Genbrugte adgangskoder er stadig den mest almindelige indgang for angribere, og listen over lækkede loginoplysninger vokser hver uge. Bitwarden er et af de mest brugte svar på problemet: et open source-password manager med gratis niveau, betalte planer fra 1,65 dollar om måneden og en EU-serverregion, der gør det relevant for danske og nordiske brugere med GDPR-krav. I 2026 har Bitwarden også haft en række alvorlige, men hurtigt patchede sårbarheder i serverkoden, hvilket gør det ekstra vigtigt at sætte det rigtigt op fra start, ikke bare installere appen og glemme resten.

Denne guide er skrevet til dig, der enten skifter fra en anden password manager, sætter Bitwarden op for første gang, eller allerede bruger det men vil stramme sikkerheden op efter årets sårbarheder. Vi går igennem 13 konkrete trin fra kontooprettelse til automatisering med kommandolinjeværktøjet, dækker et komplet arbejdseksempel med kode du kan bruge direkte, og runder af med faldgruber, fejlfinding og svar på de spørgsmål, der oftest dukker op i danske brugerfora. Sæt cirka 20-30 minutter af til selve gennemgangen, lidt mere hvis du samtidig skal importere data fra en anden tjeneste.

Guiden er lige relevant, om du er en enkeltperson, der vil have styr på 60 forskellige loginkoder, eller en it-ansvarlig, der skal rulle en fælles løsning ud til et helt team. Trinnene er nummereret, så du kan springe direkte til det, du mangler, men de bygger på hinanden, hvis du starter helt fra bunden.

Derfor betyder Bitwarden noget i 2026

Bitwarden er open source, hvilket betyder at hele server- og klientkoden ligger offentligt tilgængelig og kan gennemgås af uafhængige forskere. Det er grunden til, at der løbende dukker CVE-numre op for produktet: koden bliver faktisk undersøgt, i modsætning til lukkede systemer hvor fejl kan ligge uopdaget i årevis uden nogen udenforstående nogensinde ser dem. I løbet af 2026 har sikkerhedsforskere hos blandt andre SentinelOne og Zeropath, samt trackere som NVD og OpenCVE, fundet og fået patchet mindst fem separate sårbarheder i Bitwarden Server og CLI, deriblandt en kritisk fejl i Trusted Device Encryption (CVE-2026-60104) med en CVSS-score på 9,3. Alle fem er rettet i officielle udgivelser, men kun hvis brugeren rent faktisk opdaterer sine klienter og sin server bagefter.

For nordiske brugere er der en ekstra detalje, som mange overser: Bitwarden Cloud kører i to helt adskilte regioner, USA og EU, med egne servere under domænerne bitwarden.com og bitwarden.eu. En konto oprettet i én region kan ikke flyttes til den anden bagefter, kun genskabes fra en eksport, sådan som Bitwarden selv beskriver det i deres officielle dokumentation om serverregioner. Det gør regionsvalget til den vigtigste beslutning i hele opsætningen for organisationer, der skal kunne dokumentere databehandling over for tilsynsmyndigheder som Datatilsynet.

Praksisen med hurtige patches er ikke enestående for Bitwarden, men den er sjældnere synlig i lukkede systemer, hvor en tilsvarende fejl måske aldrig når offentligheden. Det er værd at holde in mente, når du vælger leverandør: åbenhed om fejl er ikke det samme som flere fejl, det er ofte tegn på, at nogen rent faktisk leder efter dem og at leverandøren retter dem, når de bliver fundet.

Forudsætninger: Det skal du bruge

Før du starter, så tjek at du har adgang til følgende. Bitwardens udgivelsescyklus i august 2026 lander på version 2026.8.0 på tværs af web, browser-udvidelse, desktop, mobil og CLI, mens serveren følger sit eget nummerskema (2026.8.x). Brug altid den nyeste udgivelse, både fordi ældre versioner mangler funktioner, og fordi flere af 2026-sårbarhederne kun er lukket fra bestemte versionsnumre og frem.

  • En e-mailadresse, du har adgang til i mindst 10 år frem (den bliver din konto-identitet)
  • Browser: Chrome, Firefox, Edge eller Brave i en opdateret version, med Bitwarden-udvidelse 2026.8.0 eller nyere
  • Desktop-app 2026.8.0+ til Windows, macOS eller Linux, hvis du vil bruge biometrisk oplåsning
  • Mobilapp 2026.8.0+ til Android eller iOS
  • Node.js 20 eller nyere, hvis du vil installere Bitwarden CLI via npm
  • En eksisterende adgangskodefil eller -manager, hvis du skal importere data
  • 10-15 minutter uforstyrret tid til selve opsætningen, og 20-30 minutter ekstra hvis du opsætter en organisation

Tjek din nuværende version, før du går videre. I web-app’en finder du den under Indstillinger > Om Bitwarden, i mobilappen under Indstillinger > Om, og i CLI’et kan du hente den direkte i terminalen:

bw --version
# forventet output: 2026.8.0 eller nyere

Viser kommandoen et ældre nummer end 2026.6.0, bør du opdatere klienten, før du fortsætter med resten af guiden, fordi flere af de CVE’er, vi gennemgår senere, kun er lukket fra netop den version og frem.

