🔍
← Alle virksomheter
D

Norsk Tipping As

Statlig eid selskap · 50 av 100 poeng · nettside norsk-tipping.no · e-post norsk-tipping.no · målt 2026-08-25

E-postsikkerhet

Klikk på hvert punkt for å se hva det er, hvorfor det betyr noe, og hva som skal til.

DMARCsender forfalskning til søppelpost (bør være «reject»)

DMARC bestemmer hva mottakerens e-postserver skal gjøre med en e-post som utgir seg for å komme fra dere, men ikke består ekthetssjekken — avvise den, legge den i søppelpost, eller slippe den gjennom. Uten DMARC (eller med «none») kan hvem som helst sende falske e-poster i deres navn, for eksempel falske fakturaer eller svindel rettet mot innbyggere.

De har ikke dette. Sett DMARC-policyen til «p=reject», så forfalskede e-poster i deres navn faktisk avvises.

SPFpublisert (~all)

SPF er en offentlig liste over hvilke servere som har lov til å sende e-post for domenet deres. Mottakeren sjekker om en e-post kom fra en godkjent server. Det er grunnmuren DMARC bygger på.

DKIMsignatur funnet

DKIM legger en digital signatur på hver e-post dere sender, så mottakeren kan bekrefte at innholdet virkelig kommer fra dere og ikke er endret underveis.

MTA-STSikke satt

MTA-STS tvinger andre e-postservere til å levere post til dere kryptert, og bare til deres ekte servere. Det hindrer at e-post underveis kan avlyttes eller omdirigeres til en angriper.

De har ikke dette. Publiser en MTA-STS-policy (start i «testing», deretter «enforce») med en policy-fil på mta-sts-underdomenet.

TLS-RPTikke satt

TLS-RPT ber andre e-postservere sende dere en rapport hvis kryptert levering til dere feiler. Da oppdager dere leveringsproblemer eller angrep dere ellers ville vært blinde for.

De har ikke dette. Publiser en TLS-RPT-post med en e-postadresse som mottar rapportene.

DNSSECikke signert

DNSSEC signerer domenets DNS-oppslag kryptografisk, så ingen kan forfalske hvor deres e-post og nettside skal gå. Uten det kan en angriper i verste fall lede folk til falske servere.

De har ikke dette. Be domeneleverandøren skru på DNSSEC for domenet.

Nettsidesikkerhet

HTTPSomdirigerer til HTTPS

Nettstedet sender besøkende automatisk over til den krypterte (https) versjonen, så det de leser og sender ikke kan avlyttes eller endres underveis.

HSTSmangler

HSTS forteller nettleseren at den alltid skal bruke https for nettstedet — også ved neste besøk — så ingen kan lure den til en ukryptert, avlyttbar tilkobling.

De har ikke dette. Legg til «Strict-Transport-Security»-headeren på nettstedet.

TLS-versjonstøtter utdatert TLS 1.0/1.1

Her måler vi om nettstedet bruker moderne, sikre krypteringsprotokoller (TLS 1.2 og 1.3) og ikke utdaterte versjoner (TLS 1.0/1.1) med kjente svakheter som kan brytes.

De har ikke dette. Skru av TLS 1.0 og 1.1, og behold kun TLS 1.2 og 1.3.

Sertifikatgyldig

Sertifikatet beviser at nettstedet er ekte og krypterer trafikken. Vi sjekker at det er gyldig og utstedt til riktig navn — ellers kan noen utgi seg for nettstedet.

OCSP-staplingikke i bruk — teller ikke i poengsummen

OCSP-stapling lar nettstedet selv legge ved en fersk bekreftelse på at sertifikatet ikke er trukket tilbake, så nettleseren slipper å spørre sertifikatutstederen. Det er en fordel, men ikke noe alle kan skru på: flere utstedere — blant dem Let's Encrypt, som er den vanligste — har sluttet med OCSP, og da mangler sertifikatet den henvisningen stapling trenger.

Sikkerhetsheadere3 av 4 på plass

Sikkerhetsheadere er ekstra instruksjoner nettstedet sender til nettleseren for å blokkere vanlige angrep — som innsprøytning av skadelig skript eller «klikk-kapring», der siden legges skjult bak en annen for å lure klikk.

IPv6ikke publisert

Her måler vi om nettstedet også er tilgjengelig over den nye internett-adressestandarden IPv6, ikke bare den gamle (IPv4). Det handler om framtidssikring og at alle nettverk skal nå fram.

De har ikke dette. Be leverandøren gjøre nettstedet tilgjengelig også på IPv6 (AAAA-oppslag).

Hva bør Norsk Tipping As gjøre?

  • Sett DMARC til «p=reject» (nå: quarantine) så forfalskede e-poster i deres navn faktisk avvises.
  • Slå på MTA-STS for å tvinge kryptert e-postlevering.
  • Aktiver DNSSEC hos domeneleverandøren for å hindre DNS-manipulering.
  • Skru av utdaterte TLS 1.0/1.1 på nettsiden — behold kun TLS 1.2 og 1.3.
  • Legg til HSTS-header så nettleseren alltid bruker HTTPS.
  • Legg til de manglende sikkerhetshead­erne (CSP, X-Content-Type-Options, Referrer-Policy, X-Frame-Options).

Steg for steg: slik retter dere det (uten fagspråk, med ferdig bestilling til leverandøren) eller den tekniske guiden med DNS-poster og kommandoer for hvert punkt.

Målehistorikk

Karakteren er Avdekks tolkning av funnene. Åpne en måling for å se hvilke av de 14 punktene som faktisk endret seg, og hva de sto til før og etter. De verdiene er offentlig observerbare, så hvem som helst kan etterprøve dem.

D2026-08-2550 av 100nyesteingen endring siden 2026-08-18

Alle 14 punktene var like i de to målingene.

D2026-08-1850 av 1002 endringer siden 2026-07-06
HTTPS-omdirigeringneija
Sikkerhetsheadere0 av 43 av 4
D2026-07-0641 av 100første målingutgangspunktet

Målt utenfra på offentlig observerbar konfigurasjon (DNS + åpne nettforespørsler), samme metode som internet.nl. Se hele oversikten.