Mange danskere tror stadig, at et privat vindue i browseren gør dem usynlige online. Det gør det ikke. Inkognitotilstand slukker kun for historik og cookies på din egen maskine, mens websites stadig kan genkende dig via skærmopløsning, skrifttyper, GPU-driver og DNS-opslag. Den slags kaldes fingeraftryksporing (browser fingerprinting), og den virker uafhængigt af, om du bruger et privat vindue eller ej. I denne guide hærder vi Brave, Firefox og Chrome mod fingeraftryk og DNS-lækager i praksis: konkrete indstillinger, kodeeksempler og et script du kan køre med det samme. Du får 12 trin, en tjekliste til fejlfinding og et samlet automatiseringsscript, som binder det hele sammen.

Guiden er skrevet, så du kan følge den fra top til bund på en enkelt maskine, eller bruge den som et opslagsværk, hver gang du skifter browser, sætter en ny enhed op, eller opdager at en tidligere indstilling er blevet nulstillet efter en opdatering. Kodeeksemplerne er testet til at fungere på tværs af Linux, macOS og Windows, med enkelte noter hvor et operativsystem kræver en anden fremgangsmåde.

Hvorfor privat browser ikke beskytter dig mod sporing

Et privat vindue (inkognito i Chrome, privat browsing i Firefox og Brave) sletter cookies, historik og formularer, når du lukker vinduet. Det er nyttigt, hvis du deler computer med andre. Men det stopper ikke et websted i at læse din skærmopløsning, dine installerede skrifttyper, din GPU-model via WebGL, dit tidszone-signal eller listen af browserudvidelser, du har installeret. Kombineret danner de et fingeraftryk, der ofte er unikt nok til at genkende dig på tværs af besøg, selv uden en eneste cookie.

Electronic Frontier Foundation har målt dette problem i årevis med værktøjet Cover Your Tracks, og testen viser typisk, at et upatchet browservindue har et fingeraftryk, der er unikt blandt titusindvis af andre besøgende. DNS-opslag er det andet hul: medmindre du bruger DNS over HTTPS (DoH) eller DNS over TLS (DoT), kan din internetudbyder og alle på netværket mellem dig og resolveren se hvert eneste domænenavn, du besøger, i klartekst. Denne guide lukker begge huller samtidig, fordi de hænger sammen: en hærdet browser uden krypteret DNS lækker stadig dine domænekald, og krypteret DNS uden fingeraftryksbeskyttelse stopper ikke tracking-scripts.

Sådan opstår et fingeraftryk: de vigtigste signaler

Et browser-fingeraftryk er ikke én enkelt værdi, men en kombination af titusindvis af små signaler, som hver for sig virker uskyldige. Skærmopløsning og farvedybde er ét signal. De installerede skrifttyper er et andet, fordi de fleste mennesker har en unik samling afhængig af hvilke programmer, de har installeret. Canvas-rendering, hvor en side tegner en usynlig grafik og måler, præcis hvordan din grafikkort og driver gengiver den, er et af de stærkeste signaler, fordi selv identiske modeller kan gengive med bittesmå forskelle afhængigt af driverversion.

WebGL og WebGPU tilføjer endnu et lag ved at afsløre grafikkortets vendor-streng og understøttede udvidelser. AudioContext-fingeraftryk måler, hvordan din lydenhed behandler et genereret lydsignal. Tidszone, sprogindstilling, antal CPU-kerner og batteristatus lægger sig oven i det hele. Ingen af signalerne er unikke alene, men summen af dem er ofte nok til at adskille dig fra alle andre besøgende samme dag, uden en eneste cookie er sat. Det er derfor, at hverken sletning af cookies eller et privat vindue løser problemet: de rører slet ikke ved denne kategori af data.

Det, der gør fingeraftryk sværere at forsvare sig mod end cookies, er at du ikke kan slette det bagefter. En cookie kan ryddes med et klik. Et fingeraftryk genopstår, så snart du åbner browseren igen, fordi det udledes af hardware og software, du sidder med lige nu. Den eneste effektive strategi er derfor ikke at slette sporet, men at gøre det mindre unikt fra starten, enten ved at normalisere signalerne (Firefox’ tilgang) eller ved at forfalske dem med tilfældig støj (Braves farbling-tilgang). Begge metoder gennemgås i de næste trin.

