AI hittar säkerhetshål snabbare – vad innebär det för webbsajter?
AI gör det möjligt att analysera stora mängder kod på kortare tid. Det är i grunden positivt. Ju fler säkerhetshål vi hittar, desto fler kan vi också täppa till. Men på kort sikt kan det innebära en hel del extra arbete för den som ansvarar för en webbsajt.
De senaste månaderna har varit minst sagt "spännande" för oss som hanterar open source-baserade webbsajter. Vissa större open source-projekt har fått tillgång till de senaste LLM-modellerna för kodanalys och det har lett till att det upptäcks fler sårbarheter i allt snabbare takt. I vissa fall har det varit en större mängd sårbarheter på samma gång.
LLM står för Large Language Models som är avancerade AI-modeller som kan förstå och generera text genom att analysera enorma mängder språkdata.
Fyra säkerhetsuppdateringar på några veckor
Under några veckor sommaren 2026 har exempelvis WordPress släppt fyra säkerhetsuppdateringar efter varandra med kort notis. De hade rätt läskiga konsekvenser och för oss innebar det att semesterplanerna fick ändras så att vi snabbt kunde hantera de nödvändiga uppdateringarna.
Hur ofta vi kommer att se den här typen av säkerhetsbulletiner, och om det kommer hålla i sig över en längre tid är lite svårt att veta. Vi antar att majoriteten av de säkerhetshål som hittas i ett projekt är sådana som hängt med ett tag. När de patchas bort så är det inte sannolikt att den mängden säkerhetshål som vi sett på sistone kommer att hittas i framtiden, mest för att det i regel inte tillkommer så mycket kod i ett stabilt projekt.
Det betyder att den nuvarande ökningen av säkerhetsbulletiner inte automatiskt innebär att vi kommer att få samma mängd problem för alltid.
En ytterligare faktor att räkna in är att LLM:er kan kosta en hel del att driva. Kostnaderna för LLM-användande i allmänhet har dessutom subventionerats så att priserna till kund hållits nere. Så frågan om vem som har råd att använda denna typen av verktyg framöver är också uppe i luften. Kanske kommer det modeller som är tillräckligt resurssnåla för att köra på egen hårdvara, annars är vi fast med att köpa tillgång från externa leverantörer.
AI kan hitta hundratals potentiella problem
De som ägnar sig åt säkerhetsforskning på heltid kommer i alla fall inte bli arbetslösa imorgon på grund av "AI". När man bussar en LLM på ett kodprojekt och ber den att hitta potentiella säkerhetshål så kommer den att ge tillbaka hundratals exempel på saker som den ser som potentiella fel. Det betyder inte för sakens skull att de verkligen ÄR säkerhetsfel om man ser till projektet som helhet. En livs levande utvecklare kommer behöva gå genom alla dessa potentiella fel och se vilka, om några, som går att exploatera i verkligheten. Det samma gäller för att utveckla patchar för de hål som faktiskt innebär en risk.
I den bästa av världar så kommer utvecklare och utgivare själva kunna sätta LLM:er eller motsvarande verktyg på att analysera koden redan under utveckling. På det viset så kommer vi förhoppningsvis ha färre säkerhetshål att oroa oss över på lång sikt.
Även om det ser ut som att det stormar just nu.
Alla säkerhetshål är inte lika farliga
Oavsett hur och varför säkerhetsmiljön rör på sig så håller vi på internt med att bygga nya verktyg och rutiner för att snabbare fånga upp sårbara projekt och vilka sajter det drabbar. Vissa fundamentala projekt delas dessutom mellan Drupal, WordPress och andra open source-ramverk, så då blir det en mängd sajter att scanna av och bestämma vilka som skall uppdateras.
Där kommer bra verktyg in och hjälper med att snabbt bedöma var insatser ska göra och när.
När det är så korta turer mellan att säkerhetsbulletiner publiceras och man ska hinna täppa till hålen så är det viktigt att ha rätt information att agera på. Som antytt innan så är alla säkerhetshål inte skapta lika. Vissa är genuint farliga medan andra är mer teoretiska av naturen. Vi som tekniskt ansvariga måste också kasta ett öga på varje sajt och se om de eventuella hålen faktiskt går att exploatera på sajten i fråga. Det kan finnas åtgärder på plats som redan neutraliserar dem. I så fall så behöver man inte skynda sig med att uppdatera just den sajten.
Gamla sanningar gäller fortfarande
En säker webbsajt handlar inte bara om att ha koll på och installera säkerhetsuppdateringar. Det handlar också om att veta vilka system och integrationer som används och om något avviker från det normala.
Starka lösenord
Maskinerna och AI kanske känns lite hotfullt just nu. Men det finns en sak som ofta är farligare - ett svagt lösenord. Så medan AI letar efter avancerade säkerhetshål kan det vara värt att börja med det enklaste som gör stor skillnad.
- Använd starka, unika lösenord
- Aktivera tvåfaktorsinloggning där det är möjligt
- Använd en lösenordshanterare.
Tydligt ansvar för att hålla koll
Säkerhet är också att ha koll på vad som händer.
För webbplatsägare är det viktigt att det finns en tydlig rutin för uppdateringar, behörigheter och uppföljning, och att någon har ansvar för att hålla koll.
- Finns det nya användare eller förändringar i behörigheter på er sajt?
- Finns det konstigt innehåll och länkar?
- Ser besöksstatistiken märklig eller ovanlig ut?
För oss är det viktigt att handla snabbt när det kommer larm, och att vi lika snabbt kan avgöra vilka sajter som faktiskt påverkas. Behöver du någon som oss som håller koll på er webbsajt?
© 040 2026