Trin 1: Vælg din Bitwarden-plan

Bitwarden har et gratis niveau, der dækker ubegrænsede adgangskoder på ubegrænsede enheder, hvilket i sig selv slår de fleste konkurrenters gratisplaner. Betaler du, får du mere: Premium koster 1,65 dollar om måneden (faktureret årligt til 19,80 dollar) og lægger 1 GB krypteret fillagring, avancerede totrinsmetoder som YubiKey og en indbygget rapport over svage og genbrugte koder oveni. Families koster 3,99 dollar om måneden (47,88 dollar årligt) og dækker op til seks brugere med delte hvælv. Vælg Free, hvis du bare vil væk fra genbrugte koder i dag, og opgrader til Premium, når du vil have hardware-nøgler eller adgangskode-sundhedsrapporter. Business-planen er relevant, så snart I er mere end seks personer, der skal dele adgang, da Families-loftet stopper ved seks brugere uanset husstandens eller teamets faktiske størrelse.

PlanPrisBrugereNøglefunktioner
Free0 kr.1Ubegrænsede koder og enheder, browser- og mobilklient
Premium1,65 USD/md. (19,80 USD/år)11 GB filvedhæftning, YubiKey/FIDO2, adgangskode-sundhedsrapport
Families3,99 USD/md. (47,88 USD/år)Op til 6Delte samlinger, individuelle Premium-fordele til alle
BusinessSe bitwarden.com/pricingEfter aftaleSSO, enterprise-politikker, Access Intelligence

Trin 2: Opret konto og vælg serverregion

Gå til registreringssiden i web-app’en, browserudvidelsen eller mobilappen, og find dropdown-menuen “Server” eller “Logging in on” øverst på skærmen, før du taster e-mail ind. Her vælger du mellem United States og European Union, som beskrevet i Bitwardens hjælpeside om serverregioner. Vælg EU, hvis du eller din organisation er underlagt dansk eller europæisk databeskyttelseslovgivning, da dataene så lagres og behandles inden for EU frem for i USA. Bekræft e-mailen, sæt dit hovednøgle-hint (aldrig selve nøglen), og vent på bekræftelsesmailen, før du logger ind første gang.

Opretter du en organisation til en virksomhed, skal du huske at hele organisationen arver skaberens regionsvalg. Sidder I flere steder i Norden og skal have samme organisation, så bliv enige om regionen først, ellers ender I med at skulle eksportere og genimportere alt, hvis nogen har oprettet den forkerte af vane.

Trin 3: Byg en hovednøgle, der faktisk holder

Din hovednøgle er den eneste kode, Bitwarden aldrig ser i klartekst. Alt andet krypteres og dekrypteres lokalt på din enhed, så en svag hovednøgle er den ene fejl, der kan vælte hele systemet. Brug en passphrase på fire til seks tilfældige ord frem for et enkelt komplekst ord med specialtegn, for eksempel en kombination i stil med “gulvvarme-cykel-42-blæksprutte”. Den er lettere at huske og statistisk langt sværere at brute-force end “P@ssw0rd2026!”. Skriv hovednøglen ned på papir, og opbevar den fysisk adskilt fra din computer. Hvis du mister den, er der ingen “glemt kodeord”-funktion, der kan redde dig, for Bitwarden kan ikke se eller nulstille den for dig.

Test hovednøglen med det samme efter du har sat den: log helt ud af web-app’en, og log ind igen fra bunden, før du begynder at fylde hvælvet med rigtige logins. Opdager du en tastefejl eller en glemt bindestreg nu, er det en let rettelse. Opdager du det først om seks måneder, når du reelt har brug for at komme ind, er det et helt andet problem.

Undgå at genbruge en hovednøgle, du allerede har brugt til noget andet, selv et gammelt Wi-Fi-kodeord eller en tidligere e-mailadgangskode. Hvis den kode nogensinde har været med i et datalæk andetsteds, er den formentlig allerede i en offentlig ordliste, som automatiserede angreb tester mod nye tjenester.

