Magento vs Shopify sikkerhet — hva er tryggest?
Sammenligning av sikkerhet i Magento og Shopify. Hosting, oppdateringer, PCI DSS, tilgangskontroll og sårbarhetshåndtering.
Sist oppdatert: 2026-09-28
Magento vs Shopify sikkerhet — hva er tryggest?
Valget mellom Magento og Shopify handler ikke bare om funksjoner og pris — sikkerhet bør være en sentral faktor i beslutningen. De to plattformene har fundamentalt forskjellige sikkerhetsmodeller: Shopify er en administrert SaaS-plattform der leverandøren håndterer infrastruktur og oppdateringer, mens Magento er en self-hosted løsning der du selv har fullt ansvar for alt fra server til applikasjonssikkerhet.
Denne guiden gir deg en ærlig, teknisk sammenligning slik at du kan ta et informert valg.
Overordnet sammenligning
| Sikkerhetsfaktor | Magento (Adobe Commerce / Mage-OS) | Shopify |
|---|---|---|
| Hostingmodell | Self-hosted (du eier infrastrukturen) | SaaS (Shopify eier alt) |
| Serveransvar | Ditt ansvar | Shopify sitt ansvar |
| PCI DSS | Du er ansvarlig for compliance | Level 1-sertifisert (innebygd) |
| Sikkerhetsoppdateringer | Manuell installasjon (kvartalsvise patcher) | Automatisk utrulling |
| WAF | Du konfigurerer selv | Innebygd |
| DDoS-beskyttelse | Du konfigurerer selv (Cloudflare etc.) | Innebygd |
| SSL/TLS | Du installerer selv | Automatisk for alle butikker |
| 2FA | Innebygd fra Magento 2.4+ | Innebygd |
| Tilgangskontroll | Svært granulær (ACL-roller) | Begrenset til forhåndsdefinerte roller |
| Kildekode-tilgang | Full tilgang | Ingen tilgang |
| Datalokalitet | Du velger selv | Primært Canada/USA |
| Backup | Ditt ansvar | Shopify håndterer |
| Tredjeparts-risiko | Extensions fra Marketplace | Apps fra App Store |
| Tilpasning | Ubegrenset | Begrenset av plattformen |
Hosting og infrastruktur
Magento — full kontroll, fullt ansvar
Med Magento velger du selv hostingleverandør, operativsystem, webserver, database og PHP-versjon. Dette gir enorm fleksibilitet, men betyr også at du er ansvarlig for hele sikkerhetsstacken:
- Serverherding — Deaktiver unødvendige tjenester, konfigurer brannmur, sett opp fail2ban
- PHP-konfigurasjon — Deaktiver farlige funksjoner (
exec,system,passthru), skjul PHP-versjon - Database — MySQL/MariaDB-herding, dedikert bruker med minimale rettigheter, fjernaksess deaktivert
- Webserver — Nginx/Apache med korrekte sikkerhetsheadere, rate limiting, directory listing deaktivert
- OS-oppdateringer — Automatiserte sikkerhetsoppdateringer for operativsystemet
Fordeler: Full kontroll over datalokalitet (norsk hosting mulig), tilpasset sikkerhetsarkitektur, ingen avhengighet av tredjepart.
Ulemper: Krever serveradministrasjonskompetanse eller en dedikert driftspartner. Feilkonfigurering er den vanligste årsaken til Magento-innbrudd.
Shopify — administrert sikkerhet
Med Shopify slipper du all infrastrukturbekymring. Shopify håndterer:
- Serverherding og nettverkssikkerhet
- DDoS-beskyttelse (Cloudflare-basert)
- Automatisk SSL for alle butikker
- Backup og disaster recovery
- Oppdateringer av plattformen
Fordeler: Eliminerer hele kategorien av infrastruktursårbarheter. Ingen servervedlikehold.
Ulemper: Ingen kontroll over datalokalitet (data lagres primært i Nord-Amerika). Begrenset innsyn i sikkerhetsarkitekturen. Du er avhengig av Shopify sin responsivitet ved hendelser.
PCI DSS-compliance
PCI DSS (Payment Card Industry Data Security Standard) er påkrevd for alle som behandler, lagrer eller overfører betalingskortdata.
Shopify
Shopify er PCI DSS Level 1-sertifisert — det høyeste nivået. Alle butikker er automatisk dekket. Du trenger ikke tenke på PCI DSS med mindre du gjør noe eksplisitt utenfor Shopify-plattformen.
