Vad händer om ni hittar något kritiskt?
Kritiska fynd hanteras separat — vi väntar inte tills slutrapporten är klar.
Definition: vad räknas som kritiskt?
Fynd som omedelbart kan utnyttjas av en angripare och leda till allvarlig skada:
- SQL-injection som ger åtkomst till hela databasen
- Remote Code Execution (kör godtycklig kod på din server)
- Authentication bypass — komma åt andras konton
- Exponerade hemligheter (API-nycklar, lösenord, privata nycklar)
- Aktiv malware på sajten
CVSS-poäng ≥ 9.0 räknas som kritiska. Mindre allvarliga fynd (hög/medel/låg) får du i den vanliga slutrapporten.
Vad vi gör om vi hittar något kritiskt
- Stoppar skanningen — vi går inte vidare och riskerar att förvärra läget
- Kontaktar dig direkt — telefon eller mejl, inte i en rapport om några dagar. Detta sker inom 30 minuter av upptäckt under arbetstid, snabbast möjligt utanför
- Förklarar vad som hittats och bedömer hur exponerad du är (kan andra hitta detta? hur lätt?)
- Vägleder genom åtgärd — vi hjälper antingen åtgärda direkt eller ger steg-för-steg-instruktioner
Akut åtgärd
Vi tar inte extra betalt för akut respons på kritiska fynd. Detta ingår i skanningen — vi tycker det är fel att hålla ute information som kan skada dig.
Vad du själv kan göra omedelbart
Beroende på fyndets natur:
- Exponerade hemligheter — rotera nycklarna direkt, även innan du gör annat
- RCE eller injection — ta sajten offline tillfälligt om möjligt (visa underhållssida)
- Auth bypass — tvinga utloggning av alla användare, byt session-secret
- Malware — restore från backup om tillgängligt, isolera servern
Hur vanligt är det?
Ärligt — på 4-5 av 10 skanningar hittar vi minst ett högt fynd. Kritiska är sällsynta men inte ovanliga, kanske 1-2 av 10. De flesta sajter har någon form av problem.
Vad händer om jag inte vill veta?
Vi rapporterar ändå — det vore oetiskt att tysta ner ett kritiskt fynd. Men du bestämmer själv om du åtgärdar eller inte. Det enda undantaget: om vi misstänker pågående brott (datastöld m.m.) kan vi vara skyldiga att rapportera enligt GDPR / Datainspektionen.