Trin 4: Installer browserudvidelsen

Hent Bitwarden-udvidelsen fra din browsers officielle store (Chrome Web Store, Firefox Add-ons, Edge Add-ons) frem for tredjepartssider. Log ind med samme serverregion, som du valgte i trin 2, da udvidelsen ellers ikke kan finde din konto. Fastgør ikonet til værktøjslinjen, og test det med det samme ved at gå til en side, du allerede har login til, og se om Bitwarden byder ind med autofyld i loginfeltet. Slår autofyld ikke til automatisk, så tjek under indstillinger at “Autofyld ved sideindlæsning” er aktiveret.

Trin 5: Installer desktop- og mobilapps

Desktopappen giver dig et lokalt hvælv, du kan søge i uden browseren åben, og er der biometrisk oplåsning på maskinen (Windows Hello, Touch ID), kan du slippe for at taste hovednøglen hver gang. Mobilappen er ofte den, du bruger mest i praksis, fordi den fylder autofyld ud i andre apps, ikke kun i mobilbrowseren. Installer begge fra officielle app-butikker, log ind med samme region, og aktiver biometrisk oplåsning under Indstillinger > Kontosikkerhed, så du ikke skal skrive hovednøglen ind hver gang du låser skærmen op. Har du en Windows-maskine på arbejdet og en Mac derhjemme, virker begge desktopklienter identisk, kun installationsfilen er forskellig, så du behøver ikke lære en ny grænseflade at kende for hver enhed.

Trin 6: Importer adgangskoder fra din gamle password manager

De fleste password managers (LastPass, 1Password, KeePass, Chrome, Safari) kan eksportere en CSV- eller JSON-fil med dine gemte logins. Eksportér den, gå til web-app’en under Værktøjer > Importer data, vælg kildeformatet, og upload filen. Slet derefter straks den eksporterede fil fra din computer og fra papirkurven, for den ligger i klartekst uden nogen kryptering, mens den venter på at blive slettet. Efter import bør du gennemgå Bitwardens indbyggede sundhedsrapport (kun Premium) for at finde dubletter og genbrugte koder, som ofte følger med fra den gamle manager.

Har du flere hundrede logins fra en årelang samling i browserens egen kodeopbevaring, så forvent at importen tager et par minutter og at strukturen bliver flad (alt havner i “Ingen mappe”). Brug derfor lidt tid bagefter på at sortere de vigtigste konti ind i mapper, i stedet for at prøve at organisere alt på én gang. Start med de kritiske konti (bank, e-mail, arbejdssystemer), og lad resten vente.

Trin 7: Aktiver totrinsbekræftelse

Totrinsbekræftelse (2FA) er den enkeltstående ændring, der gør størst forskel, hvis din hovednøgle alligevel skulle lække. Gå til Indstillinger > Sikkerhed > Totrinslogin, og vælg mellem en authenticator-app (Authy, Google Authenticator), en fysisk YubiKey (kræver Premium), e-mail-koder eller passkeys. Vælg en authenticator-app eller YubiKey frem for e-mail, da e-mail-baseret 2FA kun er så sikkert som selve din mailkonto. Bitwardens egen gennemgang af totrinslogin lister alle understøttede metoder, hvis du er i tvivl om, hvilken der passer til din situation. Gem straks gendannelseskoden, der vises én gang under opsætningen, et sted uden for selve Bitwarden-hvælvet, for eksempel udprintet i en skuffe. Mister du både enheden og gendannelseskoden, er kontoen reelt låst permanent, og selv Bitwardens support kan kun hjælpe med en langsommelig identitetsverificering, der typisk tager flere dage.

Trin 8: Aktiver den indbyggede TOTP-autentikator

Ud over 2FA på selve Bitwarden-kontoen kan Bitwarden Premium også fungere som din authenticator-app for andre tjenester, altså generere de seks-cifrede koder, som Google Authenticator normalt laver. Åbn et login-element i hvælvet, klik “Rediger”, og indsæt enten en autentikator-nøgle manuelt eller scan en QR-kode direkte fra kameraet i mobilappen. Fordelen er, at login og 2FA-kode nu ligger samlet ét sted. Ulempen er, at hvis nogen får adgang til dit ulåste hvælv, får de også koderne, så del aldrig hvælvet i uovervåget tilstand på en delt computer.

Trin 9: Gem og synkroniser passkeys

Flere store tjenester (Google, GitHub, Microsoft) tilbyder nu passkeys som login-metode uden kodeord. Bitwarden kan gemme passkeys direkte i hvælvet via den nye Credential Exchange-protokol, så de synkroniserer på tværs af dine enheder ligesom almindelige logins. Når en tjeneste beder dig oprette en passkey, vælg Bitwarden som gemmested i browserens prompt frem for enhedens indbyggede nøglering (Windows Hello eller iCloud Keychain). På den måde er passkeyen ikke bundet til én enhed, men tilgængelig, hvor end du er logget ind på Bitwarden. Det er særligt værdifuldt, hvis du skifter telefon ofte eller arbejder på tværs af en privat og en arbejdscomputer, for du slipper for at skulle genoprette passkeys manuelt på hver ny enhed.

