Hoppa till innehållet

Metod

Black box, grey box eller white box: hur mycket ska ni berätta?

De tre begreppen beskriver hur mycket information testaren får innan arbetet börjar, och valet påverkar resultatet mer än de flesta beställare räknar med. Black box innebär att testaren börjar med lika lite kunskap som en utomstående angripare. White box innebär full insyn i källkod, arkitektur och konfiguration. Grey box ligger däremellan, oftast med giltiga användarkonton och en översiktlig arkitekturbild. Den vanligaste intuitionen är att black box är mest realistiskt och därför bäst, och den intuitionen leder ofta fel: en angripare har obegränsat med tid, ert test har två veckor, och skillnaden betalas i hur mycket av budgeten som går till kartläggning i stället för till att hitta något.

Black box
Realism
White box
Täckning
Grey box
Oftast rätt
Kostar tid
Kartläggning
Skriven avRobin ÖsterdalGrundare och vdGranskad avMalthe Bang NorengaardMedgrundare och CTO

Faktagranskad mot OWASPSenast granskad 5 min läsning

Kort sagt

  • Valet handlar om var budgeten spenderas, inte om hur skickliga testarna är.
  • Black box lägger en stor del av tiden på kartläggning som ni redan kan svaret på.
  • White box ger mest täckning per krona men speglar inte ett angripares startläge.
  • Grey box är rätt i de flesta upphandlingar, med giltiga konton och en arkitekturskiss.
  • Realism är sällan målet. Målet är att hitta det som går att åtgärda innan någon annan gör det.
  • Behörighetsfel kräver flera konton med olika roller, oavsett vilken nivå ni väljer.
De tre nivåerna sida vid sida
Black boxingen informationGrey boxkonton och skissWhite boxfull insyn
Speglar en utomståendes startläge~
Andel av tiden till kartläggningHögLågMinimal
Hittar behörighetsfel mellan roller
Hittar fel i affärslogiken~
Täckning per spenderad krona
Testar också er upptäcktsförmåga~

Delvis för grey box på realism betyder att startläget motsvarar en angripare som redan skaffat ett konto, vilket enligt ENISA är det vanligaste verkliga utgångsläget.

Källa: OWASP Web Security Testing Guide

Varför black box sällan är pengarna värt

Argumentet för black box är realism: en riktig angripare får inga ritningar. Argumentet mot är att en riktig angripare inte heller har en deadline eller en faktura, och asymmetrin ligger i tiden snarare än i kunskapen.

I praktiken går en betydande del av ett black box-uppdrag till att ta reda på sådant ni redan vet. Vilka domäner som finns, vilka tjänster som svarar, hur inloggningen fungerar. Det är arbete ni betalar för att få reproducerat.

Undantaget är när upptäcktsförmågan är det ni vill testa. Om frågan är om er detektion larmar när någon kartlägger er utifrån, då är black box rätt metod, men då är det er övervakning som testas och inte applikationen.

Den som olovligen bereder sig tillgång till en uppgift som är avsedd för automatiserad behandling döms för dataintrång till böter eller fängelse i högst två år.

Varför grey box är rätt i de flesta upphandlingar

Grey box tar bort kartläggningskostnaden utan att ta bort uppgiften. Testaren får giltiga konton och en översiktlig arkitekturbild, men får fortfarande själv hitta vägen från den startpunkten till något som inte borde vara åtkomligt.

Det är också det startläge som liknar verkligheten mest. Enligt ENISA började omkring 60 procent av europeiska fall med social manipulation, vilket i praktiken betyder att angriparen redan har ett giltigt konto när det riktiga arbetet börjar. Ett test som förutsätter noll åtkomst testar ett scenario som är mindre vanligt än det ni bör oroa er för.

Be om flera konton med olika roller. Behörighetsfel mellan roller är en av de vanligaste allvarliga fyndklasserna, och de går inte att hitta med ett enda konto oavsett hur skicklig testaren är.

Varför startläget med konto är det realistiska

60 %
av europeiska fall började med nätfiske, alltså med ett kapat konto

Källa: ENISA Threat Landscape 2025

21.3 %
började med sårbarhetsutnyttjande utifrån

Källa: ENISA Threat Landscape 2025

0.8 %
var obehörig åtkomst inifrån, som kräver flera roller för att hitta

Källa: ENISA Threat Landscape 2025

Vad ENISA-siffrorna säger om startläget

Diskussionen om realism blir enklare med den europeiska incidentstatistiken framför sig. ENISA analyserade 4875 händelser under året till juni 2025, och fördelningen av ingångar pekar entydigt åt ett håll.

Ungefär 60 procent av fallen började med social manipulation, alltså med att någon fick tag på legitima uppgifter. Sårbarhetsutnyttjande utifrån stod för 21,3 procent, botnät för 9,9 procent och skadliga applikationer för 8 procent.

Om nästan två tredjedelar av verkliga angrepp börjar med ett giltigt konto, då är ett testupplägg som förutsätter noll åtkomst en modell av minoritetsfallet. Det är fortfarande värt att täcka, men det är svårt att kalla det det realistiska alternativet.

Based on the analysis of the dataset, social engineering tactics remain the primary entry point for threat actors, with phishing accounting for about 60% of observed cases.

