Sårbarhetsskanner för webbplatser: vad den kontrollerar
Vad en sårbarhetsskanner för webbplatser kontrollerar, hur du läser rapporten och åtgärdar de viktigaste problemen, plus hur du väljer rätt skanner.
Kör samma kontroll direkt – gratis
Ange din domän och få en 9-punkts audit – DNS, SPF/DKIM/DMARC, SSL, säkerhetsheaders, dark web-exponering – på 60 sekunder.
Ingen registrering · <60s · GDPR/EU-hantering
Sårbarhetsskanner för webbplatser: vad den kontrollerar och hur du läser resultatet
En sårbarhetsskanner för webbplatser är ett automatiserat verktyg som granskar din sajt på samma sätt som en angripare skulle göra, och visar var den är exponerad innan någon annan upptäcker det. På den tid det tar att läsa den här inledningen hinner en bra skanner kartlägga din TLS-konfiguration, tolka dina säkerhetshuvuden, slå upp dina DNS- och e-postautentiseringsposter, leta efter filer som aldrig borde vara publika och jämföra din domän mot kända dataintrång.
Den här guiden förklarar vad en sårbarhetsskanner gör, hur du läser en rapport utan säkerhetsbakgrund, hur du åtgärdar de viktigaste problemen och hur du väljer en skanner du kan lita på. Webben blir inte säkrare av sig själv: i en analys från 2025 saknade omkring 43 % av applikationerna helt ett Content-Security-Policy-huvud (HTTP Archive Web Almanac, 2025), och runt 83,9 % av domänerna publicerar fortfarande ingen DMARC-post (dmarc.org, december 2025). En skanning förvandlar dessa abstrakta risker till en konkret lista som går att åtgärda.
En sårbarhetsskanner automatiserar de manuella kontroller som en säkerhetsingenjör annars skulle göra en i taget. Foto: Unsplash.
Vad en sårbarhetsskanner gör
I grunden skickar en skanner en rad ofarliga förfrågningar till din sajt och granskar svaren. Den bryter sig inte in och ändrar ingenting; den observerar hur din server beter sig och jämför det med god säkerhetspraxis. Tänk på det som en husbesiktning snarare än ett inbrott: den rycker i dörrar och fönster för att se vilka som är olåsta och ger dig sedan en rapport.
De flesta skannrar tillhör en av två familjer. Passiva, icke-inträngande skannrar (kategorin som FortifyNets gratisskanning tillhör) analyserar det din sajt redan exponerar publikt: certifikat, huvuden, DNS, åtkomliga filer. Aktiva eller autentiserade skannrar (som OWASP ZAP eller kommersiella DAST-verktyg) skickar konstruerade nyttolaster för att hitta applikationsfel som SQL-injektion eller cross-site scripting. De kompletterar varandra, men en snabb extern skanning är rätt startpunkt för nästan alla sajtägare: ingen installation, inga inloggningsuppgifter, ingen risk för produktion.
Vad en skanner kontrollerar
En grundlig extern skanning täcker sex dimensioner, var och en kopplad till en egen typ av verklig attack.
1. TLS/SSL-konfiguration
Skannern ansluter via HTTPS och granskar ditt certifikat och den kryptering som skyddar trafiken mellan besökare och din server. Den flaggar certifikat som har gått ut, är självsignerade eller snart löper ut; föråldrade protokoll (allt äldre än TLS 1.2); och svaga chiffersviter. Ett trasigt certifikat ger inte bara skrämmande webbläsarvarningar, det kan slå sönder kassaflöden och rasera förtroendet. För en djupare genomgång, se vår guide om SSL/TLS-certifikatsäkerhet.
2. HTTP-säkerhetshuvuden
Säkerhetshuvuden är små instruktioner som din server skickar med varje sida och som talar om för webbläsaren hur den ska bete sig defensivt. De viktigaste är:
- Content-Security-Policy (CSP) begränsar vilka skript och resurser som får laddas, det enskilt starkaste skyddet mot cross-site scripting.
- Strict-Transport-Security (HSTS) tvingar webbläsare att använda HTTPS och förhindrar nedgraderingsattacker.
- X-Content-Type-Options: nosniff hindrar webbläsaren från att tolka om filer som körbart innehåll (OWASP HTTP Headers Cheat Sheet).
- X-Frame-Options blockerar clickjacking genom att hindra att din sajt bäddas in av andra.
- Referrer-Policy begränsar hur mycket URL-information som läcker till tredje part;
strict-origin-when-cross-originär ett säkert standardval.