Trin 10: Opsæt nødadgang til en betroet kontakt

Nødadgang løser problemet med, hvad der sker med dit hvælv, hvis du bliver væk, uarbejdsdygtig eller glemmer hovednøglen. Under Indstillinger > Nødadgang (beskrevet i detaljer i Bitwardens hjælpeside om nødadgang) tilføjer du en betroet kontakts e-mail og vælger en ventetid, typisk 7 til 30 dage. Beder personen om adgang, får du en notifikation og kan afvise den med det samme, hvis anmodningen er uautoriseret. Reagerer du ikke inden for ventetiden, får kontakten automatisk enten “se”-adgang (kan læse hvælvet) eller “tag over”-adgang (kan nulstille hovednøglen og overtage kontoen). Vælg kun “tag over” til den ene person, du stoler allermest på, og overvej at bruge “se”-adgang til en bredere kreds, f.eks. en medarbejder der skal kunne slå ting op, hvis du er syg en enkelt dag.

Trin 11: Del hemmeligheder sikkert med Bitwarden Send

Send er Bitwardens svar på at maile en adgangskode eller et API-token til en kollega. Det opretter et krypteret, midlertidigt link til enten tekst eller en fil, som modtageren kan åbne uden selv at have en Bitwarden-konto. Opret et Send fra web-app’en eller mobilappen (se Bitwardens gennemgang af Send-funktionen), sæt en udløbstid (fra en time til 30 dage), og tilføj eventuelt en adgangskode til selve linket for et ekstra lag sikkerhed. Send er velegnet til engangsdeling, men er ikke tænkt som permanent opbevaring: links kan slettes automatisk efter få visninger eller efter udløb. Brug det til at dele en Wi-Fi-kode med en gæst, en midlertidig API-nøgle med en kollega, eller et dokument, der ikke skal ligge i en mailtråd for evigt.

Trin 12: Byg et familie- eller organisationshvælv

Opgraderer du til Families eller Business, får du “samlinger” (collections), der fungerer som delte mapper med individuel adgangskontrol. Opret en samling per team eller formål, for eksempel “Kundeservice-logins” eller “Husholdning”, og tildel medlemmer roller: Bruger, Manager eller Admin. Følg mindste-privilegie-princippet, altså giv folk kun adgang til de samlinger, de faktisk skal bruge, ikke hele organisationen. Det er præcis den type for brede rettigheder, som lå bag flere af 2026-sårbarhederne i Bitwarden Server, hvor autentificerede brugere med for høje privilegier kunne skrive data ind i organisationer, de ikke burde have adgang til.

En praktisk tommelfingerregel for danske virksomheder: opret én samling pr. afdeling frem for én stor fælles samling for hele firmaet. Det tager fem minutter ekstra ved opsætningen, men betyder at en kompromitteret medarbejderkonto i marketing ikke automatisk giver adgang til IT-afdelingens serverlogins. Admin-rollen bør kun gives til en håndfuld personer, typisk IT-ansvarlige, ikke til alle teamledere.

Trin 13: Automatiser med Bitwarden CLI

Kommandolinjeværktøjet bw er relevant, hvis du vil hente hemmeligheder ind i scripts, CI/CD-pipelines eller egne værktøjer i stedet for at kopiere dem manuelt fra web-app’en. Bitwardens officielle CLI-dokumentation dækker alle kommandoer, men de fleste hverdagsopgaver klares med de fem-seks kommandoer, vi gennemgår her. Installer det via npm, og log ind mod den serverregion, du valgte i trin 2.

npm install -g @bitwarden/cli
bw config server https://vault.bitwarden.eu
bw login [email protected]
export BW_SESSION=$(bw unlock --raw)
bw sync

Kommandoen bw config server peger CLI’et mod EU-regionen. Brug https://vault.bitwarden.com, hvis din konto ligger i USA. bw unlock --raw giver dig et sessionstoken, du gemmer i miljøvariablen BW_SESSION, så resten af kommandoerne kan køre uden at bede om hovednøglen igen. Herefter kan du søge og hente elementer direkte i terminalen:

bw list items --search "produktionsdatabase" | jq '.[0].login'
bw get password produktionsdatabase

Et typisk output fra bw list items --search ser sådan ud:

