Produkt Anvendelse Priser Vejledninger Om os Log ind Start gratis
VulnControl · Sårbarhedsscanning & angrebsflade

Kører dit website software med kendte sikkerhedshuller?

De fleste indbrud bruger ikke smarte nye tricks — de bruger gamle, offentliggjorte huller i software, ingen fik opdateret. I samme sekund et hul bliver offentliggjort, ved angriberne det. Det gør du ikke — at scanne hele internettet for det tager timer, og der kommer ikke noget brev, når det viser sig at være din server. VulnControl lukker det hul. Det ser på dit site, som en udefrakommende ville gøre, finder ud af hvad du reelt kører, og fortæller dig i et almindeligt sprog, hvad du skal opdatere — med de huller, der bliver udnyttet lige nu, øverst.

Ingen agent, ingen serveradgang  ·  Scanner kun websites, du har bekræftet at du ejer  ·  Del af TrustCtrl-platformen

Hvad det svarer på

Tre spørgsmål, udefra, uden noget at installere

Der er ingen agent at rulle ud, ingen serveradgang at give og intet at konfigurere. Sårbarhedsscanning udefra betyder, at VulnControl ser det, en angriber ser — og laver så arbejdet med at sammenligne det med alt, verden har offentliggjort om det.

01

Hvilken software kører det her egentlig?

Webserveren, platformen bag den, de tjenester der svarer på åbne porte, og de JavaScript-biblioteker, dine sider henter — med versioner, hvor de kan fastslås. Det er værdifuldt i sig selv: de fleste ejere kan simpelthen ikke remse det op, og du kan ikke beskytte det, du ikke kan navngive.

02

Har noget af det kendte huller?

Hver identificeret komponent og version matches mod vores eget spejl af den nationale sårbarhedsdatabase, opdateret hver nat. Optræder et hul i det officielle katalog over sårbarheder, der er bekræftet udnyttet i virkeligheden, bliver det markeret — forskellen på teori og at nogen rent faktisk bliver angrebet.

03

Hvad er eksponeret, som ikke burde være det?

Databaser, fjernadgang og admin-paneler, der svarer ud mod det åbne internet, plus følsomme filer der ligger, hvor hvem som helst kan hente dem — konfigurationsfiler, backups, miljøfiler med adgangskoder i. Det er blandt de hurtigste måder, en mindre virksomhed bliver kompromitteret på, og det er som regel hurtigt at lukke.

Det, der blev stående tændt

De fleste eksponeringer er ikke angreb — de er rester

En databaseport, der blev åbnet under en flytning og aldrig lukket igen. En backup-fil, der blev lagt i web-roden "lige et øjeblik" for to år siden. Et admin-panel, der kan nås alle steder fra, fordi det var nemmest under opbygningen. En miljøfil med rigtige adgangskoder, én URL fra offentligheden. Det er ikke sjusk — det er, hvad der sker, når et site bliver bygget hurtigt af en udvikler, et bureau eller en AI-assistent, og ingen går tilbage og tjekker ydersiden af det færdige hus. VulnControl er det tjek, gentaget automatisk.

Ingen opdager en dør, der åbner sig stille

En eksponeret database ødelægger ikke dit website — det virker upåklageligt, mens den står åben. Der er intet symptom at opdage, og præcis derfor står de sådan i årevis.

En version, ingen fik opdateret

Software, der ikke har lavet ballade, får lov at være. Men en version, der var sikker, da den blev installeret, bliver et offentliggjort mål den dag, nogen finder et hul i den — og der kommer ikke noget brev om det.

WordPress-plugins og -temaer bliver også talt op

Vi opremser de plugins og temaer, dit WordPress-site henter, med versioner hvor de er synlige — det lag, der oftest er forældet og sjældnest bliver tjekket.

Baggrundslæsning: hvor WordPress-risikoen reelt ligger, hvad en CVE-identifikator faktisk fortæller dig, hvorfor scannere melder huller, du ikke har, og hvilke porte der aldrig bør vende mod internettet.

