Som besökare vill du kunna känna dig trygg när du klickar runt på en hemsida. Du vill veta att företaget är äkta, att dina uppgifter inte hamnar i fel händer och att det faktiskt är säkert att handla, fylla i ett formulär eller skapa ett konto. Men hur vet du som besökare att det är en säker hemsida du besöker?
För dig som driver företag är det här minst lika viktigt. En säker hemsida skyddar både dig, din verksamhet och dina besökare. Dessutom ökar det förtroendet och konverteringen. Så hur vet du som företagare att just du har en säker hemsida?
Vissa varningstecken är ganska uppenbara. Andra är lättare att missa. En enskild varningssignal behöver inte betyda att en hemsida är osäker, men tillsammans med andra signaler kan den vara en anledning att stanna upp och tänka efter. Här går vi igenom fem vanliga varningstecken och vad företagare kan göra för att undvika dem.
1. Inget hänglås i adressfältet
Ett stort varningstecken är om hemsidan saknar ett så kallat SSL-certifikat. SSL används för att kryptera information som skickas mellan besökaren och hemsidan. Det låter kanske tekniskt och avancerat, men det är inte så svårt att ta reda på om ett företag använder SSL eller inte:
- Börjar hemsidans adress med HTTPS? Då har den ett SSL-certifikat.
- Ser du ett hänglås i adressfältet i webbläsaren? Då har hemsidan SSL.
Det är värt att tänka på att en del webbläsare, som Google Chrome, har bytt ut det traditionella hänglåset mot andra ikoner.
Många moderna webbläsare visar dessutom tydligt när det finns ett problem med anslutningen. Du kan till exempel få en varning om att anslutningen inte är säker eller privat. Då är det bra att vara lite extra vaksam.
Vi vill dock vara tydliga med att en hemsida med SSL-certifikat inte nödvändigtvis är säker. På samma sätt är en hemsida som saknar SSL-certifikat inte nödvändigtvis osäker eller farlig att besöka. Men om hemsidan saknar SSL bör du åtminstone vara försiktig med att lämna person-, inloggnings- och betalningsuppgifter.
För besökare: Kontrollera att adressen börjar med https:// och var uppmärksam på säkerhetsvarningar.
För företagare: Se till att din hemsida har ett giltigt SSL-certifikat och att HTTP automatiskt skickas vidare till HTTPS.
2. Slarvig design
Stavfel, konstiga formuleringar, trasiga länkar och en rörig design med suddiga bilder. Är det ett tecken på en osäker hemsida, eller bara på ett företag som inte prioriterar sin hemsida särskilt högt?
Ja, svaret här är så klart inte helt enkelt. En hemsida behöver inte vara snygg för att vara säker. Men bedragare använder ibland kopior av riktiga företags hemsidor för att lura besökare. Då kan man ofta se både en adress som ser nästan rätt ut, dålig svenska, konstiga bilder och länkar som inte fungerar. Så om det känns som att någon har slängt ihop en hemsida i all hast, kan det vara värt att höja på ögonbrynen. Särskilt om en slarvig design är kombinerad med något av de andra varningstecknen från den här listan.
Dessutom påverkar ett slarvigt intryck hur besökare uppfattar företaget. Om hemsidan ser utdaterad eller övergiven ut kan besökaren börja undra om företaget fortfarande är aktivt, eller om det ens går att lita på.
Som besökare: Titta på helheten. Känns sidan genomarbetad och aktuell? Kontrollera också adressfältet innan du lämnar ut information.
Som företagare: Håll innehållet uppdaterat, fixa trasiga länkar och se till att bilder, texter och kontaktuppgifter fortfarande är aktuella.
3. Inga kontaktuppgifter till företaget
Vad gör du om du har frågor eller om något går fel? Självklart letar du efter kontaktuppgifter till företaget – och du börjar förmodligen leta på deras hemsida.
En del företag är – tyvärr – svåra att få tag på. Men de allra flesta seriösa företag är tydliga med i alla fall adress, telefonnummer och e-postadress. Om en hemsida däremot bara erbjuder ett anonymt kontaktformulär eller inte verkar innehålla någon information alls om vem som står bakom verksamheten? Det kan vara ett varningstecken.
Det betyder så klart inte att alla företag måste visa exakt samma kontaktuppgifter på exakt samma plats. Men besökare måste kunna förstå vem som driver verksamheten och hur de kontaktar företaget vid behov. Det handlar inte bara om säkerhet – det visar också att det finns ett riktigt, seriöst företag bakom hemsidan.
Som besökare: Leta efter kontaktuppgifter, organisationsuppgifter och information om företaget. Saknas allt detta, kan det vara läge att vara försiktig.
Som företagare: Gör det enkelt att hitta kontaktuppgifter. Se också till att företagets information är konsekvent på hemsidan och på andra relevanta platser.