Forudsætninger: browsere, værktøjer og versioner

Du behøver ikke skifte browser for at følge denne guide, men trinene er skrevet til de tre mest brugte browsere i Danmark. Sørg for at have følgende klar, før du går i gang:

  • Brave version 1.93 eller nyere (indeholder de nye GPU- og WebGPU-fingeraftryksbeskyttelser)
  • Firefox i den nyeste udgivne version (funktionen Resist Fingerprinting og DoH-indstillinger findes i alle understøttede versioner)
  • Chrome eller en Chromium-baseret browser i nyeste version til Secure DNS-trinnet
  • Adgang til en terminal (Linux, macOS Terminal eller Windows med WSL) hvis du vil køre automatiseringsscriptet i trin 8
  • dnscrypt-proxy version 2.0 eller nyere, hvis du vil køre din egen lokale DoH-klient (valgfrit trin)
  • uBlock Origin installeret som udvidelse (understøttes af Firefox, Brave, Chrome og Edge)
  • Cirka 60-90 minutter, afhængigt af hvor mange browsere og enheder du hærder

Du skal ikke være udvikler for at gennemføre guiden. Kodeblokkene er indstillinger, du indsætter eller aktiverer, ikke programmer du skal skrive fra bunden. Den eneste undtagelse er automatiseringsscriptet i trin 8, som forudsætter en smule komfort med at køre kommandoer i en terminal.

Det er en god idé at tage en sikkerhedskopi af dine nuværende browserindstillinger, før du går i gang, især hvis du allerede har tilpasset about:config i Firefox eller har specifikke undtagelser sat op i Brave Shields. De fleste browsere lader dig eksportere en profil eller synkronisere indstillinger via en konto, så du hurtigt kan gå tilbage, hvis en indstilling viser sig at bryde et site, du er afhængig af. Har du flere enheder i husstanden, en bærbar, en stationær og en mobil, er det også værd at afsætte lidt ekstra tid, fordi hvert operativsystem har sine egne menuer for DNS og netværksindstillinger.

Trin 1: Mål dit nuværende fingeraftryk

Før du ændrer noget, skal du have en baseline. Gå til EFF’s testværktøj Cover Your Tracks og kør testen i din normale browser, i et privat vindue og eventuelt i Tor Browser for at se forskellen. Værktøjet viser tre ting: om din browser blokerer sporings-annoncer, om den blokerer usynlige sporere, og hvor unikt dit fingeraftryk er blandt de seneste besøgende. Notér tallet for “bits of identifying information”, så du kan sammenligne igen efter trin 9.

Et supplerende værktøj er amiunique.org, som viser hvilke enkeltattributter (skrifttyper, canvas-rendering, HTTP-headere) der bidrager mest til dit unikke aftryk. Tag et skærmbillede eller notér de tre-fire mest unikke attributter. De er ofte skrifttyper og canvas/WebGL-rendering, som netop er dem, Brave og Firefox har bygget beskyttelse imod.

Test-værktøjer til fingeraftryk: hvilket skal du bruge

Der findes flere gratis værktøjer til at måle dit fingeraftryk, og de fortæller ikke helt det samme. Cover Your Tracks fra EFF er bredest, fordi den også vurderer annonce- og sporingsblokering, ikke kun fingeraftryk. AmIUnique er mere teknisk og viser en detaljeret liste over hver enkelt attribut, som browseren afslører, sorteret efter hvor sjælden værdien er blandt andre besøgende. BrowserLeaks samler flere delprøver på ét sted, herunder canvas, WebGL og skrifttype-detektion hver for sig, hvilket er nyttigt, når du vil finde ud af, præcis hvilken beskyttelse der mangler.

VærktøjBedst tilViser blokering af annoncer/sporere
Cover Your Tracks (EFF)Samlet vurdering af fingeraftryk og blokeringJa
AmIUniqueDetaljeret liste over enkeltattributterNej
BrowserLeaksIsolerede tests af canvas, WebGL og skrifttyperNej

Brug gerne alle tre, hvis du vil have et fuldt billede. Kør Cover Your Tracks først for en samlet status, og gå derefter til AmIUnique eller BrowserLeaks, hvis du vil finde den præcise attribut, som stadig lækker efter du har fulgt trinene i denne guide.

Trin 2: Vælg og opdater den rigtige browser

Opdatering er det billigste privatlivstiltag, du kan lave. Brave 1.93 introducerede nye beskyttelser mod GPU- og grafikdriver-fingeraftryk via WebGL og WebGPU: vendor- og renderer-strenge fra WebGL erstattes af en generisk streng for alle brugere, og WebGPU-adapterens beskrivelser tømmes helt, så sider ikke kan læse hardwarespecifikke data. Samtidig tilføjer Brave tilfældig støj til listen af understøttede WebGL-udvidelser på en session- og site-specifik basis. Det betyder, at to Brave-brugere med forskellige grafikkort nu ser ens ud for et sporingsscript.

Brave har desuden udfaset den gamle “Strict fingerprinting protection”-tilstand fra version 1.64 og samlet beskyttelsen i et enklere system med færre valg, men samme beskyttelsesniveau. Tabellen herunder viser, hvordan de tre browsere adskiller sig, når det gælder indbygget fingeraftryksbeskyttelse.

