Toornaq

Toornaq

Toornaq Sikkerhedsskanner – Professionel sårbarheds- og konfigurationsanalyse

Toornaq er et avanceret, webbaseret sikkerhedsværktøj udviklet af Arctic IT. Skanneren er designet til hurtigt og effektivt at analysere hjemmesider for sikkerhedsmæssige miskonfigurationer, manglende beskyttelse og teknologiske lækager.

Værktøjet foretager en omfattende gennemgang af både overfladen, serverheaders, e-mail-opsætning og platformsspecifikke endepunkter, hvorefter det genererer en prioriteret sikkerhedsrapport komplet med en samlet score (0–100) samt præcise løsningskoder.

Hvad dækker Toornaq-skanningen over?

Skanneren udfører over 35 specifikke og avancerede kontroller fordelt på følgende hovedområder:

  • Platform- og CMS-detektering:
    • Identificerer automatisk, hvilken platform websitet er bygget på (f.eks. WordPress, Shopify, m.fl.).
    • Tjekker, om systemet eksponerer følsomme versionsnumre eller generator-tags i kildekoden.
  • SSL/TLS & Kryptering:
    • Verificerer, at HTTPS tvinger all trafik igennem samt tester for automatisk HTTP-til-HTTPS redirect.
    • Aflæser certifikatets udløbsdato og validerer, at serveren udelukkende benytter stærke, moderne krypteringsprotokoller (TLS 1.2 / TLS 1.3).
  • HTTP Sikkerheds-headers (Header Audit):
    • HSTS (Strict-Transport-Security): Tjekker aktivitet samt stærk levetid (max-age på mindst 6 måneder).
    • CSP (Content-Security-Policy): Analyseres for modstandsdygtighed mod XSS, fravær af usikre direktiver (unsafe-inline/eval) samt moderne frame-ancestors mod clickjacking.
    • X-Frame-Options & X-Content-Type-Options: Forhindrer clickjacking og filtypemip-/sniffing.
    • Permissions-Policy: Styrer og begrænser adgang til browserhardware (kamera, mikrofon m.v.).
    • COOP & CORP: Moderne isolations-headers til beskyttelse af browservinduer og ressourcer.
  • Cookie-sikkerhed:
    • Gennemgår cookies for manglende HttpOnly og Secure sikkerhedsflag for at forhindre sessionsstyveri.
  • E-mail & DNS-beskyttelse (SPF, DMARC & CAA):
    • Analyserer SPF og DMARC records for at forhindre e-mail-forfalskning (spoofing).
    • Tjekker DNS CAA-poster, som sikrer, at uautoriserede udstedere ikke kan skaffe falske SSL-certifikater til domænet.
  • Server Banner & Mixed Content / SRI:
    • Server Banner Grabbing: Afslører, om webserveren lækker følsomme versionsnumre.
    • Mixed Content & SRI: Opdager usikre HTTP-ressourcer på HTTPS-sider og tjekker for Subresource Integrity på eksterne scripts.
  • Robots.txt, Mappevisning & Farlige Filer:
    • Tjekker for åben mappevisning (Directory Indexing i f.eks. uploads-mapper).
    • Skanner efter kritiske, eksponerede udviklerfiler som .env (med adgangskoder) og .git/config.
  • WordPress-specifikke sårbarheder og endepunkter:
    • Tjekker ubeskyttede filer som xmlrpc.phpreadme.html og wp-content/debug.log.

Fordele ved Toornaq

    • Handlingsorienterede løsninger: Værktøjet nøjes ikke med at finde fejlen; det leverer den nøjagtige kode (f.eks. til .htaccess eller functions.php) samt direkte links til officielle vejledninger.
    • PDF-eksport: Gør det muligt at udskrive eller gemme en professionel sikkerhedsrapport med tidsstempel til dokumentation eller kundebrug.
    • Fuld transparens: Viser både en komplet liste over fundne udfordringer og en opbyggelig oversigt over alle de beståede kontroller.

Gå til Toornaq