Undersøkelse · september 2026
Alle har HTTPS. Nesten ingen har CSP. Sikkerhetsfunnene fra 99 norske nettbutikker
I august målte vi 99 norske nettbutikker med vårt eget verktøy, Online Visibility Report. Hovedhistorien handlet om AI-synlighet, men auditen måler også to kategorier som handler om noe annet: sikkerhetsheadere og e-posttillit. Funnene der fortjener sin egen artikkel, for mønsteret er påfallende likt på tvers av hele bransjen: grunnmuren er på plass, og etasjen over står ulåst.
I denne artikkelen går vi gjennom hva sikkerhetstestene fant, hva de enkelte manglene faktisk betyr for en nettbutikk og kundene dens, og hvilke grep som er konfigurasjonsarbeid, ikke utviklingsprosjekter.
Først en viktig presisering: dette handler ikke om AI-synlighet. Sikkerhetsheadere gjør deg ikke mer sitert i AI-svar, og vi kommer ikke til å late som noe annet. Grunnen til at auditen likevel måler det, er at rapporten skal gi et helhetsbilde av nettstedets maskinvendte helse, og der hører beskyttelse av kundene med.
Hva ble målt, og hva ble ikke målt?
Sikkerhetstestene sjekker HTTP-responsheadere hos nettstedene crawleren fikk lese, målbart for 77 av de 78, pluss DNS- og e-postoppsett for alle 99, siden DNS kan sjekkes selv når nettstedet blokkerer roboter.
Vær klar over hva slags måling dette er: en tilstedeværelsessjekk, ikke en penetrasjonstest. Vi ser om beskyttelsen er skrudd på, ikke om den holder mot et målrettet angrep. Et nettsted kan ha alle headerne på plass og fortsatt ha sårbarheter, og omvendt. Men headerne er bransjens billigste forsvarslinje, og fraværet av dem er målbart.
Grunnmuren står: transport og hygiene
Det som fungerer, fungerer nesten overalt:
- 95 % sender besøkende automatisk over til HTTPS. Kryptert forbindelse er i praksis standard i norsk netthandel.
- 91 % har Referrer-Policy: headeren som hindrer at intern URL-informasjon lekker til tredjeparter.
- 86 % setter sikre attributter på cookies, slik at øktinformasjon ikke kan leses av skript eller sendes ukryptert.
Dette er den delen av bildet som gir grunn til ro. Norsk netthandel har gjort jobben som ble bransjenorm for fem–ti år siden.
Så blir det tynnere, header for header
Over grunnmuren faller andelene raskt:
| Beskyttelse | Består | Hva den beskytter mot |
|---|---|---|
| HSTS (≥ 6 mnd) | 58 % | Nedgradering fra HTTPS til HTTP («SSL-stripping») |
| X-Frame-Options | 49 % | At siden din lastes inn i andres rammer («clickjacking») |
| X-Content-Type-Options | 43 % | At nettleseren gjetter filtyper og kjører innhold den ikke skulle |
| Subresource Integrity | 38 % | At tredjepartsskript byttes ut uten at du merker det |
| Content-Security-Policy | 3 % | Fremmede skript i det hele tatt: hovedforsvaret mot skriptangrep |
Les den siste raden en gang til: bare 2 av 77 målte nettbutikker har en Content-Security-Policy. 97 % mangler den.
For en nettbutikk er ikke dette en teoretisk mangel. Den mest kjente angrepsklassen mot netthandel er kortskimming på nett, «formjacking», der et fremmed eller manipulert skript leser betalingsskjemaet idet kunden fyller det ut. CSP og Subresource Integrity er nettopp de to mekanismene som begrenser hvilke skript som får kjøre og verifiserer at de ikke er endret. Det er de to raderne som står svakest i hele tabellen.
E-post: infrastrukturen finnes, håndhevingen mangler
E-posttillit er faktisk en av de aller sterkeste kategoriene i auditen, med et snitt på 81 av 100. Bare crawlbarhet og mobil scorer høyere. Infrastrukturen er nærmest komplett: SPF finnes hos alle 99, MX hos 97 %, DKIM hos 87 %.
