2FA uden stress: sådan vælger du mellem SMS, app, hardware key og passkeys

Hvorfor SMS-2FA ikke længere er nok i 2026

Du kender sikkert beskeden: “Din kode er 482931. Del den ikke med andre.” Det føles trygt, fordi den kommer som SMS. Problemet er bare, at SMS er den svageste form for 2FA i 2026.

To-faktor-login (2FA) betyder, at du både skal bruge noget du ved (din adgangskode) og noget du har (fx din mobil eller en fysisk nøgle). Det gør det meget sværere for nogen at bryde ind i dine konti. Men kvaliteten af den “ekstra faktor” er ret forskellig.

SMS-koder kan nemlig blive opsnappet på flere måder:

  • SIM-swap angreb, hvor nogen får dit nummer flyttet til deres SIM-kort hos teleselskabet
  • Phishing, hvor du bliver narret til at taste koden ind på en falsk side
  • Usikre netværk og gamle protokoller bag SMS, der ikke er lavet til sikkerhed

Selvfølgelig er SMS-2FA bedre end slet ingen 2FA. Men hvis du logger ind på vigtige ting som mail, bank, Apple ID eller Google-konto, er det som at sætte hængelås på døren og lade kælderdøren stå på klem.

Jeg plejer at sige: SMS-2FA er fint til lidt ligegyldige services, men ikke til de konti, der kan “åbne” resten af dit digitale liv. Og det er næsten altid din mail og dit Apple/Google-login.

2FA-metoder: SMS vs app vs hardware key vs passkeys

Lad os få styr på de fire hovedmetoder. Så kan vi bagefter tale om, hvad du konkret bør vælge.

SMS-koder

Hvordan det fungerer: Du får en engangskode på SMS, som du taster ind sammen med din adgangskode.

Fordele:

  • Nemt at forstå, alle kan finde ud af det
  • Virker selv på ældre telefoner
  • Ofte standardindstillingen på mange tjenester

Ulemper:

  • Mere sårbart overfor SIM-swap og phishing
  • Afhængig af mobildækning og dit telefonnummer
  • Hvis du mister nummeret, kan du miste adgangen

SMS er nok den mest bekvemme, men også den mest sårbare løsning. Den er typisk min “nødløsning”, ikke min hovedløsning.

Authenticator-apps (fx Google Authenticator, Microsoft Authenticator, 1Password, Authy)

Hvordan det fungerer: En app på din telefon genererer koder, der skifter hvert 30. sekund. Du scanner en QR-kode, når du sætter det op, og så er appen koblet til din konto.

Fordele:

  • Meget sikrere end SMS, koderne bliver kun genereret på din enhed
  • Virker også uden netværk, når først det er sat op
  • Besværligt for angribere, fordi de skal have fat i din fysiske mobil

Ulemper:

  • Hvis du mister mobilen uden backup, kan du låse dig selv ude
  • Opsætning kan virke lidt teknisk første gang
  • Nogle apps er dårlige til at flytte data til ny telefon

Authenticator-apps er et super godt kompromis mellem sikkerhed og komfort, hvis du sætter dem op med en recovery-plan. Den del vender vi tilbage til.

Hardware keys (fx YubiKey, Feitian osv.)

Hvordan det fungerer: En lille fysisk nøgle, du sætter i USB eller holder op til mobilen via NFC. Den bekræfter overfor websitet, at det er dig. Ofte brugt med standarden FIDO2 / WebAuthn.

Fordele:

  • Meget høj sikkerhed, svært at stjæle digitalt
  • Virker ofte uden koder, du skal taste
  • Rigtig god løsning til folk med høj risiko (IT, presse, aktivister, virksomheder)

Ulemper:

  • Du skal have nøglen fysisk med dig
  • Hvis du mister den og ikke har reserve, kan du ryge helt ud
  • Lidt overkill for de fleste almindelige brugere

Jeg anbefaler typisk hardware keys til powerbrugere og arbejde, hvor sikkerhed er afgørende. Til privatbrug er det ofte mere, end de fleste gider jonglere med.

