Posted in

Har mitt lösenord läckt? Så kontrollerar du om du drabbats av ett dataintrång

Illustration av en digital säkerhetskontroll där en e-postadress söks mot kända dataintrång, med rubriken "Har mitt lösenord läckt?" och resultat märkta som läckta eller säkra.

Har mitt lösenord läckt? Det är en fråga miljoner människor ställer sig varje år, och med god anledning. Stora dataintrång sker regelbundet, och när en tjänst blir hackad kan din e-postadress och ditt lösenord hamna i listor som sprids öppet på internet. Den goda nyheten är att du på några minuter, och helt kostnadsfritt, kan kontrollera om dina uppgifter finns med i kända läckor. Den här guiden visar hur du gör det steg för steg – och exakt vad du bör göra om svaret är ja.

Vad betyder det att ett lösenord läcker?

Ett dataintrång innebär att någon obehörig kommer åt en tjänsts databas och kopierar användarnas uppgifter, till exempel e-postadresser, användarnamn och lösenord. Uppgifterna dyker sedan ofta upp till försäljning eller publiceras gratis på forum och i fildelningstjänster. Det är detta som menas med att ett lösenord har ”läckt”.

Faran är sällan bara det enskilda kontot som drabbades. Den största risken kallas credential stuffing – när angripare automatiskt testar din läckta e-post och ditt läckta lösenord mot hundratals andra tjänster, som banken, e-posten och sociala medier. Använder du samma lösenord på flera ställen kan en enda läcka därför öppna dörren till många av dina konton samtidigt.

Ett viktigt konto som läcker kan alltså få konsekvenser långt bortom den ursprungliga tjänsten. Därför är det värt att regelbundet kontrollera om dina uppgifter finns i kända intrång.

Så kontrollerar du om ditt lösenord har läckt

Det finns flera gratis och seriösa sätt att kontrollera saken. Du kan söka på din e-postadress, kontrollera ett enskilt lösenord, eller låta din webbläsare och telefon sköta bevakningen åt dig.

Kontrollera din e-postadress

Den mest kända tjänsten är Have I Been Pwned, byggd 2013 av säkerhetsforskaren Troy Hunt. Du skriver in din e-postadress, och tjänsten söker igenom sin databas av kända intrång. I skrivande stund omfattar den drygt 1 000 registrerade dataintrång och runt 17,8 miljarder komprometterade konton. Om din adress finns med får du se exakt vilka tjänster som läckte och vilken typ av uppgifter som exponerades. Tjänsten är gratis och kräver inget konto.

Ett alternativ är Mozilla Monitor (tidigare Firefox Monitor), som bygger på samma underliggande data från Have I Been Pwned men lägger till löpande bevakning: registrerar du din e-postadress får du ett mejl om den dyker upp i en ny läcka. Mozilla stängde den betalda tilläggstjänsten Monitor Plus i december 2025, men den grundläggande bevakningen mot dataintrång är fortsatt gratis.

Kontrollera ett enskilt lösenord

Have I Been Pwned har även en funktion som heter Pwned Passwords, där du kan testa ett specifikt lösenord i stället för en e-postadress. Här är det rimligt att undra: är det verkligen säkert att skriva in sitt lösenord på en webbsida? I det här fallet ja, tack vare en teknik som kallas k-anonymitet – ett sätt att söka utan att avslöja det man söker efter.

Så här fungerar det: lösenordet omvandlas först i din egen webbläsare till en lång kod (en så kallad hash). Endast de fem första tecknen av koden skickas till tjänsten, som svarar med alla lösenordskoder som börjar likadant. Själva jämförelsen görs sedan lokalt på din enhet. Ditt fullständiga lösenord lämnar därför aldrig din dator. Får du en träff betyder det att lösenordet förekommer i kända läckor och bör bytas ut överallt där du använder det.

