Sikkerhetsanalyse for nettbutikk og nettside
Penetrasjonstesting, OWASP Top 10-revisjon, sårbarhetsskanning, SSL-analyse og kodegjennomgang som avdekker reelle trusler før angriperne gjør det.
Sist oppdatert: 2026-09-28
Sikkerhetsanalyse for nettbutikk og nettside
Nettbutikker og nettsider er konstant utsatt for automatiserte angrep, datalekkasjer og utnyttelse av kjente sårbarheter. En profesjonell sikkerhetsanalyse avdekker svakhetene før angriperne gjør det — og gir deg en konkret plan for å tette hullene. Stradenova tilbyr penetrasjonstesting, sårbarhetsskanning og kodegjennomgang tilpasset norske nettbutikker og nettsider på Magento, WooCommerce og Shopify.
Hva vi tester
Vår sikkerhetsanalyse dekker hele angrepsflaten til nettbutikken eller nettsiden din. Vi følger OWASP Top 10 som minimumsstandard og utvider med plattformspesifikke kontroller.
Penetrasjonstesting. Vi simulerer reelle angrep mot nettbutikken din — fra SQL-injeksjon og cross-site scripting (XSS) til broken access control og server-side request forgery (SSRF). Testingen gjøres både automatisert og manuelt av erfarne sikkerhetskonsulenter som kjenner e-handelsplattformene fra innsiden.
OWASP Top 10-revisjon. Vi kartlegger nettbutikken mot de ti mest kritiske sikkerhetsrisikoene definert av OWASP: injection, broken authentication, sensitive data exposure, XML external entities, broken access control, security misconfiguration, cross-site scripting, insecure deserialization, kjente sårbarheter i komponenter og utilstrekkelig logging. Hvert punkt dokumenteres med funn og anbefalt tiltak.
Sårbarhetsskanning. Automatiserte verktøy scanner nettbutikken for kjente CVE-er i plattform, plugins, moduler og tredjepartsbiblioteker. Vi sjekker mot oppdaterte sårbarhetsdatabaser og verifiserer funnene manuelt for å eliminere falske positiver.
SSL/TLS-analyse. Vi gjennomgår sertifikatkonfigurasjon, støttede protokoller og cipher suites. Utdaterte protokoller som TLS 1.0 og 1.1 flagges, og vi verifiserer at HSTS, OCSP stapling og certificate transparency er korrekt konfigurert.
HTTP-sikkerhetshoder. Vi kontrollerer at Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy og andre relevante sikkerhetshoder er satt riktig. Manglende eller feilkonfigurerte hoder er en av de vanligste svakhetene vi finner i norske nettbutikker.
Kodegjennomgang. For butikker på WooCommerce og Magento gjennomgår vi kildekoden til egenutviklede moduler, temaer og tilpasninger. Vi ser etter hardkodede hemmeligheter, usikre API-kall, manglende inputvalidering og feil i tilgangskontroll.
Plattformspesifikk sikkerhet
Magento / Adobe Commerce. Magento-butikker er et yndet mål for Magecart-angrep og skimming av betalingskort. Vi sjekker admin-panel-sikkerhet, two-factor authentication, filrettigheter, CSP-headere, Magento Security Scan-status og om alle sikkerhetspatcher er installert. Vi kontrollerer også tredjepartsmoduler fra Marketplace mot kjente sårbarheter.
WooCommerce / WordPress. WordPress-økosystemet er det mest angrepne CMS-et i verden. Vi gjennomgår plugin-sikkerhet, temaer, brukerroller, XML-RPC-eksponering, REST API-tilgang, wp-config-beskyttelse og databaseprefikser. Utdaterte plugins er den vanligste inngangen for angripere — vi identifiserer og prioriterer oppdateringsbehov.
Shopify. Selv om Shopify håndterer infrastruktursikkerhet, er det fortsatt risiko i tredjepartsapper, tilpasset Liquid-kode, API-tilganger og konfigurasjoner. Vi sjekker apptilganger, webhook-sikkerhet, checkout-tilpasninger og at Shopify Payments er korrekt konfigurert for PCI DSS.
Hvorfor velge Stradenova?
Vi kombinerer dyp teknisk sikkerhetskompetanse med praktisk erfaring fra norsk e-handel. Våre konsulenter har bygget og driftet nettbutikker på alle de store plattformene, og forstår hvilke sårbarheter som faktisk utnyttes i praksis — ikke bare i teorien.
Norsk kontekst. Vi kjenner kravene fra Datatilsynet, Nasjonal sikkerhetsmyndighet (NSM) og relevante bransjenormer. Vår testing tar hensyn til norske betalingsløsninger som Vipps, Klarna og Dintero, og norske integrasjoner mot Bring, Tripletex og Visma.
