Slik tester vi, helt åpent

En metode som ikke kan forklares, kan ikke revideres. Denne siden beskriver hva vi gjør i hvert oppdrag, i hvilken rekkefølge, og hva du sitter igjen med etter hver fase.

01Faser

Hver fase ender med et resultat

Rekkefølgen følger PTES og NIST SP 800-115. Dybden i hver fase avhenger av tjenesten; rekkefølgen gjør det ikke.

  1. Forberedelser

    Omfang, mål, testvinduer, kontaktpersoner, stoppkriterier og juridiske dokumenter avtales og signeres. Ingenting testes før denne fasen er avsluttet.

    • Skriftlig tillatelse
    • Regler for gjennomføring
    • Beskrivelse av omfanget
  2. Rekognosering

    Vi samler inn det som er offentlig kjent om målet, og kartlegger angrepsflaten innenfor omfanget.

    • Kart over systemer og inngangspunkter
  3. Trusselmodellering

    Vi fastslår hva en angriper ville være ute etter og hvilke veier som fører dit, og bruker tiden der skaden ville vært størst.

    • Testplan med prioriteringer
  4. Sårbarhetsanalyse

    Automatiserte verktøy dekker de kjente klassene. Hver kandidat verifiseres manuelt; uverifiserte resultater fra skannere rapporteres aldri.

    • Verifiserte kandidater
  5. Utnyttelse

    Verifiserte svakheter utnyttes så dypt som reglene for gjennomføring tillater, for å bevise konsekvensen i stedet for å anta den.

    • Bevis på konsekvens
    • Hastevarsler om funn
  6. Etter utnyttelse

    Vi fastslår hva tilgangen er verdt: hvilke data, hvilke systemer, hvilke videre steg. Alt som ble opprettet under testen, fjernes.

    • Angrepsveier
    • Logg over opprydding
  7. Rapportering og retest

    Funnene skrives ned, gjennomgås av en annen spesialist, presenteres for teamet ditt og testes på nytt etter utbedringen.

    • Rapport
    • Gjennomgang
    • Retestrapport
    • Bekreftelsesbrev

02Alvorlighetsgrad

Én skala for hvert funn

Funn vurderes med CVSS 4.0. Poengsummen er utgangspunktet: Forretningskonteksten til det berørte systemet kan heve eller senke prioriteten, og rapporten sier når det skjer, og hvorfor.

VurderingPoengsumHva det betyrHvordan det håndteres
Kritisk9.0 – 10.0Systemet eller dataene i det kan kompromitteres eksternt, uten spesielle forutsetninger.Rapporteres innen 24 timer etter bekreftelse. Utbedre før alt annet.
Høy7.0 – 8.9Alvorlig konsekvens, med en forutsetning som begrenser utnyttelsen.Rapporteres innen 24 timer etter bekreftelse. Utbedre i inneværende syklus.
Middels4.0 – 6.9Begrenset konsekvens, eller utnyttelse som avhenger av omstendigheter angriperen ikke kontrollerer.Rapporteres i sluttrapporten. Planlegg utbedringen.
Lav0.1 – 3.9Liten konsekvens; nyttig for en angriper hovedsakelig i kombinasjon med andre funn.Rapporteres i sluttrapporten. Utbedre som del av det vanlige vedlikeholdet.
Informasjon0.0Et avvik fra god praksis uten direkte konsekvens for sikkerheten.Rapporteres som en observasjon.

CVSS publiseres av FIRST. Intervallene følger den kvalitative skalaen for alvorlighetsgrad i spesifikasjonen for CVSS 4.0.

03Sikkerhet

Regler som beskytter produksjonen

En test må ikke bli den hendelsen den skal forhindre.

  • Stoppkriterier

    Testingen stopper når et system blir ustabilt, når data om virkelige brukere eksponeres utover det minste beviset, eller når vi finner spor etter en annen angriper. Kontaktpersonen din blir ringt med en gang.

  • Ingen tjenestenektangrep

    Tilgjengelighet testes ikke med mindre du ber om det skriftlig, i et tidsvindu du velger.

  • Minst mulig bevis

    Tilgang bevises med den minste mulige handlingen: én post og ikke hele tabellen, en uskadelig fil og ikke en nyttelast.

  • Egne testdata

    Der data må opprettes eller endres, bruker vi kontoer og poster som er laget for testen.

