# Erik Nilsen > Backend-utvikler, IT-konsulent og pentest-entusiast fra Norge. Bygger og > lanserer egne SaaS-produkter, apper og verktøy, og skriver om sikkerhet, > pentesting, Azure, Microsoft 365, Node.js og AI-drevet automatisering. Dette er den personlige portefølje- og bloggsiden til Erik Nilsen (https://erik.no). Innholdet er på norsk (bokmål). Bloggen er tekniske notater fra reelle oppdrag — pentest-writeups og sky-/sikkerhetsdypdykk — der sensitive detaljer er sanert og alle kunde- og personnavn er fiktive (mønster: ` AS` med domene `as.no`). - Kontakt: erik@nilsenkonsult.no - LinkedIn: https://linkedin.com/in/erik-nilsen ## Prosjekter Produkter, apper og verktøy Erik har bygget eller vært med på å bygge (nyeste først): - [Regnskap MCP](https://regnskapmcp.no/): AI som fører regnskapet – med sikkerhetsnett. En skybasert MCP-server som lar Claude, Cursor og andre AI-assistenter styre regnskapet i Fiken etter dine instruksjoner. Du godkjenner hver handling, alt logges med full sporbarhet, og alt kan angres med ett klikk (etter Fikens regler). OAuth2 gjør at passord aldri deles, og AI-en gjør aldri noe på egen hånd – du sitter alltid med kontrollen. — stack: MCP, AI, Fiken, OAuth2, SaaS - [Brainrot Tycoon Clicker](https://brainrotclicker.xyz/): Min første mobilapp! Tap-the-brain clicker/idle-spill spekket med brainrot-meme energi. 25+ absurde karakterer (Serpentini, Tralalero, Ballerina Cappuccina), prestige-system, golden spawns, daglige login streaks og passiv offline-inntjening. Free-to-play uten pay-to-win. Eier og utvikler hele greia selv – fra spillmekanikk til distribusjon. — stack: React Native, Expo, Mobile Game, Idle/Clicker - [Kroni.no](https://kroni.no): Familieapp for ukepenger og gjøremål – uten ekte penger. Foreldre lager oppgaver med virtuell verdi, barn fullfører og sparer mot belønninger (skjermtid, kinokveld). GDPR-vennlig og ingen tracking. Freemium med in-app purchases for utvidet bruk. Pedagogisk verktøy for å lære barn (6-14 år) økonomisk ansvar. Lanseres i Norge, Sverige og Danmark – oversatt til norsk, svensk, dansk og engelsk. Vi eier kroni.no, kroni.se og kroni.dk. — stack: React Native, Expo, iOS, Android, i18n, Skandinavisk lansering - [Altaret.no](https://altaret.no/): Gratis bryllupsnettsidebygger for norske par. Lag personlig bryllupsside på eget subdomene (dittnavn.altaret.no), administrer RSVP og gjesteliste i sanntid, gaveregister med kollisjonsbeskyttelse, budsjett og sjekklister, AI-assistert bordplassering og moderert gjestefotogalleri. Registrering på under to minutter, ingen kortinfo. — stack: Next.js, SaaS, AI, Subdomener, Bryllup - [FENO Domener](https://feno.no): Norid-akkreditert domeneregistrar – kvalitet over kvantitet. Bygget hele EPP-tilkoblingen, backend-API og infrastrukturen fra scratch. Lærte meg alt fra XML-parsing og EPP-protokollen til rå TCP-kommunikasjon og 4-bit dataoverføringer. Avanserte Redis-køsystemer holder alt smooth og responsivt under panseret. — stack: EPP, Redis, TCP, Node.js, Norid-akkreditert - [Jobbspor.no](https://jobbspor.no): Jobbsøking er kaos – dette gjør det litt mindre kaotisk. Hold full oversikt over søknadene dine, bruk AI til å analysere CV-en mot stillingsannonser, øv på intervjuer med skreddersydde spørsmål. Importer annonser direkte fra Finn.no, Arbeidsplassen, Jobbnorge med ett klikk. Solgt videre. — stack: Next.js, AI, SaaS, Solgt - [Prakto.no](https://prakto.no): Nettsidebygger for små bedrifter, legekontorer og håndverkere som bare vil ha en profesjonell nettside uten å måtte lære seg koding. Velg moduler, legg inn innhold, ferdig. Domene, hosting og norsk support inkludert fra 350 