Tillbaka till kunskapscenter
Sårbarhetsskanner för webbplatser: vad den kontrollerar
security Johan Holm 7 min7/1/2026

Sårbarhetsskanner för webbplatser: vad den kontrollerar

Vad en sårbarhetsskanner för webbplatser kontrollerar, hur du läser rapporten och åtgärdar de viktigaste problemen, plus hur du väljer rätt skanner.

Kör samma kontroll direkt – gratis

Ange din domän och få en 9-punkts audit – DNS, SPF/DKIM/DMARC, SSL, säkerhetsheaders, dark web-exponering – på 60 sekunder.

Ingen registrering · <60s · GDPR/EU-hantering

Sårbarhetsskanner för webbplatser: vad den kontrollerar och hur du läser resultatet

En sårbarhetsskanner för webbplatser är ett automatiserat verktyg som granskar din sajt på samma sätt som en angripare skulle göra, och visar var den är exponerad innan någon annan upptäcker det. På den tid det tar att läsa den här inledningen hinner en bra skanner kartlägga din TLS-konfiguration, tolka dina säkerhetshuvuden, slå upp dina DNS- och e-postautentiseringsposter, leta efter filer som aldrig borde vara publika och jämföra din domän mot kända dataintrång.

Den här guiden förklarar vad en sårbarhetsskanner gör, hur du läser en rapport utan säkerhetsbakgrund, hur du åtgärdar de viktigaste problemen och hur du väljer en skanner du kan lita på. Webben blir inte säkrare av sig själv: i en analys från 2025 saknade omkring 43 % av applikationerna helt ett Content-Security-Policy-huvud (HTTP Archive Web Almanac, 2025), och runt 83,9 % av domänerna publicerar fortfarande ingen DMARC-post (dmarc.org, december 2025). En skanning förvandlar dessa abstrakta risker till en konkret lista som går att åtgärda.

Utvecklare som granskar säkerhetskod på en mörk skärm, en bild av automatiserad sårbarhetsskanning av webbplatser En sårbarhetsskanner automatiserar de manuella kontroller som en säkerhetsingenjör annars skulle göra en i taget. Foto: Unsplash.

Vad en sårbarhetsskanner gör

I grunden skickar en skanner en rad ofarliga förfrågningar till din sajt och granskar svaren. Den bryter sig inte in och ändrar ingenting; den observerar hur din server beter sig och jämför det med god säkerhetspraxis. Tänk på det som en husbesiktning snarare än ett inbrott: den rycker i dörrar och fönster för att se vilka som är olåsta och ger dig sedan en rapport.

De flesta skannrar tillhör en av två familjer. Passiva, icke-inträngande skannrar (kategorin som FortifyNets gratisskanning tillhör) analyserar det din sajt redan exponerar publikt: certifikat, huvuden, DNS, åtkomliga filer. Aktiva eller autentiserade skannrar (som OWASP ZAP eller kommersiella DAST-verktyg) skickar konstruerade nyttolaster för att hitta applikationsfel som SQL-injektion eller cross-site scripting. De kompletterar varandra, men en snabb extern skanning är rätt startpunkt för nästan alla sajtägare: ingen installation, inga inloggningsuppgifter, ingen risk för produktion.

Vad en skanner kontrollerar

En grundlig extern skanning täcker sex dimensioner, var och en kopplad till en egen typ av verklig attack.

1. TLS/SSL-konfiguration

Skannern ansluter via HTTPS och granskar ditt certifikat och den kryptering som skyddar trafiken mellan besökare och din server. Den flaggar certifikat som har gått ut, är självsignerade eller snart löper ut; föråldrade protokoll (allt äldre än TLS 1.2); och svaga chiffersviter. Ett trasigt certifikat ger inte bara skrämmande webbläsarvarningar, det kan slå sönder kassaflöden och rasera förtroendet. För en djupare genomgång, se vår guide om SSL/TLS-certifikatsäkerhet.

2. HTTP-säkerhetshuvuden

Säkerhetshuvuden är små instruktioner som din server skickar med varje sida och som talar om för webbläsaren hur den ska bete sig defensivt. De viktigaste är:

  • Content-Security-Policy (CSP) begränsar vilka skript och resurser som får laddas, det enskilt starkaste skyddet mot cross-site scripting.
  • Strict-Transport-Security (HSTS) tvingar webbläsare att använda HTTPS och förhindrar nedgraderingsattacker.
  • X-Content-Type-Options: nosniff hindrar webbläsaren från att tolka om filer som körbart innehåll (OWASP HTTP Headers Cheat Sheet).
  • X-Frame-Options blockerar clickjacking genom att hindra att din sajt bäddas in av andra.
  • Referrer-Policy begränsar hur mycket URL-information som läcker till tredje part; strict-origin-when-cross-origin är ett säkert standardval.

