Så testar vi – öppet redovisat

En metod som inte kan förklaras kan inte granskas. Den här sidan beskriver vad vi gör i varje uppdrag, i vilken ordning och vad du har i handen efter varje fas.

01Faser

Varje fas slutar med ett resultat

Ordningen följer PTES och NIST SP 800-115. Djupet i varje fas beror på tjänsten; ordningen gör det inte.

  1. Förberedelser

    Omfattning, mål, testfönster, kontaktpersoner, stoppvillkor och juridiska dokument avtalas och skrivs under. Ingenting testas innan den här fasen är avslutad.

    • Skriftligt tillstånd
    • Uppdragsregler
    • Beskrivning av omfattningen
  2. Rekognosering

    Vi samlar in det som är offentligt känt om målet och kartlägger attackytan inom omfattningen.

    • Karta över tillgångar och ingångar
  3. Hotmodellering

    Vi fastställer vad en angripare skulle vilja åt och vilka vägar som leder dit, och lägger tiden där skadan skulle bli störst.

    • Testplan med prioriteringar
  4. Sårbarhetsanalys

    Automatiska verktyg täcker de kända klasserna. Varje misstanke verifieras för hand; overifierade resultat från skannrar rapporteras aldrig.

    • Verifierade misstankar
  5. Utnyttjande

    Verifierade svagheter utnyttjas så djupt som uppdragsreglerna tillåter, för att bevisa påverkan i stället för att anta den.

    • Bevis på påverkan
    • Brådskande meddelanden om fynd
  6. Efter utnyttjandet

    Vi fastställer vad åtkomsten är värd: vilka data, vilka system, vilka ytterligare steg. Allt som skapades under testet tas bort.

    • Attackvägar
    • Protokoll över upprensningen
  7. Rapportering och omtest

    Fynden skrivs ned, granskas av en andra specialist, presenteras för ditt team och testas om efter åtgärden.

    • Rapport
    • Genomgång
    • Omtestrapport
    • Intyg

02Allvarlighetsgrad

En skala för varje fynd

Fynden bedöms enligt CVSS 4.0. Poängen är utgångspunkten: affärssammanhanget för den berörda tillgången kan höja eller sänka prioriteten, och rapporten anger när det sker och varför.

GraderingPoängVad det innebärHur det hanteras
Kritisk9.0–10.0Systemet eller dess data kan komprometteras på distans, utan särskilda förutsättningar.Rapporteras inom 24 timmar efter bekräftelse. Åtgärda före allt annat.
Hög7.0–8.9Allvarlig påverkan, med ett villkor som begränsar utnyttjandet.Rapporteras inom 24 timmar efter bekräftelse. Åtgärda i den pågående cykeln.
Medelhög4.0–6.9Begränsad påverkan, eller ett utnyttjande som beror på omständigheter som angriparen inte styr över.Rapporteras i slutrapporten. Planera åtgärden.
Låg0.1–3.9Liten påverkan; användbar för en angripare främst i kombination med andra fynd.Rapporteras i slutrapporten. Åtgärda i det löpande underhållet.
Informativ0.0En avvikelse från god praxis utan direkt påverkan på säkerheten.Rapporteras som en iakttagelse.

CVSS publiceras av FIRST. Intervallen följer den kvalitativa skalan för allvarlighetsgrad i CVSS 4.0-specifikationen.

03Säkerhet

Regler som skyddar produktionen

Ett test får inte bli den incident som det ska förhindra.

  • Stoppvillkor

    Testningen stoppas när ett system blir instabilt, när verkliga användares data exponeras utöver det minsta beviset eller när spår av en annan angripare hittas. Vi ringer din kontaktperson omedelbart.

  • Inga överbelastningsattacker

    Tillgänglighet testas inte om du inte ber om det skriftligt, i ett fönster som du väljer.

  • Minsta möjliga bevis

    Åtkomst bevisas med minsta möjliga handling: en post och inte hela tabellen, en ofarlig fil och inte en skadlig nyttolast.

  • Egna testdata

    Där data måste skapas eller ändras använder vi konton och poster som har skapats för testet.

