fugle.no

7 vanlige sikkerhetsfeil på nettsider, og hvordan du unngår dem

De fleste nettsider som blir hacket, rammes ikke av genial hacking, men av de samme kjente feilene om og om igjen. Her er de syv vanligste, hva de kan koste deg, og hva du gjør i stedet.

1. Hemmeligheter i koden

API-nøkler, passord og tilgangskoder som ligger rett i kildekoden, havner før eller siden på avveie, gjerne via GitHub. Konsekvensen kan være en regning på titusener, se hva som skjer når en API-nøkkel lekker.

Gjør i stedet: legg hemmeligheter i miljøvariabler, og la .env-filen stå i .gitignore.

2. Stole på det brukerne sender inn

Alt som kommer fra et skjema eller en URL kan være fiendtlig. Uten validering på serveren kan innsendte data manipulere databasen din (SQL-injeksjon) eller plante skript hos andre besøkende (XSS).

Gjør i stedet: valider og rens all inndata på serveren, ikke bare i nettleseren, og bruk databaseverktøy som skiller data fra kommandoer.

3. Hjemmelaget innlogging

Egen passordhåndtering ender lett med passord lagret i klartekst eller økter som aldri utløper. Innlogging er blant det vanskeligste å få riktig.

Gjør i stedet: bruk en etablert innloggingstjeneste eller et velprøvd bibliotek, og la brukerne logge inn med Google, Vipps eller BankID der det passer.

4. Ingen grenser på noe

Uten trafikkbegrensning kan en bot prøve tusenvis av passord i minuttet eller kalle det dyre KI-endepunktet ditt til kontoen er tom.

Gjør i stedet: sett opp begrensning på innloggingsforsøk og API-kall, og sett forbrukstak med varsler hos alle betalte tjenester.

5. Utdaterte avhengigheter

Nettsider bygges på biblioteker som jevnlig får kjente sårbarheter. Botter skanner nettet etter sider som kjører gamle versjoner, og angriper automatisk.

Gjør i stedet: skru på automatiske sårbarhetsvarsler, for eksempel Dependabot på GitHub, og oppdater jevnlig.

6. Åpne databaser og lagringsbøtter

En database eller skylagring som står åpen mot internett, blir funnet. Det finnes søkemotorer laget kun for å finne dem, og norske virksomheter har fått GDPR-saker på akkurat dette.

Gjør i stedet: steng alt som ikke må være åpent, krev autentisering på databasen, og sjekk delingsinnstillingene på lagringen din.

7. Ingen plan for når det smeller

Uten sikkerhetskopier og logger er et innbrudd eller en feil katastrofal i stedet for irriterende. Mange oppdager først etter uhellet at backupen aldri fungerte.

Gjør i stedet: automatiske sikkerhetskopier du faktisk har testet å gjenopprette, og logger som viser hva som skjedde.

Bygger du med KI? KI-verktøy gjør mye av dette riktig av seg selv, men bare hvis du vet nok til å be om det og kontrollere det. Les Sikkerhet når du bygger med KI for hva du selv må kunne.

Ofte stilte spørsmål

Hvorfor skulle noen angripe min lille nettside?

Angrepene er automatiserte og bryr seg ikke om størrelse. Botter skanner hele internett etter kjente svakheter og angriper alt de finner. En liten norsk nettside blir truffet av de samme skannerne som de store, ofte samme dag som den lanseres.

Hva er den viktigste enkelttingen jeg kan gjøre for sikkerheten?

Hold hemmeligheter ute av koden og frontend. API-nøkler og passord skal ligge i miljøvariabler på serveren, aldri i kode som publiseres eller sendes til nettleseren. Det stopper den vanligste og dyreste feilen.

Hvor ofte bør jeg oppdatere avhengighetene til nettsiden?

Sjekk for sikkerhetsoppdateringer minst månedlig, og umiddelbart når en alvorlig sårbarhet blir kjent i noe du bruker. Verktøy som GitHub sin Dependabot kan varsle deg automatisk, så du slipper å følge med manuelt.

Vil du ha noen til å sjekke siden din?

Vi går gjennom nettsiden eller appen din mot nettopp denne listen, og bygger nye løsninger med sikkerheten på plass fra start. Send oss en melding, så tar vi det derfra.

Send oss en e-post