Passkeys: den nye spiller på banen

Passkeys lyder fancy, men konceptet er egentlig simpelt: du logger ind med noget, der minder om Face ID / Touch ID, i stedet for adgangskoder og koder i SMS.

Hvad er passkeys? En passkey er en digital nøgle, der ligger sikkert på dine enheder. Den er koblet til dit ansigt, din finger eller en pinkode på enheden. Tjenester som Google, Apple, Microsoft, TikTok og mange banker er begyndt at understøtte det.

Fordele:

  • Ingen adgangskode at huske eller genbruge
  • Meget svær at phishe, fordi nøglen kun virker på det rigtige domæne
  • Meget nemt at bruge i hverdagen: du godkender bare med biometrisk login

Ulemper:

  • Ikke alle tjenester understøtter passkeys endnu
  • Du skal stole på, at din Apple/Google-konto er godt sikret (hint: den skal den være alligevel)
  • Kræver, at synkronisering er sat rigtigt op

På iPhone ligger passkeys typisk i iCloud-nøglering, og på Android i din Google-konto. Apples egen guide til adgangskoder og passkeys på iPhone er ret god, hvis du vil nørde detaljerne: den ligger i deres support-univers.

Sådan vælger du din 2FA-strategi: 5 spørgsmål du skal stille dig selv

Nu kommer det vigtigste: Hvordan vælger du en løsning, der både er sikker og ikke får dig låst ude, hvis du mister telefonen?

Jeg bruger typisk fem spørgsmål, når jeg hjælper venner med at rydde op i 2FA.

1. Hvor kritisk er kontoen?

Du behøver ikke samme sikkerhedsniveau overalt. Start med at sortere dine konti i tre lag:

  • Topkritiske: Mail, Apple ID, Google-konto, bank, MitID
  • Vigtige: Sociale medier, cloud-lagring, shopping-sites med kort gemt
  • Ligegyldige: Fora, gamle webshops, nyhedsbreve

Topkritiske konti skal altid have den bedste 2FA du kan overskue. Helst authenticator-app eller passkeys, ikke ren SMS.

2. Hvor meget gider du bøvle i hverdagen?

Der er ingen idé i at lave et perfekt sikkerheds-setup, hvis du hader at bruge det og slår det fra igen.

Helt ærligt: Hvis du fx er typen, der allerede synes det er irriterende at finde frem til nye apps og værktøjer, så skal løsningen være simpel. Bedre lidt mindre sikkerhed, du faktisk bruger, end perfekt sikkerhed, du dropper.

Mit standard-råd til de fleste er:

  • Brug authenticator-app til dine vigtigste konti
  • Brug SMS eller login-link som backup, hvis du mister mobilen
  • Brug passkeys, hvor det bliver tilbudt, især på Google og Apple

3. Rejser du meget eller bruger du ofte nye enheder?

Hvis du tit skifter mellem iPad, arbejdslaptop, privat-PC og måske en Android-tablet, giver det ekstra mening at vælge noget, der synkroniserer på tværs. Det gælder både passkeys og adgangskoder.

Har du i forvejen gang i ting som iCloud, Google-konto og måske en password manager, er du allerede i gang med at bygge et sikkerhedslag, der følger dig rundt. Det kan faktisk spille ret godt sammen med 2FA, hvis du planlægger det.

Jeg plejer at kombinere det med en god backup-rutine, som den vi taler om i artiklerne om backup og overførsel af data. Det gør det meget mindre stressende, når du skal skifte telefon.

4. Hvor god er du til at gemme backup-oplysninger?

2FA handler ikke kun om at låse døren. Det handler også om at have en ekstra nøgle et sikkert sted, hvis du taber den første.

