Sikkerhed · 06

Tredjepartsscripts og plugins

Overblik og kontrol med de scripts, apps og moduler, der kører på jeres site og checkout.

Kontakt os

Sådan arbejder vi med Tredjepartsscripts og plugins

Et moderne site henter kode fra mange steder: tag manager, analyse, chat, anmeldelser, betalingsudbyder, apps og moduler. Hver af dem kører med samme rettigheder som jeres egen kode i kundens browser. Hvis én af dem bliver kompromitteret, kan den læse alt, kunden taster, også på checkout. Det er den type angreb, der kaldes e-skimming eller Magecart. Vi tilbyder kontrol med scripts og plugins, fordi den del af sikkerheden sjældent har en ejer.

Vi laver et inventar over alle scripts, der loader på sitet og især på betalingssiden: hvor de kommer fra, hvem der har lagt dem ind, og hvad de bruges til. Det, der ikke bruges, fjernes. Resten begrænses med Content Security Policy, så browseren kun loader scripts fra godkendte kilder, og med Subresource Integrity, hvor scriptet er statisk. Vi sætter overvågning op, der giver besked, når scripts eller sikkerhedsheadere på checkout ændrer sig.

Bagefter har I et inventar med begrundelse for hvert script, en Content Security Policy, der håndhæves, og en alarm ved ændringer på betalingssiden. Det er også de ting, PCI DSS krav 6.4.3 og 11.6.1 handler om, så I har dokumentationen klar, når indløseren spørger. Selve PCI-vurderingen laver I med jeres indløser eller en QSA; vi leverer det tekniske grundlag.

Hvornår det giver mening

  • Tag manageren har vokset i årevis, og ingen ved, hvad halvdelen af tags gør.
  • Indløseren eller betalingsudbyderen har spurgt til PCI DSS 6.4.3 og 11.6.1, og I ved ikke, hvad I skal svare.
  • Kunder har oplevet misbrug af deres kort efter køb hos jer, og I vil udelukke checkout som kilde.
  • Shoppen har mange moduler eller apps fra små udviklere, og I er usikre på, hvem der vedligeholder dem.

Det får du

  1. Inventar over scripts med ejer og begrundelse
  2. Oprydning i scripts, apps og moduler
  3. Content Security Policy og Subresource Integrity
  4. Overvågning af ændringer på checkout
Kontakt os

Sådan foregår det

  1. Inventar

    Vi kortlægger scripts, apps og moduler, hvad de loader, og hvem der ejer dem, med særlig vægt på kurv og checkout.

  2. Oprydning

    Ubrugte scripts og moduler fjernes, og resten flyttes, så de kun loader på de sider, hvor de bruges.

  3. CSP i rapportering og håndhævelse

    Content Security Policy sættes i rapporteringstilstand, justeres efter rapporterne og håndhæves derefter, strammest på checkout.

  4. Overvågning og dokumentation

    Overvågning af ændringer i scripts og headere på betalingssiden sættes op, og inventaret afleveres som dokumentation.

I dybden

Inventar før politik

Man kan ikke begrænse det, man ikke ved er der. Vi kortlægger scripts via tag manager, tema, apps og moduler og ser, hvad browseren faktisk loader på forside, produktside, kurv og checkout. Hvert script får en ejer og en begrundelse. Det, ingen kan forklare, fjernes.

Content Security Policy uden at knække sitet

En CSP, der er for stram, stopper betaling eller tracking. Vi starter i rapporteringstilstand, hvor browseren melder brud uden at blokere, samler rapporterne i fx Report URI og justerer politikken, til den kan håndhæves. Checkout får den strammeste politik, fordi det er dér, det betyder mest.

Moduler og apps som forsyningskæde

Et modul fra en ukendt udvikler eller en app, der beder om adgang til alle kundedata, er også en del af jeres forsyningskæde. Vi vurderer, hvem der står bag, om de vedligeholdes, og hvilke rettigheder de har, og foreslår at fjerne eller erstatte dem, der ikke kan forsvares.