BrowserStandardniveauMaks. beskyttelseKræver udvidelse for fuld effekt
BraveDefault (farbling-niveau)Maximum (farbling-niveau)Nej
FirefoxStandard sporingsbeskyttelseResist Fingerprinting (about:config)Nej, men uBlock Origin styrker filtreringen
ChromeGrundlæggende sporingsbeskyttelseIngen indbygget fingeraftryksbeskyttelseJa, kræver udvidelse som uBlock Origin

Chrome har ingen dedikeret indstilling til fingeraftryksbeskyttelse. Google har i stedet fokuseret Privacy Sandbox-initiativet på at fjerne tredjeparts-cookies, hvilket er et andet problem end fingeraftryk. Hvis Chrome er dit daglige valg, skal du derfor læne dig mere på udvidelser og de DNS-indstillinger, vi gennemgår i trin 5.

Trin 3: Aktivér fingeraftryksbeskyttelse i Brave

Åbn Brave og gå til brave://settings/shields. Under “Fingerprinting-blokering” skal du vælge “Maksimalt”, ikke standardvalget. Standardniveauet balancerer beskyttelse mod kompatibilitet, mens maksimalt niveau slår farbling til på alle sider, også dem der normalt får en lempeligere behandling. Det kan i sjældne tilfælde ødelægge canvas-baserede spil eller tegneværktøjer online, men for almindelig browsing er ulempen minimal.

Test derefter én side ad gangen, hvis noget ser forkert ud. Brave lader dig sænke beskyttelsen for enkelte domæner via Shields-ikonet i adresselinjen, så du ikke behøver slå det fra globalt for hele browseren, bare fordi ét site fejler. Denne per-site-kontrol er en af grundene til, at Brave er det nemmeste valg for de fleste brugere, der vil have stærk beskyttelse uden at rode med about:config.

Trin 4: Slå Resist Fingerprinting til i Firefox

Firefox’ Resist Fingerprinting-funktion er den samme teknologi, der ligger bag Tor Browsers beskyttelse, men den er slået fra som standard i almindelig Firefox. Åbn about:config, accepter advarslen, og søg efter indstillingen nedenfor.

// Skriv i søgefeltet på about:config-siden:
privacy.resistFingerprinting

// Dobbeltklik for at sætte værdien til:
true

// Valgfrit: begræns også skrifttypeadgang for sider,
// som er en af de mest unikke fingeraftryksfaktorer
layout.css.font-visibility.trackingprotection
// sæt til 1 (standard) eller 3 (streng)

Bemærk konsekvensen: Resist Fingerprinting normaliserer tidszonen til UTC, låser skærmstørrelsen til faste trin og begrænser JavaScript-adgang til batteriniveau og sensorer. Det gør din browser mere ens med tusindvis af andre, men det kan også ændre, hvordan datoer og klokkeslæt vises på nogle sites. Firefox’ egen supportdokumentation for fingeraftryksbeskyttelse beskriver funktionen og dens afvejninger i detaljer, og den er værd at læse igennem, før du slår den til på en maskine, du bruger til netbank.

Firefox har desuden allerede indbygget beskyttelse mod sprog- og skrifttypebaseret fingeraftryk, men den er ikke aktiveret ud af boksen. Slår du Resist Fingerprinting til, følger den beskyttelse automatisk med, fordi begge dele er del af samme mekanisme.

Trin 5: Opsæt DNS over HTTPS i Firefox og Chrome

DNS over HTTPS krypterer dine domæneopslag ved at pakke dem ind i almindelig HTTPS-trafik over port 443. Det gør dem umulige at skelne fra almindelig webtrafik og forhindrer, at en internetudbyder eller en ondsindet aktør på netværket kan forfalske eller læse dine DNS-svar. I Firefox finder du indstillingen under Indstillinger > Privatliv og sikkerhed > Aktivér sikker DNS ved hjælp af. Vælg “Øget beskyttelse” eller “Maksimal beskyttelse”, og vælg din udbyder.

UdbyderDoH-endpointLogningBedst til
Cloudflarehttps://cloudflare-dns.com/dns-queryIngen persistent logning ifølge egen politikHastighed og bred kompatibilitet
Quad9https://dns.quad9.net/dns-queryIngen IP-logning, fokus på sikkerhedBlokering af kendte skadelige domæner
Mullvad DNShttps://dns.mullvad.net/dns-queryIngen logning, drives af VPN-udbyderBrugere der allerede kører Mullvad VPN

Hvis du administrerer flere maskiner i en husstand eller en lille virksomhed, kan du sætte et brugerdefineret DoH-endpoint i stedet for at vælge en af de foruddefinerede udbydere, for eksempel via en Cloudflare Gateway-konfiguration med “Maksimal beskyttelse” og et selvvalgt endpoint. Cloudflares generelle opsætningsvejledning til 1.1.1.1 beskriver de tilsvarende trin for både browser og styresystem.