Aktivt udnyttet først

Aktivt udnyttede sårbarheder: forskellen på "en dag" og "i dag"

Der findes tusindvis af sårbarheder. Kun en brøkdel bliver rent faktisk brugt i angreb lige nu. VulnControl krydstjekker dine fund mod CISAs katalog over kendte udnyttede sårbarheder — den autoritative liste over huller under aktivt angreb — og skubber dem øverst, så du retter det, der betyder noget, i stedet for at drukne i støj. Det er det fund, en ejer handler på samme dag, mens alt andet kan vente på den, der normalt laver den slags.

Derfor kan resultaterne bruges til noget

"nginx har dette hul" — ikke "dette hul nævner nginx"

Det lyder som ordkløveri. Det er hele forskellen på en brugbar og en ubrugelig rapport, og det er dér, billige scannere fejler — i begge retninger. Vi lærte begge dele på den hårde måde og rettede begge.

Vi opfinder ikke problemer, du ikke har

Sårbarhedsdatabaser bliver som regel søgt igennem som tekst — og en søgning på et produktnavn giver huller i produktet, i dets plugins og i helt andre værktøjer, der bare nævner det. At tilskrive dig det hele giver en side med kritiske fund, der ikke er dine. Vi matcher i stedet på den formelle produktidentifikator inde i hver sårbarhedspost. Lært på den hårde måde: en tidlig udgave producerede 110 falske kritiske fund mod én sund webserver.

Og vi overser ikke de rigtige

Den modsatte fejl er værre. Fordi databasen blev søgt som tekst, blev rigtige huller også overset — en stor HTTP/2-sårbarhed rammer nginx, men den officielle beskrivelse bruger aldrig ordet, så en tekstsøgning fandt den aldrig. Ét kundesite stod rent, mens en identisk server viste rigtige huller. Begge retninger er rettet, og der findes en regressionstest opkaldt efter hændelsen.

Vi gætter aldrig en version

Webservere er ofte sat op til at skjule deres version. Kan vi ikke fastslå en, siger vi det — vi antager ikke det værste, og vi antager ikke det bedste. En komponent, vi ikke kan sætte navn og nummer på, står som ubekræftet frem for stiltiende at gå for at være ren.

En scanner, der fejlagtigt siger "ren", er værre end ingen

For så holder du op med at kigge. Det er den fejl, der er værd at forklare den, som vurderer det her på dine vegne, og grunden til at et "ikke tjekket" hos os altid siger det frem for at vise dig et beroligende grønt.

Altid opdateret

Sårbarhedsdatabasen bliver opdateret hver nat

Fordi VulnControl allerede ved, hvilken software du kører, er det billigt at sammenligne den med det, verden lige har offentliggjort. Hver nat hentes feeds fra de officielle kilder, så når næste scanning kører, sammenligner den dig med dagens viden — ikke med det, man vidste den dag, værktøjet blev bygget. Scanninger kører hver fjortende dag, og du kan altid sætte en i gang i hånden, når du vil have et friskt svar.

Før du køber — et ærligt ord

Det her produkt forudsætter nogen med serveradgang

Det meste af TrustCtrl er bygget, så en virksomhedsejer kan handle på egen hånd. VulnControl er en af de to undtagelser, og det siger vi hellere før købet. Fundene er skrevet i et almindeligt sprog og fortæller dig præcis, hvilken software der skal opdateres — men at opdatere en webserver, lukke en databaseport eller flytte en backup-fil ud af web-roden er arbejde, der bliver lavet af den, der driver din hosting. Er det din udvikler, dit bureau eller din hostingudbyder, får de en præcis, prioriteret liste. Er der ingen med den adgang, får du et korrekt billede, du ikke kan handle på.

Du får reel værdi, hvis…

Du kører din egen server eller VPS, et selvhostet WordPress-site, eller har en udvikler, et bureau eller en hostingudbyder, der kan lægge en opdatering på. Du behøver ikke sikkerhedsviden — det er den del, vi leverer.

Værd at vide, hvis…

Din shop ligger på en fuldt hostet platform som Shopify eller Squarespace. Dér opdaterer udbyderen selve platformen, så de fleste fund ikke er dine at rette — men eksponerede filer og tredjeparts-scripts kan stadig være det.

Det spiller sammen med CodeControl

VulnControl tjekker det kørende system udefra. CodeControl tjekker koden og dens pakker indefra. Sammen dækker de begge halvdele af det samme spørgsmål.