Men så kommer policyspørsmålet: hva skal mottakerens e-postserver gjøre med en melding som utgir seg for å komme fra ditt domene, men stryker på kontrollene? Det styres av DMARC, og der deler de 99 butikkene seg slik:
- 33 har `p=reject`: forfalskede meldinger avvises
- 21 har `p=quarantine`: de havner i søppelpost
- 42 har `p=none`: de overvåkes, men leveres som normalt
- 3 mangler DMARC eller har feil i oppsettet
42 butikker, flere enn de som har reject, står altså med et vern som ser komplett ut i DNS, men som ikke stopper noe som helst. For en nettbutikk er scenariet konkret: falske ordrebekreftelser, falske fakturaer og «sporingslenker» sendt i ditt navn, til dine kunder, fra et domene mottakersystemene har fått beskjed om å behandle mildt. Kundene dine er de som betaler prisen, og merkevaren din er avsenderen de husker.
Det finnes en god grunn til at mange blir stående på p=none: veien til reject krever at all legitim utsending, nyhetsbrev, ordrebekreftelser, kundeservice, faktisk signeres riktig, ellers stopper du din egen e-post. Men none er ment som en overvåkingsfase på uker, ikke en permanent tilstand.
Hva betyr dette for scoren, og hva betyr det egentlig?
I scoremodellen som gjaldt i august veide sikkerhetsheaderne 6 av 100 og e-posttillit 5. Kategorisnittet for sikkerhet endte på 68 av 100, et tall som skjuler splitten mellom sterk transport og tynn headerbeskyttelse.
Men poeng er ikke poenget her. Synlighetsfunnene i undersøkelsen handler om å bli funnet; sikkerhetsfunnene handler om hva som møter kundene når de kommer. En nettbutikk lever av tilliten i akkurat det øyeblikket noen taster inn kortnummeret sitt eller åpner en ordrebekreftelse. Det er den tilliten disse konfigurasjonene beskytter.
Fem grep, i rekkefølgen vi ville tatt dem
- Stram inn DMARC. Har du
p=nonei dag: bruk rapportene du allerede mottar til å verifisere at all legitim utsending signeres, gå tilquarantine, og deretterreject. Dette er DNS-endringer og kontrollarbeid, ikke utvikling. - Skru på HSTS med minst seks måneders levetid. Én headerlinje i webserver eller CDN. 34 % mangler den helt i dag.
- Sett X-Frame-Options (eller
frame-ancestorsi en CSP). Én linje, og clickjacking-flaten er lukket. Halvparten mangler den. - Legg til `X-Content-Type-Options: nosniff`. Den billigste raden i tabellen: én linje, ferdig.
- Start CSP-arbeidet, men start i rapporteringsmodus. Her skal vi være ærlige: CSP er den eneste av disse som er et reelt prosjekt. En nettbutikk har typisk mange tredjepartsskript, og en for streng policy kan knekke betalingsløsningen din. Begynn med
Content-Security-Policy-Report-Only, kartlegg hva som faktisk lastes, og stram til derfra. Legg Subresource Integrity på de tredjepartsskriptene du kan låse. At 97 % mangler CSP betyr ikke at den er umulig: det betyr at nesten ingen har begynt.
Et ærlig forbehold
Tre ting å ha med seg. For det første måler testene tilstedeværelse, ikke motstandskraft: en bestått header-test er ikke en sikkerhetsgaranti. For det andre gjelder header-tallene de 77 målbare av nettstedene crawleren fikk lese; de 21 butikkene som blokkerer roboter er ikke med, og vi vet ikke hvordan de ville scoret. For det tredje består absolutt alle de målte nettstedene enkelte av testene våre (CORS- og CORP-oppsett). Tester alle består skiller ikke mellom noen, og vi legger derfor ingen vekt på dem her.
Og som alltid: tallene er målt med vårt eget verktøy, 8.–10. august 2026, og står som de ble målt.
Avsluttende tanker
Sikkerhetsbildet i norsk netthandel ligner synlighetsbildet mer enn vi hadde ventet: det forrige tiårets jobb er gjort, det inneværende tiårets jobb er så vidt påbegynt. HTTPS overalt, CSP nesten ingen steder. SPF hos alle, håndheving hos en tredjedel.
Det oppløftende er at fire av de fem grepene over er konfigurasjonslinjer og DNS-endringer: arbeid som måles i timer, ikke uker. Der er norsk netthandel én rolig ettermiddag unna å lukke de vanligste hullene. Det femte grepet, CSP, krever mer, men rapporteringsmodusen gjør at du kan begynne uten å risikere noe som helst.
Sjekk gjerne din egen butikk: åpne utviklerverktøyet i nettleseren, se på responsheaderne på forsiden din, og slå opp DMARC-oppføringen din. Finner du p=none der, vet du hvor du skal starte. Lykke til!