Magento
Med Magento er du ansvarlig for PCI DSS-compliance. I praksis betyr dette:
- Bruk en tredjeparts betalingsgateway (Klarna, Vipps, Dintero, Stripe, Adyen) som håndterer alle kortdata — dette reduserer PCI-kravet til SAQ A eller SAQ A-EP
- Aldri lagre råe kortdata i Magento-databasen
- Bruk Magento Vault for tokenisert betalingsinformasjon
- Implementer de nødvendige sikkerhetskontrollene (brannmur, kryptering, logging, tilgangskontroll)
Praksis for norske butikker: De fleste norske Magento-butikker bruker Klarna Checkout, Vipps eller Dintero som primær betalingsløsning. Disse håndterer all kortsensitiv data, noe som forenkler PCI DSS-kravet betydelig.
Sikkerhetsoppdateringer
Magento
Adobe publiserer sikkerhetsoppdateringer kvartalsvis, med ad hoc-patcher for kritiske sårbarheter. Prosessen:
- Adobe varsler om patcher via e-post og Security Bulletin
- Du laster ned og tester patchen i staging-miljø
- Du installerer patchen manuelt i produksjon
- Du verifiserer at alt fungerer korrekt
Risikoen: Mellom varsling og installasjon er butikken sårbar. Historisk har det tatt mange Magento-butikker uker eller måneder å installere kritiske patcher. Angriperne vet dette — og scanner aktivt etter uoppdaterte installasjoner.
Magecart og Magento 1: Da Magento 1 nådde end-of-life i juni 2020, ble tusenvis av butikker som ikke migrerte til Magento 2 angrepet med Magecart-skimmere i det som ble kalt «det største automatiserte hackerangrepet på e-handel noensinne».
Shopify
Shopify ruller ut sikkerhetsoppdateringer automatisk til alle butikker. Du trenger ikke gjøre noe. Det er ingen forsinkelse mellom oppdagelse og patching — alle butikker oppdateres simultant.
Tredjeparts-utvidelser og apper
Magento Extensions
Magento Marketplace har historisk hatt utfordringer med sikkerheten i tredjeparts-extensions:
- Extensions har full tilgang til Magento-kodebasen og databasen
- Mange extensions er dårlig vedlikeholdt eller forlatt
- Adobe innførte strengere sikkerhetskrav i Marketplace, men mange butikker installerer extensions direkte (utenfor Marketplace)
- Tiltak: Begrens antall extensions, audit kildekoden, hold alt oppdatert
Shopify Apps
Shopify-apper kjører i et sandboxed miljø med OAuth-basert tilgangskontroll:
- Apper ber om spesifikke tillatelser (les ordrer, skriv produkter, etc.)
- Du godkjenner tilgangsnivået ved installasjon
- Apper kan ikke direkte aksessere database eller filer
- Shopify har et review-program for apper i App Store
Men: Apper kan fortsatt lekke data, ha sikkerhetshull i sin egen infrastruktur, eller misbruke tillatelsene de har fått. Gjennomgå app-tillatelser regelmessig.
Tilgangskontroll og brukerhåndtering
Magento
Magento har et svært granulært ACL-system (Access Control List):
- Definer egne roller med presise tillatelser ned til enkeltfunksjoner
- Begrens tilgang til spesifikke nettsteder og butikkvyer i multi-store-oppsett
- Detaljert admin-aktivitetslogg
- IP-hvitelisting for admin-tilgang
- Session-timeout konfigurering
Shopify
Shopify har et enklere, men effektivt rollesystem:
- Forhåndsdefinerte roller (eier, full tilgang, begrenset)
- Tilpassede tillatelser innenfor begrensede rammer
- Aktivitetslogg for admin-handlinger
- Shopify Plus gir mer avansert brukeradministrasjon
DDoS-beskyttelse
| Aspekt | Magento | Shopify |
|---|---|---|
| Innebygd | Nei | Ja (Cloudflare) |
| Tilgjengelige løsninger | Cloudflare, AWS Shield, Akamai | Inkludert i plattformen |
| Kostnad | Fra gratis (Cloudflare Free) til tusenvis per mnd | Inkludert |
| Tilpasning | Full kontroll over regler | Begrenset |
Datalokalitet og GDPR
For norske nettbutikker er datalokalitet et viktig tema:
Magento:
- Du velger selv hosting — norsk (Domeneshop, ProISP), europeisk (Hetzner, OVH) eller global (AWS eu-north-1 Stockholm)
- Full kontroll over hvor data lagres og behandles
- Enkelt å dokumentere datalokalitet for GDPR
Shopify:
- Data lagres primært på servere i Canada og USA
- EU-U.S. Data Privacy Framework og standard kontraktsklausuler (SCC) er på plass
- Shopify Plus tilbyr noe fleksibilitet, men du har aldri full kontroll
- For virksomheter med strenge datalokalitetskrav kan dette være problematisk
Når bør du velge Magento for sikkerhet?