Handlingsrettet rapport. Du får ikke bare en liste med tekniske funn. Hvert funn er forklart i klartekst, prioritert etter forretningsrisiko og fulgt av en konkret anbefaling du eller teamet ditt kan handle på umiddelbart.
Utbedring inkludert. Vi tilbyr å utbedre funnene selv gjennom vår support- og vedlikeholdsavtale, slik at du slipper å koordinere mellom flere leverandører.
Slik jobber vi
- Kartlegging — Vi gjennomgår arkitektur, plattform, integrasjoner og trusselbilde for å definere testomfanget
- Skanning — Automatiserte verktøy kjører sårbarhetsskanning, SSL-analyse og header-sjekk
- Penetrasjonstesting — Manuell testing mot OWASP Top 10 og plattformspesifikke angrepsvektorer
- Kodegjennomgang — Gjennomgang av egenutviklet kode, moduler og konfigurasjoner
- Rapport og gjennomgang — Detaljert rapport med prioriterte funn, risikoscore og anbefalinger — gjennomgått i et dedikert møte
Typiske funn vi avdekker
I gjennomsnitt finner vi 12-18 sårbarheter per nettbutikk, hvorav 2-4 klassifiseres som høy eller kritisk risiko. De vanligste funnene inkluderer:
- Utdaterte plugins og moduler med kjente CVE-er
- Manglende eller feilkonfigurerte sikkerhetshoder
- Svak tilgangskontroll på admin-paneler og API-er
- Manglende rate limiting på innlogging og API-endepunkter
- Hardkodede API-nøkler og hemmeligheter i kildekode
- Usikker håndtering av brukerdata i skjemaer og søk
Kontinuerlig overvåking
For butikker med høye krav til sikkerhet tilbyr vi løpende overvåking gjennom vår hostingavtale. Dette inkluderer ukentlig automatisert skanning, varsling ved nye sårbarheter i installerte komponenter og kvartalsvis statusrapport.
Kom i gang
Fortell oss kort om nettbutikken eller nettsiden din. Vi gjennomfører en gratis førstevurdering og gir deg et konkret tilbud innen 48 timer — uforpliktende.
Les også
Ofte stilte spørsmål
Hva koster en sikkerhetsanalyse?+
En grunnleggende sårbarhetsskanning starter fra 8 000 kr. En fullstendig penetrasjonstest med manuell kodegjennomgang, OWASP Top 10-revisjon og detaljert rapport koster normalt mellom 25 000 og 60 000 kr, avhengig av butikkens kompleksitet, antall integrasjoner og plattform. Vi gir alltid et fast tilbud etter en kort kartleggingssamtale.
Hvor ofte bør vi gjennomføre sikkerhetsanalyse?+
Vi anbefaler en fullstendig penetrasjonstest minst én gang i året, og en automatisert sårbarhetsskanning hvert kvartal. I tillegg bør det kjøres en ny analyse etter større oppgraderinger, plattformbytter eller lansering av nye betalingsløsninger. Nettbutikker som håndterer sensitive data eller høye transaksjonsvolum bør vurdere kontinuerlig overvåking.
Hva er inkludert i en sikkerhetsanalyse fra Stradenova?+
Vår standardpakke inkluderer automatisert sårbarhetsskanning, manuell penetrasjonstesting mot OWASP Top 10, SSL/TLS-konfigurasjonsjekk, HTTP-sikkerhetshoder, sjekk av tredjepartsmoduler og plugins, gjennomgang av tilgangskontroll og autentisering, samt en prioritert rapport med konkrete tiltak. For nettbutikker inkluderer vi også sjekk av betalingsflyt og PCI DSS-etterlevelse.
Hvor lang tid tar en sikkerhetsanalyse?+
En automatisert skanning er typisk ferdig på 1-2 virkedager. En fullstendig manuell penetrasjonstest tar normalt 5-10 virkedager, avhengig av nettbutikkens størrelse og kompleksitet. Rapporten med funn og anbefalinger leveres innen 3 virkedager etter at testingen er fullført.
Hva skjer etter at sikkerhetsanalysen er levert?+
Du mottar en detaljert rapport med alle funn kategorisert etter alvorlighetsgrad — kritisk, høy, middels og lav. Hvert funn inkluderer en teknisk beskrivelse, risikoscore og konkret anbefalt utbedring. Vi gjennomgår rapporten med deg i et dedikert møte og kan utbedre funnene gjennom vår supportavtale. Etter utbedring kjører vi en gratis verifiseringsskanning for å bekrefte at sårbarhetene er lukket.
