Uppdaterad 11 maj 2026

Vad händer om ni hittar något kritiskt?

Kritiska fynd hanteras separat — vi väntar inte tills slutrapporten är klar.

Definition: vad räknas som kritiskt?

Fynd som omedelbart kan utnyttjas av en angripare och leda till allvarlig skada:

  • SQL-injection som ger åtkomst till hela databasen
  • Remote Code Execution (kör godtycklig kod på din server)
  • Authentication bypass — komma åt andras konton
  • Exponerade hemligheter (API-nycklar, lösenord, privata nycklar)
  • Aktiv malware på sajten

CVSS-poäng ≥ 9.0 räknas som kritiska. Mindre allvarliga fynd (hög/medel/låg) får du i den vanliga slutrapporten.

Vad vi gör om vi hittar något kritiskt

  1. Stoppar skanningen — vi går inte vidare och riskerar att förvärra läget
  2. Kontaktar dig direkt — telefon eller mejl, inte i en rapport om några dagar. Detta sker inom 30 minuter av upptäckt under arbetstid, snabbast möjligt utanför
  3. Förklarar vad som hittats och bedömer hur exponerad du är (kan andra hitta detta? hur lätt?)
  4. Vägleder genom åtgärd — vi hjälper antingen åtgärda direkt eller ger steg-för-steg-instruktioner

Akut åtgärd

Vi tar inte extra betalt för akut respons på kritiska fynd. Detta ingår i skanningen — vi tycker det är fel att hålla ute information som kan skada dig.

Vad du själv kan göra omedelbart

Beroende på fyndets natur:

  • Exponerade hemligheter — rotera nycklarna direkt, även innan du gör annat
  • RCE eller injection — ta sajten offline tillfälligt om möjligt (visa underhållssida)
  • Auth bypass — tvinga utloggning av alla användare, byt session-secret
  • Malware — restore från backup om tillgängligt, isolera servern

Hur vanligt är det?

Ärligt — på 4-5 av 10 skanningar hittar vi minst ett högt fynd. Kritiska är sällsynta men inte ovanliga, kanske 1-2 av 10. De flesta sajter har någon form av problem.

Vad händer om jag inte vill veta?

Vi rapporterar ändå — det vore oetiskt att tysta ner ett kritiskt fynd. Men du bestämmer själv om du åtgärdar eller inte. Det enda undantaget: om vi misstänker pågående brott (datastöld m.m.) kan vi vara skyldiga att rapportera enligt GDPR / Datainspektionen.