  • Upprensning

    Konton, filer och konfigurationsändringar som gjorts under testet tas bort och listas i rapporten.

  • Hantering av bevis

    Bevismaterial lagras i krypterad form, åtkomsten är begränsad till uppdragsteamet och arbetsdata förstörs 30 dagar efter att uppdraget har avslutats.

04Automatisering och AI

Leds av människor, med stöd av verktyg

Automatisering ger bredare täckning. Bedömningarna gör specialisterna.

  • Vad verktygen gör

    Upptäckt, kartläggning och kontroller av kända sårbarhetsklasser automatiseras, så att den manuella tiden går till det som kräver omdöme.

  • Vad människorna gör

    Affärslogik, åtkomstkontroll, kedjor av svagheter och påverkan testas för hand. Varje fynd i en rapport har återskapats av en specialist.

  • AI-stöd

    Språkmodeller hjälper till att analysera kod och verktygsresultat i miljöer som vi kontrollerar. Kunddata skickas aldrig till offentliga AI-tjänster och används aldrig för träning.

  • Inga overifierade resultat

    Ingenting som ett verktyg eller en modell har tagit fram hamnar i en rapport utan manuell verifiering.

05Standarder

De offentliga standarderna bakom metoden

Versionerna har kontrollerats på utgivarnas egna sidor den 28 september 2026. Att följa en standard innebär inte att vara certifierad, godkänd eller rekommenderad av dess utgivare.

Testmetoder

Verifieringskrav

Emulering av angripare

AI-system

Leveranskedja för programvara

Gradering och klassificering

Rapportering och hantering

06Förfrågan

Berätta vad som behöver testas

  • Gratis kontroll av webbplatsen
  • Svar inom 1 arbetsdag
  • Sekretessavtal före alla tekniska detaljer
  • Fast pris för betalda uppdrag
  • Utan förpliktelser

Begär en granskning

Beskriv systemen och målet. En kundansvarig svarar inom 1 arbetsdag med förtydligande frågor och nästa steg.

Vem vi ska svara

Vi svarar till den här adressen om du inte väljer en annan kanal.

En enskild näringsidkare anger sitt eget namn.

Önskad kanal
Vad som ska granskas
Tjänster av intresse

Välj alla som är aktuella.

Gratis kontroll

Vi kontrollerar din webbplats kostnadsfritt

Om vi inte hittar några problem får du även rapporten kostnadsfritt. Du betalar för rapporten bara när vi hittar problem, och priset beror på hur många de är och hur allvarliga de är.

Villkor för gratis säkerhetskontroll av webbplats

Applikationssäkerhet

Infrastruktur och moln

Attacksimulering

AI, Web3 och kryptografi

Program och verifiering

Applikationssäkerhet

Gratis säkerhetskontroll av webbplats

Vi tittar på din webbplats utifrån, så som en angripare gör, och kontrollerar om det går att bryta sig in i den: svaga inställningar, föråldrad programvara, exponerade filer, osäkra formulär. Kontrollen är kostnadsfri.

Applikationssäkerhet

Penetrationstest av webbapplikationer

Vi försöker bryta oss in i din webbapplikation så som en verklig angripare skulle göra: logga in på andras konton, läsa andra kunders data, ändra priser eller beställningar. Du får veta vad som är möjligt innan brottslingar gör det.

Applikationssäkerhet

Säkerhetstest av API:er

Ett API är den kanal som din app, din webbplats och dina partner använder för att utbyta data med dina servrar. Vi testar om någon kan använda den för att läsa eller ändra data som tillhör andra.

Applikationssäkerhet

Penetrationstest av mobilappar

Vi undersöker din iOS- eller Android-app och servrarna bakom den: vad appen sparar på telefonen, vad som kan utvinnas ur den och om dess anrop kan manipuleras.

Applikationssäkerhet

Säkerhetsgranskning av källkod

Våra specialister läser källkoden till din produkt och hittar de misstag som leder till ett intrång, även de som inte syns utifrån.