- Du har et dedikert driftsteam eller en pålitelig hostingpartner
- Du trenger full kontroll over datalokalitet (norsk hosting)
- Du har komplekse tilgangskontrollkrav (multi-store, mange brukere)
- Du ønsker å implementere tilpassede sikkerhetsløsninger
- Du har PCI DSS-krav som krever full kontroll over infrastrukturen
- Butikken har over 50 000 produkter eller kompleks forretningslogikk
Når bør du velge Shopify for sikkerhet?
- Du har ikke internt IT-personale eller dedikert driftspartner
- Du vil eliminere infrastruktur-relaterte sikkerhetshull helt
- Du trenger rask oppstart med solid sikkerhet fra dag én
- Du selger primært B2C med standard betalingsløsninger
- Datalokalitet i EU er «nice to have» men ikke et absolutt krav
- Du vil fokusere 100 % av ressursene på salg og markedsføring
Hybridløsning — det beste av begge verdener
Mange norske nettbutikker bruker en hybridtilnærming:
- Shopify for frontend og checkout (PCI DSS-dekket)
- Headless CMS (Sanity, Contentful) for innhold
- Norsk API-server for ordrehåndtering, lager og integrasjoner (Magento, egenutviklet)
Dette gir deg Shopify sin innebygde sikkerhet for betalingshåndtering, samtidig som du beholder kontroll over sensitive data i norsk infrastruktur.
Konklusjon
Det finnes ikke ett universelt svar på hva som er «tryggest». Shopify er tryggere som standardvalg fordi det eliminerer alle infrastrukturrelaterte sårbarheter. Magento kan oppnå like høy eller høyere sikkerhet, men det krever aktiv innsats, kompetanse og ressurser.
Valget bør baseres på dine ressurser, kompetanse, regulatoriske krav og forretningsbehov. Uansett plattform er de viktigste prinsippene de samme: oppdater alltid, bruk 2FA, begrens tilgang, overvåk aktivitet og ha en solid backup-strategi.
Les også
Ofte stilte spørsmål
Er Shopify sikrere enn Magento?+
Shopify har lavere sikkerhetsrisiko for gjennomsnittlige butikkeiere fordi plattformen håndterer hosting, oppdateringer og PCI DSS-sertifisering. Magento kan oppnå like høy eller høyere sikkerhet, men krever dedikert vedlikehold og kompetanse.
Trenger jeg PCI DSS-sertifisering for nettbutikken min?+
Hvis du behandler betalingskort, ja. Med Shopify er du automatisk dekket av deres Level 1 PCI DSS-sertifisering. Med Magento er du ansvarlig for egen compliance — de fleste løser dette ved å bruke en tredjeparts betalingsgateway som Klarna, Vipps eller Dintero som håndterer kortdata.
Hva skjer med sikkerhetspatcher i Magento?+
Adobe publiserer sikkerhetsoppdateringer kvartalsvis for Adobe Commerce, med ad hoc-patcher for kritiske sårbarheter. Open Source-versjonen (Mage-OS) vedlikeholdes av community. Du er ansvarlig for å installere patchene — de rulles ikke ut automatisk.
Kan Shopify-apper være en sikkerhetsrisiko?+
Ja. Tredjeparts Shopify-apper kan be om tilgang til kundedata, bestillinger og admin-funksjoner. Gjennomgå app-tillatelser nøye, fjern apper du ikke bruker, og velg apper fra verifiserte utviklere.
Hvor lagres dataene mine med Shopify vs Magento?+
Shopify lagrer data primært i Canada og USA (med CDN globalt). Med Magento bestemmer du selv hosting — du kan velge norsk eller europeisk hosting for full kontroll over datalokalitet, noe som kan være viktig for GDPR-compliance.