4. Erbjudandet är för bra för att vara sant
En designerprodukt för en tiondel av normalpriset. En helt ny mobil för några hundralappar. Eller ett erbjudande som är så extremt att du nästan känner dig dum om du inte slår till.
Här bör varningsklockorna ringa. Givetvis behöver inte extremt låga priser eller kraftiga rabatter innebära att en hemsida är osäker. Det kan finnas legitima kampanjer och företag som säljer produkter till ovanligt låga priser. Men ett erbjudande som känns för bra för att vara sant är värt att kontrollera lite extra.
Titta på vem som står bakom hemsidan, vilka kontaktuppgifter som finns och om det går att hitta företaget någon annanstans. Var också försiktig om sidan försöker stressa dig till att betala direkt. Kom ihåg att säkerhet inte bara handlar om teknik. Du måste också känna att det är tryggt att lämna dina uppgifter och genomföra ett köp.
Som besökare: Jämför priser, kontrollera företaget och läs villkoren innan du betalar.
Som företagare: Var tydlig med priser, villkor, leverans och betalning. Använd välkända och säkra betalningslösningar och gör det enkelt för kunden att förstå vad köpet innebär.
5. Mängder av pop-ups
Om hemsidan ger dig pop-up efter pop-up efter pop-up – ja, då är det inte bara irriterande, utan möjligtvis också osäkert. Samtidigt är det viktigt att skilja på olika typer av pop-ups. En cookie-banner, ett nyhetsbrevsformulär eller en chattfunktion är inte i sig ett tecken på att en hemsida är farlig.
Problemet uppstår när pop-ups används på ett sätt som känns aggressivt eller misstänkt. Kanske öppnas nya fönster hela tiden, en knapp försöker få dig att ladda ner något eller så påstår en ruta att din dator är infekterad och måste ”repareras” omedelbart.
Det är en helt annan sak än en vanlig informationsruta.
Som besökare: Klicka inte på misstänkta varningar eller nedladdningar bara för att bli av med en pop-up. Stäng sidan om något känns fel.
Som företagare: Använd pop-ups med måtta och se till att alla funktioner och externa skript på hemsidan kommer från pålitliga källor. Håll även CMS, plugins och andra komponenter uppdaterade.
Så gör du din hemsida säkrare
En säker hemsida handlar inte om att hitta en enda lösning som skyddar mot allt eller att göra en enda åtgärd och sedan vara klar. Det handlar om att bygga flera lager av säkerhet och att regelbundet se över dem. Ju fler grundläggande säkerhetsåtgärder, desto bättre förutsättningar att förebygga problem. Här är några enkla sätt att skydda din hemsida:
Använd HTTPS
Ett aktivt SSL-certifikat skyddar information som skickas mellan besökaren och hemsidan. Det är en självklar grund för en modern – och säker – hemsida.
Skydda formulär och annan information
Se till att funktioner som samlar in information är uppdaterade och skyddade mot spam och automatiserade attacker. Se också över hur du hanterar känslig information.
Håll allt uppdaterat
Se till att du använder de senaste versionerna av ditt CMS, teman, tillägg, PHP och andra komponenter. Gamla versioner kan innehålla kända säkerhetshål.
Rensa bort sådant du inte använder
Gamla tillägg, teman, användarkonton och andra komponenter som ligger kvar utan anledning kan innebära onödiga säkerhetsrisker.
Ta regelbundna säkerhetskopior
Om något går fel ska du kunna återställa hemsidan utan att börja om från början. Förlita dig inte på en enda kopia och sprid ut var du lagrar dem.
Använd starka och unika lösenord
Undvik korta eller vanliga lösenord, och använd unika lösenord för alla tjänster. En lösenordshanterare kan hjälpa dig att hålla koll på dina lösenord.
Aktivera tvåfaktorsautentisering
Med 2FA räcker inte ett stulet lösenord för att någon obehörig ska kunna logga in, eftersom du behöver verifiera dig på ytterligare ett sätt.
Checklista: Har du en säker hemsida?
Det är lätt att tänka att hemsidans säkerhet är något som någon annan har koll på. Men även om du inte är tekniskt kunnig kan du göra en enkel säkerhetskontroll.
Gå igenom checklistan och markera det du redan har på plats. Om du inte kan bocka av allt är det ingen anledning till panik. Börja med de mest grundläggande åtgärderna och arbeta dig igenom listan.
Grundläggande säkerhet
Hemsidan använder HTTPS.
SSL/TLS-certifikatet är giltigt.
Besökare möts inte av säkerhetsvarningar.
Hemsidan fungerar korrekt på både dator och mobil.
Jag vet vem som ansvarar för hemsidans säkerhet.
Uppdateringar och underhåll
Hemsidans publiceringsverktyg är uppdaterat.
Alla tillägg och teman är uppdaterade.
Onödiga tillägg och teman är borttagna.
Hemsidan använder en aktuell PHP-version.
Jag vet när hemsidan senast kontrollerades.
Jag har en rutin för att regelbundet kontrollera och uppdatera hemsidan.