Dessa huvuden kostar inget att lägga till, ändå är spridningen dålig: samma data från 2025 visade att mer än 40 % av sajterna helt saknade HSTS. Vår guide om HTTP-säkerhetshuvuden går igenom exakta värden att använda.

3. DNS och e-postautentisering

Dina DNS-poster styr vart e-post och trafik går, och de är ett populärt mål för förfalskning. En skanner kontrollerar tre poster som hindrar kriminella från att skicka e-post som ser ut att komma från dig:

  • SPF listar de servrar som får skicka e-post för din domän.
  • DKIM signerar dina meddelanden kryptografiskt så att mottagare kan verifiera dem.
  • DMARC talar om för mottagare vad de ska göra med e-post som inte klarar SPF eller DKIM, och vart rapporter ska skickas.

Att DMARC saknas är regel snarare än undantag, vilket är just därför nätfiske fortfarande är så effektivt. Se vår guide om DNS-säkerhetskonfiguration för uppsättning post för post.

4. Exponerade filer och hemligheter

Skannrar letar efter filer som aldrig borde vara åtkomliga publikt: .env-filer med databaslösenord och API-nycklar, exponerade .git/-kataloger som läcker hela din källkodshistorik, säkerhetskopior och öppna adminpaneler. Detta är inte teoretiskt. En skanning av 10 000 sajter under 2024 visade att 34 % hade exponerade konfigurationsfiler (SiteLeak), och GitGuardian upptäckte mer än 39 miljoner läckta hemligheter bara under 2024 (GitGuardian). En enda exponerad .env kan ge en angripare din databas på några minuter.

5. Exponering på dark web och i intrång

Även en perfekt konfigurerad sajt kan komprometteras via inloggningsuppgifter som läckt någon annanstans. Den här kontrollen jämför din domän mot kända intrångsdatabaser för att se om e-postadresser och lösenord för anställda eller kunder redan cirkulerar. Om ditt team återanvänder ett läckt lösenord hjälper ingen TLS-härdning, så att tidigt upptäcka den exponeringen är avgörande.

6. Prestanda

Prestanda hör hemma i en säkerhetsrapport av två skäl: långsamma, ooptimerade sajter signalerar ofta föråldrad programvara och avsaknad av cachning eller CDN-skydd, och försämrad prestanda är i sig ett symptom på många överbelastnings- och botattacker. En skanner mäter laddningstid och svarstider så att du fångar både användarupplevelse och motståndskraft i ett svep.

Hur du läser ditt skanningsresultat

En bra rapport rangordnar fynd efter allvarlighetsgrad i stället för att rada upp en obearbetad lista. Läs den i den här ordningen:

  1. Kritiskt och högt först. En exponerad .env, ett utgånget certifikat eller en läsbar .git/-katalog kan utnyttjas i dag. Behandla dem som nödlägen.
  2. Sedan medelproblem. Saknad CSP eller HSTS, ingen DMARC och svaga chiffer vidgar din attackyta och bör åtgärdas inom dagar, inte månader.
  3. Sedan lågt och informativt. Suboptimala cache-huvuden eller en saknad Referrer-Policy är värt att åtgärda men sällan brådskande.

Var uppmärksam på falska positiva. Externa skannrar drar slutsatser från svar och flaggar ibland något som är avsiktligt (till exempel en medvetet tillåtande CSP på en dokumentationssubdomän). Lösningen är sammanhang: bekräfta varje fynd mot hur din sajt faktiskt är tänkt att fungera innan du agerar. En pålitlig skanner förklarar varför något flaggas och vilket värde den rekommenderar, så att du slipper gissa.

Stapeldiagram som visar andelen webbplatser som underkänns på vanliga säkerhetskontroller enligt studierna som citeras i artikeln: 43 procent saknar CSP, över 40 procent saknar HSTS, cirka 84 procent av domänerna saknar DMARC och 34 procent har exponerade konfigurationsfiler Siffror från studierna som citeras ovan: HTTP Archive Web Almanac 2025 (CSP 43 %, HSTS över 40 %), dmarc.org december 2025 (DMARC cirka 84 %), SiteLeak 2024 (exponerade konfigurationsfiler 34 %). De flesta sajter underkänns på minst en kontroll.

Vad varje skanningsdimension avslöjar

SkanningsdimensionVad skannern kontrollerarVad ett fel avslöjarTypisk allvarlighetsgrad
TLS/SSLCertifikatets giltighet, protokollversion, chifferstyrkaTrafik kan avlyssnas; varningar i webbläsarenHög
SäkerhetshuvudenCSP, HSTS, X-Frame-Options, nosniffExponering för XSS, clickjacking, nedgraderingMedel-Hög
DNS och e-postautentiseringSPF-, DKIM-, DMARC-posterDin domän kan förfalskas i nätfiskeMedel-Hög
Exponerade filer.env, .git/, säkerhetskopior, öppna adminpanelerHemligheter och källkod läcker direktKritisk
Exponering på dark webDomänen i kända intrångsdatabaserÅteranvända uppgifter möjliggör kontokapningHög
PrestandaLaddningstid, svarstiderDålig UX; kan dölja DoS eller botmissbrukLåg-Medel

