innan du tar bort befintlig TOTP.<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code># Steg 1: Inventera alla konton med TOTP aktiverat\n# \u00d6ppna Google Authenticator och lista alla konton\n# Skapa en enkel lista: tj\u00e4nst, e-post\/anv\u00e4ndarnamn, nuvarande MFA-typ\n\n# Steg 2: Kontrollera FIDO2-kompatibilitet per tj\u00e4nst\n# Bes\u00f6k https:\/\/www.yubico.com\/works-with-yubikey\/catalog\/\n# S\u00f6k varje tj\u00e4nst, kontrollera om WebAuthn\/FIDO2 st\u00f6ds\n# M\u00e4rk: FIDO2-klar \/ TOTP-only \/ Ok\u00e4nd\n\n# Steg 3: K\u00f6p prim\u00e4r och reservnyckel (samma modell rekommenderas)\n# Security Key NFC ($29 x2) eller YubiKey 5 NFC ($58 x2)\n# V\u00e4lj USB-typ utifr\u00e5n din dators port (USB-A eller USB-C)\n\n# Steg 4: Registrera B\u00c5DA nycklarna p\u00e5 varje FIDO2-klar tj\u00e4nst\n# Google: myaccount.google.com > S\u00e4kerhet > S\u00e4kerhetsnyckel\n# GitHub: Settings > Password and authentication > Security keys\n# Microsoft: account.microsoft.com > Avancerat > S\u00e4kerhetsnyckel\n\n# Steg 5: Testa inloggning med prim\u00e4r OCH reservnyckel\n# Logga ut, logga in med prim\u00e4rnyckel, verifiera OK\n# Logga ut, logga in med reservnyckel, verifiera OK\n# Genomf\u00f6r detta steg INNAN du tar bort TOTP\n\n# Steg 6: Ta bort TOTP som prim\u00e4r metod (valfritt men rekommenderat)\n# Beh\u00e5ll TOTP som backup-metod f\u00f6r tj\u00e4nster utan FIDO2\n# YubiKey 5-serien: lagra TOTP-hemligheter i Yubico Authenticator\n# (koderna finns d\u00e5 p\u00e5 h\u00e5rdvaran, inte i appen p\u00e5 telefonen)\n\n# Steg 7: F\u00f6rvara reservnyckeln s\u00e4kert och testa den kvartalsvis\n# Hemma i ett l\u00e5st utrymme, separerat fr\u00e5n prim\u00e4rnyckeln\n# Kalendernotis: testa reservnyckeln en g\u00e5ng per kvartal<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Tj\u00e4nster utan FIDO2-st\u00f6d, exempelvis \u00e4ldre VPN-system, intern IT-infrastruktur eller nischade webbtj\u00e4nster, kr\u00e4ver att du beh\u00e5ller en TOTP-metod parallellt. YubiKey 5-serien st\u00f6djer TOTP via Yubico Authenticator-appen, med skillnaden att TOTP-koderna lagras i nyckelns s\u00e4kra enklav ist\u00e4llet f\u00f6r i appens molnlagring. Det g\u00f6r TOTP-fl\u00f6det s\u00e4krare \u00e4ven utan WebAuthn.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L\u00e4s mer om grunderna i <a href=\"\/sv\/losenordssakerhet\/\">l\u00f6senordss\u00e4kerhet och hur l\u00f6senordshanterare fungerar<\/a> och om <a href=\"\/sv\/dataintrang\/\">dataintr\u00e5ng: hur de sker och hur du skyddar dig<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"for-och-nackdelar-sammanfattade\">F\u00f6r- och nackdelar sammanfattade<\/h2>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Kriterium<\/th><th>YubiKey<\/th><th>Google Authenticator<\/th><th>Microsoft Authenticator<\/th><\/tr><\/thead><tbody><tr><td>N\u00e4tfiskeresistens<\/td><td>H\u00f6g (FIDO2, ursprungsbunden)<\/td><td>L\u00e5g (TOTP kan avlyssnas)<\/td><td>Medel (push med nummermatching)<\/td><\/tr><tr><td>Kostnad<\/td><td>$58 till 130 f\u00f6r ett par nycklar<\/td><td>Gratis<\/td><td>Gratis<\/td><\/tr><tr><td>Kompatibilitet<\/td><td>900+ FIDO2-tj\u00e4nster, bred TOTP via 5-serien<\/td><td>Alla TOTP-tj\u00e4nster<\/td><td>Alla TOTP-tj\u00e4nster, extra funktioner i Microsoft-milj\u00f6<\/td><\/tr><tr><td>\u00c5terh\u00e4mtning vid f\u00f6rlust<\/td><td>Kr\u00e4ver reservnyckel (planeras i f\u00f6rv\u00e4g)<\/td><td>Molnsynk via Google-konto<\/td><td>Molnsynk via Microsoft-konto<\/td><\/tr><tr><td>Inloggningstid<\/td><td>Under 5 sekunder<\/td><td>15 till 30 sekunder<\/td><td>2 till 10 sekunder<\/td><\/tr><tr><td>Fungerar utan telefon<\/td><td>Ja<\/td><td>Nej<\/td><td>Nej<\/td><\/tr><tr><td>NIST-niv\u00e5<\/td><td>AAL3 (h\u00f6gsta)<\/td><td>AAL2<\/td><td>AAL2<\/td><\/tr><tr><td>NIS2-l\u00e4mplighet f\u00f6r privilegierade konton<\/td><td>Ja<\/td><td>Troligen otillr\u00e4cklig<\/td><td>Delvis (i Microsoft-milj\u00f6)<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"dom-hardvara-vinner-pa-sakerhet-kombinera-klokt\">Dom: h\u00e5rdvara vinner p\u00e5 s\u00e4kerhet, kombinera klokt<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00e4kerhetsdata \u00e4r entydig. FIDO2-h\u00e5rdvara \u00e4r den enda MFA-metoden som ger verklig n\u00e4tfiskeresistens. Google demonstrerade det med 85 000 anst\u00e4llda under \u00e5tta \u00e5r utan ett enda lyckat n\u00e4tfiskeattack mot kontot. Cloudflare bekr\u00e4ftade det under Oktapus-kampanjen. NIST klassificerar det som AAL3 av tekniskt v\u00e4lgrundade sk\u00e4l.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Google Authenticator och Microsoft Authenticator \u00e4r inte v\u00e4rdel\u00f6sa. TOTP \u00e4r \u00f6verl\u00e4gset inget MFA alls, och Microsoft Authenticator med nummermatching ger reellt skydd mot opportunistiska attacker och botar. Men den som v\u00e4ljer TOTP-appar f\u00f6r k\u00e4nsliga system g\u00f6r ett medvetet val att acceptera risken f\u00f6r riktade angrepp med automatiserade n\u00e4tfiskeverktyg.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00f6r privatpersoner med normala konton och begr\u00e4nsad budget: b\u00f6rja med Microsoft Authenticator och aktivera nummermatching. Planera k\u00f6p av en YubiKey Security Key NFC ($29) f\u00f6r ditt Google-konto och GitHub. K\u00f6p alltid en reservnyckel och f\u00f6rvara den separat.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00f6r organisationer under NIS2: privilegierade konton och administrat\u00f6rsinloggningar b\u00f6r k\u00f6ra FIDO2-h\u00e5rdvara. Det \u00e4r inte bara en rekommendation utan en proportionerlig riskrespons mot det hotlandskap Sverige befinner sig i 2026, med 3 215 cyberattacker per vecka och 60 bekr\u00e4ftade incidenter under 2025.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Prisskillnaden, gratis f\u00f6r appar mot $58 till 130 f\u00f6r ett par YubiKey-nycklar, \u00e4r en eng\u00e5ngsinvestering. Kostnaden f\u00f6r ett lyckat kontointr\u00e5ng \u00e4r det inte.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vanliga-fragor-om-yubikey-och-google-authenticator\">Vanliga fr\u00e5gor om YubiKey och Google Authenticator<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"vad-hander-om-jag-tappar-bort-min-yubikey\">Vad h\u00e4nder om jag tappar bort min YubiKey?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Registrera alltid minst tv\u00e5 nycklar, en prim\u00e4r och en reserv, innan du f\u00f6rlitar dig p\u00e5 YubiKey som din enda MFA-metod. F\u00f6rvaras reservnyckeln s\u00e4kert och separat fr\u00e5n den prim\u00e4ra kan du logga in med reservnyckeln, avregistrera den borttappade och best\u00e4lla en ers\u00e4ttning. Utan reservnyckel \u00e4r \u00e5terst\u00e4llningen beroende av varje tj\u00e4nsts kontovalprocess, vilket kan ta dagar och kr\u00e4ver identitetsverifiering.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"kan-yubikey-hackas-pa-distans\">Kan YubiKey hackas p\u00e5 distans?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Den privata kryptografiska nyckeln l\u00e4mnar aldrig h\u00e5rdvaran. En angripare kan inte extrahera hemligheten via mjukvara eller ett fj\u00e4rrangrepp. Det finns dokumenterade sidokanalattacker mot specifika \u00e4ldre YubiKey-modeller (EUCLEAK, 2024, som p\u00e5verkade ECDSA-implementationen i firmware f\u00f6re version 5.7), men de kr\u00e4ver fysisk \u00e5tkomst till enheten under l\u00e5ng tid, avancerad laboratorieutrustning och specialistkunskap. Risken \u00e4r inte praktisk f\u00f6r de allra flesta anv\u00e4ndare. N\u00e4tfiskeattacker och l\u00f6senordsst\u00f6ld, de attacker FIDO2 skyddar mot, \u00e4r d\u00e4remot i praktiken om\u00f6jliga mot en korrekt konfigurerad h\u00e5rdvarunyckel.