Din domainsikkerhed koster dig kunder – sådan løser du det

Din domainsikkerhed koster dig kunder – sådan løser du det

Jul 05, 2026 domain security dns ssl certificates email authentication dmarc dnssec web hosting security audit startup security developer tools

Den stille sikkerhedshul i dine DNS-indstillinger

Noget vi ser hele tiden hos NameOcean: udviklere bruger uger på at sikre deres applikationer, implementerer OWASP-anbefalinger og sætter CI/CD pipelines op — og lader så deres domænes sikkerhedskonfiguration stå på standardindstillingerne.

Det hul er præcis, hvad angribere regner med.

Dit domæne er ikke bare en adresse — det er din første forsvarslinje. Når DNS-poster er fejlkonfigureret, e-mail-godkendelse fejler, eller SSL-certifikater udløber lydløst, risikerer du ikke bare tekniske problemer. Du risikerer dit omdømme, din e-mail-leverbarhed, og i sidste ende dine kunders tillid.

Den gode nyhed? At rette disse problemer er ofte hurtigere end at debugge en brudt deployment-pipeline. Du skal bare vide, hvad du skal kigge efter.

Hvad en domænesikkerhedsscan faktisk tjekker

En grundig domænesikkerhedsvurdering kører fem parallelle checks, der sammen giver et komplet billede af dit domænes sårbarhed:

1. DNS & DNSSEC-verifikation

Dine DNS-poster er internettets telefonbog — og uden DNSSEC kan angribere forgifte den telefonbog. DNSSEC tilføjer kryptografiske signaturer til dine DNS-svar, hvilket gør det stort set umuligt for angribere at forfalske poster og omdirigere dine brugere til ondsindede servere.

Scanneren verificerer, om DNSSEC er korrekt signeret, tjekker din nameserver-redundans (du vil have mindst to geografisk distribuerede nameservere) og validerer dine CAA-poster. De CAA-poster er særligt vigtige: de specificerer, hvilke certificate authorities der må udstede SSL-certifikater til dit domæne. Uden dem kunne enhver kompromitteret eller skødesløs CA udstede et certifikat i dit navn.

2. E-mail-godkendelse (SPF, DKIM, DMARC)

Hvis du nogensinde har oplevet, at e-mails lander i spam, eller værre — har set dit domæne brugt i phishing-angreb mod dine kunder — er e-mail-godkendelse årsagen.

SPF fortæller modtagende mailservere, hvilke servere der er autoriseret til at sende e-mail fra dit domæne. DKIM tilføjer en kryptografisk signatur, der beviser, at dine e-mails ikke er blevet pillet ved undervejs. DMARC binder det hele sammen med en politik, der fortæller modtagere, hvad de skal gøre, når godkendelsen fejler — overvåg, karantæne eller afvis.

De fleste domæner har i det mindste SPF konfigureret, men DMARC-adoption er overraskende lav. Uden DMARC sat til "reject" kan angribere spoofe dit domæne efter forgodtbefindende. Det er ikke en teoretisk risiko — det er derfor dine kunder modtager phishing-e-mails, der ser ud til at komme fra dig.

3. SSL/TLS-certifikatets tilstand

Dit SSL-certifikat er ikke en "sæt det og glem det"-komponent. Certifikater udløber (nogle gange uden varsel), bruger forældede TLS-versioner, eller mangler HSTS-headere, der forhindrer downgrade-angreb.

Scanneren udfører en live TLS-handshake for at verificere dit certifikats gyldighed, tjekke dets udløbsdato, bekræfte den TLS-version der er i brug, og detektere HSTS-konfiguration. Hvis du driver en API eller håndterer betalinger, betyder disse detaljer mere end de fleste udviklere er klar over.

4. Vurdering af sikkerhedsheadere

Dit webserveres HTTP-response-headere er et stille sikkerhedslag, som mange applikationer fuldstændigt overser. Scanneren tjekker for:

  • Content Security Policy (CSP) — forhindrer cross-site scripting og data-injektionsangreb
  • X-Frame-Options — forhindrer clickjacking ved at kontrollere, om dit site kan indlejres i frames
  • X-Content-Type-Options — forhindrer browsere i at MIME-sniffe responser (en almindelig angrebsvektor)
  • Referrer-Policy — kontrollerer, hvilke oplysninger der lækker, når brugere klikker væk fra dit site
  • Permissions-Policy — begrænser adgang til browserfunktioner som kamera, mikrofon og geolokation

Disse headere tager minutter at konfigurere og giver meningsfuld beskyttelse mod hele angrebskategorier. Alligevel ser vi alt for ofte produktionsapplikationer udrullet uden dem.

