Blog
Passord·20 mars 2026·6 min lesetid

Et sterkt passord er verdiløst hvis e-posten din er kompromittert.

E-post er hovednøkkelen til det digitale livet ditt. Slik beskytter du den skikkelig: uten å bli paranoid.

ME
Mohamed ESSID
Grunnlegger, Trasimène

E-post er hovednøkkelen

Nesten alle nettjenester tilbyr gjenoppretting av konto via e-post: «Glemt passordet ditt?». Den som kontrollerer e-postadressen din, kontrollerer derfor potensielt Amazon-kontoen din, bankappen din, de sosiale nettverkene dine, skylagringen din, Apple-ID-en eller Google-kontoen din.

En angriper som får tilgang til Gmail- eller Outlook-kontoen din, kan utløse en tilbakestilling av passord på hvilken som helst tjeneste som er koblet til den: uten å kjenne et eneste av passordene dine. Styrken på Gmail-passordet ditt betyr uendelig mye mer enn styrken på Spotify-passordet ditt.

Det er dette sikkerhetseksperter kaller «det svakeste leddet»: angripere retter seg ikke mot den best beskyttede tjenesten, de retter seg mot den minst beskyttede tjenesten som kan nå de andre.

Vanlige angrep på e-postkontoer

Fire angrepsvektorer står for det store flertallet av e-postkompromitteringer.

Målrettet phishing er den vanligste: en e-post som etterligner Google, Microsoft eller Apple ber deg om å logge inn på nytt. Phishing-siden fanger opp innloggingsopplysningene dine i sanntid. Credential stuffing utnytter databaser med passord stjålet fra andre tjenester (Have I Been Pwned lister over 15 milliarder eksponerte kontoer), hvis du gjenbruker det samme passordet, prøver angripere det automatisk på e-posten din. SIM-swapping kaprer telefonnummeret ditt fra operatøren din for å fange opp verifiseringsmeldinger. Brute force retter seg mot kontoer uten 2FA som bruker enkle passord.

Slik beskytter du e-posten din

Fem konkrete tiltak, rangert etter effekt:

  • Slå på tofaktorautentisering (2FA): helst via en autentiseringsapp (Google Authenticator, Authy, Aegis) fremfor SMS, som er sårbar for SIM-swapping.
  • Bruk et unikt, langt passord (20+ tegn) generert av en passordbehandler (Bitwarden, 1Password): gjenbruk det aldri andre steder.
  • Sjekk aktive økter jevnlig: i Gmail klikker du på «Kontoaktivitet» nederst på siden for å se og lukke enhver mistenkelig tilkobling.
  • Slå på innloggingsvarsler for nye enheter: Gmail og Outlook sender en e-post eller et varsel for hver nye innlogging.
  • Unngå å bruke hoved-e-postadressen din som innlogging på ukjente nettsteder: bruk en aliasadresse (SimpleLogin, Apple Hide My Email).
SMS-basert 2FA er bedre enn ingenting, men er fortsatt sårbar for SIM-swapping. Foretrekk en autentiseringsapp (Google Authenticator, Authy) eller en fysisk nøkkel (YubiKey).

Digital sikkerhet er en kjede. Det svakeste leddet er ofte e-posten, ikke tjenesten du prøver å beskytte. Ta fem minutter i dag til å slå på 2FA på hovedkontoen din for e-post: det er det enkelttiltaket med det høyeste forholdet mellom beskyttelse og innsats innen personlig digital sikkerhet.

Kilder
  1. Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
  2. Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
  3. Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
  4. NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Trasimène: mobilsikkerhet

Sjekk sikkerheten til kontoen din

Last ned Trasimène →
Relaterte artikler
Tilbake til bloggen