  • Opprydding

    Kontoer, filer og konfigurasjonsendringer som gjøres under testen, fjernes og listes opp i rapporten.

  • Håndtering av bevis

    Bevis lagres kryptert, tilgangen er begrenset til teamet i oppdraget, og arbeidsdata destrueres 30 dager etter at oppdraget er avsluttet.

04Automatisering og KI

Ledet av mennesker, støttet av verktøy

Automatisering gir bredere dekning. Vurderingene gjøres av spesialister.

  • Hva verktøyene gjør

    Kartlegging, enumerering og kontroller av kjente sårbarhetsklasser er automatisert, slik at den manuelle tiden går til det som krever skjønn.

  • Hva menneskene gjør

    Forretningslogikk, tilgangskontroll, sammenkjeding og konsekvens testes manuelt. Hvert funn i en rapport er gjenskapt av en spesialist.

  • Støtte fra KI

    Språkmodeller hjelper med analyse av kode og verktøyresultater i miljøer vi kontrollerer. Kundedata sendes aldri til offentlige KI-tjenester og brukes aldri til trening.

  • Ingen uverifiserte resultater

    Ingenting som et verktøy eller en modell har produsert, havner i en rapport uten manuell verifisering.

05Standarder

De offentlige standardene bak metoden

Versjonene er kontrollert på utgivernes egne sider den 28. september 2026. Å følge en standard betyr ikke å være sertifisert, godkjent eller anbefalt av utgiveren.

Testmetoder

Verifiseringskrav

Emulering av angripere

KI-systemer

Leverandørkjeden for programvare

Vurdering og klassifisering

Rapportering og håndtering

06Forespørsel

Fortell oss hva som skal testes

  • Gratis sjekk av nettstedet
  • Svar innen 1 arbeidsdag
  • NDA før tekniske detaljer
  • Fast pris for betalte oppdrag
  • Uforpliktende

Be om en vurdering

Beskriv systemene og målet. En kundeansvarlig svarer innen 1 arbeidsdag med oppklarende spørsmål og neste steg.

Hvem vi skal svare

Vi svarer til denne adressen med mindre du velger en annen kanal.

Driver du et enkeltpersonforetak, skriver du ditt eget navn.

Foretrukket kanal
Hva vi skal vurdere
Aktuelle tjenester

Velg alle som passer.

Gratis sjekk

Vi sjekker nettstedet ditt gratis

Hvis vi ikke finner problemer, får du også rapporten gratis. Du betaler for rapporten bare når vi finner problemer, og prisen avhenger av hvor mange de er og hvor alvorlige de er.

Vilkår for gratis sikkerhetssjekk av nettsted

Applikasjonssikkerhet

Infrastruktur og sky

Angrepssimulering

KI, Web3 og kryptografi

Programmer og kontroll

Applikasjonssikkerhet

Gratis sikkerhetssjekk av nettsted

Vi ser på nettstedet ditt utenfra, slik en angriper gjør, og sjekker om noen kan bryte seg inn i det: svake innstillinger, utdatert programvare, åpent tilgjengelige filer, usikre skjemaer. Sjekken er gratis.

Applikasjonssikkerhet

Penetrasjonstesting av webapplikasjoner

Vi prøver å bryte oss inn i webapplikasjonen din slik en virkelig angriper ville gjort: logge inn på andres kontoer, lese dataene til andre kunder, endre priser eller bestillinger. Du får vite hva som er mulig, før kriminelle gjør det.

Applikasjonssikkerhet

Sikkerhetstesting av API-er

Et API er kanalen som appen din, nettstedet ditt og partnerne dine bruker til å utveksle data med serverne dine. Vi kontrollerer at ingen kan bruke det til å lese eller endre data som tilhører andre.

Applikasjonssikkerhet

Penetrasjonstesting av mobilapper

Vi undersøker iOS- eller Android-appen din og serverne bak den: hva appen lagrer på telefonen, hva som kan hentes ut av den, og om forespørslene den sender, kan manipuleres.

Applikasjonssikkerhet

Sikkerhetsgjennomgang av kildekode

Spesialistene våre leser kildekoden til produktet ditt og finner feilene som fører til et innbrudd, også dem som ikke kan ses utenfra.