[
  {
    "id": "3a1f9c2e-7b44-4e21-9f10-2c8b7d5e0a11",
    "name": "produktionsdatabase",
    "login": {
      "username": "db_admin",
      "password": "hentes separat med bw get password"
    }
  }
]

Sådan virker zero-knowledge-kryptering i praksis

Bitwarden krypterer og dekrypterer alt lokalt på din enhed, før noget nogensinde sendes til serveren. Hovednøglen bruges til at udlede en krypteringsnøgle via en nøgleudledningsfunktion, og den nøgle forlader aldrig din enhed i klartekst. Det, serveren gemmer, er udelukkende krypterede blobs, den ikke selv kan læse. Det er også derfor, Bitwarden ikke kan nulstille en glemt hovednøgle for dig: de har simpelthen ikke nøglen, kun den krypterede data.

Denne arkitektur er samtidig grunden til, at flere af 2026-sårbarhederne (autorisationsfejl i API’et) ikke direkte eksponerede krypteret hvælvdata, men i stedet handlede om at manipulere organisationsstruktur, medlemskaber og fakturering, altså metadata omkring hvælvet snarere end selve indholdet. Det er en vigtig skelnen at forstå: en angriber, der udnytter en autorisationsfejl, kan typisk se hvem der ejer hvad, ændre medlemskaber eller omdirigere fakturering, men kan ikke uden videre læse en krypteret adgangskode, medmindre der samtidig er fat i den enkelte brugers hovednøgle.

Trusted Device Encryption, som var ramt af CVE-2026-60104, er en undtagelse værd at nævne separat. Her kunne en lavprivilegeret organisationsmedlem narre serveren til at udlevere en anden brugers vault key ved at oprette en enhedsgodkendelsesanmodning bundet til en selvvalgt offentlig nøgle. Fordi vault key er det, der reelt låser hvælvet op, var det her tættere på et direkte brud på selve krypteringsmodellen end de øvrige fire sårbarheder, hvilket også forklarer den høje CVSS-score på 9,3.

CVE’er og sikkerhedsopdateringer, du skal kende i 2026

Fem sårbarheder i Bitwardens serverkode og CLI blev offentliggjort og patchet i løbet af 2026. Ingen af dem krævede, at angriberen brød selve krypteringen. Alle udnyttede i stedet manglende autorisationstjek i API-endpoints eller en kortvarig forsyningskædehændelse i en npm-pakke. Tabellen herunder samler dem, så du kan tjekke, om dine klienter og server rent faktisk er opdateret forbi de berørte versioner.

CVEBerørt komponentProblemRettet i
CVE-2026-43638Bitwarden ServerManglende autorisationstjek ved import af cipher-data til organisationServer 2026.4.1
CVE-2026-43639Bitwarden Cloud (kun cloud)Provider kunne overtage organisationers billing/kontrol uden adgang til hvælvdataServer 2026.4.0
CVE-2026-43640SCIM APISCIM-nøgler kunne hentes uden fornyet hovednøgle-verifikationServer 2026.4.1
CVE-2026-60104Trusted Device EncryptionLav-privilegeret bruger kunne udtrække en anden brugers vault key (CVSS 9,3)Server 2026.6.0
CVE-2026-42994Bitwarden CLI (npm)Kortvarig RCE via kompromitteret npm-pakke, 22. april 2026CLI opdateret efter hændelsen

Selvhostede installationer var ikke berørt af CVE-2026-43639, da endpointet kun eksisterede i cloud-versionen. Kører du derimod cloud-versionen, er den eneste beskyttelse, at Bitwarden selv har rettet fejlen på deres servere, og du behøver ikke gøre noget aktivt ud over at holde dine klienter opdaterede. Kører du en organisation med SCIM-provisionering eller Trusted Device Encryption, bør du dobbelttjekke i administrationspanelet, hvornår organisationen sidst blev opdateret, og læse Bitwardens officielle sikkerhedsrådgivninger på GitHub direkte.

Der er også en isoleret sag med npm-pakken, der leverer Bitwarden CLI. Den 22. april 2026, mellem klokken 21:57 og 23:30 UTC, blev en kompromitteret udgave af CLI 2026.4.0 distribueret via npm med indlejret ondsindet kode, der kunne føre til fjernkørsel af kode (RCE). Vinduet var kort, og kun brugere der installerede eller opdaterede CLI’et fra npm i netop det tidsrum var udsat. Konklusionen for dig som bruger er enkel: har du installeret eller opdateret Bitwarden CLI via npm i løbet af foråret 2026, så kør npm update -g @bitwarden/cli og bekræft versionen med bw --version, før du bruger det til noget produktionsnært.

