---
title: "Sikkerhet og 2FA"
slug: "sikkerhet"
canonical: "https://konradoffice.no/dokumentasjon/sikkerhet"
description: "Tofaktorautentisering (2FA) gir et ekstra lag med sikkerhet for kontoen din."
language: "nb-NO"
---

# Sikkerhet og 2FA

Tofaktorautentisering (2FA) gir et ekstra lag med sikkerhet for kontoen din.

## Aktivere tofaktorautentisering

1. Gå til **Innstillinger** i sidemenyen
2. Under **Sikkerhet** klikker du **Aktiver tofaktorautentisering**
3. Skann QR-koden med en autentiseringsapp (Google Authenticator, Authy, etc.)
4. Skriv inn bekreftelseskoden fra appen
5. Lagre gjenopprettingskodene et trygt sted

## Gjenopprettingskoder

Når du aktiverer 2FA får du 8 gjenopprettingskoder. Disse kan brukes én gang hver for å logge inn hvis du mister tilgang til autentiseringsappen. Lagre dem sikkert - de vises kun én gang!

## Karensperiode og låst konto

**Karensperiode:** Alle brukere har en karensperiode på 5 dager for å aktivere tofaktorautentisering. Etter 5 dager vil kontoen bli låst hvis 2FA ikke er aktivert.

**Låst konto:** Hvis kontoen din er låst fordi du ikke aktiverte 2FA i tide, kontakt **support.no** for å få kontoen låst opp igjen.

**Tips:** Bruk en sikker autentiseringsapp som Google Authenticator, Authy eller 1Password. Unngå SMS-basert 2FA da det er mindre sikkert.

## Grenser på andre skjemaer

Pålogging er ikke det eneste som kan misbrukes. Disse har også en grense:

                            HandlingGrenseHvorfor

                                Glemt passord6 per minutt, 30 per timeUten grense kan hvem som helst sende reset-e-post til en adresse så ofte de vil
                                Tilbakestill passord6 per minutt, 30 per timeHindrer at noen gjetter seg fram til en gyldig nøkkel
                                Godta invitasjon6 per minutt, 30 per timeInvitasjonsnøkkelen gir tilgang, så den skal ikke kunne gjettes
                                Kundeportalen60 per minuttPortalen nås med en lenke, uten pålogging
                                Handlinger i grensesnittet300 per minutt innlogget, 60 for gjesterOffentlige bestillings- og kontaktskjemaer går samme vei som resten

Grensene måles per bruker der noen er innlogget, ellers per IP-adresse. At én person går tom, påvirker derfor ikke kolleger.

Ved overskridelse svarer systemet **429** med hvor lenge du bør vente. Se **API og webhooks** for grensene på det offentlige API-et.

## Rik tekst og innhold utenfra

Innhold som skrives i en editor og vises for andre — blogginnlegg og notater — renses før det lagres. Rensingen tolker dokumentet i stedet for å lete etter mistenkelige ord i det, som er forskjellen på å stoppe et angrep og å stoppe den enkleste skrivemåten av det.

- Bare kjente elementer beholdes. Alt annet pakkes ut — teksten står igjen, elementet forsvinner.
- Attributter må være tillatt for akkurat den taggen. Hendelseslyttere som `onclick` og `onerror` finnes ikke på noen liste.
- Lenker og bilder må peke på `http`, `https`, `mailto` eller `tel`. Adressen sjekkes etter at den er dekodet, slik nettleseren leser den.
- Midtstilling fra editoren beholdes. Posisjonering gjør det ikke — et usynlig overlegg er måten en side brukes til å lure noen til å klikke feil.

Dette gjelder også innhold som kommer inn over API, for eksempel artikler fra et eksternt verktøy.

## Grense på påloggingsforsøk

For å beskytte mot at noen gjetter passord, tillates **fem påloggingsforsøk per minutt**. Overskrides grensen, avvises nye forsøk til minuttet er omme.

Grensen gjelder per kombinasjon av e-postadresse og IP-adresse. At én bruker låser seg ute, påvirker derfor ikke kolleger på samme kontor, og en angriper som prøver mot mange kontoer bremses for hver av dem.

> **Har du låst deg ute?**
> 
> 
>                             
> Vent ett minutt og prøv igjen. Er du usikker på passordet, bruk **Glemt passord** på påloggingsskjermen i stedet for å gjette videre — da unngår du å bruke opp forsøkene.
