Säkerhetsskanning vs pentest — vad är skillnaden?
Det är två olika verktyg för olika behov. Snabb sammanfattning först, detaljer nedan.
| Säkerhetsskanning | Pentest | |
|---|---|---|
| Hur | Automatiserade verktyg | Manuella försök, riktade attacker |
| Bredd | Bred, ytlig | Smal, djup |
| Tid | Timmar | Dagar till veckor |
| Pris | Gratis hos oss | Från ~25 000 kr (via partner) |
| När | Hygien, baseline, månatligen | Kritiska system, efterlevnad, årligt |
Säkerhetsskanning — automatiserad bredd
Verktyg som Nikto, OWASP ZAP, Nuclei, sslyze, sqlmap körs mot sajten. Hittar kända sårbarhetsmönster, föråldrade biblioteksversioner, felkonfigurationer.
Bra för:
- Snabbt få en överblick av sajtens säkerhetsläge
- Hitta de "lågt hängande frukterna" som angripare scannar efter
- Löpande hygien — månatligt eller efter varje större ändring
Dåligt för:
- Att hitta affärslogik-fel (t.ex. "kunder kan komma åt andras data via API-anrop")
- Komplexa attackkedjor som kräver mänsklig kreativitet
- Sårbarheter som kräver kontext (vad är värdefullt på din sajt?)
Pentest — manuell djuphet
En människa (en pentester) simulerar en riktig angripare som försöker bryta sig in i specifika system. Tankar bortom verktyg: "Vad händer om jag försöker manipulera den här parametern? Kan jag eskalera privilegier? Finns det en sidoväg in?"
Bra för:
- Kritiska applikationer där intrång skulle vara katastrofalt
- Efterlevnadskrav (PCI-DSS, ISO 27001, NIS2)
- När du behöver bevis på säkerhet inför kunder eller revision
Dåligt för:
- Småskaliga sajter där investeringen inte motiveras
- Löpande övervakning — det är en punktinsats, inte en kontinuerlig process
Använd båda
De ersätter inte varandra. Skanning löpande, pentest periodvis. Vi gör skanning, partner pentesting.se gör djuppentester.