Sådan står vi i forhold til de store

Samme opgave som de store navne — og et skridt videre

Der findes masser af værktøjer, der kan scanne et website og lave en liste med CVE'er. To ting adskiller en liste, du kan handle på, fra en du ignorerer: om fundene overhovedet er dine, og om rapporten er ærlig, når den ikke kunne tjekke noget. Begge dele er tekniske beslutninger, begge er dokumenteret på den tekniske side, og begge er grunden til, at vores fund plejer at være kortere end en billig scanners — og rigtige.

Ofte stillede spørgsmål

VulnControl — spørgsmål og svar

Hvad er en CVE?

En CVE er et offentligt nummer på et konkret sikkerhedshul i et konkret stykke software — CVE-2023-44487 er for eksempel den HTTP/2-sårbarhed, der ramte de fleste webservere. Når hullet først har fået et nummer, står det i en offentlig database, som alle kan læse, også dem der leder efter servere at bryde ind i. VulnControl matcher den software, dit website kører, mod netop de numre og fortæller dig, hvilke af dem der gælder din version.

Hvordan ved jeg, om softwaren bag mit website er forældet eller sårbar?

VulnControl finder ud af, hvad dit site reelt kører — webserver, CMS, WordPress-plugins og -temaer, runtime, JavaScript-biblioteker — med versioner hvor de kan fastslås, og matcher hver enkelt mod en natligt opdateret kopi af den nationale sårbarhedsdatabase. Du får et fund pr. komponent, der nævner softwaren, versionen og hvad du skal gøre, med alt på listen over aktivt udnyttede huller øverst.

Skal jeg installere noget på min server?

Nej. Der er ingen agent, ingen serveradgang at give og intet at konfigurere. VulnControl ser på dit site udefra, præcis som en angriber ville. Det eneste krav er, at du har bekræftet, at du ejer websitet — hvilket platformen allerede beder om, og som vi insisterer på før enhver scanning: at scanne en vært, du ikke ejer, er ikke en tjeneste — det er et juridisk ansvar.

Er det en penetrationstest?

Nej. Det forsøger ikke at udnytte noget, logge ind nogen steder eller sende ondsindet input. Det laver almindelige forbindelser, læser hvad tjenesterne selv fortæller om sig selv, identificerer dem og sammenligner med offentliggjorte sårbarheder. Det er det rekognosceringstrin, en angriber tager først — kørt på dine vegne, så du ser det, de ville se.

Skal jeg være teknisk for at bruge det?

For at forstå det, nej — hvert fund siger, hvilken software det er, hvor alvorligt det er, og hvad du skal gøre. For at handle på det skal nogen have adgang til serveren eller hostingen: din udvikler, dit bureau eller din hostingudbyder. Det siger vi lige ud før købet, for en rapport, du ikke kan handle på, er ikke værd at betale for.

Hvad betyder "aktivt udnyttet"?

“Aktivt udnyttet” betyder, at sårbarheden står i CISAs katalog over kendte udnyttede sårbarheder — den officielle liste over sårbarheder, der er bekræftet brugt i rigtige angreb, ikke bare offentliggjort. Der findes tusindvis af sårbarheder, og kun en brøkdel bliver brugt mod nogen som helst. Det er dem, der er værd at afbryde dagen for, så de bliver sorteret øverst og markeret.

Hvad kan VulnControl ikke se?

Det ser ydersiden, ikke indersiden: software, der ikke fortæller noget om sig selv, og alt, der ikke er eksponeret mod internettet, er usynligt for det. Dækningen er en udvalgt liste over udbredte produkter frem for al software i verden, og huller med lav alvorlighed bliver bevidst ikke indsamlet, så rapporten er værd at læse. Det melder også en version som ubekræftet frem for at gætte. Til blikket indefra på din egen kode og dens pakker er det CodeControl.

Prøv VulnControl

Find ud af, hvad dit site kører — og hvad der er galt med det

Tilføj dit website, bekræft at du ejer det, og VulnControl klarer resten. Ingen agent, ingen serveradgang, ingen konfiguration. En del af TrustCtrl-platformen.

Scanner kun websites, du har bekræftet at du ejer · Fuld teknisk beskrivelse