Gå til indhold
atlas

Multifaktorgodkendelse

Også kendt som: MFA, multifaktorautentificering

Et login, der kræver to eller flere forskellige slags bevis, fx en adgangskode plus en kode eller en godkendelse i en app.

Kladde - dette opslag er endnu ikke gennemgået.

Læs hele artiklen →

Formelt

En autentificeringsmetode, der kun giver adgang, når brugeren fremviser mindst to faktorer fra forskellige kategorier - noget man ved, noget man har, eller noget man er.

Forklaret enkelt

Som en bankboks, der kræver både din nøgle og din underskrift - en tyv, der kopierer den ene, kan stadig ikke åbne den.

I praksis

En bogholder i en kommune logger ind i betalingssystemet med MitID; hun taster sit bruger-ID og godkender derefter i MitID-appen på sin telefon, som hun låser op med sin pinkode.

Hvorfor det betyder noget

Adgangskoder bliver stjålet og gættet hver dag; et ekstra, anderledes bevis gør en stjålet adgangskode langt mindre værd for en angriber.

Teknisk uddybning

NIST SP 800-63B (revision 4, færdiggjort i 2025) graduerer autentificering efter Authenticator Assurance Level. AAL1 tillader én faktor; AAL2 kræver to forskellige faktorer og forpligter i revision 4 verifikatoren til at tilbyde mindst én phishing-resistent mulighed; AAL3 kræver en phishing-resistent kryptografisk autentifikator med en ikke-eksporterbar privat nøgle, hvilket udelukker synkroniserbare passkeys. Engangskoder via sms eller opkald (PSTN out-of-band) er en "restricted" autentifikator, hvor verifikatoren skal vurdere risikoen og tilbyde et alternativ. Amerikansk føderal politik (OMB M-22-09, 2022) gik videre og krævede phishing-resistent MFA for myndighedernes ansatte. I EU-retten nævner NIS2 art. 21, stk. 2, litra j, MFA eller kontinuerlig autentificering blandt risikostyringsforanstaltningerne, og den danske NIS2-lov, der trådte i kraft 1. juli 2025, fører kravet ind i dansk ret.

"Phishing-resistent" har en præcis teknisk betydning: autentifikatorens svar skal være bundet til verifikatorens identitet, så det ikke kan genbruges mod et andet site. NIST anerkender to mekanismer, verifier-name binding og channel binding. WebAuthn/FIDO2 implementerer den første: browseren skriver den faktiske origin ind i clientDataJSON, autentifikatoren medtager et hash af relying party-ID'et i authenticatorData, og signaturen dækker begge plus en challenge fra serveren, så et svar dannet på et look-alike-domæne er værdiløst for det rigtige site. Klientautentificering med chipkort i gensidig TLS giver channel binding. Engangskoder, push-godkendelser og sms-koder har ingen sådan binding, og derfor kan adversary-in-the-middle-værktøjer (AiTM) som Evilginx videresende dem i realtid.

Push-baseret MFA gav sin egen fejltype, MFA-træthed eller prompt bombing, som blev brugt ved Uber-bruddet i 2022: angriberen, der har adgangskoden, udløser gentagne anmodninger, til brugeren godkender én. Number matching (brugeren taster et tal fra loginsiden ind i appen), visning af placering og applikation samt begrænsning af antallet af anmodninger er nu standardmodtræk; Microsoft gjorde number matching obligatorisk i Authenticator i 2023.

MFA beskytter selve login-hændelsen, ikke den session, der følger. AiTM-værktøjer opsnapper ikke kun adgangskode og kode, men også den resulterende sessionscookie eller OAuth refresh token, som derefter virker uden yderligere faktor; forsvaret omfatter korte token-levetider, betinget adgang knyttet til compliant enheder og nye token binding-tilgange som Device Bound Session Credentials. Andre omgåelsesveje er svagere reservemetoder, der stadig er slået til, nulstillinger foretaget af servicedesken over telefonen, ældre protokoller (IMAP, POP, basic authentication), der aldrig beder om en anden faktor, og servicekonti, der er undtaget fra politikken. Et MFA-program vurderes derfor på dækningen af alle interaktive adgangsveje og fjernadgange, styrken af den svageste aktiverede metode og grundigheden af tilmelding og gendannelse - ikke på, om MFA er "slået til".

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Digital identitet
  2. →Loginoplysning (credential)
  3. →Autentificering
  4. →Autentificeringsfaktor
  5. →Multifaktorgodkendelse

Relationer

Implementerer
Autentificering

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.