Varningsdatabasen 2.0 är öppen – från varning till samband

Lansering · Varningsdatabasen 2.0 · 18 augusti 2026

För drygt tre månader sedan lanserade jag Varningskollen för att samla och förklara varningssignaler som annars lätt försvinner i bruset. Nu öppnar nästa lager i samma ekosystem: Varningsdatabasen 2.0 – en publik relationsdatabas där myndighetsvarningar kan följas vidare till domäner, tekniska observationer och samband.

En myndighetsvarning är ofta slutpunkten i en tillsynsprocess. I Varningsdatabasen är den också en startpunkt för analys. Frågan är inte bara vad en myndighet har varnat för, utan vilka tekniska spår som finns runt varningen och vilka andra observationer som kan hjälpa oss att förstå sammanhanget.
40 000+publika domänkort i den nuvarande analysmiljön
300+FI-varningar var den ursprungliga startpunkten
A / NS / MXcentrala tekniska spår som kan koppla domäner till gemensam infrastruktur
1 regelkälla först – observation och analys ska hållas isär från varning

Det började med en ganska enkel idé

Utgångspunkten var Finansinspektionens varningar. Om en tillsynsmyndighet redan hade identifierat en aktör och publicerat en varning borde det gå att göra informationen mer användbar än som en rad i en lång lista.

Jag började därför plocka ut domännamn och andra indikatorer och komplettera dem med teknisk information. Vilken IP-adress pekar domänen mot? Vilka namnservrar används? Vilken e-postinfrastruktur finns? Vad visade webbplatsen vid observationstillfället? Finns samma tekniska objekt på andra varnade domäner?

Ganska snabbt förändrades frågan från “vad vet vi om den här domänen?” till “vad kan den här domänen berätta om miljön runt omkring?”

Det är den skillnaden som blev Varningsdatabasen. Enskilda varningar finns kvar som källankare, men runt dem byggs ett separat lager av tekniska observationer och relationer.

Inte ännu en varningslista

Det är viktigt att vara tydlig med vad Varningsdatabasen inte är. Den ska inte skapa egna obekräftade varningar om företag eller personer och den ska inte göra tekniska samband till bevis för gemensam huvudman eller brottslighet.

Delad hosting, samma namnserver eller samma e-postleverantör kan vara relevant information, men är i sig inte bevis för någonting. Värdet uppstår när flera datapunkter kan läggas bredvid varandra och bedömas i sitt sammanhang.

Myndighetsvarningen

Den identifierbara originalkällan. Här ska det vara tydligt vilken myndighet som faktiskt har varnat och vad varningen avser.

Domänkortet

Ett specifikt domännamn får teknisk kontext, webbstatus, observationstid och de objekt som kan vara relevanta för vidare kontroll.

Relationerna

Gemensamma IP-adresser, namnservrar, MX-poster och andra tekniska objekt kan göra mönster och kluster synliga.

Metoden

Varning, observation och analytisk tolkning ska hållas isär. Osäkerhet ska redovisas – inte döljas.

Vad går att göra i Varningsdatabasen?

  1. Söka på en aktör eller domän. En känd uppgift kan användas som ingång till ett varningskort eller domänkort.
  2. Se den direkta varningskopplingen. När en domän uttryckligen förekommer i en myndighetsvarning ska det framgå tydligt och källan ska kunna följas.
  3. Följa tekniska objekt. IP-adresser, namnservrar, MX och andra tekniska relationer kan öppnas för att se vilka andra domäner som delar samma objekt.
  4. Se bryggor mellan annars separata miljöer. Ibland är det först genom ett gemensamt tekniskt objekt som två varningsmiljöer blir möjliga att jämföra.
  5. Gå tillbaka till metoden. Databasen ska inte bara visa resultat. Den ska också hjälpa besökaren att förstå vad uppgifterna betyder och vilka slutsatser man inte bör dra.

40 000 domänkort betyder inte 40 000 varnade domäner

Det här är kanske den viktigaste avgränsningen vid lanseringen.

Att Varningsdatabasen nu innehåller över 40 000 publika domänkort betyder inte att samtliga domäner har pekats ut av en myndighet eller att jag påstår att de är bedrägliga. Populationen innehåller både direkt varningskopplade domäner och andra domäner som är tekniskt eller analytiskt relevanta för att förstå relationer.

Det är därför presentationen medvetet skiljer mellan direkt myndighetsvarning, teknisk relation och observation. Den skillnaden är inte kosmetisk. Den är helt central för att databasen ska vara användbar utan att bli en maskin för övertolkning.

En teknisk relation är en anledning att titta närmare – inte ett facit.

När en domän blir en ingång i stället för en slutpunkt

Det är här jag tycker att Varningsdatabasen börjar bli riktigt intressant.

En varnad domän kan dela namnserver med många andra domäner. Ett MX-objekt kan återkomma i flera separata varningskort. En IP-adress kan innehålla både direkt varnade domäner och andra domäner som ännu inte förekommer i någon varningslista. En webbavbildning kan visa att sidan har förändrats, parkerats, blockerats eller omdirigerats.

Ingen av dessa datapunkter behöver vara avgörande ensam. Men tillsammans kan de hjälpa en analytiker, journalist, bank, myndighet eller nyfiken konsument att ställa betydligt bättre frågor än om man bara hade haft ett aktörsnamn och en länk till en varningslista.

Byggd för att förstås snabbt – men tåla att man går på djupet

En av de viktigaste designprinciperna har varit att ett domänkort ska gå att orientera sig i på några sekunder. Är domänen direkt myndighetsvarnad? När observerades den? Vilket är det starkaste tekniska sammanhanget? Finns det relationer som är värda att öppna?

Den som bara vill göra en snabb kontroll ska inte behöva förstå DNS eller nätverksarkitektur. Den som däremot arbetar med utredning, OSINT eller fraud ska kunna gå vidare till den tekniska kontexten och se hur objekten hänger ihop.

Målet är inte att göra alla till tekniska utredare. Målet är att göra tekniska observationer begripliga nog för att fler ska kunna använda dem på rätt sätt.

Lanseringsklar betyder inte slutbyggd

Jag betraktar Varningsdatabasen 2.0 som färdig att släppa ut i verkligheten – inte som färdig för all framtid.

Nästa steg är bland annat att fortsätta bredda källunderlaget, utveckla förändrings- och observationshistoriken och göra det enklare att följa hur domäner och teknisk infrastruktur förändras över tid. Men kärnan finns nu på plats: sök, domänkort, myndighetskopplingar, tekniska objekt, relationer, bryggor och metodstöd.

Och precis som med Varningskollen är ambitionen ganska jordnära. Om databasen hjälper någon att stanna upp före en betalning, hjälper en journalist att se ett större mönster eller gör att en utredare hittar en relevant koppling snabbare, då har den redan gjort nytta.


Varningsdatabasen 2.0 är nu öppen

Sök på en domän, öppna ett kort och följ relationerna. Och hittar du något som är otydligt, fel eller kan göras bättre – säg gärna till.

Öppna Varningsdatabasen

Viktigt om tolkningen

Varningsdatabasen är inte en myndighet och ersätter inte originalkällan. Direkta varningskopplingar ska kunna härledas till en identifierbar extern källa. Tekniska samband, delad infrastruktur och andra observationer är indikatorer och analysunderlag – inte i sig bevis för brott, gemensam huvudman eller ansvar. Kontrollera alltid originalvarningen och läs metodiken innan du drar slutsatser.

Related Articles