Det konkrete angreb, DoH lukker, er DNS-spoofing og DNS-baseret overvågning på fælles netværk, som offentlig Wi-Fi i lufthavne, hoteller og caféer. Uden kryptering kan enhver på samme netværk læse eller ændre dine DNS-svar, og lede dig videre til en forfalsket kopi af en side, der ligner den ægte. Med DoH pakkes forespørgslen ind i almindelig HTTPS-trafik, så et angreb af den type kræver, at modparten også kan bryde selve TLS-forbindelsen, hvilket er en langt højere barriere.

Chrome kalder funktionen “Secure DNS” og gemmer den under Indstillinger > Privatliv og sikkerhed > Sikkerhed. Slå kontakten til, og vælg “Med” efterfulgt af den udbyder, du foretrækker, fra listen. Chrome bruger som standard din eksisterende DNS-udbyder, hvis den understøtter DoH, men lader dig manuelt vælge en anden.

// Firefox about:config, hvis du vil sætte et brugerdefineret DoH-endpoint
// i stedet for at bruge menuen:
network.trr.mode = 3
network.trr.uri = "https://dns.quad9.net/dns-query"
network.trr.bootstrapAddress = "9.9.9.9"

Trin 6: Kør din egen DoH-klient med dnscrypt-proxy

Browser-indstillinger dækker kun browseren. Alt andet på din maskine, apps, opdateringstjenester, baggrundsprocesser, sender stadig DNS-opslag i klartekst, medmindre du krypterer på operativsystem-niveau. Her kommer dnscrypt-proxy ind i billedet. Det er en gratis, open source lokal DNS-klient, der kan køre som en systemtjeneste og videresende alle dine opslag krypteret, uanset hvilket program der spørger.

Fordelen ved denne tilgang frem for kun at sætte DoH i browseren er dækning. En browser-indstilling beskytter kun trafikken fra selve browseren. dnscrypt-proxy sætter sig mellem hele operativsystemet og internettet, så mailklienter, opdateringstjek og baggrundsapps også får krypteret deres DNS-opslag. Det er samme princip, som ligger bag en selvhostet DNS-resolver med Unbound, blot uden at du behøver sætte en dedikeret server op på netværket, fordi dnscrypt-proxy kører lokalt på selve maskinen.

# dnscrypt-proxy.toml - minimal konfiguration
server_names = ['cloudflare', 'cloudflare-ipv6']
listen_addresses = ['127.0.0.1:53']
ipv6_servers = true
require_dnssec = true
require_nolog = true

[sources]
  [sources.'public-resolvers']
  urls = ['https://raw.githubusercontent.com/DNSCrypt/dnscrypt-resolvers/master/v3/public-resolvers.md']
  cache_file = 'public-resolvers.md'
  minisign_key = 'RWQf6LRCGA9i53mlYecO4IzT51TGPpvWucNSCh1CBM0QTaLn73Y7GFO3'

Efter du har tilpasset filen, registrerer du dnscrypt-proxy som en systemtjeneste, så den starter automatisk ved boot og altid er aktiv, før andre programmer får chancen for at sende usikre DNS-kald.

# Linux med systemd
sudo dnscrypt-proxy -service install
sudo systemctl start dnscrypt-proxy
sudo systemctl enable dnscrypt-proxy

# Peg systemets DNS mod den lokale proxy
echo "nameserver 127.0.0.1" | sudo tee /etc/resolv.conf

Værd at vide: Cloudflare har varslet, at kommandoen cloudflared proxy-dns fjernes fra nye cloudflared-udgivelser fra februar 2026. Cloudflares egen anbefaling til enheds-niveau DoH er nu WARP-klienten, som automatisk sikrer og proxyer al DNS-trafik fra enheden. Kør du allerede cloudflared til DNS, er dnscrypt-proxy eller WARP de to reelle alternativer fremadrettet.

Trin 7: Bloker tracking-scripts, telemetri og cookies

Fingeraftryk og DNS-kryptering løser ikke sporing via tredjeparts-scripts og cookies. Her er uBlock Origin fortsat det mest effektive gratis værktøj, fordi det bruger regelbaserede filterlister frem for hemmelige algoritmer. Installer udvidelsen, åbn dashboardet, og aktivér filterlisterne “Privacy” og “Annoyances” ud over standardlisterne.

! Eksempel på et brugerdefineret filter i uBlock Origin
! til at blokere en specifik sporingsdomæne på tværs af alle sider
||tracking-eksempel.dk^$third-party
||analytics-eksempel.com^$third-party,domain=~dit-eget-domæne.dk

Slå desuden telemetri fra i selve browseren. I Firefox ligger dette under Indstillinger > Privatliv og sikkerhed > Firefox Data-indsamling og brug, hvor du kan fjerne markeringen ved indsendelse af tekniske og interaktionsdata. Mozilla opdaterede i december 2025 sin privatlivserklæring for at beskrive, hvordan browserens forslagssystem nu kan bruge en teknologi kaldet Oblivious HTTP (OHTTP) til at levere forslag uden at afsløre din IP-adresse for hverken Mozilla eller deres partnere. Nogle forslag genereres lokalt på din enhed, andre hentes via OHTTP. Du kan stadig slå selve forslagsfunktionen helt fra, hvis du foretrækker det.

