Utlendingsdirektoratet
Statlig etat · 90 av 100 poeng · nettside udi.no · e-post udi.no · målt 2026-07-06
E-postsikkerhet
Klikk på hvert punkt for å se hva det er, hvorfor det betyr noe, og hva som skal til.
✓DMARCavviser forfalskning▾
DMARC bestemmer hva mottakerens e-postserver skal gjøre med en e-post som utgir seg for å komme fra dere, men ikke består ekthetssjekken — avvise den, legge den i søppelpost, eller slippe den gjennom. Uten DMARC (eller med «none») kan hvem som helst sende falske e-poster i deres navn, for eksempel falske fakturaer eller svindel rettet mot innbyggere.
✓SPFpublisert med hard avvisning (-all)▾
SPF er en offentlig liste over hvilke servere som har lov til å sende e-post for domenet deres. Mottakeren sjekker om en e-post kom fra en godkjent server. Det er grunnmuren DMARC bygger på.
✓DKIMsignatur funnet▾
DKIM legger en digital signatur på hver e-post dere sender, så mottakeren kan bekrefte at innholdet virkelig kommer fra dere og ikke er endret underveis.
✓MTA-STSpå (testing)▾
MTA-STS tvinger andre e-postservere til å levere post til dere kryptert, og bare til deres ekte servere. Det hindrer at e-post underveis kan avlyttes eller omdirigeres til en angriper.
✓TLS-RPTrapportering på▾
TLS-RPT ber andre e-postservere sende dere en rapport hvis kryptert levering til dere feiler. Da oppdager dere leveringsproblemer eller angrep dere ellers ville vært blinde for.
✓DNSSECsignert sone▾
DNSSEC signerer domenets DNS-oppslag kryptografisk, så ingen kan forfalske hvor deres e-post og nettside skal gå. Uten det kan en angriper i verste fall lede folk til falske servere.
Nettsidesikkerhet
✓HTTPSomdirigerer til HTTPS▾
Nettstedet sender besøkende automatisk over til den krypterte (https) versjonen, så det de leser og sender ikke kan avlyttes eller endres underveis.
✓HSTSpå▾
HSTS forteller nettleseren at den alltid skal bruke https for nettstedet — også ved neste besøk — så ingen kan lure den til en ukryptert, avlyttbar tilkobling.
✓TLS-versjonkun moderne TLS 1.2/1.3▾
Her måler vi om nettstedet bruker moderne, sikre krypteringsprotokoller (TLS 1.2 og 1.3) og ikke utdaterte versjoner (TLS 1.0/1.1) med kjente svakheter som kan brytes.
✓Sertifikatgyldig▾
Sertifikatet beviser at nettstedet er ekte og krypterer trafikken. Vi sjekker at det er gyldig og utstedt til riktig navn — ellers kan noen utgi seg for nettstedet.
✓Sikkerhetsheadere3 av 4 på plass▾
Sikkerhetsheadere er ekstra instruksjoner nettstedet sender til nettleseren for å blokkere vanlige angrep — som innsprøytning av skadelig skript eller «klikk-kapring», der siden legges skjult bak en annen for å lure klikk.
✓IPv6tilgjengelig▾
Her måler vi om nettstedet også er tilgjengelig over den nye internett-adressestandarden IPv6, ikke bare den gamle (IPv4). Det handler om framtidssikring og at alle nettverk skal nå fram.
Hva bør Utlendingsdirektoratet gjøre?
- Legg til de manglende sikkerhetsheaderne (CSP, X-Content-Type-Options, Referrer-Policy, X-Frame-Options).
Målt utenfra på offentlig observerbar konfigurasjon (DNS + åpne nettforespørsler), samme metode som internet.nl. Se hele oversikten.