Infrastruktur og sky

Sikkerhetsvurdering av sky og Kubernetes

Vi undersøker hvordan skyen din er satt opp (AWS, Azure, Google Cloud, Kubernetes): hvem som har tilgang til hva, hvilke data som er åpne mot internett, og hvor langt en angriper kommer etter den første feilen.

Infrastruktur og sky

Penetrasjonstesting av infrastruktur

Vi tester serverne og kontornettverket ditt utenfra og innenfra: om en angriper kan komme seg inn, og om angriperen derfra kan nå regnskapssystemet, e-posten eller sikkerhetskopiene.

Infrastruktur og sky

Vurdering av ekstern angrepsflate

Vi finner alt selskapet ditt eksponerer mot internett, også det som er glemt: gamle nettsteder, testservere, lekkede passord. Deretter viser vi hva av dette som kan angripes.

Infrastruktur og sky

Sikkerhet i CI/CD og leverandørkjeden

Vi undersøker veien koden din tar fra utvikleren til kunden: byggeservere, biblioteker fra tredjeparter, tilgangsnøkler. Den som kontrollerer denne veien, kontrollerer produktet ditt.

Angrepssimulering

Red Team-operasjoner

En øvelse i full skala. Teamet vårt spiller en virkelig angriper med et mål, for eksempel å få tak i kundedata, og du ser om forsvaret ditt oppdager og stopper angrepet.

Angrepssimulering

Purple Team-øvelser

Angriperne våre og forsvarerne dine arbeider side om side: Vi viser en angrepsteknikk, teamet ditt kontrollerer om det ser den, og hullene i overvåkingen tettes på stedet.

Angrepssimulering

Testing med sosial manipulering

Vi tester mennesker, ikke maskiner: phishing-e-postene, samtalene og meldingene som angripere bruker for å få tak i passord. Du får vite hvor mange ansatte som ville blitt lurt, og hva de trenger opplæring i.

KI, Web3 og kryptografi

Sikkerhetstesting av KI og LLM

Hvis produktet ditt har en chatbot eller en annen KI-modell, undersøker vi om den kan overtales til å avsløre konfidensielle data, bryte sine egne regler eller handle på vegne av noen andre.

KI, Web3 og kryptografi

Revisjon av smartkontrakter

Før en smartkontrakt skal holde penger, leter vi etter feil i koden som ville latt noen ta ut eller fryse midlene. Etter utrulling kan slike feil ikke rettes.

KI, Web3 og kryptografi

Gjennomgang av kryptografi

Vi undersøker hvordan produktet ditt krypterer data og beskytter nøkler: om de riktige algoritmene er valgt, og om de brukes riktig. En feil her gjør krypteringen verdiløs.

Programmer og kontroll

Forvaltning av bug bounty-program

Bug bounty er et program der uavhengige sikkerhetsforskere leter etter sårbarheter i produktet ditt og får betalt for hver av dem de finner. Vi lanserer og driver et slikt program for deg.

Programmer og kontroll

Program for sårbarhetsrapportering (VDP)

En offentlig side og en fremgangsmåte som forteller sikkerhetsforskere hvordan de trygt kan rapportere en sårbarhet til deg. Uten dem blir rapporter borte eller kommer som trusler. Vi setter opp prosessen og håndterer rapportene som kommer inn.

Programmer og kontroll

Kontinuerlig penetrasjonstesting

I stedet for én test i året tester vi hver vesentlige endring i produktet ditt gjennom hele året, slik at en ny sårbarhet ikke venter i månedsvis på å bli funnet.

Programmer og kontroll

Penetrasjonstesting for etterlevelse

En penetrasjonstest lagt opp slik at en revisor, en tilsynsmyndighet eller en stor kunde godtar rapporten: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Aktuelle tjenester

Vet ikke ennå

Velg dette hvis du ikke vet hvilken tjeneste du trenger. Beskriv oppgaven med egne ord, så foreslår en spesialist en tjeneste i svaret.

Domene eller URL til nettstedet eller til hovedsystemet som skal testes, for eksempel app.example.com.

Hva som skal testes, hvorfor nå, og eventuelle frister eller krav til etterlevelse. Ingen passord, nøkler eller detaljer om sårbarheter.

Bekreftelser

Ikke send påloggingsinformasjon, nøkler eller detaljer om en sårbarhet gjennom dette skjemaet. En sikker kanal avtales etter det første svaret.

Automatisk kontroll mot misbruk