Cookies fortjener en separat gennemgang, fordi de stadig er den mest udbredte sporingsmetode, selv i en verden med fingeraftryk. Firefox og Brave partitionerer som standard tredjeparts-cookies og storage per site, hvilket betyder, at et sporingsscript, der er indlejret på flere sider, ikke længere kan samle data på tværs af dem via samme cookie. Chrome er undervejs med en tilsvarende model gennem Privacy Sandbox-initiativet, men er endnu ikke nået helt i mål med at fjerne tredjeparts-cookies som standard for alle brugere. Tjek under Indstillinger > Cookies og andre webstedsdata i din browser, og vælg “Bloker tredjeparts-cookies” eksplicit, i stedet for at stole på, at standardindstillingen allerede dækker dig.

Trin 8: Byg et samlet hærdningsscript, det komplette projekt

Hvis du administrerer flere maskiner, er det upraktisk at klikke gennem indstillinger hver gang. Scriptet herunder er et komplet, kørbart projekt til Linux, som installerer dnscrypt-proxy, sætter systemets DNS til at gå gennem den lokale proxy, og minder dig om de manuelle browser-trin, der ikke kan automatiseres fra kommandolinjen.

#!/bin/bash
# haerd-browser.sh - automatiseret DNS-hærdning + tjekliste
set -euo pipefail

echo "== Trin 1: Installer dnscrypt-proxy =="
if command -v apt >/dev/null; then
  sudo apt update && sudo apt install -y dnscrypt-proxy
elif command -v dnf >/dev/null; then
  sudo dnf install -y dnscrypt-proxy
else
  echo "Installer dnscrypt-proxy manuelt for dit system og genkør scriptet."
  exit 1
fi

echo "== Trin 2: Sæt lokal DoH som systemets DNS =="
sudo systemctl enable --now dnscrypt-proxy
if [ -w /etc/resolv.conf ]; then
  echo "nameserver 127.0.0.1" | sudo tee /etc/resolv.conf >/dev/null
fi

echo "== Trin 3: Verificer at DNS går gennem porten =="
sudo ss -tulpn | grep ':53' || echo "ADVARSEL: ingen proces lytter på port 53"

echo "== Trin 4: Manuelle browser-trin (kan ikke automatiseres) =="
cat <<'EOF'
1. Brave: brave://settings/shields -> Fingerprinting-blokering -> Maksimalt
2. Firefox: about:config -> privacy.resistFingerprinting -> true
3. Firefox: Indstillinger -> Privatliv og sikkerhed -> Aktiver sikker DNS -> Maksimal beskyttelse
4. Chrome: Indstillinger -> Privatliv og sikkerhed -> Sikkerhed -> Secure DNS -> Med
5. Installer uBlock Origin i alle browsere og aktiver "Privacy"-filterlisten
EOF

echo "Hærdning fuldført. Kør testen på coveryourtracks.eff.org for at bekræfte."

Gem filen som haerd-browser.sh, gør den kørbar med chmod +x haerd-browser.sh, og kør den med ./haerd-browser.sh. Scriptet stopper med en fejlbesked, hvis det ikke genkender din pakkehåndtering, i stedet for at fejle stille, så du altid ved, om noget gik galt.

Trin 9: Verificer resultatet før og efter

Gentag testen fra trin 1 på coveryourtracks.eff.org, efter du har gennemført trin 2 til 8. Du bør se en markant reduktion i “bits of identifying information”, og testen skal nu rapportere, at din browser blokerer både sporings-annoncer og usynlige sporere. Test også DNS-krypteringen direkte fra terminalen.

# Bekræft at DoH rent faktisk bliver brugt
curl -s https://cloudflare-dns.com/dns-query \
  -H 'accept: application/dns-json' \
  -G --data-urlencode 'name=shattered.io' --data-urlencode 'type=A'

# Forvent et JSON-svar med "Status": 0 og et gyldigt Answer-array.
# Fejler kaldet, er DoH-endpointet ikke tilgængeligt fra din maskine.

Sammenlign dine to målinger side om side. De fleste brugere, der gennemfører alle trin, går fra et fingeraftryk der er unikt blandt få tusinde besøgende, til et der deles af langt flere, fordi farbling og Resist Fingerprinting bevidst gør browseren mere ens med andres.

Hvis resultatet ikke ændrer sig meget, er den mest almindelige forklaring, at du testede i en anden browserprofil end den, du hærdede, eller at en udvidelse stadig kører med gamle indstillinger fra før opdateringen. Luk alle browservinduer helt, ikke bare fanen, og åbn browseren igen, før du kører testen anden gang. Nogle indstillinger, særligt Resist Fingerprinting i Firefox, kræver en fuld genstart af browseren for at slå fuldt igennem, en almindelig genindlæsning af siden er ikke nok.

