Stradenova
La oss snakke
HjemTjenesterGuiderKontakt→

Magento vs Shopify sikkerhet — hva er tryggest?

Sammenligning av sikkerhet i Magento og Shopify. Hosting, oppdateringer, PCI DSS, tilgangskontroll og sårbarhetshåndtering.

MagentoShopifySikkerhetSammenligning

Sist oppdatert: 2026-09-28

Magento vs Shopify sikkerhet — hva er tryggest?

Valget mellom Magento og Shopify handler ikke bare om funksjoner og pris — sikkerhet bør være en sentral faktor i beslutningen. De to plattformene har fundamentalt forskjellige sikkerhetsmodeller: Shopify er en administrert SaaS-plattform der leverandøren håndterer infrastruktur og oppdateringer, mens Magento er en self-hosted løsning der du selv har fullt ansvar for alt fra server til applikasjonssikkerhet.

Denne guiden gir deg en ærlig, teknisk sammenligning slik at du kan ta et informert valg.

Overordnet sammenligning

Sikkerhetsfaktor Magento (Adobe Commerce / Mage-OS) Shopify
Hostingmodell Self-hosted (du eier infrastrukturen) SaaS (Shopify eier alt)
Serveransvar Ditt ansvar Shopify sitt ansvar
PCI DSS Du er ansvarlig for compliance Level 1-sertifisert (innebygd)
Sikkerhetsoppdateringer Manuell installasjon (kvartalsvise patcher) Automatisk utrulling
WAF Du konfigurerer selv Innebygd
DDoS-beskyttelse Du konfigurerer selv (Cloudflare etc.) Innebygd
SSL/TLS Du installerer selv Automatisk for alle butikker
2FA Innebygd fra Magento 2.4+ Innebygd
Tilgangskontroll Svært granulær (ACL-roller) Begrenset til forhåndsdefinerte roller
Kildekode-tilgang Full tilgang Ingen tilgang
Datalokalitet Du velger selv Primært Canada/USA
Backup Ditt ansvar Shopify håndterer
Tredjeparts-risiko Extensions fra Marketplace Apps fra App Store
Tilpasning Ubegrenset Begrenset av plattformen

Hosting og infrastruktur

Magento — full kontroll, fullt ansvar

Med Magento velger du selv hostingleverandør, operativsystem, webserver, database og PHP-versjon. Dette gir enorm fleksibilitet, men betyr også at du er ansvarlig for hele sikkerhetsstacken:

  • Serverherding — Deaktiver unødvendige tjenester, konfigurer brannmur, sett opp fail2ban
  • PHP-konfigurasjon — Deaktiver farlige funksjoner (exec, system, passthru), skjul PHP-versjon
  • Database — MySQL/MariaDB-herding, dedikert bruker med minimale rettigheter, fjernaksess deaktivert
  • Webserver — Nginx/Apache med korrekte sikkerhetsheadere, rate limiting, directory listing deaktivert
  • OS-oppdateringer — Automatiserte sikkerhetsoppdateringer for operativsystemet

Fordeler: Full kontroll over datalokalitet (norsk hosting mulig), tilpasset sikkerhetsarkitektur, ingen avhengighet av tredjepart.

Ulemper: Krever serveradministrasjonskompetanse eller en dedikert driftspartner. Feilkonfigurering er den vanligste årsaken til Magento-innbrudd.

Shopify — administrert sikkerhet

Med Shopify slipper du all infrastrukturbekymring. Shopify håndterer:

  • Serverherding og nettverkssikkerhet
  • DDoS-beskyttelse (Cloudflare-basert)
  • Automatisk SSL for alle butikker
  • Backup og disaster recovery
  • Oppdateringer av plattformen

Fordeler: Eliminerer hele kategorien av infrastruktursårbarheter. Ingen servervedlikehold.

Ulemper: Ingen kontroll over datalokalitet (data lagres primært i Nord-Amerika). Begrenset innsyn i sikkerhetsarkitekturen. Du er avhengig av Shopify sin responsivitet ved hendelser.

PCI DSS-compliance

PCI DSS (Payment Card Industry Data Security Standard) er påkrevd for alle som behandler, lagrer eller overfører betalingskortdata.

Shopify

Shopify er PCI DSS Level 1-sertifisert — det høyeste nivået. Alle butikker er automatisk dekket. Du trenger ikke tenke på PCI DSS med mindre du gjør noe eksplisitt utenfor Shopify-plattformen.

