SESONG 2 · 1/10 – 8/12 2026

Sikkerhetshøsten

Publisert

03

Tekster

20

Fullfører

8.12

Rytme

TIR/TOR

Lagt over den europeiske sikkerhetsmåneden: tjue tekster om risikoen vi liker å kalle gjeld. Fra API-nøkkelen som lå åpen i tre år til trusselmodellering for team som aldri har gjort det.

Neste — tirsdag 13. oktober 2026

«Det er bare et internt system» – setningen som feller flest

TEKSTENE

API-nøkkelen som lå åpen i tre år (og de fire stedene dine ligger nå)

Den ble committet en fredag i en travel sprint. Fjernet mandagen etter – trodde alle. Tre år senere fant en sikkerhetsgjennomgang den på fire steder ingen hadde tenkt på.

S2Nº 01

Sikkerhetsfunn trenger mer enn en gjeldsmerkelapp

Sikkerhetsfunn trenger en vurdering av eksponering og konsekvens, en ansvarlig og en frist. Merkelappen «teknisk gjeld» gir oss ikke den vurderingen.

S2Nº 02

400 varsler i Dependabot. Hvor starter dere?

Et eksempel med 400 varsler: vurder utnyttelse, eksponering og konsekvens for å finne det som haster og gi resten en begrunnet plan.

S2Nº 03

«Det er bare et internt system» – setningen som feller flest

Ingen inputvalidering, ingen logging, delt admin-passord – det er jo bare internt. Setningen brukes som fritak fra alt vi vet om sikkerhet, og hviler på en antagelse som sluttet å stemme for lenge siden: at innsiden er trygg.

S2Nº 04KOMMER TIR 13/10

Trusselmodellering for team som aldri har gjort det

Ordet skremmer: trusselmodellering høres ut som noe for spesialister med sertifiseringer og rammeverk. I praksis er det fire spørsmål og en tavle – en times øvelse ethvert team kan gjøre selv, og som forandrer hvordan man ser på egen arkitektur.

S2Nº 05KOMMER TOR 15/10

Sikkerhet i code review: De fem spørsmålene som fanger mest

Sikkerhetsfeil er billigst å fange i review, og det er der de oftest glir forbi: reviewere leser for korrekthet og stil, ikke for angripbarhet. Fem konkrete spørsmål som endrer blikket, uten å gjøre hver PR til en revisjon.

S2Nº 06KOMMER TIR 20/10

+ 14 flere denne sesongen