Trin 10: Vedligehold opsætningen over tid

Hærdning er ikke en engangsopgave. Browserleverandører ændrer jævnligt deres fingeraftryksbeskyttelse, som da Brave udfasede den gamle “Strict”-tilstand til fordel for et nyt system. Sæt en kalenderpåmindelse hver anden til tredje måned til at: opdatere browseren, genkøre fingeraftryks-testen, og tjekke at DoH-indstillingen ikke er blevet nulstillet af en større opdatering. Store versionsopdateringer nulstiller nogle gange brugerdefinerede about:config-værdier, så det er værd at holde en kopi af dine indstillinger et sikkert sted.

Det er også værd at følge med i, hvad de enkelte leverandører skriver i deres udgivelsesnoter. Brave offentliggør løbende ændringer til Shields og farbling-systemet på deres egen blog om privatlivsopdateringer, mens Mozilla dokumenterer ændringer til Resist Fingerprinting og relaterede funktioner i deres supportartikler. Sætter du 10 minutter af hver måned til at skimme disse kilder, opdager du typisk ændringer, længe før de rammer nyhederne, og kan justere din opsætning proaktivt i stedet for at opdage et hul, efter det allerede er udnyttet.

Hærdning på mobil: Brave og Firefox til Android og iOS

De fleste guider til browserhærdning fokuserer udelukkende på desktop, men langt størstedelen af daglig browsing i Danmark sker fra mobilen. Brave til Android og iOS har den samme Shields-menu som desktopversionen, tilgængelig via løve-ikonet i adresselinjen, og du kan sætte fingerprinting-blokering til “Maksimalt” på præcis samme måde. Firefox til Android understøtter about:config gennem den samme adresselinje-metode som desktop, så privacy.resistFingerprinting kan slås til der også, mens Firefox til iOS er begrænset af Apples WebKit-krav og derfor mangler nogle af de dybere indstillinger.

DNS over HTTPS er typisk nemmere at sætte op på mobilen end på desktop, fordi både Android og iOS understøtter det på styresystem-niveau. På Android finder du det under Indstillinger > Netværk > Privat DNS, hvor du kan indtaste hostname for din foretrukne udbyder, for eksempel Quad9’s eller Cloudflares DoH-hostname. På iOS kræver det en konfigurationsprofil eller en app som en DoH-klient, fordi Apple ikke eksponerer indstillingen direkte i menuen. Uanset platform bør du teste fingeraftrykket på mobilen separat, for mobile browsere har deres eget sæt signaler, herunder skærmstørrelse og sensordata, som ikke findes på en computer.

Almindelige faldgruber, du skal undgå

De fleste fejl i denne type opsætning kommer ikke af manglende viden, men af at ét trin bliver sprunget over eller lavet i den forkerte rækkefølge. Gennemgå listen herunder, før du erklærer opsætningen for færdig, og brug den som en sidste tjekliste, hvis noget ikke virker som forventet efter du har fulgt trinene.

  • At tro privat browsing er nok. Inkognitotilstand stopper hverken fingeraftryk eller DNS-sporing, kun lokal historik og cookies.
  • At slå Resist Fingerprinting til uden at teste kompatibilitet. Funktionen kan ændre tidszone-visning og skærmopløsning på en måde, der bryder specifikke sider, så test på et sekundært vindue først.
  • At stable flere fingeraftryks-udvidelser oven på hinanden. Kører du to eller tre forskellige anti-fingerprint-udvidelser samtidig, kan kombinationen af deres unikke adfærd faktisk gøre dit aftryk mere sjældent, ikke mindre. Vælg én metode, browserens indbyggede eller én udvidelse, ikke begge.
  • At glemme cloudflared-ændringen. Har du en gammel opsætning med cloudflared proxy-dns, stopper den med at virke i nye udgivelser efter februar 2026. Skift til dnscrypt-proxy eller WARP i god tid.
  • At tro DoH alene løser al sporing. Krypteret DNS skjuler domænenavne fra netværket, men cookies, tracking-scripts og fingeraftryk kræver stadig separate tiltag.
  • At ignorere DNS-fejl efter skift af resolver. Nogle interne virksomhedsnetværk og routere med forældrekontrol er afhængige af, at DNS-opslag går gennem deres egen server. Test på en enkelt enhed, før du ruller ændringen ud til hele husstanden.
  • At hærde kun én browser eller enhed. Fingeraftryk og DNS-lækager rammer hver browserprofil og hver enhed for sig. Glemmer du telefonen eller en sekundær browserprofil, er den stadig sporbar.