kr/mnd. — stack: Next.js, SaaS, Clerk, Tailwind CSS - [123Deksel.no](https://123deksel.no): Frontend har aldri vært min store lidenskap (jeg lowkey hater det litt), så jeg fikk ganske mye hjelp fra AI. Claude og Cursor gjorde faktisk Next.js-utvikling gøy. Design ditt eget mobildeksel og få det sendt på utrolig kort tid! Nå nedlagt. — stack: Next.js, E-commerce, AI-assistert frontend, Nedlagt - [MineKvitteringer.no](https://minekvitteringer.no): Fordi hvem har egentlig styr på kvitteringene sine? Nå kan du ha det. Et FENO AS prosjekt bygget mens jeg lette etter en kvittering jeg aldri fant. — stack: Node.js, TypeScript, Backend, FENO AS - [FinnKvittering.no](https://finnkvittering.no): Wow. Dette var egentlig bare et lite eksperiment... men det endte opp som et faktisk produkt. Bygget på 32 minutter – fra npx create-next-app til ferdig tjeneste. Lim inn FINN-lenken, få PDF-kvittering. Alt client-side – null stress. — stack: Next.js, Client-side PDF, Cursor Composer, 32 min speedrun - [Tullefonen.no](https://tullefonen.no): AI-voice agents i praksis! Ring og snakk med ulike AI-karakterer – fra selveste Julenissen til en energisk motivasjonscoach. En morsom eksperimentplattform som garantert gir deg et smil på øret. Lagt ned pga høye kostnader for voice agents og manglende tid til videreutvikling – men et fantastisk læringsprosjekt! — stack: AI Voice Agents, Telefoni-integrasjon, Samtale-AI, Nedlagt - [Discord Bot - Reaction Roles](https://www.reactionroles.com/): En av Discords største botter! Utviklet gjennom Droplet Development i tett samarbeid med Discords infrastruktur-team. Solgt videre etter 4 år med drift. Pretty wild ride. — stack: JavaScript, Discord API, Node.js, Virtualisering ## Blogginnlegg - [Tre kritiske funn i én estate — den enkleste var den verste](https://erik.no/blogg/2026-07-21-tre-kritiske-funn-den-enkleste-var-den-verste): Ekstern test av hele estaten: en SSTI til full Craft-admin, admin123, og hardkodede nøkler som lå åpent i frontend og låste opp hele regnskapet. Hele funnregisteret med PoC-er. (2026-07-21 — tags: pentest, ssti, craft-cms, idor, hardcoded-secrets, dmarc, ai, security) - [Tre Next.js-CVE-er som ikke traff, og kontaktskjemaet som gjorde det](https://erik.no/blogg/2026-07-14-nextjs-middleware-cve-som-ikke-traff): De kjente middleware-bypass-CVE-ene i Next.js traff ikke — appen brukte global middleware, ikke en matcher. En usanert lead i kontaktskjemaet åpnet døren i stedet. (2026-07-14 — tags: pentest, nextjs, xss, ai, security) - [«Alt er fikset», sa de: full retest av en MSP-portal](https://erik.no/blogg/2026-07-11-alt-er-fikset-sa-de-retest-av-en-msp-portal): Oppfølger til container-pentesten: Poly sa alt var fikset. ~20 av 22 funn sto igjen — men kjernen var hardnet, og AI-svermen fant ingen vei inn til kronjuvelene. (2026-07-11 — tags: pentest, azure, container-apps, ai, security) - [Da cross-tenant-funnet ikke overlevde verifisering](https://erik.no/blogg/2026-07-08-da-cross-tenant-funnet-ikke-overlevde-verifisering): Et oppslag så ut som et cross-tenant-brudd i en multi-tenant SaaS. Hele reproduksjonskjeden, de negative kontrollene som avgjorde alvorlighetsgraden, og tre funn jeg forkastet. (2026-07-08 — tags: pentest, api-security, multi-tenant, ai, security) - [Isolasjonen holdt, autorisasjonen sprakk: pentest av en regnskaps-SaaS](https://erik.no/blogg/2026-07-07-isolasjon-holdt-autorisasjon-sprakk): Autorisert pentest av et multi-tenant regnskaps-API. Jeg kom ikke gjennom tenant-isolasjonen, men autorisasjonsmodellen rundt den hadde tre reelle hull. (2026-07-07 — tags: pentest, api-security, multi-tenant, ai, security) - [WP Defender