Hvorfor domenesikkerheten din kan skremme bort kundene (og slik fikser du det)

Hvorfor domenesikkerheten din kan skremme bort kundene (og slik fikser du det)

Jul 05, 2026 domain security dns ssl certificates email authentication dmarc dnssec web hosting security audit startup security developer tools

Den tause sikkerhetsbristen i dine DNS-innstillinger

Det vi ser gang på gang hos NameOcean: Utviklere bruker uker på å sikre applikasjonene sine, implementerer OWASP-anbefalinger, og setter opp CI/CD-pipelines — for så å la domenets sikkerhetskonfigurasjon stå på standardinnstillingene.

Det er akkurat denne bristen angripere satser på.

Ditt domain er ikke bare en adresse — det er første forsvarslinje. Når DNS-oppføringer er feilkonfigurert, e-postautentisering svikter, eller SSL-sertifikater utløper uten varsel, risikerer du ikke bare tekniske problemer. Du risikerer omdømmet ditt, leveringsgraden til innboksen, og til syvende og sist kundenes tillit.

Det gode nytt? Å fikse disse problemene tar ofte kortere tid enn å feilsøke en ødelagt deployment-pipeline. Du trenger bare å vite hva du skal se etter.

Hva en domainsikkerhetsskanning faktisk sjekker

En grundig domainsikkerhetsvurdering kjører fem parallelle kontroller som til sammen gir et komplett bilde av domenets sårbarhet:

1. DNS & DNSSEC-verifisering

DNS-oppføringene dine er internettets telefonkatalog — og uten DNSSEC kan angripere forgifte den katalogen. DNSSEC legger til kryptografiske signaturer på DNS-svarene dine, noe som gjør det praktisk talt umulig for angripere å forfalske oppføringer og omdirigere brukerne dine til ondsinnede servere.

Skanneren verifiserer om DNSSEC er riktig signert, sjekker nameserver-redundans (du vil ha minst to geografisk distribuerte nameservere), og validerer CAA-oppføringene dine. Disse CAA-oppføringene er spesielt viktige: De spesifiserer hvilke sertifikatmyndigheter som kan utstede SSL-sertifikater for ditt domain. Uten dem kan enhver kompromittert eller slurvete CA utstede et sertifikat i ditt navn.

2. E-postautentisering (SPF, DKIM, DMARC)

Hvis du noen gang har opplevd at e-post havner i søppelpost, eller enda verre — sett ditt domain brukt i phishing-angrep mot kundene dine — er e-postautentisering årsaken.

SPF forteller mottakende mailsservere hvilke servere som er autorisert til å sende e-post fra ditt domain. DKIM legger til en kryptografisk signatur som beviser at e-postene dine ikke er tuklet med under transport. DMARC knytter det hele sammen med en policy som forteller mottakere hva de skal gjøre når autentiseringen feiler — overvåke, karantene eller avvise.

De fleste domainer har i det minste SPF konfigurert, men DMARC-adopsjonen er overraskende lav. Uten DMARC satt til "reject" kan angripere forfalske ditt domain uten hindringer. Det er ikke en teoretisk risiko — det er derfor kundene dine mottar phishing-e-poster som ser ut til å komme fra deg.

3. SSL/TLS-sertifikathelse

Ditt SSL-sertifikat er ikke en "sett det og glem det"-komponent. Sertifikater utløper (noen ganger uten varsel), bruker utdaterte TLS-versjoner, eller mangler HSTS-headere som forhindrer nedgraderingsangrep.

Skanneren utfører en direkte TLS-handshake for å verifisere sertifikatets gyldighet, sjekke utløpsdato, bekrefte TLS-versjonen i bruk, og oppdage HSTS-konfigurasjon. Hvis du driver en API eller håndterer betalinger, betyr disse detaljene mer enn de fleste utviklere er klar over.

4. Evaluering av sikkerhetsheadere

Webserverens HTTP-responsheade er et lydløst sikkerhetslag som mange applikasjoner fullstendig overser. Skanneren sjekker for:

  • Content Security Policy (CSP) — forhindrer cross-site scripting og datainjeksjonsangrep
  • X-Frame-Options — forhindrer clickjacking ved å kontrollere om nettstedet ditt kan bygges inn i frames
  • X-Content-Type-Options — forhindrer nettlesere i å MIME-sniffe responser (en vanlig angrepsvektor)
  • Referrer-Policy — kontrollerer hvilken informasjon som lekker når brukere klikker bort fra nettstedet ditt
  • Permissions-Policy — begrenser tilgang til nettleserfunksjoner som kamera, mikrofon og geolokasjon

Disse headerne tar minutter å konfigurere og gir meningsfull beskyttelse mot hele angrepskategorier. Likevel ser vi produksjonsapplikasjoner distribuert uten dem altfor ofte.

