Nettsidesikkerhet: en praktisk guide

Vedlikehold 9 min lesing Oppdatert 2026-08-07

Sikkerhetslogg med innloggingsforsøk og oppdateringsstatus
De fleste angrep er automatiske, noe som gjør at grunntiltak stopper størstedelen.

De fleste nettsider blir ikke angrepet bevisst. De finnes av automatiske skannere som feier internett for kjente sårbarheter og svake passord. Det er gode nyheter, for det betyr at grunnleggende tiltak stopper størstedelen av angrepene.

Denne guiden går gjennom disse tiltakene, grovt sett i rekkefølge etter hvor mye risiko de fjerner per innsats.

Tilganger: der de fleste innbrudd starter#

Stjålne eller gjettede innloggingsopplysninger er den vanligste måten små sider faller på — vanligere enn noen teknisk sårbarhet.

  • Tofaktorautentisering på hver administratorkonto, uten unntak.
  • Unike passord fra en passordbehandler; gjenbrukte passord lekker et annet sted og testes her.
  • Fjern kontoer for folk som har sluttet, og for gamle byråer — det glemmes nesten alltid.
  • Gi de minst nødvendige rettighetene; en redaktør trenger ikke være administrator.
  • Begrens innloggingsforsøk og blokker etter gjentatte feil.
  • Beskytt også det omkringliggende: drift, DNS, domeneregistrar og e-post. Å miste DNS er verre enn å miste siden.
  • Bruk SFTP eller SSH-nøkler, aldri vanlig FTP med passord.

Domeneregistraren er den kontoen som oftest står uten andre faktor, og som gjør mest skade om den faller.

Oppdateringer og angrepsflate#

Hver installert programvare er noe som må holdes oppdatert. Det billigste sikkerhetsarbeidet er å fjerne det du ikke bruker.

TiltakHvorfor det teller
CMS-kjernen oppdatertKjente sårbarheter skannes innen dager
Utvidelser oppdatertDen vanligste veien inn på WordPress-sider
Fjern ubrukte utvidelserDeaktivert er ikke trygt; koden er der fortsatt
Fjern ubrukte temaerSamme grunn, glemmes enda oftere
Støttet PHP-versjonGamle versjoner får ingen sikkerhetsrettelser
Serverpakker oppdatertHører til leverandøren ved administrert drift — sjekk det
Avhengigheter i egen kodeBiblioteker eldes også

Kjør oppdateringer i testmiljø, og test deretter skjemaer og i en nettbutikk kjøpsløpet. En oppdatering som taust brekker et skjema, er en egen slags nedetid.

Applikasjons- og serverbeskyttelse#

Tiltakene som dekker tekniske sårbarheter snarere enn tilganger.

  • Valider og rens alle inndata på serversiden. Kontroll i nettleseren er bekvemmelighet, ikke sikkerhet.
  • Bruk forberedte spørringer ved all databasetilgang — det lukker SQL-injeksjon.
  • Escape utdata ved visning for å hindre skripting på tvers av nettsteder.
  • HTTPS overalt, med HSTS og et automatisk fornyet sertifikat.
  • Sett sikkerhetsheadere: Content-Security-Policy, X-Content-Type-Options, Referrer-Policy.
  • Begrens filopplastinger etter type og størrelse, og lagre dem utenfor nettmappen.
  • Slå av feilvisning i produksjon; feilmeldinger forteller angripere hva som kjører.
  • Vurder en nettapplikasjonsbrannmur ved et CMS med mange utvidelser.

Sikkerhetskopier og gjenoppretting etter innbrudd#

Sikkerheten feiler av og til. Hva som da skjer, avhenger helt av hva du har forberedt på forhånd.

  1. Lagre sikkerhetskopier utenfor serveren. En kopi på samme maskin krypteres eller slettes med resten.
  2. Behold flere generasjoner. Oppdages et innbrudd først etter to uker, er gårsdagens kopi også infisert.
  3. Test gjenoppretting kvartalsvis. Det er trinnet som oftest mangler.
  4. Ved innbrudd: ta siden ned eller sett den i vedlikeholdsmodus før du gjør noe annet.
  5. Bytt hvert passord — CMS, drift, database, FTP, DNS — før du gjenoppretter.
  6. Gjenopprett fra en kopi før innbruddet, og oppdater alt før du går live igjen.
  7. Finn ut hvordan de kom inn. Å gjenopprette uten å finne årsaken betyr at det skjer igjen.

Ved et brudd med persondata gjelder varslingsplikt med korte frister. Vit på forhånd hvem som vurderer det, ikke under hendelsen.

Ofte stilte spørsmål

Er WordPress usikkert?

Kjernen er rimelig godt vedlikeholdt; risikoen ligger nesten alltid i utvidelser, temaer og svake administratorpassord. En WordPress-side med tofaktor, få utvidelser og oppdaterte versjoner er helt greit. En side med førti utvidelser, hvorav halvparten ikke er oppdatert på to år, er et spørsmål om tid.

Trenger jeg en sikkerhetsutvidelse?

De er nyttige til å begrense innlogginger, overvåke filer og sende varsler, men de erstatter ingenting på listen over. En sikkerhetsutvidelse på en side med utdaterte utvidelser og et delt passord løser ikke det reelle problemet. Se den som en røykvarsler, ikke som brannsikker konstruksjon.

Hva gjør jeg om siden min blir hacket?

Ta den ned, bytt hvert passord inkludert drift og DNS, og gjenopprett deretter fra en ren kopi fra før innbruddet. Oppdater alt før du går live igjen, og finn ut hvordan de kom inn — ellers gjentar det seg innen uker. Er det persondata involvert, gjelder varslingsplikt med korte frister.

Beskytter HTTPS siden min mot hackere?

Nei, og det er en vanlig misforståelse. HTTPS krypterer trafikken mellom besøkende og server, noe som hindrer avlytting og manipulasjon underveis. Det gjør ingenting mot svake passord, utdaterte utvidelser eller SQL-injeksjon. Det er nødvendig og fullstendig utilstrekkelig.

nettsidesikkerhetunngå hackingwordpress sikkerhetssl-sertifikatsikkerhetsheaderehacket nettside

Alle guider

Sist oppdatert 2026-08-07 av websitedevelopment.biz · Om oss

Skrevet internt

Hver guide undersøkes og skrives av redaksjonen vår, ikke satt sammen fra andre nettsteder.

Gjennomgått etter plan

Hver guide bærer datoen for siste gjennomgang, også når ingenting er endret.

Ingen betalte plasseringer

Ingen byrå, plattform eller utvikler kan kjøpe omtale, plassering eller lenke her.

Førtién språk

Hver guide oversettes: hvert språk har sin egen adresse og sin egen gjennomgangsdato.

Dataene dine forblir dine

Oppdrag publiseres eller selges aldri. Vi deler dem med de aktuelle utviklerne, slik at de kan kontakte deg, og vi forteller deg hvem de er.