Dessa huvuden kostar inget att lägga till, ändå är spridningen dålig: samma data från 2025 visade att mer än 40 % av sajterna helt saknade HSTS. Vår guide om HTTP-säkerhetshuvuden går igenom exakta värden att använda.
3. DNS och e-postautentisering
Dina DNS-poster styr vart e-post och trafik går, och de är ett populärt mål för förfalskning. En skanner kontrollerar tre poster som hindrar kriminella från att skicka e-post som ser ut att komma från dig:
- SPF listar de servrar som får skicka e-post för din domän.
- DKIM signerar dina meddelanden kryptografiskt så att mottagare kan verifiera dem.
- DMARC talar om för mottagare vad de ska göra med e-post som inte klarar SPF eller DKIM, och vart rapporter ska skickas.
Att DMARC saknas är regel snarare än undantag, vilket är just därför nätfiske fortfarande är så effektivt. Se vår guide om DNS-säkerhetskonfiguration för uppsättning post för post.
4. Exponerade filer och hemligheter
Skannrar letar efter filer som aldrig borde vara åtkomliga publikt: .env-filer med databaslösenord och API-nycklar, exponerade .git/-kataloger som läcker hela din källkodshistorik, säkerhetskopior och öppna adminpaneler. Detta är inte teoretiskt. En skanning av 10 000 sajter under 2024 visade att 34 % hade exponerade konfigurationsfiler (SiteLeak), och GitGuardian upptäckte mer än 39 miljoner läckta hemligheter bara under 2024 (GitGuardian). En enda exponerad .env kan ge en angripare din databas på några minuter.
5. Exponering på dark web och i intrång
Även en perfekt konfigurerad sajt kan komprometteras via inloggningsuppgifter som läckt någon annanstans. Den här kontrollen jämför din domän mot kända intrångsdatabaser för att se om e-postadresser och lösenord för anställda eller kunder redan cirkulerar. Om ditt team återanvänder ett läckt lösenord hjälper ingen TLS-härdning, så att tidigt upptäcka den exponeringen är avgörande.
6. Prestanda
Prestanda hör hemma i en säkerhetsrapport av två skäl: långsamma, ooptimerade sajter signalerar ofta föråldrad programvara och avsaknad av cachning eller CDN-skydd, och försämrad prestanda är i sig ett symptom på många överbelastnings- och botattacker. En skanner mäter laddningstid och svarstider så att du fångar både användarupplevelse och motståndskraft i ett svep.
Hur du läser ditt skanningsresultat
En bra rapport rangordnar fynd efter allvarlighetsgrad i stället för att rada upp en obearbetad lista. Läs den i den här ordningen:
- Kritiskt och högt först. En exponerad
.env, ett utgånget certifikat eller en läsbar.git/-katalog kan utnyttjas i dag. Behandla dem som nödlägen. - Sedan medelproblem. Saknad CSP eller HSTS, ingen DMARC och svaga chiffer vidgar din attackyta och bör åtgärdas inom dagar, inte månader.
- Sedan lågt och informativt. Suboptimala cache-huvuden eller en saknad
Referrer-Policyär värt att åtgärda men sällan brådskande.
Var uppmärksam på falska positiva. Externa skannrar drar slutsatser från svar och flaggar ibland något som är avsiktligt (till exempel en medvetet tillåtande CSP på en dokumentationssubdomän). Lösningen är sammanhang: bekräfta varje fynd mot hur din sajt faktiskt är tänkt att fungera innan du agerar. En pålitlig skanner förklarar varför något flaggas och vilket värde den rekommenderar, så att du slipper gissa.
Siffror från studierna som citeras ovan: HTTP Archive Web Almanac 2025 (CSP 43 %, HSTS över 40 %), dmarc.org december 2025 (DMARC cirka 84 %), SiteLeak 2024 (exponerade konfigurationsfiler 34 %). De flesta sajter underkänns på minst en kontroll.
Vad varje skanningsdimension avslöjar
| Skanningsdimension | Vad skannern kontrollerar | Vad ett fel avslöjar | Typisk allvarlighetsgrad |
|---|---|---|---|
| TLS/SSL | Certifikatets giltighet, protokollversion, chifferstyrka | Trafik kan avlyssnas; varningar i webbläsaren | Hög |
| Säkerhetshuvuden | CSP, HSTS, X-Frame-Options, nosniff | Exponering för XSS, clickjacking, nedgradering | Medel-Hög |
| DNS och e-postautentisering | SPF-, DKIM-, DMARC-poster | Din domän kan förfalskas i nätfiske | Medel-Hög |
| Exponerade filer | .env, .git/, säkerhetskopior, öppna adminpaneler | Hemligheter och källkod läcker direkt | Kritisk |
| Exponering på dark web | Domänen i kända intrångsdatabaser | Återanvända uppgifter möjliggör kontokapning | Hög |
| Prestanda | Laddningstid, svarstider | Dålig UX; kan dölja DoS eller botmissbruk | Låg-Medel |
Så åtgärdar du de största problemen
Du kan lösa de flesta högprioriterade fynden utan specialisthjälp:
- Förnya eller laga ditt certifikat med en automatiserad leverantör (som Let's Encrypt) så att förnyelsen aldrig löper ut igen.
