När tvåfaktorsautentisering inte räcker – djupare felsökningsguide
Tvåfaktorsautentisering har blivit en självklar säkerhetsåtgärd för att skydda konton mot obehörig åtkomst. Men även när funktionen är aktiverad kan problem uppstå som gör att inloggningen misslyckas, säkerhetskoder inte fungerar eller att kontot ändå känns sårbart. I vissa fall beror felet på något enkelt, exempelvis felaktig tid på en enhet eller en bortglömd autentiseringsmetod. I andra situationer krävs en djupare felsökning av kontoinställningar, återställningsalternativ, enheter och säkerhetsloggar. Den här guiden går igenom vad du kan kontrollera när tvåfaktorsautentisering inte fungerar som förväntat och hur du systematiskt kan identifiera orsaken utan att försvaga kontots säkerhet eller kringgå viktiga skydd.
När tvåfaktorsautentisering slutar fungera
Tvåfaktorsautentisering är normalt ett stabilt skydd, men den kan ändå sluta fungera på flera olika sätt. Ett vanligt scenario är att användaren anger rätt lösenord men inte kommer vidare eftersom säkerhetskoden nekas. Det kan också handla om att en autentiseringsapp inte längre visar rätt kod, att en säkerhetsnyckel inte känns igen eller att en tidigare registrerad telefon har försvunnit. Felsökningen bör därför börja med att identifiera exakt var inloggningsprocessen stannar. Genom att skilja mellan problem med lösenord, andra faktorn och själva kontot blir det enklare att hitta den bakomliggande orsaken utan att göra onödiga ändringar.
Kontrollera vilken faktor som används
Börja med att kontrollera vilken metod som kontot använder för tvåfaktorsautentisering. Många tjänster kan använda autentiseringsappar, SMS, e-post, säkerhetsnycklar eller biometriska metoder. Om flera alternativ finns registrerade kan det vara möjligt att välja en annan metod och på så sätt avgöra om problemet är begränsat till en specifik faktor. Kontrollera samtidigt att telefonnumret eller e-postadressen fortfarande är aktuell. En gammal återställningsmetod kan finnas kvar i kontot utan att längre vara praktiskt användbar, vilket kan skapa problem när den primära autentiseringen misslyckas.
Om en autentiseringsapp används är tidssynkroniseringen särskilt viktig. Tidsbaserade engångskoder genereras utifrån en gemensam tidsreferens, och även en mindre avvikelse mellan enheten och tjänsten kan göra att koden betraktas som ogiltig. Kontrollera därför att automatisk datum- och tidsinställning är aktiverad på telefonen. Starta därefter autentiseringsappen igen och använd den nyaste koden. Undvik att upprepade gånger skriva in gamla koder, eftersom vissa tjänster begränsar antalet misslyckade försök. Kontrollera också att du använder rätt konto i autentiseringsappen, särskilt om flera tjänster finns registrerade.

Undersök enheten och anslutningen
Problem med tvåfaktorsautentisering behöver inte alltid ligga hos själva kontot. Enheten kan ha problem med internetanslutningen, appen kan vara inaktuell eller webbläsaren kan ha sparat en trasig session. Testa därför en annan webbläsare eller en annan enhet om det är möjligt. Om inloggningen fungerar där finns det en tydligare indikation på att felet är lokalt. Kontrollera även att operativsystemet och autentiseringsappen är uppdaterade. En uppdatering kan förändra behörigheter, appbeteende eller säkerhetsfunktioner som påverkar inloggningen.
-
Kontrollera datum, tid och tidszon på enheten.
-
Kontrollera att rätt konto används i autentiseringsappen.
-
Testa en alternativ autentiseringsmetod om tjänsten erbjuder det.
-
Uppdatera operativsystem och relevanta säkerhetsappar.
-
Kontrollera kontots säkerhets- och återställningsinställningar.
