Lansering · Varningsdatabasen 2.0 · 18 augusti 2026
För drygt tre månader sedan lanserade jag Varningskollen för att samla och förklara varningssignaler som annars lätt försvinner i bruset. Nu öppnar nästa lager i samma ekosystem: Varningsdatabasen 2.0 – en publik relationsdatabas där myndighetsvarningar kan följas vidare till domäner, tekniska observationer och samband.
Det började med en ganska enkel idé
Utgångspunkten var Finansinspektionens varningar. Om en tillsynsmyndighet redan hade identifierat en aktör och publicerat en varning borde det gå att göra informationen mer användbar än som en rad i en lång lista.
Jag började därför plocka ut domännamn och andra indikatorer och komplettera dem med teknisk information. Vilken IP-adress pekar domänen mot? Vilka namnservrar används? Vilken e-postinfrastruktur finns? Vad visade webbplatsen vid observationstillfället? Finns samma tekniska objekt på andra varnade domäner?
Ganska snabbt förändrades frågan från “vad vet vi om den här domänen?” till “vad kan den här domänen berätta om miljön runt omkring?”
Det är den skillnaden som blev Varningsdatabasen. Enskilda varningar finns kvar som källankare, men runt dem byggs ett separat lager av tekniska observationer och relationer.
Inte ännu en varningslista
Det är viktigt att vara tydlig med vad Varningsdatabasen inte är. Den ska inte skapa egna obekräftade varningar om företag eller personer och den ska inte göra tekniska samband till bevis för gemensam huvudman eller brottslighet.
Delad hosting, samma namnserver eller samma e-postleverantör kan vara relevant information, men är i sig inte bevis för någonting. Värdet uppstår när flera datapunkter kan läggas bredvid varandra och bedömas i sitt sammanhang.
Myndighetsvarningen
Den identifierbara originalkällan. Här ska det vara tydligt vilken myndighet som faktiskt har varnat och vad varningen avser.
Domänkortet
Ett specifikt domännamn får teknisk kontext, webbstatus, observationstid och de objekt som kan vara relevanta för vidare kontroll.
Relationerna
Gemensamma IP-adresser, namnservrar, MX-poster och andra tekniska objekt kan göra mönster och kluster synliga.
Metoden
Varning, observation och analytisk tolkning ska hållas isär. Osäkerhet ska redovisas – inte döljas.
Vad går att göra i Varningsdatabasen?
- Söka på en aktör eller domän. En känd uppgift kan användas som ingång till ett varningskort eller domänkort.
- Se den direkta varningskopplingen. När en domän uttryckligen förekommer i en myndighetsvarning ska det framgå tydligt och källan ska kunna följas.
- Följa tekniska objekt. IP-adresser, namnservrar, MX och andra tekniska relationer kan öppnas för att se vilka andra domäner som delar samma objekt.
- Se bryggor mellan annars separata miljöer. Ibland är det först genom ett gemensamt tekniskt objekt som två varningsmiljöer blir möjliga att jämföra.
- Gå tillbaka till metoden. Databasen ska inte bara visa resultat. Den ska också hjälpa besökaren att förstå vad uppgifterna betyder och vilka slutsatser man inte bör dra.
40 000 domänkort betyder inte 40 000 varnade domäner
Det här är kanske den viktigaste avgränsningen vid lanseringen.
Att Varningsdatabasen nu innehåller över 40 000 publika domänkort betyder inte att samtliga domäner har pekats ut av en myndighet eller att jag påstår att de är bedrägliga. Populationen innehåller både direkt varningskopplade domäner och andra domäner som är tekniskt eller analytiskt relevanta för att förstå relationer.
Det är därför presentationen medvetet skiljer mellan direkt myndighetsvarning, teknisk relation och observation. Den skillnaden är inte kosmetisk. Den är helt central för att databasen ska vara användbar utan att bli en maskin för övertolkning.
När en domän blir en ingång i stället för en slutpunkt
Det är här jag tycker att Varningsdatabasen börjar bli riktigt intressant.
En varnad domän kan dela namnserver med många andra domäner. Ett MX-objekt kan återkomma i flera separata varningskort. En IP-adress kan innehålla både direkt varnade domäner och andra domäner som ännu inte förekommer i någon varningslista. En webbavbildning kan visa att sidan har förändrats, parkerats, blockerats eller omdirigerats.
Ingen av dessa datapunkter behöver vara avgörande ensam. Men tillsammans kan de hjälpa en analytiker, journalist, bank, myndighet eller nyfiken konsument att ställa betydligt bättre frågor än om man bara hade haft ett aktörsnamn och en länk till en varningslista.
Byggd för att förstås snabbt – men tåla att man går på djupet
En av de viktigaste designprinciperna har varit att ett domänkort ska gå att orientera sig i på några sekunder. Är domänen direkt myndighetsvarnad? När observerades den? Vilket är det starkaste tekniska sammanhanget? Finns det relationer som är värda att öppna?
Den som bara vill göra en snabb kontroll ska inte behöva förstå DNS eller nätverksarkitektur. Den som däremot arbetar med utredning, OSINT eller fraud ska kunna gå vidare till den tekniska kontexten och se hur objekten hänger ihop.
Målet är inte att göra alla till tekniska utredare. Målet är att göra tekniska observationer begripliga nog för att fler ska kunna använda dem på rätt sätt.
Lanseringsklar betyder inte slutbyggd
Jag betraktar Varningsdatabasen 2.0 som färdig att släppa ut i verkligheten – inte som färdig för all framtid.
Nästa steg är bland annat att fortsätta bredda källunderlaget, utveckla förändrings- och observationshistoriken och göra det enklare att följa hur domäner och teknisk infrastruktur förändras över tid. Men kärnan finns nu på plats: sök, domänkort, myndighetskopplingar, tekniska objekt, relationer, bryggor och metodstöd.
Och precis som med Varningskollen är ambitionen ganska jordnära. Om databasen hjälper någon att stanna upp före en betalning, hjälper en journalist att se ett större mönster eller gör att en utredare hittar en relevant koppling snabbare, då har den redan gjort nytta.
Varningsdatabasen 2.0 är nu öppen
Sök på en domän, öppna ett kort och följ relationerna. Och hittar du något som är otydligt, fel eller kan göras bättre – säg gärna till.
Öppna VarningsdatabasenViktigt om tolkningen
Varningsdatabasen är inte en myndighet och ersätter inte originalkällan. Direkta varningskopplingar ska kunna härledas till en identifierbar extern källa. Tekniska samband, delad infrastruktur och andra observationer är indikatorer och analysunderlag – inte i sig bevis för brott, gemensam huvudman eller ansvar. Kontrollera alltid originalvarningen och läs metodiken innan du drar slutsatser.
Peter Forsman
Jag driver Internetsweden ideellt för att öka kunskapen om bedrägerier, internetrelaterad brottslighet och de kriminella ekosystem som ligger bakom.
Här publicerar jag analyser, undersökningar och fördjupningar om bland annat:
bedrägerier och ekonomisk brottslighet
domäner, webbplatser och digital infrastruktur
företagsinformation och öppna källor (OSINT)
brottstrender och brottsprevention
Målet är inte att peka ut människor eller företag, utan att hjälpa läsare att förstå risker, upptäcka varningssignaler och fatta bättre beslut.
Peter ForsmanMottagare av Stora Kreditpriset 2018
Läs mer om Internetsweden:
https://www.internetsweden.se/las-mer-om-internet-sweden/
