En autentificeringsapp er generelt sikrere end SMS til almindelig tofaktorautentificering. TOTP-koder genereres lokalt og er ikke afhængige af sikkerheden ved et telefonnummer. SMS er stadig nyttigt, når der ikke findes stærkere metoder, men det medfører risici forbundet med mobilnetværket og konto-gendannelsesprocessen.
Den bedste løsning er ofte en adgangsnøgle eller en FIDO-sikkerhedsnøgle, da disse kan modstå phishing. Denne sammenligning fokuserer på valget mellem app-genererede koder og SMS-beskeder.
Hurtig sammenligning
- Autentificeringsapp: fungerer offline, undgår risikoen for SIM-swap, kræver sikker sikkerhedskopiering og enhedsoverførsel.
- SMS: nem at komme i gang med, fungerer uden en separat autentificeringsapp, afhænger af telefontjenesten og kontrollen over nummeret.
- Begge: er en forbedring i forhold til login med kun adgangskode, men kan stadig omgås ved phishing i realtid.
Sådan fungerer 2FA med en autentificeringsapp
Under opsætningen deler tjenesten en privat nøgle med appen. Appen kombinerer denne nøgle med det aktuelle klokkeslæt for at generere en midlertidig kode, normalt hvert 30. sekund. Læs mere i vores forklaring af TOTP.
Koden genereres på enheden. Normal TOTP-drift kræver ikke, at udbyderen sender en besked, eller at telefonen har mobildækning.
Sådan fungerer SMS-2FA
Efter adgangskodetrinnet sender udbyderen en midlertidig kode til et registreret telefonnummer. Du modtager beskeden og indtaster koden. Sikkerheden ved denne proces afhænger delvist af udbyderen, mobiloperatøren, telefonabonnementet, enheden og gendannelsesprocedurerne.

Sikkerhedssammenligning
SIM-swaps og angreb på telefonnumre
SMS kan kompromitteres, hvis en angriber overtaler en udbyder til at flytte dit nummer til et andet SIM-kort eller udnytter svagheder i udbyderens og gendannelsessystemerne. TOTP er ikke knyttet til telefonnummeret, så en SIM-swap alene overfører ikke den hemmelige autentifikationskode.
Phishing
Både SMS og standardautentifikationskoder kan indtastes på en falsk side og videresendes straks til den ægte tjeneste. Kontroller altid domænet. Passkeys og sikkerhedsnøgler er et stærkere valg mod denne angrebstype, da autentificeringen er bundet til det legitime websted.
Aflytning og levering
SMS'er sendes via telekommunikationsinfrastrukturen og kan blive forsinket eller afsløret af enhedsforhåndsvisninger, tilknyttede apps, malware eller kompromittering af netværket. Generering af TOTP-koder foregår lokalt, selvom malware eller en afsløret opsætningshemmelighed stadig kan kompromittere den.
Risiko ved sikkerhedsnøgle-backup
Autentificeringsapps kræver en plan for tab eller udskiftning af en enhed. Cloudsynkronisering kan forbedre gendannelsen, men ændrer, hvor legitimationsoplysningerne opbevares. Gennemgå appudbyderens sikkerhedsmodel, og beskyt din konto.
Bekvemmelighed og pålidelighed
SMS er velkendt og kræver kun lidt opsætning, men beskeder kan blive forsinket under roaming eller i områder med svag dækning. TOTP fungerer offline og er hurtig efter opsætning, men overførsel kan være mere besværlig, hvis appen ikke tilbyder en sikker overførselsmetode.
Uanset hvilken metode du vælger, skal du gemme de gendannelseskoder, du har modtaget fra udbyderen. Disse nødkoder bør opbevares uden for den enhed, der bruges til rutinemæssig autentificering.
Hvilken metode bør du vælge?
- Vælg en adgangsnøgle eller en hardware-sikkerhedsnøgle, når tjenesten understøtter det.
- Ellers skal du vælge en velrenommeret autentificeringsapp, helst med enhedsbeskyttelse og en genopretningsplan.
- Brug SMS, når det er den eneste praktiske anden faktor, i stedet for at lade 2FA være deaktiveret.
- Undgå at lade SMS fungere som en unødvendig reserve på en konto med høj værdi, hvis udbyderen giver dig mulighed for at fjerne den.
Når SMS stadig kan være passende
SMS kan være den eneste understøttede mulighed, mere tilgængelig for en bestemt bruger eller et midlertidigt skridt, mens man skifter til en stærkere metode. Sikkerhedsbeslutninger bør tage højde for kontos værdi, sandsynlige trusler, gendannelseskrav og brugervenlighed.
Sådan skifter du fra SMS til en autentifikationsapp
- Log ind via den officielle tjeneste og åbn sikkerhedsindstillingerne.
- Tilføj en autentificeringsapp, før du fjerner en eksisterende gendannelsesmetode.
- Scan QR-koden, eller indtast opsætningsnøglen på en pålidelig enhed.
- Bekræft en ny TOTP-kode.
- Download nye gendannelseskoder, og opbevar dem sikkert.
- Test den nye metode i en separat session.
- Fjern SMS-metoden først, når du er sikker på, at gendannelse stadig er mulig.
Vores komplette tjekliste til 2FA-opsætning dækker alle trin og almindelige fejl.
Ofte stillede spørgsmål
Er en autentificeringsapp fuldstændig sikker?
Nej. Malware på enheden, phishing, usikre sikkerhedskopier og udsatte opsætningsnøgler udgør stadig en risiko. Den er bedre end SMS mod overtagelse af telefonnumre, men ikke så modstandsdygtig over for phishing som en korrekt implementeret adgangsnøgle eller sikkerhedsnøgle.
Kan en autentificeringsapp fungere uden et SIM-kort?
Ja. TOTP kræver den gemte hemmelighed og en præcis enhedstid, ikke et SIM-kort eller en mobiltjeneste.
Er SMS-2FA bedre end slet ingen 2FA?
I mange almindelige trusselssituationer, ja. En adgangskode plus SMS skaber en ekstra barriere. Brug en stærkere løsning, når en sådan er tilgængelig og egnet.
Kan jeg teste en TOTP-opsætningsnøgle?
For en konto, du ejer eller administrerer, kan du bruge den browserbaserede 2FA-generator. Beskyt nøglen lige så omhyggeligt som en adgangskode, og læs først vores oplysninger om privatlivsbeskyttelse.