Lösenord och konton
Jag använder starka lösenord för mina viktigaste konton.
Jag använder unika lösenord och återanvänder inte samma lösenord.
Tvåfaktorsautentisering är aktiverad där det är möjligt.
Jag använder en lösenordshanterare eller annan säker lösning för att hantera lösenord.
Alla som behöver tillgång till hemsidan har ett eget användarkonto.
Ingen har högre behörighet än vad de behöver.
Gamla användarkonton är borttagna.
Jag vet vilka personer som har administratörsbehörighet.
Säkerhetskopiering och återställning
Hemsidan säkerhetskopieras regelbundet.
Jag vet var säkerhetskopiorna finns.
Jag vet hur länge säkerhetskopiorna sparas.
Säkerhetskopiorna går faktiskt att använda.
Jag vet hur jag återställer hemsidan från en säkerhetskopia.
Hemsidans innehåll och funktioner
Jag känner igen alla installerade tillägg och teman.
Det finns inga användarkonton jag inte känner igen.
Jag känner igen filer och innehåll på hemsidan.
Det finns inga oväntade omdirigeringar eller popup-fönster.
Jag får inga okända säkerhetsvarningar.
Det finns skydd mot spam i kontaktformulär och andra öppna funktioner.
Jag samlar bara in den information från besökare som jag faktiskt behöver.
Domän och DNS
Jag vet vem som har tillgång till mitt domänkonto.
Domänkontot har ett starkt, unikt lösenord.
Tvåfaktorsautentisering är aktiverad för domänkontot om det finns.
Jag vet vilka DNS-inställningar min hemsida använder.
Jag kontrollerar regelbundet att domänens inställningar ser korrekta ut.
Om något skulle hända
Jag vet vem jag ska kontakta om hemsidan blir hackad.
Jag vet hur jag återställer hemsidan från en backup.
Det finns en plan för åtgärder jag ska ta om jag upptäcker misstänkt aktivitet.
Jag har koll på hur jag kommer åt mina viktigaste konton.
Har du en säker hemsida?
Det kan vara svårt att veta exakt hur säker en hemsida är bara genom att titta på den. Men genom att regelbundet kontrollera de vanligaste säkerhetsriskerna kan du minska risken för problem och upptäcka varningssignaler tidigt.
Om du använder en hemsida för ditt företag är säkerheten dessutom en del av kundupplevelsen. En hemsida som fungerar, känns trygg och inte visar säkerhetsvarningar gör det enklare för besökaren att känna förtroende för ditt företag.
Så när kontrollerade du din hemsida senast?
Vanliga frågor om säker hemsida
Det finns ingen enskild knapp du kan trycka på för att få ett definitivt ja eller nej. Börja med att kontrollera att hemsidan använder HTTPS och har ett giltigt SSL-certifikat. Kontrollera sedan att CMS, tillägg och andra komponenter är uppdaterade och att du har starka lösenord och säkerhetskopior.
Det är också viktigt att hålla koll på hemsidan över tid. En säker hemsida idag kan bli sårbar senare om den inte underhålls.
Om hemsidan inte använder HTTPS är anslutningen inte krypterad på samma sätt som med HTTPS, vilket är en tydlig anledning att vara försiktig – framför allt innan du lämnar känsliga uppgifter.
Tänk också på att ett SSL-certifikat inte automatiskt betyder att företaget bakom hemsidan är seriöst. HTTPS skyddar anslutningen, men det säger inte i sig något om vem som driver hemsidan.
Ja. Designen avgör inte om en hemsida är tekniskt säker. En gammal design kan finnas på en välskött och säker hemsida, medan en snygg och modern hemsida fortfarande kan innehålla säkerhetsproblem.
Som besökare är det därför bättre att titta på flera signaler tillsammans.
Säkerheten bör egentligen vara en löpande del av underhållet. Håll CMS och tillägg uppdaterade när nya versioner släpps, kontrollera regelbundet att säkerhetskopieringen fungerar och gå igenom hemsidan med jämna mellanrum.
Det är betydligt enklare att upptäcka och åtgärda ett problem tidigt än efter att hemsidan redan har blivit hackad.
Agera snabbt. Begränsa åtkomsten om det behövs, byt berörda lösenord och kontakta ditt webbhotell eller en säkerhetsexpert för hjälp med att identifiera och ta bort skadlig kod.
När problemet är löst bör du också ta reda på hur intrånget kunde ske och åtgärda sårbarheten så att samma sak inte händer igen.
Absolut. Även en enkel företagssida kan ha kontaktformulär, nyhetsbrevsregistrering, inloggningar, analysverktyg eller andra funktioner som hanterar information.
Dessutom påverkar säkerheten hur besökare uppfattar ditt företag. En hemsida som känns trygg, aktuell och välskött gör det enklare för besökaren att våga ta nästa steg – oavsett om det handlar om att ringa dig, skicka en förfrågan eller genomföra ett köp.