Fejl, vi ofte finder

  • Tag manager med adgang for alleNår mange kan publicere i tag manageren, kan et script lægges på checkout uden at nogen ser det. Vi begrænser publiceringsretten og udelukker checkout fra tags, der ikke skal være der.
  • Scripts hentet fra eksterne domæner uden kontrolEt bibliotek hentet direkte fra en tredjeparts server kan ændres der, uden at I opdager det. Vi hoster statiske biblioteker selv eller bruger Subresource Integrity, så browseren afviser en ændret fil.
  • CSP med unsafe-inline og jokertegnEn politik, der tillader alt, beskytter ingenting. Vi fjerner jokertegn og unsafe-inline, hvor det kan lade sig gøre, og bruger nonces til de inline-scripts, der skal blive.

Sådan måler vi effekten

  • Antal scripts på checkout med dokumenteret ejer og begrundelse
  • Antal CSP-brud pr. uge efter håndhævelse
  • Tid fra en ændring på betalingssiden, til den er opdaget

Rammer

Pris
Fra 15.000 kr.
Varighed
3–4 uger
Hvem
Frontend-udvikler og driftsansvarlig
Kontakt os

Et eksempel fra virkeligheden

En Shopify-shop med mange apps fik et spørgsmål fra indløseren om scriptkontrol på betalingssiden. Inventaret viste over 30 scripts på tværs af sitet, heraf flere fra apps, der var afinstalleret, men hvis kode stadig lå i temaet. Vi fjernede de efterladte scripts, begrænsede tag manageren, satte Content Security Policy op i rapportering og håndhævede den efter tre uger. Inventaret med begrundelser blev sendt til indløseren som dokumentation.

Se det i praksis

Cases

t.i.n.g. shop

t.i.n.g. shop

Skræddersyet design og udvikling af møbelshop. Markedsføring gennem PPC med 200% vækst.

Se alle cases
Rigtig Kaffe A/S

Rigtig Kaffe A/S

All-around design, udvikling, branding, strategi og søgemaskineoptimering

Sokkeposten

Sokkeposten

Nyt design og ny teknik: Astro-frontend på Cloudflare, PrestaShop 9.1 bagved og egen checkout.

Poetzsch Padborg

Poetzsch Padborg

Avanceret Google Tag Manager setup til konverteringstracking

Bolighuset Werenberg A/S

Bolighuset Werenberg A/S

Et digitalt sats på e-handel, der gav pote. Se vores arbejde for Werenberg, og hvordan vækstkurven blev stejl med en stabil og udviklingsdygtig webshop.

Ofte stillede spørgsmål

  • Krav 6.4.3 og 11.6.1 i PCI DSS v4.0 har været gældende siden 31. marts 2025 for betalingssider. Bruger I en indlejret betalingsformular fra en betalingsudbyder og udfylder SAQ A, skal I som minimum kunne bekræfte, at siden ikke er sårbar over for scriptangreb, enten med de samme teknikker eller med en skriftlig bekræftelse fra udbyderen. Sender I kunden helt over til udbyderens side, er kravene anderledes. Jeres indløser afgør, hvilket skema I skal bruge.

  • Som regel hurtigere, fordi oprydningen fjerner scripts, der ikke bruges. Content Security Policy og overvågning koster ikke målbar loadtid.

  • Nej. Vi er et web-, e-handels- og AI-bureau, der tager sikkerheden i det digitale, vi bygger og drifter, alvorligt: site, shop, hosting, mail, DNS, adgange og backup. Penetrationstest, døgnbemandet overvågning (SOC), forensics og juridisk rådgivning henviser vi til specialister og koordinerer med dem.

  • Med et sikkerhedstjek af website, webshop, mail og adgange. På en til to uger får I en prioriteret liste over fund med alvor og indsats, og de kritiske kan typisk lukkes med det samme.

Næste Kriseplan ved cyberangreb →