- Lägg till säkerhetshuvuden. De flesta kan ställas in i din webbserverkonfiguration eller CDN med några rader. Börja med HSTS och en grundläggande CSP, och strama sedan åt.
- Publicera SPF, DKIM och DMARC. Starta DMARC på
p=noneför att övervaka, gå sedan tillquarantineoch slutligenrejectnär du bekräftat att legitim e-post går igenom. - Ta bort exponerade filer. Blockera åtkomst till
.env,.git/och säkerhetskopior på servernivå, och rotera varje hemlighet som någonsin exponerats, eftersom den måste betraktas som komprometterad. - Agera på intrångsträffar. Tvinga fram lösenordsbyten och aktivera tvåfaktorsautentisering för konton som flaggats i ett intrång.
Skanna om efter varje ändring. Säkerhet är inte en engångshändelse: konfigurationer driver, certifikat löper ut och ny kod skapar ny exponering, så kontinuerlig övervakning slår en enstaka årlig granskning.
Hur du väljer en sårbarhetsskanner för webbplatser
Alla skannrar är inte likvärdiga. Leta efter:
- Bredd över alla sex dimensioner, inte bara huvuden eller bara SSL. En halv bild skapar en falsk trygghet.
- Allvarlighetsrangordnat, åtgärdbart resultat som talar om vad du ska fixa och hur.
- Träffsäkerhet och låg andel falska positiva, med tydliga förklaringar för varje fynd.
- Kontinuerlig övervakning, så att du larmas när något ändras i stället för att upptäcka det månader senare.
- Riskfri, icke-inträngande skanning som inte kräver någon programinstallation och inte kan skada produktion.
Gratis kontra betald skanner
| Funktion | Gratisskanning | Betald / kontinuerlig övervakning |
|---|---|---|
| Engångsbedömning externt | Ja | Ja |
| Alla sex skanningsdimensioner | Ofta delvis | Heltäckande |
| Schemalagda omskanningar och larm | Sällan | Ja |
| Historik och trender | Nej | Ja |
| Flera sajter / teamhantering | Nej | Ja |
| Kostnad | Gratis | Prenumeration |
En gratisskanning är det perfekta sättet att få en ärlig nulägesbild i dag; kontinuerlig övervakning är det som håller dig säker i morgon.
Vanliga frågor
Är det säkert att köra en sårbarhetsskanner på min live-sajt? Ja, om det är en passiv extern skanner. Den läser bara det din sajt redan exponerar publikt och skickar inga attacknyttolaster, så det finns ingen risk för produktion. Aktiva penetrationstester är något annat och bör planeras medvetet.
Hur ofta bör jag skanna min webbplats? Kör en fullständig skanning efter varje större ändring, och aktivera kontinuerlig övervakning så att certifikatutgångar, konfigurationsdrift och nya intrång fångas automatiskt. En årlig granskning lämnar långa blinda fläckar.
Hittar en skanner varenda sårbarhet? Inget verktyg fångar allt. Externa skannrar är utmärkta på konfiguration, exponering och autentisering; djupare logikfel i applikationen kräver autentiserad testning eller manuell granskning. En bra extern skanning eliminerar ändå de flesta lättutnyttjade svagheterna.
Behöver jag tekniska kunskaper för att agera på resultatet? För de vanliga åtgärderna, nej. En tydlig rapport visar vad du ska ändra och var. Komplexa applikationsproblem kan kräva en utvecklare, men att förnya ett certifikat, lägga till ett huvud eller publicera en DMARC-post ligger inom räckhåll för de flesta sajtägare.
Kör en gratis skanning på 60 sekunder
Du kan inte åtgärda det du inte ser. FortifyNets gratis sårbarhetsskanner för webbplatser kontrollerar din TLS/SSL, dina säkerhetshuvuden, DNS och e-postautentisering, exponerade filer, exponering på dark web och prestanda på cirka 60 sekunder, och ger dig sedan en allvarlighetsrangordnad rapport med åtgärder på klarspråk. Ingen installation, ingen risk för din sajt. Se var du står och bestäm sedan vad du ska härda först.