Inbyggda verktyg i webbläsaren och mobilen

De flesta moderna plattformar har numera inbyggd bevakning av sparade lösenord:

  • Google Lösenordshanteraren har en funktion kallad Lösenordskoll (Password Checkup) som jämför alla lösenord du sparat i Chrome eller på ditt Google-konto mot kända läckor. Google uppger att man identifierat över 4 miljarder exponerade inloggningsuppgifter. Du hittar den på passwords.google.com eller under lösenordsinställningarna i Chrome.
  • Apple Lösenord (tidigare del av iCloud Nyckelring) visar säkerhetsrekommendationer på iPhone och Mac och varnar för lösenord som är svaga, återanvända eller har förekommit i kända läckor. På iPhone hittar du det under Inställningar > Lösenord > Säkerhetsrekommendationer.
  • Firefox varnar via Mozilla Monitor direkt i webbläsarens inbyggda lösenordshanterare när ett sparat konto berörs av en läcka.

Jämför de vanligaste tjänsterna

De kostnadsfria verktygen fyller lite olika syften. Tabellen nedan sammanfattar vad var och en är bäst på så att du kan välja rätt utgångspunkt.

Jämförelse

TjänstSöker påPrisBäst för
Have I Been PwnedE-postadress och enskilt lösenordGratisSnabb engångskoll utan konto
Mozilla MonitorE-postadressGratisLöpande bevakning med mejlvarning
Google LösenordshanterarenSparade lösenord i Chrome/Google-kontoGratisAndroid- och Chrome-användare
Apple LösenordSparade lösenord på iPhone/MacGratisiPhone- och Mac-användare

Vad du ska göra om ditt lösenord har läckt

Om en kontroll visar att din e-post eller ditt lösenord finns i en läcka är det ingen anledning till panik – men du bör agera snabbt och metodiskt. Det viktigaste är att byta lösenordet överallt där du använt det, och att prioritera dina mest känsliga konton först: e-post, bank och konton kopplade till betalningar. Din e-post är särskilt viktig eftersom den ofta används för att återställa lösenord till alla andra tjänster.

Följ checklistan nedan i tur och ordning.

Checklista

  1. Byt lösenordet direkt på det konto som läckt, och överallt annars där du använt samma lösenord.
  2. Gör det nya lösenordet unikt och långt – minst 12–16 tecken och inte en variant av det gamla.
  3. Aktivera tvåfaktorsautentisering på kontot om tjänsten erbjuder det.
  4. Kontrollera kontots aktivitet – inloggningshistorik, kopplade enheter och eventuella okända ändringar.
  5. Var extra vaksam mot nätfiske de närmaste veckorna, eftersom läckta uppgifter ofta används i riktade bluffmejl.
  6. Kontakta banken och gör polisanmälan om pengar försvunnit eller din identitet missbrukats.

Ett nytt lösenord bör vara långt, unikt och slumpmässigt. Behöver du hjälp att skapa ett starkt lösenord kan du använda en lösenordsgenerator i stället för att hitta på ett själv, eftersom människors påhittade lösenord tenderar att vara lättare att gissa.

Så minskar du risken för framtida läckor

Du kan inte hindra att företag drabbas av intrång, men du kan se till att en läcka hos en tjänst inte drabbar dina andra konton. Tre vanor gör den största skillnaden:

  • Unikt lösenord för varje tjänst. Då blir en enskild läcka begränsad till ett enda konto. En lösenordshanterare (till exempel Bitwarden, 1Password eller Proton Pass) skapar och sparar unika lösenord åt dig, så att du bara behöver komma ihåg ett enda huvudlösenord.
  • Tvåfaktorsautentisering (2FA). Det är ett extra steg vid inloggning, oftast en engångskod från en app, utöver lösenordet. Även om ditt lösenord läcker kan en angripare då inte logga in utan den andra faktorn. En autentiseringsapp är säkrare än koder via sms.
  • Passkeys där de erbjuds. En passkey (nyckel utan lösenord) ersätter lösenordet med en kryptografisk nyckel som är låst till din enhet och till den specifika webbplatsen. Eftersom det inte finns något lösenord att stjäla kan det inte läcka i ett dataintrång. Google, Microsoft, Apple och flera stora tjänster stödjer numera tekniken.