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"fungerar-yubikey-med-iphone-och-android\">Fungerar YubiKey med iPhone och Android?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ja, via NFC (de flesta YubiKey 5-modeller och Security Key NFC) och via Lightning-kontakt (YubiKey 5Ci). Android-st\u00f6d via NFC \u00e4r brett och fungerar med de flesta moderna Android-telefoner. iPhone kr\u00e4ver iOS 16.3 eller senare f\u00f6r s\u00e4kerhetsnyckel-st\u00f6d i Safari och de flesta appar. USB-C-anslutning fungerar direkt med iPhone 15 och nyare modeller, och med de flesta Android-telefoner via USB-C-YubiKey-modell.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"ar-google-authenticator-tillrackligt-sakert-2026\">\u00c4r Google Authenticator tillr\u00e4ckligt s\u00e4kert 2026?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Det beror p\u00e5 hotbilden. Google Authenticator st\u00e4nger ute botar och credential stuffing effektivt. Det stoppar inte riktade n\u00e4tfiskeattacker i realtid. F\u00f6r ett genomsnittligt konsumentkonto \u00e4r det b\u00e4ttre \u00e4n SMS, men f\u00f6r privilegierade konton, administrat\u00f6rsinloggningar och konton med h\u00f6gt v\u00e4rde (kryptotillg\u00e5ngar, monetiserade skaparkonton, k\u00e4nsliga kunddata) r\u00e4cker det inte mot en motiverad angripare med n\u00e4tfiskeverktyg.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"vilken-yubikey-ska-jag-kopa-som-nyborjare\">Vilken YubiKey ska jag k\u00f6pa som nyb\u00f6rjare?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Security Key NFC ($29) r\u00e4cker f\u00f6r de flesta privatpersoner. Den hanterar FIDO2 mot Google, GitHub, Microsoft, Dropbox och hundratals andra tj\u00e4nster. Den saknar TOTP och PIV, vilket begr\u00e4nsar anv\u00e4ndningen i komplexa f\u00f6retagsmilj\u00f6er. Beh\u00f6ver du TOTP-st\u00f6d f\u00f6r \u00e4ldre system v\u00e4ljer du YubiKey 5 NFC ($58) ist\u00e4llet. Kontrollera alltid vilket USB-format din dator har, USB-A eller USB-C, och v\u00e4lj modell d\u00e4refter.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"kraver-nis2-lagen-yubikey-for-svenska-foretag\">Kr\u00e4ver NIS2-lagen YubiKey f\u00f6r svenska f\u00f6retag?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Lagen kr\u00e4ver inte en specifik produkt, men kr\u00e4ver att organisationer vidtar proportionerliga tekniska \u00e5tg\u00e4rder baserade p\u00e5 riskbed\u00f6mning. F\u00f6r viktiga och kritiska entiteter under cybers\u00e4kerhetslagen (2025:1506) inneb\u00e4r det att autentisering f\u00f6r privilegierade konton b\u00f6r uppfylla FIDO2-standard eller likv\u00e4rdig n\u00e4tfiskeresistent teknik. TOTP-appar kan vara tillr\u00e4ckliga f\u00f6r l\u00e5griskkonton men bed\u00f6ms troligen som otillr\u00e4ckliga f\u00f6r systemadministrat\u00f6rer och chefer med tillg\u00e5ng till kritisk infrastruktur.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"kan-man-anvanda-yubikey-och-google-authenticator-parallellt\">Kan man anv\u00e4nda YubiKey och Google Authenticator parallellt?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ja, och det \u00e4r den rekommenderade \u00f6verg\u00e5ngsstrategin f\u00f6r de flesta anv\u00e4ndare. Registrera YubiKey som prim\u00e4r autentiseringsmetod f\u00f6r FIDO2-kompatibla tj\u00e4nster, beh\u00e5ll TOTP i Google Authenticator som backup f\u00f6r \u00e4ldre tj\u00e4nster och som sekund\u00e4r metod p\u00e5 tj\u00e4nster som till\u00e5ter flera MFA-metoder. YubiKey 5-serien kan dessutom lagra TOTP-hemligheter via Yubico Authenticator-appen, vilket inneb\u00e4r att TOTP-koderna finns p\u00e5 h\u00e5rdvaran ist\u00e4llet f\u00f6r i appen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"vad-ar-skillnaden-mellan-fido2-och-totp-rent-tekniskt\">Vad \u00e4r skillnaden mellan FIDO2 och TOTP rent tekniskt?