Infrastruktur och moln

Säkerhetsgranskning av moln och Kubernetes

Vi granskar hur ditt moln är konfigurerat (AWS, Azure, Google Cloud, Kubernetes): vem som har åtkomst till vad, vilka data som är öppna mot internet och hur långt en angripare kommer efter det första misstaget.

Infrastruktur och moln

Penetrationstest av infrastruktur

Vi testar dina servrar och ditt kontorsnätverk utifrån och inifrån: om en angripare kan ta sig in och, väl inne, nå ekonomisystemet, e-posten eller säkerhetskopiorna.

Infrastruktur och moln

Granskning av extern attackyta

Vi hittar allt som ditt företag exponerar mot internet, även det som har glömts bort: gamla webbplatser, testservrar, läckta lösenord. Sedan visar vi vad av det som kan angripas.

Infrastruktur och moln

Säkerhet i CI/CD och leveranskedjan

Vi granskar vägen som din kod tar från utvecklaren till kunden: byggservrar, bibliotek från tredje part, åtkomstnycklar. Den som har kontroll över den vägen har kontroll över din produkt.

Attacksimulering

Red Team-operationer

En övning i full skala. Vårt team spelar en verklig angripare med ett mål, till exempel att nå kunddata, och du ser om ditt försvar märker det och stoppar det.

Attacksimulering

Purple Team-övningar

Våra angripare och dina försvarare arbetar sida vid sida: vi visar en attackteknik, ditt team undersöker om det ser den, och luckorna i övervakningen täpps till på plats.

Attacksimulering

Social engineering-test

Vi testar människor, inte maskiner: nätfiske via e-post, samtal och meddelanden som angripare använder för att komma åt lösenord. Du får veta hur många anställda som skulle bli lurade och vad som behöver tränas.

AI, Web3 och kryptografi

Säkerhetstest av AI och LLM

Om din produkt har en chattbot eller en annan AI-modell testar vi om den kan förmås att avslöja konfidentiella data, bryta mot sina egna regler eller agera för någon annans räkning.

AI, Web3 och kryptografi

Granskning av smarta kontrakt

Innan ett smart kontrakt förvaltar pengar letar vi efter misstag i dess kod som skulle låta någon ta ut eller frysa medlen. Efter driftsättningen går sådana misstag inte att rätta.

AI, Web3 och kryptografi

Kryptografigranskning

Vi granskar hur din produkt krypterar data och skyddar nycklar: om rätt algoritmer har valts och om de används korrekt. Ett misstag här gör krypteringen värdelös.

Program och verifiering

Förvaltning av bug bounty-program

Bug bounty är ett program där oberoende säkerhetsforskare letar efter sårbarheter i din produkt och får betalt för varje sårbarhet de hittar. Vi lanserar och driver ett sådant program åt dig.

Program och verifiering

Program för sårbarhetsrapportering (VDP)

En offentlig sida och en rutin som berättar för säkerhetsforskare hur de på ett säkert sätt kan rapportera en sårbarhet till dig. Utan dem försvinner rapporter eller kommer i form av hot. Vi sätter upp processen och hanterar inkommande rapporter.

Program och verifiering

Kontinuerlig penetrationstestning

I stället för ett test om året testar vi varje betydande ändring i din produkt under hela året, så att en ny sårbarhet inte väntar i månader på att bli hittad.

Program och verifiering

Penetrationstest för regelefterlevnad

Ett penetrationstest som läggs upp så att en revisor, en tillsynsmyndighet eller en stor kund godtar rapporten: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Tjänster av intresse

Vet inte ännu

Välj det här om du inte vet vilken tjänst du behöver. Beskriv uppgiften med egna ord, så föreslår en specialist en tjänst i svaret.

Domän eller URL för webbplatsen eller för det huvudsakliga system som ska testas, till exempel app.example.com.

Vad som behöver testas, varför just nu och eventuella tidsfrister eller krav på regelefterlevnad. Inga lösenord, nycklar eller detaljer om sårbarheter.

Bekräftelser

Skicka inte inloggningsuppgifter, nycklar eller detaljer om en sårbarhet via det här formuläret. Vi kommer överens om en säker kanal efter det första svaret.

Automatisk kontroll mot missbruk