Faktagranskad mot OWASPSenast granskad 5 min läsning
Kort sagt
- Valet handlar om var budgeten spenderas, inte om hur skickliga testarna är.
- Black box lägger en stor del av tiden på kartläggning som ni redan kan svaret på.
- White box ger mest täckning per krona men speglar inte ett angripares startläge.
- Grey box är rätt i de flesta upphandlingar, med giltiga konton och en arkitekturskiss.
- Realism är sällan målet. Målet är att hitta det som går att åtgärda innan någon annan gör det.
- Behörighetsfel kräver flera konton med olika roller, oavsett vilken nivå ni väljer.
| Black boxingen information | Grey boxkonton och skiss | White boxfull insyn | |
|---|---|---|---|
| Speglar en utomståendes startläge | ✓ | ~ | ✕ |
| Andel av tiden till kartläggning | Hög | Låg | Minimal |
| Hittar behörighetsfel mellan roller | ✕ | ✓ | ✓ |
| Hittar fel i affärslogiken | ~ | ✓ | ✓ |
| Täckning per spenderad krona | ✕ | ✓ | ✓ |
| Testar också er upptäcktsförmåga | ✓ | ~ | ✕ |
Delvis för grey box på realism betyder att startläget motsvarar en angripare som redan skaffat ett konto, vilket enligt ENISA är det vanligaste verkliga utgångsläget.
Varför black box sällan är pengarna värt
Argumentet för black box är realism: en riktig angripare får inga ritningar. Argumentet mot är att en riktig angripare inte heller har en deadline eller en faktura, och asymmetrin ligger i tiden snarare än i kunskapen.
I praktiken går en betydande del av ett black box-uppdrag till att ta reda på sådant ni redan vet. Vilka domäner som finns, vilka tjänster som svarar, hur inloggningen fungerar. Det är arbete ni betalar för att få reproducerat.
Undantaget är när upptäcktsförmågan är det ni vill testa. Om frågan är om er detektion larmar när någon kartlägger er utifrån, då är black box rätt metod, men då är det er övervakning som testas och inte applikationen.
Den som olovligen bereder sig tillgång till en uppgift som är avsedd för automatiserad behandling döms för dataintrång till böter eller fängelse i högst två år.
Varför grey box är rätt i de flesta upphandlingar
Grey box tar bort kartläggningskostnaden utan att ta bort uppgiften. Testaren får giltiga konton och en översiktlig arkitekturbild, men får fortfarande själv hitta vägen från den startpunkten till något som inte borde vara åtkomligt.
Det är också det startläge som liknar verkligheten mest. Enligt ENISA började omkring 60 procent av europeiska fall med social manipulation, vilket i praktiken betyder att angriparen redan har ett giltigt konto när det riktiga arbetet börjar. Ett test som förutsätter noll åtkomst testar ett scenario som är mindre vanligt än det ni bör oroa er för.
Be om flera konton med olika roller. Behörighetsfel mellan roller är en av de vanligaste allvarliga fyndklasserna, och de går inte att hitta med ett enda konto oavsett hur skicklig testaren är.
Varför startläget med konto är det realistiska
- 60 %
- av europeiska fall började med nätfiske, alltså med ett kapat konto
- 0.8 %
- var obehörig åtkomst inifrån, som kräver flera roller för att hitta
Källa: ENISA Threat Landscape 2025
Källa: ENISA Threat Landscape 2025
Vad ENISA-siffrorna säger om startläget
Diskussionen om realism blir enklare med den europeiska incidentstatistiken framför sig. ENISA analyserade 4875 händelser under året till juni 2025, och fördelningen av ingångar pekar entydigt åt ett håll.
Ungefär 60 procent av fallen började med social manipulation, alltså med att någon fick tag på legitima uppgifter. Sårbarhetsutnyttjande utifrån stod för 21,3 procent, botnät för 9,9 procent och skadliga applikationer för 8 procent.
Om nästan två tredjedelar av verkliga angrepp börjar med ett giltigt konto, då är ett testupplägg som förutsätter noll åtkomst en modell av minoritetsfallet. Det är fortfarande värt att täcka, men det är svårt att kalla det det realistiska alternativet.
Based on the analysis of the dataset, social engineering tactics remain the primary entry point for threat actors, with phishing accounting for about 60% of observed cases.
| Ingång i verkligheten | Andel | Vilken nivå som speglar den |
|---|---|---|
| Social manipulation, kapat konto | 60 % | Grey box, med giltiga konton |
| Sårbarhetsutnyttjande utifrån | 21.3 % | Black box mot exponerade tjänster |
| Botnät | 9.9 % | Ingen av dem; hanteras i drift |
| Skadliga applikationer | 8 % | White box mot leveranskedjan |
| Obehörig åtkomst inifrån | 0.8 % | Grey box, flera roller |
Källa: ENISA Threat Landscape 2025
När white box är rätt val
White box ger mest täckning per krona, eftersom ingen tid går till att gissa. Det gör det till rätt val i tre situationer.
