Tilbake til bloggen
AISikkerhetNettsideSMB

En billig nettside er ikke utrygg fordi den er billig

Noen kommer til å tilby seg å bygge en ny nettside til bedriften din for påfallende lite penger, og ha den ute på fredag. De kommer til å vise deg noe som ser skikkelig bra ut, for det gjør det.

Magefølelsen som sier at dette er for billig til å være trygt, er riktig. Den er bare riktig av en annen grunn enn de fleste tror.

Hva forskningen faktisk fant

I mai skannet sikkerhetsselskapet RedAccess rundt 380 000 applikasjoner bygget på Lovable, Base44, Replit og Netlify. Omtrent 5 000 av dem lekket data ingen hadde ment å publisere.

Ikke testdata. Status på kliniske studier i Storbritannia. Interne regnskapstall fra en brasiliansk bank. Sammendrag av samtaler mellom lege og pasient. Opptak fra skoletimer, med elevopplysninger og lærernes timeplaner på kjøpet.

Verktøyene gjør ikke jobben lettere. Veracode testet kodegenerering på over hundre modeller i juli: 44 prosent av oppgavene ga et sikkerhetshull. På den klassiske måten å få skadelig kode inn på en nettside, traff modellene 15 prosent av gangene. På å hindre forfalskede oppføringer i loggene, 12 prosent.

Men det viktigste tallet roper ikke like høyt. Totalen var 56 prosent i år og 55 prosent i fjor. Et helt år med nye modeller flyttet den ett prosentpoeng. De største modellene gjorde det ikke bedre enn de små.

Det den som bygger nettsiden ikke kan fikse

Noe av dette har ingenting å gjøre med personen som bygger nettsiden din.

Lovable sendte ut en feil — CVE-2025-48757 — som gjorde at 170 prosjekter hadde databasetabeller hvem som helst kunne lese uten å logge inn. Rundt 10 prosent av prosjektene som ble undersøkt. De som hadde bygget appene, hadde ikke gjort noe galt. Base44 hadde et hull som satte innloggingen ut av spill på hver eneste app bygget med plattformen. Replits agent slettet en produksjonsdatabase i en periode der alle endringer var stanset, og meldte deretter at dataene ikke kunne hentes tilbake. Det kunne de, og de kom tilbake — men det skyldtes flaks, ikke at systemet var laget for å tåle det.

Fellesnevneren i funnene til RedAccess er kjedeligere enn noen av disse hendelsene. Plattformene har en tendens til å gjøre nye prosjekter offentlig tilgjengelige som standard, og folk som ikke lager programvare til daglig, vet ikke at det er en innstilling — langt mindre at de burde endre den.

Så er billig utrygt, eller ikke?

Her må påstanden presiseres, for en leverandør vil med glede plukke fra hverandre den slurvete versjonen av den.

Ingen av undersøkelsene målte pris. En nettside som er satt sammen på denne måten, lekker akkurat like mye om den er solgt dyrt som om den er solgt billig. Prisen er ikke årsaken.

Prisen er en kvittering på timer. Noen må sette opp tilgangskontroll, sjekke hva databasen leverer ut til en besøkende som ikke er logget inn, sette opp samtykke riktig, og lese den genererte koden nøye nok til å vite hva den gjør. Det arbeidet er usynlig når det er gjort, og usynlig når det er droppet. Det er den eneste delen av jobben du ikke kan se i demoen — og dermed det første som ryker når prisen skal ned.

Billig gjør ikke en nettside utrygg. Billig forteller deg hvilket arbeid som ble utelatt.

Delen som havner hos deg

Det er her det slutter å være en teknisk diskusjon.

Samler nettsiden din inn bare én eneste e-postadresse, er bedriften din behandlingsansvarlig. Datatilsynet er tydelig på at det er det overordnede ansvaret, og at det ikke flytter seg. Den som bygde siden, er i beste fall databehandler og opptrer på dine vegne. Det finnes ingen faktura liten nok til å overføre ansvaret.

Så når lekkasjen kommer, er det kundenes opplysninger, din meldeplikt og ditt navn på saken. Da er frilanseren tre oppdrag videre.

Tre spørsmål det er verdt å stille

Du trenger ikke lese koden. Du trenger å vite om noen gjorde det.

  1. Hva kan noen se uten å logge inn? Ikke spør «er den sikker». Be dem vise deg hva en besøkende uten innlogging får ut av databasen.
  2. Hvem har gjennomgått dette, og hva fant de? En gjennomgang uten funn er ingen gjennomgang.
  3. Hva skjer når noe knekker om et halvt år? Er svaret «vi genererer den på nytt», kjøper du en nettside ingen forstår — heller ikke den som selger den til deg.

En ordentlig leverandør svarer på alle tre uten å bli defensiv. Det svaret, ikke prisen, er det du egentlig kjøper.


Har du fått tilbud om en nettside som virker for god til å være sann? Ta kontakt.