Som komplement är det klokt att hålla dina enheter uppdaterade och skyddade med ett gratis virusskydd, och att vara försiktig med länkar och bilagor i oväntade mejl, eftersom nätfiske (phishing) är ett av de vanligaste sätten som lösenord stjäls på. På osäkra nätverk kan du också läsa mer om hur ett VPN fungerar för att kryptera din trafik.

Vanliga misstag att undvika

  • Att bara byta ett tecken. Att ändra ”sommar2024” till ”sommar2025” ger nästan inget skydd – angripare testar sådana varianter automatiskt. Skapa ett helt nytt lösenord.
  • Att återanvända samma lösenord. Det är den enskilt största orsaken till att en läcka sprider sig vidare till fler konton.
  • Att lita på webbläsarens inkognitoläge som skydd. Privat surfning döljer inte dina uppgifter i ett dataintrång; det raderar bara lokal historik på din egen enhet.
  • Att skriva in lösenord på slumpmässiga ”kolla din läcka”-sajter. Använd bara etablerade tjänster. Sajter som ber om ditt fullständiga lösenord utan att förklara hur det skyddas bör du undvika helt.

När du bör kontakta banken, polisen och myndigheter

Om en läcka har lett till att pengar försvunnit, att någon handlat i ditt namn eller att din identitet kapats, räcker det inte att bara byta lösenord. Kontakta då först din bank för att spärra kort och stoppa ytterligare transaktioner. Gör därefter en polisanmälan – för bedrägeri och identitetskapning når du polisen på 114 14 eller via polisen.se. Ett ärendenummer behövs ofta för att en försäkring ska gälla.

Som privatperson anmäler du inte själv ett dataintrång till Integritetsskyddsmyndigheten (IMY) – det är företaget som drabbats som ska rapportera personuppgiftsincidenten, i regel inom 72 timmar. Du kan däremot lämna ett klagomål till IMY om du anser att en organisation hanterat dina personuppgifter felaktigt.

Vanliga frågor (FAQ)

Är det säkert att skriva in min e-postadress på Have I Been Pwned?

Ja. Tjänsten är gratis, kräver inget konto och söker bara efter din adress i sin databas över kända intrång. Den sparar inte lösenord kopplade till adressen, och e-postadressen i sig är inte hemlig på samma sätt som ett lösenord.

Vad gör jag om samma lösenord finns på flera konton?

Byt det på samtliga konton där du använt det, och gör det nya lösenordet unikt för varje tjänst. Börja med de känsligaste kontona, som e-post och bank, och ta hjälp av en lösenordshanterare för att slippa komma ihåg alla.

Betyder en träff att någon redan har hackat mig?

Inte nödvändigtvis. En träff betyder att uppgiften finns i en läcka och därmed kan användas av obehöriga. Har du redan bytt lösenordet efter läckan och aktiverat tvåfaktorsautentisering är risken liten, men det är alltid klokt att byta för säkerhets skull.

Hur ofta bör jag kontrollera om mina uppgifter har läckt?

Ett par gånger om året räcker för de flesta. Ännu enklare är att registrera din e-postadress för bevakning i Mozilla Monitor eller använda lösenordskollen i Google eller Apple, så får du en varning automatiskt när något nytt dyker upp.

Kan en passkey läcka i ett dataintrång?

Nej, inte på samma sätt som ett lösenord. En passkey lagras krypterat på din enhet och den hemliga delen skickas aldrig till webbplatsen, så det finns inget lösenord i tjänstens databas som kan stjälas. Det är en av de starkaste skyddsmetoderna som finns i dag.