Vad är en mjukvaruleveranskedja?
Varje modern webbapplikation är uppbyggd av lager av tredjepartskomponenter — webbservrar, CMS-plattformar, JavaScript-ramverk, analystjänster, betallösningar, CDN-leverantörer och molninfrastruktur. Tillsammans utgör dessa din mjukvaruleveranskedja (även kallad Supply-Chain): den fullständiga uppsättningen av externa leverantörer och öppen källkodsprojekt som din tjänst är beroende av för att fungera.
En leveranskedjesårbarhet uppstår när en av dessa tredjepartskomponenter innehåller en säkerhetsbrist. Eftersom din applikation ärver risken från varje beroende den använder kan ett enda komprometterat bibliotek eller ett föråldrat CMS-tillägg exponera hela din tjänst — även om din egen kod är helt säker.
Uppmärksammade exempel inkluderar Log4Shell-sårbarheten i Java-loggbiblioteket Log4j, bakdörrade npm-paket distribuerade genom typosquatting och den autentiseringsstöld som injicerades i Python-paketet litellm. I varje fall blev organisationer som inte visste att de körde den drabbade komponenten tagna på sängen.
Varför detta är viktigt för europeiska företag
EU har infört två regelverk som gör leveranskedjeinsyn till ett lagkrav, inte bara en bästa praxis:
Cyber Resilience Act (CRA) — Kräver att tillverkare och distributörer av produkter med digitala element upprätthåller säkra utvecklingsprocesser genom hela sin leveranskedja. Om din webbapplikation levereras med en känt sårbar komponent kan du hållas ansvarig.
NIS2-direktivet — Kräver att verksamheter inom kritiska och viktiga sektorer implementerar säkerhetsåtgärder för leveranskedjan, inklusive bedömning av säkerheten hos direkta leverantörer och tjänsteleverantörer. Berörda organisationer måste kunna visa att de förstår och hanterar riskerna som tredjepartsberoenden medför.
För svenska SMB-företag som säljer till företagskunder eller verkar i reglerade sektorer blir förmågan att visa en aktuell inventering av tredjepartsleverantörer — och bevis på att man övervakar dem för sårbarheter — alltmer ett krav för att göra affärer.
Hur ExposureIndex identifierar dina leverantörer
Under varje skanningscykel utför ExposureIndex passiv fingeravtrycksidentifiering av dina externt synliga tjänster. Detta är en icke-invasiv process — vi loggar aldrig in, installerar agenter eller får tillgång till interna system. Istället analyserar vi vad din infrastruktur avslöjar för varje besökare på det publika internet:
HTTP-svarsrubriker — Serverbanners (Server: nginx/1.24.0), teknikmarkörer (X-Powered-By: PHP/8.2) och CDN-identifierare (CF-RAY, X-Fastly-Request-ID) avslöjar din webbserver, applikationsplattform och innehållsleverantör.
HTML- och resursanalys — Meta-generatortaggar (<meta name="generator" content="WordPress 6.5">), kända JavaScript-bibliotekssökvägar och CSS-ramverksfingeravtryck identifierar ditt CMS, frontend-ramverk och tredjepartsskript.
DNS- och e-postinfrastruktur — MX-poster avslöjar din e-postleverantör (Google Workspace, Microsoft 365 osv.), SPF-includes exponerar auktoriserade sändningstjänster (Brevo, Mailchimp, SendGrid) och CNAME-poster kan peka mot SaaS-plattformar som HubSpot, Shopify eller Heroku.
TLS-certifikatdetaljer — Certifikatutfärdare, subject alternative names och kedjestruktur kan indikera hostingleverantörer och CDN-tjänster.
WAF- och proxydetektering — Specifika headermönster och svarsbeteenden identifierar brandväggar för webbapplikationer och omvända proxyservrar (Cloudflare, Akamai, Imperva, Fastly, F5).
Resultatet är en leverantörsinventering som byggs helt utifrån vad dina tjänster redan sänder ut — inga åtkomstuppgifter krävs.
