Ett läckt lösenord
ska inte räcka.
Lösenord läcker, återanvänds och gissas. Med tvåfaktorsinloggning krävs också en engångskod från mobilen, och den som bara har lösenordet står ändå utanför.
Därför är adminkontot det första vi säkrar
Det är där försöken görs
Inloggningssidan till hemsidans administration är känd och testas ständigt med lösenord från tidigare läckor. En andra faktor gör de försöken verkningslösa.
Lösenord återanvänds
Samma lösenord används ofta på flera tjänster. Läcker det någon annanstans är hemsidan öppen. Tvåfaktorsinloggning bryter den kedjan.
Konton glöms bort
Gamla medarbetare, byråer och testkonton ligger ofta kvar. I samband med införandet rensar vi det som inte längre ska finnas.
Så inför vi tvåfaktorsinloggning
Vi börjar med att lista vilka konton som finns i hemsidans administration och vilka behörigheter de har. Det brukar i sig ge en del: konton till tidigare leverantörer, delade inloggningar och testanvändare som borde ha tagits bort för länge sedan. Dem rensar vi i samråd med er innan vi går vidare.
Sedan aktiverar vi tvåfaktorsinloggning i plattformen. På WordPress och liknande system görs det med ett väl underhållet tillägg eller plattformens egen funktion, på en egenbyggd webbapplikation bygger vi in stödet i inloggningsflödet. Vi väljer i första hand engångskoder från en autentiseringsapp, som fungerar utan mobiltäckning och inte är beroende av sms.
Varje användare kopplar sin app under en kort guidad stund, får reservkoder och en enkel instruktion. Vi ser till att det finns en administratör som kan återställa en användare som tappat sin mobil, så att ingen låser sig ute. Har ni fler system, till exempel DNS-kontot eller domänkontot, går vi gärna igenom dem samtidigt.
Arbetet görs till fast pris efter en kort genomgång av plattform och antal användare. Kontona är era, och ni får en beskrivning av hur nya medarbetare läggs till och gamla tas bort.
När ni behöver det, och risken med att skjuta upp
Ni behöver det om fler än en person loggar in på sajten, om någon som haft tillgång har slutat, om ni någon gång hittat en okänd användare eller om sajten hanterar kunduppgifter, bokningar eller beställningar. Det är också en rimlig del i ert eget skydd av personuppgifter.
Utan andra faktor är sajten så säker som det svagaste lösenordet hos den som slutade förra året. Tar någon över adminkontot kan de publicera vad som helst i ert namn, lägga in skadlig kod som når era besökare eller låsa ute er själva. Att återta kontrollen efteråt tar betydligt längre tid än att sätta upp skyddet i förväg.
Vanliga frågor om tvåfaktorsinloggning
Vad är tvåfaktorsinloggning?
Fungerar det på vår plattform?
Vad händer om någon tappar sin mobil?
Måste alla användare ha det?
Relaterat
Berätta om era inloggningar
Skriv vilken plattform sajten är byggd på och ungefär hur många som loggar in, så återkommer vi med ett upplägg och ett fast pris. Svar inom en arbetsdag.