RAVNSecurity

Sårbarheter · A01

Verktyget hittar inga fel.Ändå ser kund A kund B:s fakturor.

Johan Almgren · Pentester och grundare

Publicerad 2026-07-21 · 6 min läsning

Ett verktyg som inte vet vad er applikation är till för kan bara leta efter kända mönster. Det räcker långt mot kända fel. Det räcker inte alls mot den vanligaste allvarliga bristen i moderna webbapplikationer.

Etta på listan, i varenda applikation

OWASP är en oberoende organisation som vartannat år sammanställer de tio vanligaste allvarliga bristerna i webbapplikationer. Listan för 2025 bygger på analys av över 2,8 miljoner applikationer. På förstaplatsen ligger, för andra gången i rad, brustna behörigheter. Alltså precis det vi beskrev ovan.[01]

100% of the applications tested were found to have some form of broken access control.
OWASP Top 10:2025 · A01

Meningen är stark, och den bör läsas ihop med tabellen bredvid, där genomsnittlig förekomst anges till 3,74 procent. Kategorin omfattar 40 olika feltyper och drygt 1,8 miljoner registrerade förekomster, vilket är fler än någon annan kategori på listan.[01]

Vi citerar båda halvorna med flit. Den första meningen används ofta i marknadsföring utan sitt sammanhang, och en läsare som själv hittar tabellen litar mindre på resten av texten.

Varför ett verktyg inte kan se det

Fundera på vad ett verktyg skulle behöva veta för att hitta felet. Det skulle behöva veta att order 4821 tillhör en annan kund än den som är inloggad. Den kopplingen står ingenstans. Inte i koden, inte i trafiken, inte i svaret. Servern svarar att allt gick bra, för koden gör exakt det den blivit tillsagd.

OWASP säger det själva rakt ut i sin testhandbok. Den här typen av sårbarhet kan inte hittas av ett automatiskt verktyg, utan bygger på testarens skicklighet och kreativitet. Vidare: verktyg som kontrollerar att processer fungerar när allt går rätt till klarar inte att upptäcka logiska brister. Och slutligen: den här sortens testning går inte att automatisera, den förblir ett hantverk.[02]

Felet sitter inte i koden. Det sitter i skillnaden mellan koden och vad ni hade tänkt.

Priset för att gissa

Ett verktyg som inte kan veta får i stället flagga allt som ser misstänkt ut. En genomgång av knappt 3 000 kodprojekt under 2025 gav 2 116 flaggade problem. 180 av dem var verkliga. Över nio av tio var falsklarm. För en av kategorierna var siffran 99,5 procent.[03]

2 116 → 180

Flaggade problem jämfört med verkliga fel i samma mätning. Varje falsklarm tar ungefär tio minuter att granska bort. En kö av den kvaliteten är inte säkerhetsarbete, det är sortering.[03]

Men bruset är inte det farliga. Tystnaden är det. 78 procent av organisationerna som förlitar sig på helautomatiska verktyg uppger att verktygen missat allvarliga sårbarheter och rapporterat allt klart. Ett falsklarm hamnar i en kö. Ett missat fel hamnar i en incidentrapport.[04]

AI flyttar gränsen, men inte dit man tror

En AI läser kod betydligt bättre än ett äldre verktyg och kan resonera om sammanhang. Den flyttar gränsen. Men den flyttar den inom samma begränsning: inte heller AI:n vet vad ni hade tänkt er, om ingen berättar det.

Siffrorna från plattformarna där säkerhetsforskare rapporterar in fel visar samma mönster. Under 2025 skickade system som körde utan mänsklig inblandning in 560 giltiga rapporter, och ungefär hälften av allt de skickade in höll. Sammanfattningen var att maskinerna är bra på de ytliga felen, medan människorna fortfarande hittar de svårare.[05]

Det som saknas är alltså inte kapacitet. Det är information. En AI som får veta att systemet har tre roller, att en handläggare aldrig ska nå en annan handläggares ärenden, och att kund A och kund B ligger i samma databas, kan börja leta efter något meningsfullt. Utan det kan den bara kartlägga.

Därför ser vår scoping ut som den gör

Scopingsamtalet är inte administration. Det är det enda tillfället då någon kan berätta vad applikationen egentligen var tänkt att göra. Det är därför vi frågar sådant här.

  • Vilka olika sorters användare finns, och vad ska var och en aldrig kunna se?
  • Delar flera kunder på samma databas, och vad är det som håller isär dem?
  • Vilka saker har ett löpnummer som en användare skulle kunna ändra i webbadressen?
  • Vilka delar av systemet rör pengar, behörigheter eller identitet?
  • Finns det funktioner som är skyddade i gränssnittet men inte bakom kulisserna?

Svaren på de frågorna är det som gör skillnad mellan ett test som letar efter kända fel och ett test som letar efter era fel.

Källor

  1. [01]OWASP Top 10:2025, A01 Broken Access ControlOWASP · 2025-11-06
  2. [02]Web Security Testing Guide, Introduction to Business Logic Testing (hämtad 2026-07-31)OWASP · 2026-07-31
  3. [03]Traditional SAST tools are failing developersHelp Net Security · 2025-06-19
  4. [04]Trust in Automated AI Vulnerability Scanning Collapses to 9%Infosecurity Magazine · 2026-06-25
  5. [05]Bionic Hackbots Rise, Powerful Partners to HumansSecurity Boulevard · 2025-10-27
Alla artiklar
Nästa steg

Testa innannågon annan gör det.

Kostnadsfri scoping. Fast pris innan vi börjar.

[AI] djup och tempo[HUMAN] omdöme och ansvar[EU] hemvist i Sverige