Gå til indhold
atlas

Autentificeringsfaktor

Også kendt som: godkendelsesfaktor, sikkerhedsfaktor

Én slags bevis, der bruges ved login - noget man ved, noget man har, eller noget man er.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En kategori af bevis, der bruges ved autentificering - viden (en adgangskode eller pinkode), besiddelse (en telefon, nøgle eller et kort) eller en kropslig egenskab (fingeraftryk eller ansigt); MFA kombinerer faktorer fra forskellige kategorier, så én stjålet faktor ikke er nok.

Forklaret enkelt

Som de måder, en børnehave tjekker, hvem der må hente et barn - et hemmeligt ord aftalt på forhånd, en seddel fra forælderen eller en pædagog, der kender forælderens ansigt; tre forskellige slags bevis.

I praksis

En sygeplejerske i en region taster sin adgangskode (ved) og godkender derefter en anmodning på sin arbejdstelefon (har); en tyv, der kun har lokket adgangskoden ud af hende, bliver stoppet.

Hvorfor det betyder noget

To beviser af samme slags, fx to adgangskoder, falder for det samme angreb, så reel beskyttelse kommer af at blande forskellige slags.

Teknisk uddybning

Tredelingen i viden, besiddelse og biometri (inherence) er kodificeret flere steder med lidt forskellige konsekvenser. NIST SP 800-63B (revision 4, færdiggjort i 2025) behandler ikke faktorer som abstrakte kategorier, men som autentifikatortyper: memorerede hemmeligheder (adgangskoder), look-up-hemmeligheder, out-of-band-enheder, en- og multifaktor-OTP-enheder og en- og multifaktor-kryptografiske autentifikatorer i software eller hardware. En multifaktor-kryptografisk enhed, fx et chipkort låst op med pinkode eller en FIDO2-autentifikator med brugerverifikation, leverer to faktorer i én genstand. I EU's betalingsret definerer reglerne om stærk kundeautentifikation under PSD2 (Kommissionens delegerede forordning (EU) 2018/389) elementerne i artikel 6 (viden), 7 (besiddelse) og 8 (biometri), og artikel 9 tilføjer et eksplicit krav om uafhængighed: brud på ét element må ikke kompromittere de andres pålidelighed.

Uafhængigheden er den egenskab, der oftest går tabt i praksis. En password manager og en autentifikator-app på den samme oplåste telefon, eller en sms-kode, der leveres til den enhed, brugeren logger ind fra, får to formelle faktorer til at falde sammen til én angrebsflade. Tilsvarende er vidensbaserede kontrolspørgsmål (mors pigenavn) ofte offentligt tilgængelige og tilfører kun lidt entropi.

Biometri er et særtilfælde. Et biometrisk kendetegn er ikke hemmeligt - ansigter fotograferes, og fingeraftryk efterlades på glas - så sikkerheden hviler på detektion af præsentationsangreb (liveness) og på matcherens false match rate. NIST accepterer derfor kun biometri som del af multifaktorautentificering bundet til en bestemt fysisk autentifikator, aldrig som selvstændig faktor, og på de udbredte platforme verificeres biometrien lokalt og bruges kun til at låse en privat nøgle op i et secure element eller en TPM; skabelonen forlader aldrig enheden. Et kompromitteret fingeraftryk kan ikke udskiftes, hvilket er endnu en grund til, at biometri bruges som lokal lås frem for som overført legitimation.

Kontekstsignaler - IP-adresse, geolokation, enhedens tilstand, adfærdsmønstre - kaldes undertiden "et sted man er" (somewhere you are) eller en fjerde faktor. Standardiseringsorganer regner dem generelt ikke som autentificeringsfaktorer; de indgår i risikobaserede eller betingede adgangsbeslutninger, som kan kræve step-up-autentificering. Styrken af et login afhænger mindre af antallet af faktorer end af deres modstandskraft mod phishing, replay og aflytning: en adgangskode plus en engangskode, der kan phishes, er to faktorer, men det er en enhedsbundet passkey med brugerverifikation også - og den modstår relay-angreb, fordi svaret er bundet til sitets origin.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Digital identitet
  2. →Loginoplysning (credential)
  3. →Autentificering
  4. →Autentificeringsfaktor

Relationer

Forudsætter
Autentificering
Bruges sammen med
PasskeyAdgangskode

Kilder og videre læsning

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Ordliste (MFA, 2FA)

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.