Verkliga ingångar mot vad testnivån antar
Ingång i verklighetenAndelVilken nivå som speglar den
Social manipulation, kapat konto60 %Grey box, med giltiga konton
Sårbarhetsutnyttjande utifrån21.3 %Black box mot exponerade tjänster
Botnät9.9 %Ingen av dem; hanteras i drift
Skadliga applikationer8 %White box mot leveranskedjan
Obehörig åtkomst inifrån0.8 %Grey box, flera roller

Källa: ENISA Threat Landscape 2025

När white box är rätt val

White box ger mest täckning per krona, eftersom ingen tid går till att gissa. Det gör det till rätt val i tre situationer.

Den första är före lansering, när systemet ännu inte har någon angripare och frågan är hur många fel som finns snarare än vilka som är lättast att hitta. Den andra är efter en incident, när ni vill veta om samma klass av fel finns på fler ställen. Den tredje är när koden är komplex nog att en utomstående inte hinner förstå den inom uppdragets ram.

Nackdelen är att resultatet inte säger något om hur svårt det var att hitta. En rapport från ett white box-test blandar fel som en angripare skulle snubbla på direkt med fel som krävde källkodsläsning, och den skillnaden är relevant för prioriteringen. Be därför om att fynden märks med hur de hittades.

Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem.

Vilken nivå vid vilket tillfälle
SituationNivåSkäl
Ny tjänst före lanseringWhite boxMålet är antal fel, inte hur svåra de var att hitta
Återkommande test av mogen tjänstGrey boxKartläggningen är redan gjord och känd
Test av er upptäcktsförmågaBlack boxDet är detektionen som testas, inte applikationen
Efter en incidentWhite boxFrågan är om samma felklass finns på fler ställen
Behörighetsmodell i fokusGrey box, flera rollerFel mellan roller kräver flera konton

Källa: OWASP Web Security Testing Guide

Vad ni faktiskt ska lämna ut vid grey box

Grey box är ett spann snarare än en nivå, och två uppdrag som båda kallas grey box kan skilja sig kraftigt. Det gör det värt att specificera vad ni lämnar ut i stället för att skriva ordet i beställningen och hoppas att alla menar samma sak.

Minimum är giltiga konton för varje roll som finns i systemet, inklusive den lägst privilegierade. Roller som utelämnas kan inte testas mot varandra, och det är just mellan roller som de allvarliga behörighetsfelen sitter.

Utöver konton är en översiktlig arkitekturbild och en lista över externa integrationer det som ger mest per lämnad uppgift. Källkod hör inte hit; lämnar ni den har ni valt white box, vilket är ett giltigt val men ett annat val.

Vad som är värt att lämna ut, och vad det köper
Ni lämnarTestaren slipperNi får i stället
Konton för varje rollGissa behörighetsmodellenFel mellan roller, den allvarligaste klassen
Översiktlig arkitekturbildKartlägga interna beroendenDjupare kedjning av angreppsvägar
Lista över externa integrationerUpptäcka dem utifrånTest av förtroendegränserna
Testdata av rätt typArbeta mot tomma vyerTäckning av logik som kräver data
KällkodGissa implementationenWhite box, alltså en annan nivå

Källa: OWASP Web Security Testing Guide

Vad som gäller oavsett nivå

Tillståndet ser likadant ut i alla tre fallen. Att testaren har fått information om systemet ändrar ingenting juridiskt, eftersom rekvisitet i 4 kap. 9 c § brottsbalken är att åtkomsten sker olovligen och inte att den sker oinformerat.

Kravet på verifiering är också detsamma. En white box-rapport med overifierade fynd är lika lite värd som en black box-rapport med samma brist, och risken är faktiskt större eftersom källkodsläsning genererar fler hypoteser per timme.

Slutligen: nivån ska stå i beställningen tillsammans med vad testaren faktiskt fick. En rapport som säger grey box utan att ange vilka konton och vilken dokumentation som lämnades går inte att jämföra med nästa års rapport.

Frågor

Vanliga frågor

Vad är skillnaden mellan black box, grey box och white box?
Hur mycket information testaren får innan arbetet börjar. Black box ingenting, white box full insyn i kod och arkitektur, grey box oftast giltiga konton och en översiktlig bild.
Vilken nivå ska vi välja?
Grey box i de flesta upphandlingar. Det tar bort kartläggningskostnaden utan att ta bort testarens uppgift att hitta vägen, och det speglar det vanligaste verkliga startläget.
Är black box mest realistiskt?
På startläget ja, men en riktig angripare har obegränsat med tid och ert test har två veckor. Realismen betalas i täckning ni inte får.
När är white box rätt?
Före lansering, efter en incident när ni vill veta om samma felklass finns på fler ställen, och när koden är för komplex för att förstås utifrån inom uppdragets ram.
Behöver vi flera konton?
Ja om behörighetsmodellen ska testas. Fel mellan roller går inte att hitta med ett enda konto, oavsett testarens skicklighet.

Primärkällor

Källor

Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.

Fördjupning

Ska ni upphandla ett penetrationstest?

Vi går igenom er avgränsning och vad ni bör kräva av leverantören, även när svaren talar emot oss. Halvtimme, ingen förberedelse.