Hva er Penetrasjonstesting?
Penetrasjonstesting (pentest) er en kontrollert simulering av et hackerangrep mot en nettside eller applikasjon for å avdekke sikkerhetshull før ekte angripere utnytter dem.
Sist oppdatert: 2026-09-28
Hva er Penetrasjonstesting?
Penetrasjonstesting (pentest) er en kontrollert simulering av et hackerangrep mot en nettside, applikasjon eller infrastruktur. Målet er å avdekke sikkerhetshull før ekte angripere utnytter dem. En penetrasjonstester bruker samme teknikker som hackere, men med tillatelse og i kontrollerte former.
Hvorfor er penetrasjonstesting viktig?
Norske nettbutikker håndterer sensitive kundedata, betalingsinformasjon og forretningskritiske systemer. En penetrasjonstest avdekker reelle sårbarheter som automatiserte skannere overser — som logikkfeil i checkout, rettighetsproblemer i API-et eller svakheter i autentiseringen.
GDPR og PCI DSS anbefaler eller krever regelmessig penetrasjonstesting. For norske bedrifter som behandler betalingskort er årlig pentest ofte et krav fra betalingsleverandøren.
Det finnes ulike typer: black box (testeren har ingen forhåndsinformasjon), white box (full tilgang til kildekode) og gray box (begrenset informasjon). For nettbutikker gir gray box-testing det beste forholdet mellom grundighet og effektivitet.
Penetrasjonstesting i praksis
En norsk nettbutikk bestiller en penetrasjonstest før lansering. Testeren avdekker at admin-panelet er tilgjengelig uten VPN, at API-et lekker kundedata via IDOR-sårbarheter og at eldre plugins har kjente CVE-er. Alt fikses før go-live.
Les mer
Relaterte begreper
OWASP
OWASP (Open Web Application Security Project) er en ideell organisasjon som publiserer de ti mest kritiske sikkerhetsrisikoene for webapplikasjoner.
SikkerhetSQL-injection
SQL-injection er et angrep der ondsinnet SQL-kode settes inn i inputfelt for å manipulere databasen bak en nettside, potensielt for å stjele eller slette data.
SikkerhetWAF
En WAF (Web Application Firewall) er en sikkerhetsløsning som filtrerer og overvåker HTTP-trafikk til en nettside for å beskytte mot angrep som XSS, SQL-injection og DDoS.
SikkerhetXSS
XSS (Cross-Site Scripting) er en sikkerhetssårbarhet der en angriper injiserer ondsinnet JavaScript-kode i en nettside som kjøres i andre brukeres nettlesere.
