Vilka sårbarheter hittar ni?
Vi täcker OWASP Top 10 (de tio vanligaste webbsårbarheterna) plus infrastrukturella problem. Här är en rundtur.
Applikationsnivå (OWASP Top 10)
A01 — Broken Access Control
Kan användare komma åt resurser de inte borde? Vi testar URL-manipulation, parameter-tampering, IDOR-attacker.
A02 — Cryptographic Failures
Krypterar du känslig data korrekt? TLS-versioner, certifikat-kvalitet, lösenord lagrade som klartext eller med svaga hash-funktioner.
A03 — Injection
SQL-injection, command injection, LDAP injection. Klassiska problem som fortfarande är vanliga.
A04 — Insecure Design
Affärslogik-fel — designflaws som inte kan fixas med en enkel patch. Vi flaggar de mest uppenbara men djupare analys kräver pentest.
A05 — Security Misconfiguration
Felkonfigurationer på server och applikation. Förinställda lösenord, debug-läge i produktion, oönskade tjänster aktiva.
A06 — Vulnerable and Outdated Components
Använder du föråldrade bibliotek med kända CVE:er? jQuery 1.x? Bootstrap 3? WordPress-tema från 2018? Vi listar.
A07 — Identification and Authentication Failures
Svaga lösenordsregler, ingen rate-limiting på login, JWT-token utan utgång, session-cookies utan secure-flagg.
A08 — Software and Data Integrity Failures
Laddar du JavaScript från externa CDN utan integritetskontroll? Saknar du Subresource Integrity?
A09 — Security Logging and Monitoring Failures
Kan ni detektera ett intrång om det skedde? Vi rapporterar om viktig loggning saknas.
A10 — Server-Side Request Forgery (SSRF)
Kan din applikation luras att göra HTTP-anrop åt en angripare? Vanligt vid bild-/URL-uppladdningsfunktioner.
Infrastruktur och konfiguration
- Exponerade filer —
.git/config,.env,.DS_Store,backup.sql,config.bak - TLS/SSL-konfiguration — föråldrade protokoll (SSLv3, TLSv1.0), svaga ciphers, certifikatfel
- HTTP-säkerhetsheaders — HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
- DNS-säkerhet — DNSSEC, CAA-poster, MX-konfiguration mot e-postförfalskning (SPF, DKIM, DMARC)
- Subdomäner — vad finns publikt? Glömda dev/staging-miljöer, exponerade administrationsgränssnitt
- Webbserver-fingerprint — vilken Apache/Nginx-version som syns, debug-headers
Vad vi INTE hittar
- 0-day-sårbarheter (per definition okända)
- Affärslogik-bugs som kräver djup förståelse av din produkt
- Sårbarheter i hårdvara eller fysisk säkerhet
- Social engineering-vägar (phishing-mottaglighet hos personal)
Rapportformat
Varje fynd klassas per CVSS-allvarlighetsgrad (kritisk / hög / medel / låg / informativ) med teknisk beskrivning och konkret åtgärdsrekommendation. Vi skriver så att både utvecklare och ledning förstår.