Hvis du ved med dig selv, at du ikke er typen, der kan holde styr på et stykke papir med koder i en skuffe, så skal du vælge løsninger, hvor backup er automatiseret. Fx:

  • Authenticator-app, der kan gendannes via iCloud/Google-konto
  • Password manager, der gemmer dine 2FA-nøgler krypteret
  • Passkeys, der automatisk synkroniseres mellem dine enheder

5. Hvad er værst for dig: lidt lavere sikkerhed eller risikoen for at blive låst ude?

Nogle vil hellere leve med en smule mere risiko for hacking end risikoen for at miste adgang til kontoen. Andre har det omvendt.

Hvis tanken om at blive låst ude af din Gmail giver dig hjertebanken, skal din 2FA-plan starte med recovery. Ikke med det mest avancerede sikkerhedsniveau.

Recovery-plan: sådan undgår du at låse dig selv ude

Nu kommer den del, jeg savner i de fleste guides: Hvad gør du, hvis du mister din telefon, den går i stykker eller bliver stjålet?

Jeg arbejder altid med tre ben: backup-koder, sekundær enhed og nød-konto.

1. Backup-koder: gamle, men effektive

Mange tjenester (Google, Facebook, Instagram, Microsoft, Dropbox osv.) tilbyder backup-koder. Det er engangskoder, du kan bruge, hvis du ikke har adgang til din 2FA-metode.

Mit forslag:

  • Lav backup-koder til dine vigtigste konti
  • Print dem ud eller skriv dem ned med kuglepen
  • Gem dem et fysisk sikkert sted, fx i en mappe derhjemme eller en lille brandsikker boks

Jeg ved godt, det føles lidt “boomersk” at printe ting i 2026, men det her er et af de få steder, det faktisk giver mening.

2. Sekundær enhed: din livline, hvis telefonen ryger

En meget undervurderet løsning er at have 2FA sat op på to enheder. Fx både på din telefon og din tablet.

For authenticator-apps betyder det typisk:

  • Enten: En app der synkroniserer via din konto (fx 1Password, iCloud-nøglering)
  • Eller: Du manuelt sætter den samme konto op på to enheder, når du aktiverer 2FA

Har du fx en iPad liggende derhjemme, som ofte er logget ind på samme Apple ID, kan den fungere som ekstra sikkerhedsnet. Det passer meget godt ind i kategorien digitale hverdagsvaner, hvor små justeringer gør livet meget mindre kaotisk, når uheldet er ude.

3. Nød-konto: den du aldrig bruger til andet

En lidt mere avanceret løsning, men virkelig nyttig, er at have en separat mailkonto, som kun bruges til recovery og nød-login.

Den kan fx:

  • Være sat på som backup-mail på dine vigtigste konti
  • Bruges til at modtage recovery-links, hvis din primære mail ryger
  • Have 2FA sat op på en anden måde end din primære konto (fx hardware key eller anden enhed)

Det her er lidt nørdet, men hvis du fx er selvstændig, journalist eller har meget bundet op på din Google- eller Apple-konto, kan det være forskellen på en irriterende søndag og en katastrofe.

Sådan flytter du authenticator til ny telefon uden drama

Her er en klassiker: Man køber ny telefon, smider den gamle i skuffen eller nulstiller den og opdager bagefter, at alle ens 2FA-koder sad i authenticator-appen på den gamle.

Så lad os tage den i rigtig rækkefølge. Overordnet gælder det samme princip som i vores guide om at flytte eSIM uden drama: Flyt først, slet bagefter.

Før du sletter eller nulstiller den gamle telefon

Gør følgende, inden du gør noget som helst drastisk ved din gamle mobil:

  1. Tjek hvilken authenticator-app du bruger
    Åbn appen og se, om der er en indbygget eksport- eller sync-funktion.
  2. Aktiver konto-synkronisering, hvis muligt
    Nogle apps kan synkronisere via din konto (fx Microsoft Authenticator, 1Password). Log ind på den nye telefon med samme konto, og tjek at koderne dukker op.
  3. Brug eksport-funktion, hvis den findes
    Google Authenticator har fx en mulighed for at eksportere konti fra en telefon til en anden via QR-kode.
  4. Log ind på dine vigtigste konti og test
    Prøv at logge ind på Google, Facebook osv. på en computer og brug koderne fra din nye telefon. Så ved du, at alt virker.