Hvad din sikkerhedscore faktisk betyder

Scoringsmodellen vægter e-mail-sikkerhed højest (30%), fordi domæne-spoofing forbliver en af de mest indvirkende angrebsvektorer for de fleste organisationer. En enkelt phishing-kampagne, der udgiver sig for at være din direktør, kan omgå utallige tekniske kontroller.

Her er karakterskalaen i praktiske termer:

  • Karakter A (90-100): Fremragende sikkerhed. Dit domæne lever op til eller overgår best practices.
  • Karakter B (75-89): God sikkerhed med mindre forbedringer mulige. Der er lavthængende frugter.
  • Karakter C (60-74): Acceptabel sikkerhed med flere huller. Du er beskyttet mod tilfældige angreb, men ikke målrettede.
  • Karakter D (45-59): Dårlig sikkerhed med betydelige problemer. Du oplever sandsynligvis eller vil opleve reelle problemer.
  • Karakter F (Under 45): Kritiske mangler. Øjeblikkelig handling påkrævet.

Her er den ubehagelige sandhed: de fleste produktionsdomæner uden dedikeret sikkerhedshærdning scorer i C-D-området. Hvis du er en startup, der ikke eksplicit har auditet din domænesikkerhed, er der en god chance for, at dit domæne er et af dem.

Virkelige scenarier, hvor dette betyder noget

Pre-launch-validering

Før du trykker på knappen til et nyt produkt, kør en sikkerhedsscan. Verificer at dine SSL-certifikater er gyldige, din e-mail-godkendelse virker, og dine sikkerhedsheadere er på plads. Det er langt nemmere at rette disse problemer, før du har brugere, end efter du har lanceret.

Post-migreringsverifikation

Flytter du domæner, skifter hosting-udbyder eller opdaterer din DNS-konfiguration? Sikkerhedsindstillinger kan gå i stykker lydløst under migrationer. En scan efter enhver infrastrukturændring fanger disse problemer, før de bliver til support-sager.

Vendor- og partner-due diligence

Før du integrerer med en ny vendor eller deler følsomme data med en partner, tjek deres domænesikkerhedsscore. Deres sikkerhedsposition påvirker direkte din — især når e-mail-godkendelse er involveret.

MSP-klientvurderinger

Hvis du er en MSP eller bureau, der administrerer flere kunder, giver domænesikkerhedsscans dig konkret, objektiv data til at drive sikkerhedsdialoger. I stedet for abstrakte anbefalinger kan du vise en klient deres karakter D e-mail-sikkerhed og guide dem præcist igennem, hvad der skal ændres.

De hurtige gevinster, der flytter nålen

De fleste sikkerhedsforbedringer, der flytter din score fra C til A, kræver ikke kodeændringer:

  1. Aktiver DNSSEC — Cloudflare, Amazon Route 53 og Google Cloud DNS gør dette til en enkelt toggle. Hovedskridtet er at publicere DS-posten hos din registrar, hvilket typisk tager 15-30 minutter.

  2. Tilføj CAA-poster — Begræns hvilke certificate authorities der må udstede certifikater til dit domæne. Tager cirka 15 minutter hos din DNS-udbyder.

  3. Konfigurer DMARC — Start med "p=none" for overvågning, stram derefter til "p=quarantine", og derefter "p=reject" når du har verificeret, at legitim mail kommer igennem.

  4. Tilføj sikkerhedsheadere — De fleste webframeworks og CDN-udbydere lader dig tilføje disse via konfiguration. Ingen applikationskodeændringer nødvendige.

  5. Forny certifikater før udløb — Sæt overvågning op eller brug en udbyder, der håndterer fornyelse automatisk.

Gør domænesikkerhed til en del af din arbejdsgang

Udfordringen er ikke at vide, hvad man skal gøre — det er at gøre sikkerhedstjek rutine frem for reaktive. Vi anbefaler at tilføje en domænesikkerhedsscan til din deployment-checkliste, behandl det som du ville gøre med en lint-check eller test-suite.

Hos NameOcean mener vi, at sikkerhed skal være tilgængelig, ikke arkaisk. Dit domæne er fundamentet for din online tilstedeværelse, og det fortjener den samme opmærksomhed, som du ville give enhver anden kritisk infrastruktur.

Kør en scan på dit domæne i dag. Du bliver måske overrasket over, hvad du finder — og hvor hurtigt du kan rette det.


Klar til at tjekke dit domænes sikkerhedsposition? NameOcean's integrerede værktøjer gør det nemt at konfigurere DNSSEC, administrere DNS-poster og overvåge dine sikkerhedsindstillinger fra et enkelt dashboard.

Read in other languages:

PL NB NL HU IT FR ES DE ZH-HANS EN