Var försiktig med återställning
Om tvåfaktorsautentiseringen fortfarande inte fungerar bör du använda tjänstens officiella återställningsprocess. Undvik att ta bort autentiseringsappen, radera registrerade faktorer eller återställa säkerhetsinställningar innan du vet vilka alternativa metoder som finns. En sådan åtgärd kan annars göra situationen betydligt svårare. Kontrollera i stället om tjänsten erbjuder återställningskoder, en tidigare verifierad enhet eller en särskild kontoåterställning. Målet är att återfå åtkomst utan att permanent förlora de säkerhetsfaktorer som fortfarande fungerar. Dokumentera gärna vilka metoder som testats, så att nästa felsökningssteg kan genomföras systematiskt.
Felsökning av koder, enheter och autentiseringsappar
När tvåfaktorsautentisering fungerar normalt är själva koden bara en liten del av en större process. Ett fel kan uppstå när koden genereras, när den skickas, när den matas in eller när tjänsten försöker verifiera den. Därför är det viktigt att inte utgå från att en nekad kod automatiskt betyder att koden är fel. Om exempelvis flera koder nekas i följd kan problemet ligga i tidsinställningen, kontokonfigurationen eller kommunikationen mellan autentiseringsmetoden och tjänsten. En metodisk kontroll minskar risken för att du förändrar fungerande säkerhetsinställningar i onödan.
När engångskoder inte accepteras
Tidsbaserade koder är vanligtvis giltiga under en begränsad period. Om telefonens klocka går fel kan autentiseringsappen generera koder som tjänsten inte accepterar. Kontrollera därför automatisk tid, datum och tidszon innan du gör andra förändringar. Det är också viktigt att kontrollera att rätt kod används. Om autentiseringsappen innehåller flera poster med liknande namn kan det vara lätt att välja fel konto. Skriv in den aktuella koden manuellt och undvik mellanslag eller andra tecken som inte ingår i koden. Om problemet kvarstår kan en ny registrering behövas, men säkerhetskopiera först återställningsalternativen.
SMS-baserad autentisering har andra möjliga felkällor. Fördröjningar i mobilnätet kan göra att en kod hinner bli ogiltig innan den används. I vissa fall kan flera begärda koder dessutom levereras i fel ordning. Använd då den senast begärda koden och vänta en stund innan du försöker igen. Kontrollera också att telefonen har mobil täckning och att meddelanden från tjänsten inte blockeras. Om SMS är den enda faktorn bör du dessutom överväga en säkrare metod, eftersom SMS är mer utsatt för vissa typer av angrepp än exempelvis en säkerhetsnyckel eller en välkonfigurerad autentiseringsapp.

Kontrollera registrerade enheter
En annan vanlig felkälla är enheten som används för autentisering. En telefon kan ha bytts ut, återställts eller fått en säkerhetskopiering som inte innehåller autentiseringsuppgifterna. Logga därför in via en redan betrodd enhet om det är möjligt och kontrollera vilka autentiseringsmetoder som finns registrerade. Titta samtidigt efter okända enheter eller sessioner. Om en gammal telefon fortfarande är kopplad till kontot kan den behöva tas bort, men gör detta först när du har en fungerande alternativ metod.
Vid felsökning är det klokt att kontrollera följande:
-
Vilken autentiseringsmetod som faktiskt används.
-
Om enheten har korrekt tid och tidszon.
-
Om autentiseringsappen innehåller rätt konto.
-
Om återställningskoder fortfarande finns tillgängliga.
-
Om okända eller gamla enheter är kopplade till kontot.
Återregistrera med eftertanke
Om autentiseringsappen är skadad eller felaktigt registrerad kan en ny koppling behöva skapas. Gör inte detta genom att slumpmässigt ta bort den befintliga faktorn. Kontrollera först att tjänsten erbjuder en alternativ verifiering och att återställningskoderna är sparade på ett säkert sätt. När en ny faktor registreras bör den testas innan den gamla tas bort. På så sätt minskar risken att kontot blir låst. Särskilt viktigt är detta för arbetskonton och andra tjänster där återställning kan kräva administratörskontakt eller identitetskontroll.