Bitwarden sammenlignet med de mest almindelige alternativer

Der findes ikke ét rigtigt svar på, hvilken password manager der er “bedst”, men de strukturelle forskelle betyder noget for, hvor meget du selv skal stole på leverandøren. Bitwarden og KeePass er begge open source, hvilket giver uafhængig kodegennemgang, mens 1Password og LastPass er lukket kildekode. Kun Bitwarden tilbyder både en fuldt fungerende gratisplan og en separat EU-serverregion i samme produkt. Selvhosting er en mulighed for Bitwarden (via kompatible tredjepartsservere) og for KeePass (som i sagens natur kører lokalt), men ikke for 1Password eller LastPass.

FunktionBitwarden1PasswordKeePassLastPass
Open sourceJaNejJaNej
Gratis niveauJaNej (kun trial)Ja (altid)Begrænset
EU-serverregionJaSe udbyderIkke relevant (lokal fil)Se udbyder
Selvhosting muligtJa (kompatible servere)NejJa (standard)Nej

For nøjagtige og aktuelle priser på 1Password, KeePass-forks og LastPass bør du altid tjekke udbydernes egne prissider direkte, da de ændrer sig oftere end feature-sættet. Har du allerede en organisation hos en konkurrent og overvejer at skifte, er trin 6 i denne guide (import) det, du skal bruge, uanset hvilken retning du skifter.

Det, der reelt afgør valget for de fleste danske brugere, er sjældent prisen alene, for forskellen mellem 1,65 og et par dollar mere om måneden betyder lidt i den store sammenhæng. Det, der vejer tungere, er om du vil kunne dokumentere, hvor dine data ligger fysisk (kun Bitwarden tilbyder en klar EU/US-opdeling i selve produktet), og om du vil kunne verificere koden selv eller via en tredjepart (kun de open source-løsningerne tillader det direkte).

Komplet arbejdseksempel: Struktureret hvælv med automatisk backup

Herunder er et fuldt script, du kan bruge som skabelon. Det opretter en mappestruktur i dit hvælv via CLI’et og laver bagefter en krypteret, tidsstemplet eksport, som du kan planlægge som et cron-job. Scriptet forudsætter, at BW_SESSION allerede er sat som i trin 13.

#!/usr/bin/env bash
set -euo pipefail

# opsaet-mapper.sh: opretter en grundstruktur i Bitwarden-hvaelvet
MAPPER=("Arbejde" "Privat" "Finans" "Servere-og-infrastruktur")

for mappe in "${MAPPER[@]}"; do
  bw get folder "$mappe" >/dev/null 2>&1 || \
    echo "{\"name\":\"$mappe\"}" | bw encode | bw create folder
  echo "Oprettet eller allerede findes: $mappe"
done

bw sync
#!/usr/bin/env bash
set -euo pipefail

# backup-vault.sh: krypteret eksport, koeres via cron hver soendag kl. 03:00
DATO=$(date +%Y-%m-%d)
UDMAPPE="$HOME/bitwarden-backup"
mkdir -p "$UDMAPPE"

bw export --format encrypted_json \
  --password "$BW_EXPORT_PASSWORD" \
  --output "$UDMAPPE/vault-$DATO.json"

find "$UDMAPPE" -name "vault-*.json" -mtime +90 -delete
echo "Backup gemt: $UDMAPPE/vault-$DATO.json"

Sæt BW_EXPORT_PASSWORD som en separat miljøvariabel, aldrig samme kode som din hovednøgle, og gem selve backupfilerne på et krypteret drev, ikke i en almindelig cloud-mappe uden kryptering. Med encrypted_json-formatet er selve eksportfilen krypteret, så selvom nogen får fat i filen, kræver det stadig eksportkoden for at læse indholdet. Planlæg scriptet med crontab -e og en linje som 0 3 * * 0 /sti/til/backup-vault.sh for ugentlig kørsel.

Dette er det samme mønster, du kan udvide til en fuld selvbetjeningsplatform for et lille team: en mappestruktur pr. projekt, et ugentligt backup-job og en tredje cronlinje, der kører bw sync hver morgen, så alle klienter er opdateret, før arbejdsdagen starter. Kombinér det med et simpelt overvågningsscript, der sender en Slack- eller e-mail-notifikation, hvis backup-jobbet fejler, så du ikke først opdager et problem den dag, du faktisk har brug for en gendannelse.

Almindelige faldgruber

De fleste problemer med Bitwarden opstår ikke, fordi selve produktet svigter, men fordi opsætningen bliver gjort i for stor hast. Her er de fejl, der oftest dukker op, når nye brugere eller organisationer sætter Bitwarden op uden at følge en fast rækkefølge.