Magento

Med Magento er du ansvarlig for PCI DSS-compliance. I praksis betyr dette:

  • Bruk en tredjeparts betalingsgateway (Klarna, Vipps, Dintero, Stripe, Adyen) som håndterer alle kortdata — dette reduserer PCI-kravet til SAQ A eller SAQ A-EP
  • Aldri lagre råe kortdata i Magento-databasen
  • Bruk Magento Vault for tokenisert betalingsinformasjon
  • Implementer de nødvendige sikkerhetskontrollene (brannmur, kryptering, logging, tilgangskontroll)

Praksis for norske butikker: De fleste norske Magento-butikker bruker Klarna Checkout, Vipps eller Dintero som primær betalingsløsning. Disse håndterer all kortsensitiv data, noe som forenkler PCI DSS-kravet betydelig.

Sikkerhetsoppdateringer

Magento

Adobe publiserer sikkerhetsoppdateringer kvartalsvis, med ad hoc-patcher for kritiske sårbarheter. Prosessen:

  1. Adobe varsler om patcher via e-post og Security Bulletin
  2. Du laster ned og tester patchen i staging-miljø
  3. Du installerer patchen manuelt i produksjon
  4. Du verifiserer at alt fungerer korrekt

Risikoen: Mellom varsling og installasjon er butikken sårbar. Historisk har det tatt mange Magento-butikker uker eller måneder å installere kritiske patcher. Angriperne vet dette — og scanner aktivt etter uoppdaterte installasjoner.

Magecart og Magento 1: Da Magento 1 nådde end-of-life i juni 2020, ble tusenvis av butikker som ikke migrerte til Magento 2 angrepet med Magecart-skimmere i det som ble kalt «det største automatiserte hackerangrepet på e-handel noensinne».

Shopify

Shopify ruller ut sikkerhetsoppdateringer automatisk til alle butikker. Du trenger ikke gjøre noe. Det er ingen forsinkelse mellom oppdagelse og patching — alle butikker oppdateres simultant.

Tredjeparts-utvidelser og apper

Magento Extensions

Magento Marketplace har historisk hatt utfordringer med sikkerheten i tredjeparts-extensions:

  • Extensions har full tilgang til Magento-kodebasen og databasen
  • Mange extensions er dårlig vedlikeholdt eller forlatt
  • Adobe innførte strengere sikkerhetskrav i Marketplace, men mange butikker installerer extensions direkte (utenfor Marketplace)
  • Tiltak: Begrens antall extensions, audit kildekoden, hold alt oppdatert

Shopify Apps

Shopify-apper kjører i et sandboxed miljø med OAuth-basert tilgangskontroll:

  • Apper ber om spesifikke tillatelser (les ordrer, skriv produkter, etc.)
  • Du godkjenner tilgangsnivået ved installasjon
  • Apper kan ikke direkte aksessere database eller filer
  • Shopify har et review-program for apper i App Store

Men: Apper kan fortsatt lekke data, ha sikkerhetshull i sin egen infrastruktur, eller misbruke tillatelsene de har fått. Gjennomgå app-tillatelser regelmessig.

Tilgangskontroll og brukerhåndtering

Magento

Magento har et svært granulært ACL-system (Access Control List):

  • Definer egne roller med presise tillatelser ned til enkeltfunksjoner
  • Begrens tilgang til spesifikke nettsteder og butikkvyer i multi-store-oppsett
  • Detaljert admin-aktivitetslogg
  • IP-hvitelisting for admin-tilgang
  • Session-timeout konfigurering

Shopify

Shopify har et enklere, men effektivt rollesystem:

  • Forhåndsdefinerte roller (eier, full tilgang, begrenset)
  • Tilpassede tillatelser innenfor begrensede rammer
  • Aktivitetslogg for admin-handlinger
  • Shopify Plus gir mer avansert brukeradministrasjon

DDoS-beskyttelse

Aspekt Magento Shopify
Innebygd Nei Ja (Cloudflare)
Tilgjengelige løsninger Cloudflare, AWS Shield, Akamai Inkludert i plattformen
Kostnad Fra gratis (Cloudflare Free) til tusenvis per mnd Inkludert
Tilpasning Full kontroll over regler Begrenset

Datalokalitet og GDPR

For norske nettbutikker er datalokalitet et viktig tema:

Magento:

  • Du velger selv hosting — norsk (Domeneshop, ProISP), europeisk (Hetzner, OVH) eller global (AWS eu-north-1 Stockholm)
  • Full kontroll over hvor data lagres og behandles
  • Enkelt å dokumentere datalokalitet for GDPR

Shopify:

  • Data lagres primært på servere i Canada og USA
  • EU-U.S. Data Privacy Framework og standard kontraktsklausuler (SCC) er på plass
  • Shopify Plus tilbyr noe fleksibilitet, men du har aldri full kontroll
  • For virksomheter med strenge datalokalitetskrav kan dette være problematisk

Når bør du velge Magento for sikkerhet?

