codexier.

Underhåll och säkerhet

Bottar, spam och överbelastning – skydda en liten sajt

Av CodexierPublicerad 5 min läsning

Varje publik hemsida besöks av bottar dygnet runt. En del är nyttiga, som sökmotorer. Många är det inte: de fyller kontaktformulär med spam, skapar falska konton, provar lösenord på inloggningssidan, skrapar priser eller skickar så många anrop att sajten blir långsam. Ett småföretag behöver ingen säkerhetsbudget i storföretagsklass för att hantera det, men det behöver rätt lager i rätt ordning. Den här guiden förklarar vad skadliga bottar gör och vilket skydd som står i proportion.

Vad skadliga bottar gör

  • Credential stuffing: läckta kombinationer av e-post och lösenord provas på er inloggningssida.
  • Sårbarhetsskanning: letar efter gamla tillägg, öppna administrationssidor och säkerhetskopior.
  • Formulärspam: kontakt- och offertformulär fylls med reklam, länkar och nätfiske.
  • Falska registreringar: konton skapas för att utnyttja gratisperioder, rabatter eller värvningsprogram.
  • Skrapning: innehåll, priser eller produktdata kopieras, ibland i en takt som gör sajten långsam.
  • Korttestning: kassan i en webbshop används för att testa stulna kortnummer med små köp.

Formulärspam och falska registreringar

Formulärspam är det bottproblem småföretag märker först, eftersom det hamnar i inkorgen. Bygg skyddet i lager så att varje lager fångar det föregående missade, och håll formuläret enkelt för riktiga människor. Ett formulär som irriterar människor förlorar fler förfrågningar än spammen någonsin kostade.

LagerStopparKostnad för riktiga användare
Honungsfält som är dolt för människorEnkla bottar som fyller i alla fältIngen
Osynlig kontroll, till exempel Cloudflare TurnstileDe flesta automatiska inskickOftast ingen
Validering och takbegränsning på servernUpprepade inskick från samma källaIngen
Bekräftelse via e-post vid registreringFalska konton med påhittade adresserEtt extra steg
Synlig pusselcaptchaEnvisa bottarFriktion och problem med tillgänglighet

En del kontrolltjänster sätter kakor eller skickar besöksdata till tredje land. Kontrollera hur tjänsten ni väljer passar er hantering av kakor och GDPR innan ni lägger till den.

Överbelastningsattacker förklarade

En distribuerad överbelastningsattack skickar fler anrop än servern kan besvara, från många datorer samtidigt, så att riktiga besökare får fel eller inget alls. Små sajter är sällan måltavlor med avsikt, men de drabbas som bifångst, av utpressningsförsök mot en hel bransch eller helt enkelt av en aggressiv skrapare. En enskild webbserver kan inte försvara sig mot det, eftersom trafiken fyller förbindelsen innan någon programvara på servern hinner reagera. Försvaret måste sitta framför servern, i ett nät som är stort nog att ta emot trafiken.

CDN och brandvägg för webben

Ett CDN, ett nätverk för innehållsleverans, lägger kopior av sajten på servrar runt om i världen och svarar besökare från den närmaste. Trafiken når er egen server bara när det behövs. De flesta CDN har skydd mot överbelastning och en brandvägg för webben, en uppsättning regler som stoppar kända attackmönster, skadliga bottar och misstänkta länder eller nät innan de når sajten. För ett småföretag är det enskilt mest effektiva lagret, ofta tillgängligt i gratis- eller lågprisplaner, och det gör dessutom sajten snabbare.

Slå på

Förvaltade brandväggsregler, funktioner mot bottar och takbegränsning för inloggnings- och formuläradresser.

Lås ner

Ursprungsservern så att den bara tar emot trafik från CDN:et, och administrationssidan per land eller IP där det går.

Släpp igenom

Sökmotorer, er driftövervakning, betalleverantörernas återanrop och integrationer som anropar sajten.

Vad en liten sajt verkligen behöver

  1. Ett CDN med brandvägg framför sajten och ursprungsservern nedlåst.
  2. Formulärskydd med honungsfält och osynlig kontroll, plus kontroller på servern.
  3. Inloggningsgränser och tvåfaktorsinloggning för varje administratör.
  4. Uppdateringar minst en gång i månaden och säkerhetsuppdateringar direkt.
  5. Driftövervakning med larm till mer än en person.
  6. För webbshoppar: bedrägerikontroll hos betalleverantören för att stoppa korttestning.

När ni inte behöver mer: en informationssajt på en förvaltad plattform som Webflow eller en Shopify-butik ligger redan bakom ett CDN. Lägg till formulärskydd och tvåfaktorsinloggning så är ni i stort sett klara. Kör ni WordPress på eget webbhotell, har inloggning för kunder eller har sett spam eller nedsaktningar sätter vår optimering av prestanda och säkerhet upp lagren och kontrollerar att de fungerar. Läs säkerhetschecklistan för WordPress, se prissidan eller boka ett samtal.

Vanliga frågor

Är Google reCAPTCHA ett problem enligt GDPR?

Det kan det vara, eftersom tjänsten skickar besöksdata till Google och kan sätta kakor, vilket kräver rättslig grund och ofta samtycke. Många svenska sajter väljer integritetsinriktade alternativ eller kombinerar ett honungsfält med kontroller på servern. Dokumentera det val ni gör.

Hindrar ett CDN Google från att indexera sajten?

Nej, om det är rätt inställt. De stora CDN:en känner igen verifierade sökmotorbottar och släpper igenom dem. Kontrollera i Google Search Console efter att brandväggen satts upp att genomsökningen fortsätter som vanligt.

Vi får spam trots captcha. Vad gör vi nu?

En del spam skickas av människor, inte bottar, och ingen captcha stoppar det. Lägg till filtrering på servern av innehåll som länkar och kända spamfraser, takbegränsning per avsändare och en regel som flyttar misstänkt spam till en egen mapp i stället för att radera det.

Ska vi blockera hela länder?

För administrationsinloggningen ofta ja, om ingen loggar in från utlandet. För den publika sajten kan blockerade länder stänga ute riktiga kunder och personal på resa, så använd det bara när attacktrafiken tydligt kommer från regioner ni inte betjänar.

Se vad som når er sajt

Boka ett kort samtal och berätta vad ni ser: spam, nedsaktningar eller konstiga registreringar. Vi berättar vilket lager som saknas och vad som krävs för att få det på plats.

Boka ett kostnadsfritt 15-minuterssamtal