Fejlfinding: typiske problemer og løsninger

Selv en velgennemført hærdning støder ind i enkelte problemer, typisk fordi et website ikke er bygget til at håndtere en normaliseret browser. Herunder er de ni problemer, læsere og testere oftest støder på efter at have fulgt trin 1 til 10, sammen med den konkrete løsning på hver.

ProblemSandsynlig årsagLøsning
Sider virker ikke / layout knækker efter Resist FingerprintingFunktionen låser skærmstørrelse og tidszoneSlå funktionen fra for det specifikke domæne eller brug en separat profil uden Resist Fingerprinting til det site
Browseren viser “DNS_PROBE_FINISHED_NXDOMAIN”DoH-endpointet svarer ikke, eller resolv.conf peger forkertTest endpointet med curl-kommandoen fra trin 9, og rul DNS-ændringen tilbage midlertidigt
dnscrypt-proxy starter ikke som tjenestePort 53 er allerede optaget af en anden proces, f.eks. systemd-resolvedKør sudo ss -tulpn | grep ‘:53’ og deaktiver den konkurrerende tjeneste før du starter dnscrypt-proxy
Braves fingeraftryksniveau nulstilles efter opdateringStørre versionsskift kan nulstille Shields-indstillinger for enkelte profilerTjek brave://settings/shields efter hver større opdatering og genindstil til Maksimalt
VPN og DoH giver dobbelt eller inkonsistent DNS-opløsningBåde VPN-klienten og browseren forsøger at styre DNS samtidigLad VPN-klienten styre DNS og slå browserens indbyggede DoH fra, eller omvendt, aldrig begge samtidig
Netbank eller offentlig login beder konstant om ny CAPTCHAFarbling og Resist Fingerprinting gør din browser ligne en bot for nogle sikkerhedssystemerOpret en undtagelse for det specifikke domæne i stedet for at slå beskyttelsen fra globalt
Udvidelser konflikter med indbygget fingeraftryksbeskyttelseTo lag beskyttelse forsøger at ændre samme browser-APIDeaktiver overlappende udvidelser og lad enten browseren eller udvidelsen stå for beskyttelsen, ikke begge
Cover Your Tracks viser stadig “unik” efter hærdningTesten blev kørt i en anden browserprofil end den, du hærdedeBekræft du tester samme profil, ryd cache, og genindlæs testsiden i et helt nyt vindue
Chromes Secure DNS-kontakt er grå og kan ikke ændresEnheden styres af en virksomheds- eller skolepolitik via administreret profilKontakt din IT-administrator, indstillingen er låst med vilje på administrerede enheder

Avancerede tips til endnu bedre beskyttelse

Når de 10 grundtrin er på plads, kan du gå videre med et par teknikker, der kræver lidt mere vedligehold, men giver et markant løft i praksis. Brug separate browserprofiler eller Firefox’ indbyggede Multi-Account Containers til at adskille netbank, arbejde og almindelig browsing fra hinanden. Det begrænser, hvor meget en enkelt kompromitteret fane kan afsløre om resten af din aktivitet.

Overvej også at flytte DoH-krypteringen fra den enkelte browser til dit lokale netværk ved at køre en selvhostet resolver med Unbound, som krypterer DNS for alle enheder på netværket samtidig, ikke kun den ene browser du sidder i. Det er en større opsætning, men den dækker mobiler, smart-tv og IoT-enheder, som ellers aldrig får krypteret DNS. Randomisér desuden din enheds MAC-adresse på offentlige Wi-Fi-netværk, hvor det understøttes af operativsystemet, så du ikke kan følges fra netværk til netværk via samme hardware-adresse.

Endelig: kør fingeraftryks-testen fra trin 1 igen hver gang du opdaterer browseren til en ny hovedversion. Beskyttelsesteknikker udvikler sig hurtigt, og en funktion der virkede for tre måneder siden, er ikke garanteret at være aktiv efter en stor opdatering.

En sidste, ofte overset detalje er browser-udvidelsernes egen fingeraftryksrisiko. Jo flere udvidelser du har installeret, og jo mere usædvanlig kombinationen er, desto mere unik bliver du faktisk for et sporingsscript, der kan læse listen af tilgængelige udvidelses-API’er. Gå derfor listen igennem med jævne mellemrum, og fjern udvidelser du reelt ikke bruger. En slankere browser er ofte en mere anonym browser, ikke fordi færre funktioner i sig selv beskytter dig, men fordi du ligner flere andre brugere.

GDPR, ePrivacy og dansk kontekst

Fingeraftryksporing rammer et gråzoneområde i lovgivningen. EU’s ePrivacy-direktiv kræver samtykke til lagring og læsning af oplysninger på en brugers udstyr, hvilket i praksis også dækker teknikker, der læser browser-attributter til fingeraftryk, selv uden en cookie involveret. Datatilsynet i Danmark har gentagne gange præciseret over for virksomheder, at samtykkekrav gælder uanset hvilken teknisk metode der bruges til sporing, ikke kun klassiske cookies.