Den första är före lansering, när systemet ännu inte har någon angripare och frågan är hur många fel som finns snarare än vilka som är lättast att hitta. Den andra är efter en incident, när ni vill veta om samma klass av fel finns på fler ställen. Den tredje är när koden är komplex nog att en utomstående inte hinner förstå den inom uppdragets ram.
Nackdelen är att resultatet inte säger något om hur svårt det var att hitta. En rapport från ett white box-test blandar fel som en angripare skulle snubbla på direkt med fel som krävde källkodsläsning, och den skillnaden är relevant för prioriteringen. Be därför om att fynden märks med hur de hittades.
Verksamhetsutövare ska vidta lämpliga och proportionella tekniska, driftsrelaterade och organisatoriska åtgärder för att skydda nätverks- och informationssystem.
| Situation | Nivå | Skäl |
|---|---|---|
| Ny tjänst före lansering | White box | Målet är antal fel, inte hur svåra de var att hitta |
| Återkommande test av mogen tjänst | Grey box | Kartläggningen är redan gjord och känd |
| Test av er upptäcktsförmåga | Black box | Det är detektionen som testas, inte applikationen |
| Efter en incident | White box | Frågan är om samma felklass finns på fler ställen |
| Behörighetsmodell i fokus | Grey box, flera roller | Fel mellan roller kräver flera konton |
Vad ni faktiskt ska lämna ut vid grey box
Grey box är ett spann snarare än en nivå, och två uppdrag som båda kallas grey box kan skilja sig kraftigt. Det gör det värt att specificera vad ni lämnar ut i stället för att skriva ordet i beställningen och hoppas att alla menar samma sak.
Minimum är giltiga konton för varje roll som finns i systemet, inklusive den lägst privilegierade. Roller som utelämnas kan inte testas mot varandra, och det är just mellan roller som de allvarliga behörighetsfelen sitter.
Utöver konton är en översiktlig arkitekturbild och en lista över externa integrationer det som ger mest per lämnad uppgift. Källkod hör inte hit; lämnar ni den har ni valt white box, vilket är ett giltigt val men ett annat val.
| Ni lämnar | Testaren slipper | Ni får i stället |
|---|---|---|
| Konton för varje roll | Gissa behörighetsmodellen | Fel mellan roller, den allvarligaste klassen |
| Översiktlig arkitekturbild | Kartlägga interna beroenden | Djupare kedjning av angreppsvägar |
| Lista över externa integrationer | Upptäcka dem utifrån | Test av förtroendegränserna |
| Testdata av rätt typ | Arbeta mot tomma vyer | Täckning av logik som kräver data |
| Källkod | Gissa implementationen | White box, alltså en annan nivå |
Vad som gäller oavsett nivå
Tillståndet ser likadant ut i alla tre fallen. Att testaren har fått information om systemet ändrar ingenting juridiskt, eftersom rekvisitet i 4 kap. 9 c § brottsbalken är att åtkomsten sker olovligen och inte att den sker oinformerat.
Kravet på verifiering är också detsamma. En white box-rapport med overifierade fynd är lika lite värd som en black box-rapport med samma brist, och risken är faktiskt större eftersom källkodsläsning genererar fler hypoteser per timme.
Slutligen: nivån ska stå i beställningen tillsammans med vad testaren faktiskt fick. En rapport som säger grey box utan att ange vilka konton och vilken dokumentation som lämnades går inte att jämföra med nästa års rapport.
Frågor
Vanliga frågor
- Vad är skillnaden mellan black box, grey box och white box?
- Hur mycket information testaren får innan arbetet börjar. Black box ingenting, white box full insyn i kod och arkitektur, grey box oftast giltiga konton och en översiktlig bild.
- Vilken nivå ska vi välja?
- Grey box i de flesta upphandlingar. Det tar bort kartläggningskostnaden utan att ta bort testarens uppgift att hitta vägen, och det speglar det vanligaste verkliga startläget.
- Är black box mest realistiskt?
- På startläget ja, men en riktig angripare har obegränsat med tid och ert test har två veckor. Realismen betalas i täckning ni inte får.
- När är white box rätt?
- Före lansering, efter en incident när ni vill veta om samma felklass finns på fler ställen, och när koden är för komplex för att förstås utifrån inom uppdragets ram.
- Behöver vi flera konton?
- Ja om behörighetsmodellen ska testas. Fel mellan roller går inte att hitta med ett enda konto, oavsett testarens skicklighet.
Primärkällor
Källor
Varje regulatoriskt påstående på den här sidan går att spåra till en av källorna nedan. Ingen av dem är en konsultblogg.
- OWASP Web Security Testing Guide— Metodiken bakom de tre nivåerna
- OWASP Top Ten— Behörighetsfel som egen kategori
- Brottsbalk (1962:700), Sveriges riksdag— Tillståndet gäller lika oavsett informationsnivå
- ENISA Threat Landscape 2025— Varför ett kapat konto är det vanliga startläget
- Cybersäkerhetslag (2025:1506), Sveriges riksdag— Kravet på att bedöma åtgärdernas effektivitet
Fördjupning