  • Genbrug af hovednøglen et andet sted: hvis den samme kode findes i et lækket datasæt fra en helt anden tjeneste, er hele hvælvet i praksis kompromitteret
  • Ingen fysisk kopi af gendannelseskoden til 2FA: mister du både enhed og kode, er kontoen reelt utilgængelig permanent
  • Manglende opdatering efter en CVE-udgivelse: klienter, der bliver liggende på 2026.3.x eller ældre, er stadig sårbare over for allerede kendte fejl
  • Forkert regionsvalg ved oprettelse: EU og US er adskilte systemer, og en konto kan ikke flyttes bagefter, kun genskabes fra eksport
  • For brede rettigheder til organisationsmedlemmer: giv adgang til enkelte samlinger, ikke hele organisationen, medmindre personen faktisk har brug for det
  • Blind tillid til autofyld uden at tjekke domænet: kontroller altid at URL’en i adressefeltet matcher det gemte login, før du klikker autofyld

Fejlfinding: 8 typiske problemer og løsninger

1. Hvælvet kan ikke låses op efter en opdatering. Luk appen helt (ikke bare minimer), genstart den, og prøv igen. Virker det stadig ikke, log ud og ind igen. Hovednøglen er den samme, kun sessionen nulstilles.

2. Totrinsbekræftelse virker ikke, og enheden med authenticator-appen er væk. Brug den gendannelseskode, du gemte i trin 7. Har du ikke gemt den, skal du kontakte Bitwarden-support med kontoverifikation, hvilket kan tage flere dage.

3. Browserudvidelsen synkroniserer ikke nye elementer. Klik ikonet, gå til indstillinger, og vælg “Synkroniser hvælv nu” manuelt. Sker det ofte, tjek at udvidelsen rent faktisk er på version 2026.8.0 eller nyere, og at du ikke er logget ind på to forskellige serverregioner på tværs af enheder ved en fejl.

4. CLI-sessionen udløber konstant. BW_SESSION er kun gyldig i den terminalsession, hvor du eksporterede den. Åbner du en ny terminal, skal du køre export BW_SESSION=$(bw unlock --raw) igen der.

5. Import fra en anden password manager giver dubletter. Kør Bitwardens indbyggede sundhedsrapport bagefter, og slet manuelt de dubletter, som ikke automatisk blev flettet under importen. Sorter efter navn i vault-visningen, så ens poster står ved siden af hinanden, og gå igennem listen fra toppen frem for at lede tilfældigt.

6. Passkeys dukker ikke op på en anden enhed. Tjek at begge enheder er logget ind på samme serverregion (EU eller US), og at hvælvet er synkroniseret. Passkeys gemt før Credential Exchange-understøttelsen kan kræve en manuel gensynkronisering.

7. En nødadgangsanmodning bliver ikke godkendt i tide. Den betroede kontakt får automatisk adgang, når ventetiden udløber, selv hvis du ikke reagerer. Vil du forhindre det, skal du aktivt afvise anmodningen inden fristen, og det er værd at sætte en kalenderpåmindelse, hvis du ved du er dårlig til at tjekke notifikationer i weekender og ferier.

8. Organisationen viser forkert antal betalte sæder. Gå til Business-portalen under Fakturering, og tjek om sæderne stemmer med det faktiske medlemsantal. Afvigelser skyldes typisk medlemmer, der er fjernet uden at sædet er frigivet, så gennemgå medlemslisten og fjern ubrugte sæder manuelt, i stedet for at antage at systemet gør det automatisk.

Avancerede tips til erfarne brugere

Kør en ugentlig gennemgang af sundhedsrapporten (kun Premium og opefter), og flet den med et lille jq-script, der flager alt over 12 måneder gammelt eller markeret som genbrugt. Organisationer bør slå enterprise-politikker til under Business-planen: tving totrinsbekræftelse på alle medlemmer, sæt minimumskrav til hovednøglens længde, og bloker eksport af hvælvdata for almindelige brugere. Har du en SSO-løsning i forvejen (Azure AD, Okta), kan Business-planen integrere login gennem den, så medarbejdere aldrig selv sætter en separat Bitwarden-adgangskode.

Til udviklerteams er det bedre at bruge Bitwarden Secrets Manager til service-konti og API-nøgler end at proppe dem ind i det almindelige password-hvælv, da Secrets Manager har separate adgangslogs og er bygget til maskine-til-maskine-brug frem for menneskelig login. Det giver også en renere adskillelse, hvis I nogensinde skal dokumentere adgangsstyring over for en revisor eller i forbindelse med en ISO 27001-certificering: menneskelige logins og maskin-hemmeligheder bør ikke ligge i samme system med samme adgangsmodel.