Hvis din authenticator-app ikke kan eksportere

I det tilfælde må du tage den lidt mere kedelige, men sikre løsning: Gå ind på hver tjeneste, slå 2FA fra midlertidigt, og slå det til igen med din nye telefon.

Typisk ser processen sådan ud:

  1. Log ind på din konto i browser
  2. Gå til “Sikkerhed” eller “Login & sikkerhed”
  3. Find 2FA / totrinsbekræftelse
  4. Slå den gamle authenticator fra
  5. Slå 2FA til igen, og scan QR-koden med din nye telefon

Ja, det er lidt kedeligt. Men hvis du gør det for de vigtigste konti først (mail, Apple/Google, sociale medier), er du rigtig godt kørende.

Ekstra tip: brug password manager med 2FA indbygget

Nogle password managers (fx 1Password og Bitwarden) kan gemme 2FA-nøgler sammen med dine adgangskoder. Det betyder, at når du flytter password manager til en ny enhed, følger 2FA automatisk med.

Her er du selvfølgelig afhængig af, at din password manager er godt beskyttet. Men hvis du i forvejen bruger den til alle dine adgangskoder, er det en ret elegant løsning.

2FA minimumspakke: det her kan du sætte op på 15 minutter

Hvis du sidder og tænker: “Det her er fint, Sara, men jeg får det ikke gjort”, så kommer her en meget konkret minimumspakke. Den er designet til dig, der bare vil være markant bedre sikret uden at blive fuldtids-sikkerhedsnørd.

Trin 1: Sikr din Apple ID eller Google-konto ordentligt

Din Apple ID eller Google-konto er nøglen til næsten alt på din mobil. Det er den konto, du ikke må miste.

Gør dette:

  • Slå 2FA til på din Apple ID eller Google-konto (hvis det ikke allerede er tvunget)
  • Vælg enten:
  • Authenticator-app eller passkeys som primær metode, SMS som backup
  • Gem backup-koder et fysisk sted

Apple og Google har begge meget konkrete trin-for-trin guides til deres 2FA og passkeys i deres supportsider. De er faktisk overraskende gode, også hvis du ikke er tech-typerne.

Trin 2: Få styr på din mail

Din mail er ofte det sted, hvor “glemt adgangskode”-links lander. Hvis nogen får adgang til din mail, kan de nulstille en stor del af dine konti.

Derfor:

  • Slå 2FA til på din vigtigste mailkonto (Gmail, Outlook, iCloud osv.)
  • Brug samme authenticator-app som på din hovedkonto, så du har det samlet
  • Tjek at du har en opdateret backup-mail eller telefonnummer til recovery

Trin 3: Sociale medier og betalingstjenester

Vælg 2-3 tjenester ud over mail, du virkelig ikke gider miste:

  • Facebook / Instagram
  • PayPal, MobilePay eller lignende
  • Eventuelt din primære cloud-lagring (Google Drive, iCloud, Dropbox)

Slå 2FA til på dem, og brug igen helst authenticator-app fremfor ren SMS, hvis det er muligt.

Trin 4: Lav en mikro-recovery-plan

Skriv følgende ned på et stykke papir og læg det et sikkert sted:

  • Hvilken telefon du bruger som hovedtelefon (model + PIN-kode, hvis du tør)
  • Hvilken authenticator-app du bruger
  • Hvor dine backup-koder ligger
  • Hvilken mail der er din primære recovery-mail

Det kan lyde banalt. Men når du står der med en mistet mobil, lidt panik og måske dårlig wifi, er det guld værd med et fysisk papir, der fortæller dig, hvad din plan var.

Og hvis du vil være ekstra forberedt, kan du kombinere det med vores guide til hvad du gør, hvis du mister mobilen. 2FA og nødplan spiller rigtig godt sammen.