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">TOTP (Time-based One-Time Password) \u00e4r en algoritm som genererar ett sexsiffrigt nummer baserat p\u00e5 en delad hemlighet och den aktuella tidsst\u00e4mpeln. Koden \u00e4r obunden till webbplatsen som beg\u00e4r den. FIDO2 (Fast Identity Online 2) \u00e4r ett protokoll baserat p\u00e5 asymmetrisk kryptografi. Under registrering skapas ett privat\/publikt nyckelpar specifikt f\u00f6r den webbplatsen. Vid inloggning signerar nyckeln ett utmaning som inneh\u00e5ller webbplatsens exakta ursprung. Falskt ursprung ger falskt svar, och signeringen misslyckas. Det \u00e4r den ursprungsbindningen som g\u00f6r FIDO2 n\u00e4tfiskeresistent och TOTP inte.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"relaterade-artiklar\">Relaterade artiklar<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00f6rdjupa dig i angr\u00e4nsande \u00e4mnen p\u00e5 shattered.io:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/sv\/cybersakerhetslagen-nis2-2026\/\">Cybers\u00e4kerhetslagen: 8 000 f\u00f6retag, 2% b\u00f6ter i NIS2-Sverige<\/a><\/li><li><a href=\"\/sv\/nordisk-cybersakerhet-2026\/\">Nordisk cybers\u00e4kerhet 2026: 54% av chefer skyller ifr\u00e5n sig<\/a><\/li><li><a href=\"\/sv\/cyberattacker-sverige-2026\/\">Cyberattacker mot Sverige: 3 215 per vecka<\/a><\/li><li><a href=\"\/sv\/natfiske\/\">N\u00e4tfiske: hur bedr\u00e4gerif\u00f6rs\u00f6k fungerar och hur du k\u00e4nner igen dem<\/a><\/li><li><a href=\"\/sv\/losenordssakerhet\/\">L\u00f6senordss\u00e4kerhet: l\u00e4ngd, hashning och l\u00f6senordshanterare<\/a><\/li><li><a href=\"\/sv\/dataintrang\/\">Dataintr\u00e5ng: hur de sker och hur du skyddar dig<\/a><\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Externa k\u00e4llor:<\/strong> <a href=\"https:\/\/www.yubico.com\/products\/\" rel=\"noopener noreferrer\" target=\"_blank\">Yubico produkt\u00f6versikt och priser<\/a>, <a href=\"https:\/\/fidoalliance.org\/fido2\/\" rel=\"noopener noreferrer\" target=\"_blank\">FIDO Alliance om FIDO2-standarden<\/a>, <a href=\"https:\/\/security.googleblog.com\/\" rel=\"noopener noreferrer\" target=\"_blank\">Google Security Blog<\/a>, <a href=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/\" rel=\"noopener noreferrer\" target=\"_blank\">Verizon Data Breach Investigations Report 2025<\/a>, <a href=\"https:\/\/csrc.nist.gov\/publications\/detail\/sp\/800-63b\/final\" rel=\"noopener noreferrer\" target=\"_blank\">NIST SP 800-63B autentiseringsstandard<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Sverige registrerade 70 procent fler cyberattacker under f\u00f6rsta kvartalet 2025 j\u00e4mf\u00f6rt med f\u00f6reg\u00e5ende \u00e5r. Bakom de flesta intr\u00e5ngen finns ett gemensamt m\u00f6nster: stulna inloggningsuppgifter och kringg\u00e5ngna eng\u00e5ngskoder. Valet mellan en\u2026<\/p>\n","protected":false},"author":3,"featured_media":112,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-111","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/posts\/111","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/comments?post=111"}],"version-history":[{"count":0,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/posts\/111\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/media\/112"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/media?parent=111"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/categories?post=111"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/se\/wp-json\/wp\/v2\/tags?post=111"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}