Endelig, hvis din organisation er dansk og skal kunne redegøre for databehandling under GDPR, så gem en kopi af Bitwardens databehandleraftale og server-region-bekræftelse sammen med jeres øvrige compliance-dokumentation. Det er den slags, en revisor eller en sagsbehandler hos Datatilsynet vil spørge efter først, hvis I nogensinde skal dokumentere, hvor medarbejdernes adgangskoder reelt ligger lagret.

Sikkerhedstjekliste: Gennemgå dette hvert kvartal

En Bitwarden-opsætning er ikke noget, du sætter op én gang og glemmer. Sæt en fast kvartalsvis påmindelse i kalenderen, og brug 15-20 minutter på at gå listen herunder igennem, både som privatperson og især som organisationsadministrator.

  • Tjek at alle klienter (browser, desktop, mobil, CLI) er på den nyeste 2026.x-version
  • Kør sundhedsrapporten, og ret svage eller genbrugte koder, den finder
  • Bekræft at gendannelseskoden til 2FA stadig er tilgængelig og læselig
  • Gennemgå listen over betroede enheder, og fjern dem, du ikke længere bruger
  • Tjek organisationens medlemsliste, og fjern adgang for folk, der er stoppet
  • Bekræft at nødadgangskontakten stadig er den rigtige person
  • Læs Bitwardens seneste release notes for at se, om der er patchet nye sårbarheder
  • Verificer at antallet af betalte sæder i Business-portalen matcher det faktiske medlemsantal

Denne rutine tager under en halv time, men er den enkeltstående vane, der forhindrer, at en glemt opdatering eller en tidligere kollegas stadig-aktive adgang bliver det, en angriber udnytter et år senere. Sæt tjeklisten ind som et fast punkt på et kvartalsmøde, hvis I er en organisation, så ansvaret ikke falder mellem to stole, når en enkelt medarbejder holder ferie eller skifter job.

Ofte stillede spørgsmål

Er Bitwarden gratis at bruge?

Ja, gratisplanen dækker ubegrænsede adgangskoder på ubegrænsede enheder. Premium (1,65 dollar/md.) tilføjer filvedhæftninger, hardware-nøgler og sundhedsrapporter.

Hvad er forskellen på Premium og Families?

Premium dækker én bruger for 1,65 dollar om måneden. Families dækker op til seks brugere for 3,99 dollar om måneden, og alle seks får de samme Premium-fordele individuelt, plus delte samlinger til husstanden.

Er mine data sikre, hvis Bitwarden selv bliver hacket?

Selve hvælvindholdet er krypteret lokalt med din hovednøgle, før det når serveren, så Bitwarden kan ikke læse det, heller ikke ved et databrud. De 2026-sårbarheder, der er fundet, ramte autorisationslogik og organisationsmetadata, ikke selve den krypterede vaultdata, med undtagelse af Trusted Device Encryption-fejlen, som gav adgang til en vault key og derfor var mere alvorlig. Din bedste beskyttelse er en unik, lang hovednøgle og opdaterede klienter, ikke tillid alene.

Kan jeg bruge Bitwarden uden internetforbindelse?

Ja. Klienterne gemmer en lokal, krypteret kopi af hvælvet, så du kan slå koder op offline. Ændringer synkroniseres, næste gang du får forbindelse igen.

Hvordan vælger jeg mellem EU- og US-serverregionen?

Vælg EU, hvis du eller din virksomhed skal kunne dokumentere databehandling inden for EU over for myndigheder som Datatilsynet. Sikkerhedspraksissen er den samme i begge regioner, forskellen ligger i, hvor data fysisk lagres.

Hvad sker der med mit hvælv, hvis jeg bliver væk eller uarbejdsdygtig?

Sæt en betroet kontakt op via Nødadgang (trin 10). Efter en ventetid, du selv fastsætter, får kontakten enten læseadgang eller fuld kontrol over hvælvet, medmindre du aktivt afviser anmodningen inden da.

Er Bitwarden GDPR-egnet for danske virksomheder?

EU-serverregionen gør det muligt at holde databehandlingen inden for EU, hvilket er en forudsætning for mange virksomheders GDPR-dokumentation. Tjek altid Bitwardens databehandleraftale og egne interne compliance-krav, før du baserer en organisationsbeslutning alene på denne guide.

Kan jeg skifte fra 1Password eller LastPass uden at miste data?

Ja, eksportér dine data som CSV eller JSON fra den gamle tjeneste, og følg importtrinnet (trin 6) i denne guide. Slet altid eksportfilen bagefter, da den ligger ukrypteret på disken i mellemtiden. Behold den gamle konto aktiv i et par uger efter skiftet som sikkerhedsnet, indtil du har bekræftet at alle vigtige logins er kommet med over, før du lukker den permanent.

Relateret dækning