Toornaq
Toornaq Sikkerhedsskanner – Professionel sårbarheds- og konfigurationsanalyse
Toornaq er et avanceret, webbaseret sikkerhedsværktøj udviklet af Arctic IT. Skanneren er designet til hurtigt og effektivt at analysere hjemmesider for sikkerhedsmæssige miskonfigurationer, manglende beskyttelse og teknologiske lækager.
Værktøjet foretager en omfattende gennemgang af både overfladen, serverheaders, e-mail-opsætning og platformsspecifikke endepunkter, hvorefter det genererer en prioriteret sikkerhedsrapport komplet med en samlet score (0–100) samt præcise løsningskoder.

Hvad dækker Toornaq-skanningen over?
Skanneren udfører over 35 specifikke og avancerede kontroller fordelt på følgende hovedområder:
- Platform- og CMS-detektering:
- Identificerer automatisk, hvilken platform websitet er bygget på (f.eks. WordPress, Shopify, m.fl.).
- Tjekker, om systemet eksponerer følsomme versionsnumre eller generator-tags i kildekoden.
- SSL/TLS & Kryptering:
- Verificerer, at HTTPS tvinger all trafik igennem samt tester for automatisk HTTP-til-HTTPS redirect.
- Aflæser certifikatets udløbsdato og validerer, at serveren udelukkende benytter stærke, moderne krypteringsprotokoller (TLS 1.2 / TLS 1.3).
- HTTP Sikkerheds-headers (Header Audit):
- HSTS (Strict-Transport-Security): Tjekker aktivitet samt stærk levetid (
max-agepå mindst 6 måneder). - CSP (Content-Security-Policy): Analyseres for modstandsdygtighed mod XSS, fravær af usikre direktiver (
unsafe-inline/eval) samt moderneframe-ancestorsmod clickjacking. - X-Frame-Options & X-Content-Type-Options: Forhindrer clickjacking og filtypemip-/sniffing.
- Permissions-Policy: Styrer og begrænser adgang til browserhardware (kamera, mikrofon m.v.).
- COOP & CORP: Moderne isolations-headers til beskyttelse af browservinduer og ressourcer.
- HSTS (Strict-Transport-Security): Tjekker aktivitet samt stærk levetid (
- Cookie-sikkerhed:
- Gennemgår cookies for manglende
HttpOnlyogSecuresikkerhedsflag for at forhindre sessionsstyveri.
- Gennemgår cookies for manglende
- E-mail & DNS-beskyttelse (SPF, DMARC & CAA):
- Analyserer SPF og DMARC records for at forhindre e-mail-forfalskning (spoofing).
- Tjekker DNS CAA-poster, som sikrer, at uautoriserede udstedere ikke kan skaffe falske SSL-certifikater til domænet.
- Server Banner & Mixed Content / SRI:
- Server Banner Grabbing: Afslører, om webserveren lækker følsomme versionsnumre.
- Mixed Content & SRI: Opdager usikre HTTP-ressourcer på HTTPS-sider og tjekker for Subresource Integrity på eksterne scripts.
- Robots.txt, Mappevisning & Farlige Filer:
- Tjekker for åben mappevisning (Directory Indexing i f.eks. uploads-mapper).
- Skanner efter kritiske, eksponerede udviklerfiler som
.env(med adgangskoder) og.git/config.
- WordPress-specifikke sårbarheder og endepunkter:
- Tjekker ubeskyttede filer som
xmlrpc.php,readme.htmlogwp-content/debug.log.
- Tjekker ubeskyttede filer som
Fordele ved Toornaq
-
- Handlingsorienterede løsninger: Værktøjet nøjes ikke med at finde fejlen; det leverer den nøjagtige kode (f.eks. til
.htaccessellerfunctions.php) samt direkte links til officielle vejledninger. - PDF-eksport: Gør det muligt at udskrive eller gemme en professionel sikkerhedsrapport med tidsstempel til dokumentation eller kundebrug.
- Fuld transparens: Viser både en komplet liste over fundne udfordringer og en opbyggelig oversigt over alle de beståede kontroller.
- Handlingsorienterede løsninger: Værktøjet nøjes ikke med at finde fejlen; det leverer den nøjagtige kode (f.eks. til