Hur ExposureIndex kontrollerar leveranskedjesårbarheter
När vi har identifierat tredjepartskomponenterna och deras versioner korsrefererar vi dem mot kända sårbarhetsdatabaser:
CVE-matchning — Identifierade mjukvaruversioner kontrolleras mot National Vulnerability Database (NVD) och leverantörsspecifika säkerhetsmeddelanden. En WordPress 6.4.2-installation, till exempel, skulle flaggas om en kritisk CVE påverkar den versionen.
Detektering av uttjänt programvara — Komponenter som kör versioner som inte längre får säkerhetspatchar flaggas även om ingen specifik CVE existerar ännu. En PHP-version utan support eller ett utfasat CMS är en leveranskedjerisk per definition.
Nuclei-baserad DAST-skanning — Vår sårbarhetsskanner använder regelbundet uppdaterade detektionsmallar som inkluderar kontroller för kända CVE:er i populära ramverk, tillägg och serverprogramvara. När en skanning hittar en sårbar komponent kopplas fyndet till den specifika CVE:n och bedöms efter allvarlighetsgrad.
Fynden inkluderas i din ExposureIndex-rapport med klarspråksförklaringar och prioriterade åtgärdssteg — uppdatera komponenten, applicera en leverantörspatch eller byt ut ett beroende som inte längre underhålls.
Vad du bör göra
Håll en inventering
Du kan inte skydda det du inte känner till. Underhåll en lista över varje tredjepartstjänst, bibliotek och plattform som din applikation är beroende av. ExposureIndex bygger denna inventering automatiskt utifrån — men dina interna beroendemanifest (t.ex. package.json, requirements.txt, composer.json) bör också spåras.
Uppdatera snabbt
När en leverantör publicerar en säkerhetsuppdatering, applicera den så snart som möjligt. Prenumerera på säkerhetsutskick för dina viktigaste beroenden. Aktivera automatiska säkerhetsuppdateringar där din plattform stödjer det.
Minska din yta
Varje beroende är en ytterligare risk. Ta bort oanvända tillägg, avveckla tjänster du inte längre behöver och konsolidera leverantörer där det är möjligt. Färre rörliga delar innebär färre saker som kan gå fel.
Övervaka kontinuerligt
Årliga penetrationstester upptäcker inte den sårbarhet som publicerades i tisdags. Kontinuerlig övervakning säkerställer att nyligen publicerade CVE:er som påverkar din stack upptäcks inom nästa skanningscykel, inte månader senare.
Leveranskedjeinsyn per plan
Inte alla ExposureIndex-planer inkluderar samma nivå av leveranskedjeinsyn:
| Funktion | Starter | Growth | Pro |
|---|---|---|---|
| Infrastrukturfingeravtryck (webbserver, WAF) | Grundläggande | Fullständig | Fullständig |
| Tredjepartsleverantörsinventering | — | ✔ Komplett lista över alla identifierade leverantörer | ✔ Komplett lista över alla identifierade leverantörer |
| Leveranskedjesårbarhetsövervakning | — | — | ✔ Kontinuerlig CVE-övervakning med notifieringar |
| Åtgärdsvägledning för leverantörsrisker | — | — | ✔ Prioriterad, versionsspecifik vägledning |
Starter fokuserar på grundläggande exponeringsmått — e-postsäkerhet, säkerhetsrubriker och grundläggande infrastrukturkontroller. Leveranskedjeinformation ingår inte.
Growth lägger till en komplett inventering av alla tredjepartsleverantörer och teknologier som upptäckts under skanningen. Du ser exakt vilka CMS, serverprogramvara, JavaScript-ramverk, e-postleverantörer, CDN-tjänster och brandväggar som ingår i ditt externa fotavtryck.
Pro utökar detta med aktiv sårbarhetsövervakning över hela din leverantörsinventering. När en CVE publiceras som påverkar en komponent vi har identifierat i din infrastruktur visas den i din nästa rapport med allvarlighetsbedömning och åtgärdssteg — vilket ger dig det bevisspår som NIS2 och CRA kräver.
Senast uppdaterad: April 4, 2026