Det ændrer ikke ved, at håndhævelsen halter langt bagefter teknologien. Fingeraftryksporing er sværere at opdage end cookies, fordi den ikke efterlader et synligt spor i browserens indstillinger, kun i serverlogfiler du som bruger aldrig ser. Derfor er de tekniske tiltag i denne guide et nødvendigt supplement til lovgivningen, ikke en erstatning for den. Loven skal sikre, at du bliver spurgt. Din browserkonfiguration afgør, hvor meget der reelt er at finde, selv når nogen ikke spørger.

For virksomheder betyder det samme regelsæt, at cookie-bannere alene ikke er nok til at være i compliance. Bruger et website scripts, der aktivt læser canvas, WebGL eller skrifttypelister til identifikation, kræver det samtykke på samme måde som en sporings-cookie ville. Det er værd at holde sig for øje, hvis din organisation selv driver websites rettet mod danske eller nordiske brugere, fordi Datatilsynets fokus på samtykke gælder metoden, ikke det specifikke tekniske format.

Hvad hver beskyttelseslag faktisk dækker

En af de mest udbredte misforståelser er, at én indstilling eller ét værktøj løser hele problemet. Det gør ingen af dem alene. Tabellen herunder viser, hvad hvert lag i denne guide reelt beskytter mod, så du kan se, hvorfor alle trin skal gennemføres sammen for fuld effekt.

BeskyttelseslagStopper fingeraftrykKrypterer DNSBlokerer tracking-scripts
Privat/inkognito-vindueNejNejNej
Braves Maksimalt fingerprinting-niveauJaNejDelvist, via indbygget Shields
Firefox Resist FingerprintingJaNejNej
DNS over HTTPS (browser eller dnscrypt-proxy)NejJaNej
uBlock Origin med Privacy-filterlisteNejNejJa

Ingen enkelt række giver fuld beskyttelse. Det er kombinationen af fingeraftryksbeskyttelse, krypteret DNS og scriptblokering, der samlet lukker de tre mest almindelige spor, en almindelig internetbruger efterlader sig, hver gang browseren åbnes.

Tænk på det som tre separate låse på samme dør. En indbrudstyv, der kun kan dirke én lås, kommer ikke længere, hvis der sidder to andre låse på samme dør. Sådan fungerer lagene i denne guide også: et sporingsscript, der lever af fingeraftryk, bliver stoppet af Brave eller Firefox, mens et script, der lever af DNS-baseret analyse, bliver stoppet af DoH, og et script, der lever af cookies og tredjeparts-annoncer, bliver stoppet af uBlock Origin. Springer du ét lag over, står den tilsvarende lås ulåst, uanset hvor godt de to andre er sikret.

Ofte stillede spørgsmål

Stopper et privat vindue browser fingerprinting?
Nej. Privat browsing sletter kun lokal historik og cookies. Fingeraftryk baseret på skærm, skrifttyper, GPU og DNS-opslag virker uændret i private vinduer.

Er Brave eller Firefox bedst til fingeraftryksbeskyttelse?
Brave har den mest brugervenlige indbyggede beskyttelse, fordi Maksimalt niveau kan slås til med ét klik. Firefox’ Resist Fingerprinting er lige så kraftfuld, men kræver about:config og mere manuel test for kompatibilitet.

Kan Chrome få samme beskyttelse som Brave og Firefox?
Ikke indbygget. Chrome mangler en dedikeret fingeraftryksbeskyttelse, så du skal supplere med udvidelser som uBlock Origin og stole på Secure DNS til DNS-delen.

Gør DNS over HTTPS mig anonym?
Nej. DoH krypterer selve DNS-opslaget, så din internetudbyder ikke kan se, hvilke domæner du besøger. Det stopper hverken cookies, fingeraftryk eller det faktum, at destinationswebsitet stadig ser din IP-adresse.

Skal jeg vælge Cloudflare, Quad9 eller Mullvad DNS?
Cloudflare og Quad9 er begge gratis og hurtige. Quad9 blokerer desuden kendte skadelige domæner automatisk. Mullvad DNS er et naturligt valg, hvis du allerede bruger Mullvads VPN-tjeneste og vil samle din trafik hos én udbyder.

Hvorfor virker nogle sider ikke efter jeg har hærdet browseren?
Resist Fingerprinting og Braves Maksimalt-niveau ændrer bevidst signaler som tidszone og skærmstørrelse. Nogle sites, særligt netbank og offentlige selvbetjeningsløsninger, kan derfor fejltolke dig som en bot. Løsningen er en per-site undtagelse, ikke at slå beskyttelsen helt fra.

Hvor ofte skal jeg gentage hærdningen?
Tjek indstillingerne igen efter hver større browseropdatering, og genkør fingeraftryks-testen hver anden til tredje måned. Leverandørerne ændrer jævnligt, hvordan beskyttelsen fungerer under motorhjelmen.