Så åtgärdar du de största problemen

Du kan lösa de flesta högprioriterade fynden utan specialisthjälp:

  • Förnya eller laga ditt certifikat med en automatiserad leverantör (som Let's Encrypt) så att förnyelsen aldrig löper ut igen.
  • Lägg till säkerhetshuvuden. De flesta kan ställas in i din webbserverkonfiguration eller CDN med några rader. Börja med HSTS och en grundläggande CSP, och strama sedan åt.
  • Publicera SPF, DKIM och DMARC. Starta DMARC på p=none för att övervaka, gå sedan till quarantine och slutligen reject när du bekräftat att legitim e-post går igenom.
  • Ta bort exponerade filer. Blockera åtkomst till .env, .git/ och säkerhetskopior på servernivå, och rotera varje hemlighet som någonsin exponerats, eftersom den måste betraktas som komprometterad.
  • Agera på intrångsträffar. Tvinga fram lösenordsbyten och aktivera tvåfaktorsautentisering för konton som flaggats i ett intrång.

Skanna om efter varje ändring. Säkerhet är inte en engångshändelse: konfigurationer driver, certifikat löper ut och ny kod skapar ny exponering, så kontinuerlig övervakning slår en enstaka årlig granskning.

Hur du väljer en sårbarhetsskanner för webbplatser

Alla skannrar är inte likvärdiga. Leta efter:

  • Bredd över alla sex dimensioner, inte bara huvuden eller bara SSL. En halv bild skapar en falsk trygghet.
  • Allvarlighetsrangordnat, åtgärdbart resultat som talar om vad du ska fixa och hur.
  • Träffsäkerhet och låg andel falska positiva, med tydliga förklaringar för varje fynd.
  • Kontinuerlig övervakning, så att du larmas när något ändras i stället för att upptäcka det månader senare.
  • Riskfri, icke-inträngande skanning som inte kräver någon programinstallation och inte kan skada produktion.

Gratis kontra betald skanner

FunktionGratisskanningBetald / kontinuerlig övervakning
Engångsbedömning externtJaJa
Alla sex skanningsdimensionerOfta delvisHeltäckande
Schemalagda omskanningar och larmSällanJa
Historik och trenderNejJa
Flera sajter / teamhanteringNejJa
KostnadGratisPrenumeration

En gratisskanning är det perfekta sättet att få en ärlig nulägesbild i dag; kontinuerlig övervakning är det som håller dig säker i morgon.

Vanliga frågor

Är det säkert att köra en sårbarhetsskanner på min live-sajt? Ja, om det är en passiv extern skanner. Den läser bara det din sajt redan exponerar publikt och skickar inga attacknyttolaster, så det finns ingen risk för produktion. Aktiva penetrationstester är något annat och bör planeras medvetet.

Hur ofta bör jag skanna min webbplats? Kör en fullständig skanning efter varje större ändring, och aktivera kontinuerlig övervakning så att certifikatutgångar, konfigurationsdrift och nya intrång fångas automatiskt. En årlig granskning lämnar långa blinda fläckar.

Hittar en skanner varenda sårbarhet? Inget verktyg fångar allt. Externa skannrar är utmärkta på konfiguration, exponering och autentisering; djupare logikfel i applikationen kräver autentiserad testning eller manuell granskning. En bra extern skanning eliminerar ändå de flesta lättutnyttjade svagheterna.

Behöver jag tekniska kunskaper för att agera på resultatet? För de vanliga åtgärderna, nej. En tydlig rapport visar vad du ska ändra och var. Komplexa applikationsproblem kan kräva en utvecklare, men att förnya ett certifikat, lägga till ett huvud eller publicera en DMARC-post ligger inom räckhåll för de flesta sajtägare.

Kör en gratis skanning på 60 sekunder

Du kan inte åtgärda det du inte ser. FortifyNets gratis sårbarhetsskanner för webbplatser kontrollerar din TLS/SSL, dina säkerhetshuvuden, DNS och e-postautentisering, exponerade filer, exponering på dark web och prestanda på cirka 60 sekunder, och ger dig sedan en allvarlighetsrangordnad rapport med åtgärder på klarspråk. Ingen installation, ingen risk för din sajt. Se var du står och bestäm sedan vad du ska härda först.

Frequently Asked Questions

#sårbarhetsskanner#webbplatssäkerhet#säkerhetshuvuden#ssl tls#sårbarhetsskanning

Kontrollera din domän nu

Kör en gratis säkerhetsaudit och se om din domän har problemen som beskrivs i den här artikeln.

Cookie-inställningar

Vi använder cookies för att förbättra din upplevelse. Du kan välja vilka cookies du accepterar.