Hva sikkerhetspoengsummen din faktisk betyr

Scoremodellen vekter e-postsikkerhet høyest (30%) fordi domain-forfalskning forblir en av de mest innvirkende angrepsvektorene for de fleste organisasjoner. En enkelt phishing-kampanje som utgir seg for å være fra administrerende direktør kan omgå utallige tekniske kontroller.

Her er karakterskalaen i pratiske termer:

  • Karakter A (90-100): Utmerket sikkerhetsstatus. Ditt domain oppfyller eller overgår beste praksis.
  • Karakter B (75-89): God sikkerhet med mindre forbedringer tilgjengelig. Lettvelte resultater eksisterer.
  • Karakter C (60-74): Brukbar sikkerhet med flere hull. Du er beskyttet mot opportunistiske angrep, men ikke målrettede.
  • Karakter D (45-59): Dårlig sikkerhet med betydelige problemer. Du opplever sannsynligvis eller vil oppleve reelle problemer.
  • Karakter F (Under 45): Kritiske mangler. Umiddelbar handling kreves.

Her er den ubehagelige sannheten: De fleste produksjonsdomener uten dedikert sikkerhetsherding scorer i C-D-området. Hvis du er en startup som ikke eksplisitt har revidert domenesikkerheten din, er det god sjans for at ditt er blant dem.

Virkelige scenarier der dette betyr noe

Pre-lansering-validering

Før du trykker på startknappen for et nytt produkt, kjør en sikkerhetsskanning. Verifiser at SSL-sertifikatene dine er gyldige, e-postautentiseringen din fungerer, og sikkerhetsheaderne dine er på plass. Det er mye enklere å fikse disse problemene før du har brukere enn etter lansering.

Post-migreringsverifisering

Flytter du domainer, bytter hosting-leverandør, eller oppdaterer DNS-konfigurasjonen din? Sikkerhetsinnstillinger kan lydløst brytes under migreringer. En skanning etter enhver infrastrukturendring fanger opp disse problemene før de blir support-billetter.

Leverandør- og partner-due diligence

Før du integrerer med en ny leverandør eller deler sensitive data med en partner, sjekk deres domainsikkerhetsscore. Deres sikkerhetsstatus påvirker direkte din — spesielt når e-postautentisering er involvert.

MSP-klientvurderinger

Hvis du er en MSP eller byrå som administrerer flere klienter, gir domainsikkerhetsskanninger konkret, objektiv data til å drive sikkerhetssamtaler. I stedet for abstrakte anbefalinger kan du vise en klient deres karakter D i e-postsikkerhet og gå dem gjennom nøyaktig hva som må endres.

De kjappe seirene som utgjør en forskjell

De fleste sikkerhetsforbedringer som flytter poengsummen din fra C til A krever ingen kodeendringer:

  1. Aktiver DNSSEC — Cloudflare, Amazon Route 53 og Google Cloud DNS gjør dette til en enkelt bryter. Hovedsteget er å publisere DS-oppføringen hos registraren din, som typisk tar 15-30 minutter.

  2. Legg til CAA-oppføringer — Begrens hvilke sertifikatmyndigheter som kan utstede sertifikater for ditt domain. Tar omtrent 15 minutter hos din DNS-leverandør.

  3. Konfigurer DMARC — Start med "p=none" for overvåking, deretter stram til "p=quarantine," og deretter "p=reject" når du har verifisert at legitim e-post går gjennom.

  4. Legg til sikkerhetsheadere — De fleste web-rammeverk og CDN-leverandører lar deg legge til disse via konfigurasjon. Ingen applikasjonskodeendringer nødvendig.

  5. Forny sertifikater før utløp — Sett opp overvåking eller bruk en leverandør som håndterer fornyelse automatisk.

Gjør domainsikkerhet til en del av arbeidsflyten din

Utfordringen er ikke å vite hva man skal gjøre — det er å gjøre sikkerhetskontroller til rutine heller enn reaktive. Vi anbefaler å legge til en domainsikkerhetsskanning i deploy-sjekklisten din, å behandle den som du ville behandlet en lint-sjekk eller testpakke.

Hos NameOcean mener vi sikkerhet skal være tilgjengelig, ikke esoterisk. Ditt domain er fundamentet for din digitale tilstedeværelse, og det fortjener samme oppmerksomhet som du ville gitt annen kritisk infrastruktur.

Kjør en skanning på ditt domain i dag. Du kan bli overrasket over hva du finner — og hvor raskt du kan fikse det.


Redd til å sjekke domenets sikkerhetsstatus? NameOceans integrerte verktøy gjør det enkelt å konfigurere DNSSEC, administrere DNS-oppføringer og overvåke sikkerhetsinnstillingene dine fra ett instrumentbord.

Read in other languages:

PL NL HU IT FR ES DE DA ZH-HANS EN