När säkerheten behöver granskas på djupet
Om tvåfaktorsautentisering fortsätter att ge problem trots att koder, enheter och appar har kontrollerats bör felsökningen gå vidare från den enskilda inloggningen till kontots övergripande säkerhetskonfiguration. Ett konto kan exempelvis ha gamla autentiseringsmetoder, okända sessioner eller återställningsalternativ som inte längre är aktuella. I vissa fall kan ett problem dessutom bero på en administrativ policy som begränsar vilka autentiseringsmetoder som får användas. Då hjälper det inte att enbart felsöka den lokala enheten. Kontots säkerhetsmiljö behöver granskas som helhet.
Granska säkerhetsloggen
Börja med att kontrollera kontots säkerhetslogg eller aktivitetshistorik. Många tjänster registrerar lyckade och misslyckade inloggningar, ändringar av lösenord, nya autentiseringsmetoder och registrerade enheter. Leta efter händelser som du inte känner igen. En okänd inloggning betyder inte automatiskt att kontot är kapat, eftersom IP-adresser och geografisk information kan vara missvisande. Däremot bör återkommande okända aktiviteter undersökas närmare. Om någon verkar ha fått tillgång till kontot bör lösenordet bytas från en betrodd enhet och aktiva sessioner avslutas där tjänsten erbjuder den möjligheten.
Kontrollera även vilka återställningsmetoder som finns registrerade. En angripare som har lyckats ändra en återställningsadress eller lägga till en egen autentiseringsmetod kan i vissa fall behålla åtkomst även efter ett lösenordsbyte. Därför bör du kontrollera telefonnummer, e-postadresser, autentiseringsappar, säkerhetsnycklar och återställningskoder. Ta bort metoder du inte känner igen och uppdatera sådant som är föråldrat. Ändringar av säkerhetsuppgifter bör dokumenteras, särskilt om kontot används för arbete eller andra tjänster där flera personer kan vara beroende av åtkomsten.

Kontrollera policyer och behörigheter
På företagskonton kan tvåfaktorsautentisering styras centralt. Administratörer kan kräva vissa autentiseringsmetoder, blockera andra eller tillämpa villkor beroende på enhet, nätverk och användarens behörigheter. Om en användare plötsligt inte kan logga in efter en förändring kan därför en policy vara orsaken. Kontrollera om det nyligen har gjorts ändringar i identitetsplattformen eller organisationens säkerhetsregler. Det kan också finnas problem med federerad inloggning, enkel inloggning eller synkronisering mellan olika identitetstjänster. Sådana fel kräver ofta administrativ felsökning snarare än ändringar på användarens dator.
Vid en djupare säkerhetskontroll är det särskilt relevant att undersöka:
-
Senaste lyckade och misslyckade inloggningar.
-
Registrerade autentiseringsmetoder och säkerhetsnycklar.
-
Aktiva sessioner och anslutna enheter.
-
Kontots återställningsuppgifter och återställningskoder.
-
Centrala säkerhetspolicyer och administratörsändringar.
Bedöm om kontot kan vara utsatt
Om felsökningen samtidigt visar misstänkta inloggningar bör säkerhetsproblemet prioriteras framför själva inloggningsfelet. Byt lösenord från en betrodd enhet, avsluta okända sessioner och kontrollera alla säkerhetsfaktorer. Använd inte samma lösenord på andra tjänster. Om kontot ingår i en organisation bör administratören informeras så att relevanta loggar kan analyseras och eventuella komprometterade sessioner kan blockeras. Tvåfaktorsautentisering är ett viktigt skydd, men det ersätter inte kontroll av kontots hela autentiseringskedja. Felsökningen behöver därför omfatta både tekniska fel och tecken på att själva kontot har blivit manipulerat.