Hvad jeg selv bruger (og hvad jeg anbefaler til de fleste)

Jeg får tit spørgsmålet: “Men hvad gør du selv, Sara?” Så her er mit setup, som måske kan inspirere.

På mine vigtigste konti (Apple ID, Google, mail, bank):

  • 2FA via authenticator-app og/eller passkeys, hvor det findes
  • Backup-koder printet og gemt fysisk
  • Min kæreste ved, hvor papirerne ligger, hvis jeg bliver kørt ned af en el-løbehjul (meget Københavner-agtigt scenario)

På sociale medier:

  • Authenticator-app, SMS som backup
  • Login-advarsler slået til, så jeg får besked ved mistænkeligt login

På “alt det andet”:

  • Nogle har kun adgangskode, men password manager med stærke, unikke koder
  • Jeg prioriterer 2FA til de tjenester, der kan koste mig penge eller ry

Til de fleste, der ikke gider gøre det til en hobby, vil jeg anbefale:

  • Authenticator-app til de vigtigste konti
  • Passkeys slået til dér, hvor det er oplagt (Google, Apple, evt. bank)
  • SMS kun som backup, ikke som eneste forsvar
  • En lille, simpel recovery-plan som beskrevet ovenfor

Så står du markant stærkere, uden at din digitale hverdag bliver et projekt. Og du behøver kun bruge 15-30 minutter på at sætte basis op, lidt ligesom at fikse en drilsk trådløs oplader med den guide vi har om at finde fejlen på 3 minutter. Små justeringer, stor forskel.

Authy tilbyder krypteret cloud-backup og gør det nemt at gendanne koder på en ny telefon. Password-managere som 1Password gemmer TOTP-koder i din krypterede vault og synkroniserer dem til dine enheder. Google Authenticator har primært en enheds-overførselsfunktion frem for cloud-backup, så brug en app med kryptering eller en password-manager hvis du vil undgå at miste adgang.
Sæt overførslen op mens din gamle telefon stadig virker: brug appens eksport/transfer-funktion eller cloud-backup, og test at koderne virker på den nye enhed før du sletter den gamle. Gem altid service-specifikke recovery-koder et sikkert sted, og genregistrer hardware-nøgler direkte på tjenesterne hvis nødvendigt.
Passkeys er superpraktiske til tjenester der understøtter dem, fordi de er hurtigt tilgængelige på dine egne enheder. En hardware-nøgle er et godt supplement som fallback til tjenester uden passkey-understøttelse eller hvis du mister dine enheder; jeg anbefaler mindst én fysisk reserve opbevaret sikkert.
Brug en authenticator-app med backup eller registrer en hardware-nøgle hvis det er muligt, og gem recovery-koder i din password-manager eller på papir i en sikker boks. SMS er kun en sidste udvej; opgrader kontoen til app eller hardware-key så snart tjenesten tillader det.

Sara Lundholm

Tech-redaktør & mobilnørd

Sara Lundholm er tech-redaktør med speciale i smartphones, mobiltilbehør og brugeroplevelse i hverdagen. Hun tester iPhone, Android, covers og gadgets i praksis og oversætter nørdede detaljer til helt almindeligt dansk. På Coverpilot hjælper hun dig med at vælge det rigtige udstyr – uden hype og tomt salgssnak.

14 articles

Teknologi skal gøre din hverdag nemmere, ikke mere forvirrende. Min mission er at skære alt støjen væk, så du kun står tilbage med de valg, der faktisk giver mening for dig og din mobil.
— Sara Lundholm

Related Posts

Paranoia vs problemer – sådan tjekker du om mobilen faktisk er overvåget

Jeg har flere gange siddet med venner over kaffe, der halvt i spøg spørger om deres mobil bliver overvåget, og halvt i alvor mener det. Første gang blev jeg selv mere paranoid end dem.

Den aften min passkey ikke fulgte med min nye telefon

Passkeys er først rare, når du ved hvor de bor og hvordan de flytter med. Alt andet er bare en pæn måde at låse sig selv ude på.