Uppdaterad 11 maj 2026

Vilka sårbarheter hittar ni?

Vi täcker OWASP Top 10 (de tio vanligaste webbsårbarheterna) plus infrastrukturella problem. Här är en rundtur.

Applikationsnivå (OWASP Top 10)

A01 — Broken Access Control

Kan användare komma åt resurser de inte borde? Vi testar URL-manipulation, parameter-tampering, IDOR-attacker.

A02 — Cryptographic Failures

Krypterar du känslig data korrekt? TLS-versioner, certifikat-kvalitet, lösenord lagrade som klartext eller med svaga hash-funktioner.

A03 — Injection

SQL-injection, command injection, LDAP injection. Klassiska problem som fortfarande är vanliga.

A04 — Insecure Design

Affärslogik-fel — designflaws som inte kan fixas med en enkel patch. Vi flaggar de mest uppenbara men djupare analys kräver pentest.

A05 — Security Misconfiguration

Felkonfigurationer på server och applikation. Förinställda lösenord, debug-läge i produktion, oönskade tjänster aktiva.

A06 — Vulnerable and Outdated Components

Använder du föråldrade bibliotek med kända CVE:er? jQuery 1.x? Bootstrap 3? WordPress-tema från 2018? Vi listar.

A07 — Identification and Authentication Failures

Svaga lösenordsregler, ingen rate-limiting på login, JWT-token utan utgång, session-cookies utan secure-flagg.

A08 — Software and Data Integrity Failures

Laddar du JavaScript från externa CDN utan integritetskontroll? Saknar du Subresource Integrity?

A09 — Security Logging and Monitoring Failures

Kan ni detektera ett intrång om det skedde? Vi rapporterar om viktig loggning saknas.

A10 — Server-Side Request Forgery (SSRF)

Kan din applikation luras att göra HTTP-anrop åt en angripare? Vanligt vid bild-/URL-uppladdningsfunktioner.

Infrastruktur och konfiguration

  • Exponerade filer.git/config, .env, .DS_Store, backup.sql, config.bak
  • TLS/SSL-konfiguration — föråldrade protokoll (SSLv3, TLSv1.0), svaga ciphers, certifikatfel
  • HTTP-säkerhetsheaders — HSTS, CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
  • DNS-säkerhet — DNSSEC, CAA-poster, MX-konfiguration mot e-postförfalskning (SPF, DKIM, DMARC)
  • Subdomäner — vad finns publikt? Glömda dev/staging-miljöer, exponerade administrationsgränssnitt
  • Webbserver-fingerprint — vilken Apache/Nginx-version som syns, debug-headers

Vad vi INTE hittar

  • 0-day-sårbarheter (per definition okända)
  • Affärslogik-bugs som kräver djup förståelse av din produkt
  • Sårbarheter i hårdvara eller fysisk säkerhet
  • Social engineering-vägar (phishing-mottaglighet hos personal)

Rapportformat

Varje fynd klassas per CVSS-allvarlighetsgrad (kritisk / hög / medel / låg / informativ) med teknisk beskrivning och konkret åtgärdsrekommendation. Vi skriver så att både utvecklare och ledning förstår.