  • Du har et dedikert driftsteam eller en pålitelig hostingpartner
  • Du trenger full kontroll over datalokalitet (norsk hosting)
  • Du har komplekse tilgangskontrollkrav (multi-store, mange brukere)
  • Du ønsker å implementere tilpassede sikkerhetsløsninger
  • Du har PCI DSS-krav som krever full kontroll over infrastrukturen
  • Butikken har over 50 000 produkter eller kompleks forretningslogikk

Når bør du velge Shopify for sikkerhet?

  • Du har ikke internt IT-personale eller dedikert driftspartner
  • Du vil eliminere infrastruktur-relaterte sikkerhetshull helt
  • Du trenger rask oppstart med solid sikkerhet fra dag én
  • Du selger primært B2C med standard betalingsløsninger
  • Datalokalitet i EU er «nice to have» men ikke et absolutt krav
  • Du vil fokusere 100 % av ressursene på salg og markedsføring

Hybridløsning — det beste av begge verdener

Mange norske nettbutikker bruker en hybridtilnærming:

  • Shopify for frontend og checkout (PCI DSS-dekket)
  • Headless CMS (Sanity, Contentful) for innhold
  • Norsk API-server for ordrehåndtering, lager og integrasjoner (Magento, egenutviklet)

Dette gir deg Shopify sin innebygde sikkerhet for betalingshåndtering, samtidig som du beholder kontroll over sensitive data i norsk infrastruktur.

Konklusjon

Det finnes ikke ett universelt svar på hva som er «tryggest». Shopify er tryggere som standardvalg fordi det eliminerer alle infrastrukturrelaterte sårbarheter. Magento kan oppnå like høy eller høyere sikkerhet, men det krever aktiv innsats, kompetanse og ressurser.

Valget bør baseres på dine ressurser, kompetanse, regulatoriske krav og forretningsbehov. Uansett plattform er de viktigste prinsippene de samme: oppdater alltid, bruk 2FA, begrens tilgang, overvåk aktivitet og ha en solid backup-strategi.


Les også

Ofte stilte spørsmål

Er Shopify sikrere enn Magento?+

Shopify har lavere sikkerhetsrisiko for gjennomsnittlige butikkeiere fordi plattformen håndterer hosting, oppdateringer og PCI DSS-sertifisering. Magento kan oppnå like høy eller høyere sikkerhet, men krever dedikert vedlikehold og kompetanse.

Trenger jeg PCI DSS-sertifisering for nettbutikken min?+

Hvis du behandler betalingskort, ja. Med Shopify er du automatisk dekket av deres Level 1 PCI DSS-sertifisering. Med Magento er du ansvarlig for egen compliance — de fleste løser dette ved å bruke en tredjeparts betalingsgateway som Klarna, Vipps eller Dintero som håndterer kortdata.

Hva skjer med sikkerhetspatcher i Magento?+

Adobe publiserer sikkerhetsoppdateringer kvartalsvis for Adobe Commerce, med ad hoc-patcher for kritiske sårbarheter. Open Source-versjonen (Mage-OS) vedlikeholdes av community. Du er ansvarlig for å installere patchene — de rulles ikke ut automatisk.

Kan Shopify-apper være en sikkerhetsrisiko?+

Ja. Tredjeparts Shopify-apper kan be om tilgang til kundedata, bestillinger og admin-funksjoner. Gjennomgå app-tillatelser nøye, fjern apper du ikke bruker, og velg apper fra verifiserte utviklere.

Hvor lagres dataene mine med Shopify vs Magento?+

Shopify lagrer data primært i Canada og USA (med CDN globalt). Med Magento bestemmer du selv hosting — du kan velge norsk eller europeisk hosting for full kontroll over datalokalitet, noe som kan være viktig for GDPR-compliance.

Klar for å vokse med oss?

Fortell kort hva dere vil skape, forbedre eller skalere. Dere får et konkret forslag til neste steg.

Start en samtale→