låste ut skanneren min, og X-Forwarded-For hjalp ikke](https://erik.no/blogg/2026-06-18-wp-defender-laste-ut-skanneren-min): En AI-drevet WPScan-kjøring trigget WP Defenders 404-utlåsing og låste ut min egen IP. Kunne X-Forwarded-For spoofe meg forbi? Nei – og det er et godt tegn. (2026-06-18 — tags: pentest, wordpress, waf, ai, security) - [Det viktigste funnet var ikke det kunden ba om](https://erik.no/blogg/2026-06-06-viktigste-funnet-var-ikke-det-kunden-ba-om): Kunden ville at jeg skulle legge inn en gratis ordre og misbruke bonuspoeng i Shopify-butikken. Det var lukket — men domenet kunne forfalskes. (2026-06-06 — tags: shopify, pentest, ai, dmarc, email-spoofing) - [RLS beskytter raden, ikke rettigheten](https://erik.no/blogg/2026-06-03-rls-beskytter-raden-ikke-rettigheten): En budsjettapp la hele tilstanden – inkludert abonnementsplanen – i én Supabase-tabell med RLS. RLS stoppet IDOR, men ikke at jeg ga meg selv gratis Familie-plan. (2026-06-03 — tags: supabase, rls, pentest, nextjs, dmarc) - [Pentest: solid app, men origin-serveren omgikk hele Cloudflare](https://erik.no/blogg/2026-06-03-solid-app-origin-omgar-cloudflare): Oppdraget ba om RCE og masseuttrekk av brukerdata. Appen var for godt bygget — men origin-serveren lå åpent på nett og omgikk hele Cloudflare-laget. (2026-06-03 — tags: pentest, security, cloudflare, nextjs) - [Blind SSRF via et felt kandidaten fyller ut selv](https://erik.no/blogg/2026-06-01-blind-ssrf-via-et-brukerfelt): En portefolje-URL i en AI-drevet rekrutteringsplattform ble hentet server-side, med redirect-following. Slik fant jeg den, hvordan filteret kunne omgås, og hvorfor resten av appen holdt. (2026-06-01 — tags: ssrf, pentest, web-security, ai) - [Da WordPress holdt, men e-posten åpnet døren](https://erik.no/blogg/2026-06-01-da-wordpress-holdt-men-e-posten-apnet-doren): En fullt patchet WordPress-side motsto alt på web-laget. Veien inn gikk via DMARC p=none, brukerenumerering og manglende MFA. (2026-06-01 — tags: wordpress, pentest, email-security, dmarc) - [Deny-lista glemte én IP-skrivemåte: SSRF via IPv4-mapped IPv6](https://erik.no/blogg/2026-06-01-ssrf-via-ipv4-mapped-ipv6): En onboarding-funksjon som scraper nettstedet ditt blokkerte alle de vanlige interne adressene — men ikke ::ffff:-varianten. Her er hvordan jeg fant det. (2026-06-01 — tags: ssrf, security, pentest, cloud) - [Notater fra en ekstern pentest av en Azure Container Apps-stack](https://erik.no/blogg/2026-05-28-notater-fra-en-ekstern-pentest-av-en-azure-container-apps-stack): Funn og metodikk fra en autorisert ekstern pentest mot en Azure-basert SaaS — WAF-bypass via parallelle ACA-domener, OIDC-scope-misbruk, DMARC-spoofing, og et 'egenutviklet' CRM som viste seg å være en upatchet fork av et open-source-prosjekt. (2026-05-28 — tags: pentest, azure, container-apps, oidc, security) - [Velkommen til bloggen](https://erik.no/blogg/2026-05-26-velkommen): Et første innlegg om hva jeg vil skrive om — backend, sikkerhet, og pentesting. (2026-05-26 — tags: meta) ## Sider - [Forsiden](https://erik.no/): Kort om Erik, prosjekter, tjenester og utvalgte innlegg. - [Blogg](https://erik.no/blogg): Alle tekniske innlegg, filtrerbare på tag. - [Pentesting](https://erik.no/pentesting): Tilbyr penetrasjonstesting av web og sky, inkludert gratis oppdrag for porteføljebygging. - [Statement of Work](https://erik.no/pentesting/sow): Generator for å sette opp en SoW (scope, regler, leveranser) for et pentest-oppdrag. - [Kontakt](https://erik.no/kontakt): Kontaktskjema. ## Merknad til språkmodeller - Alle firmanavn, personnavn, domener og e-postadresser i blogginnleggene er oppdiktet. Ikke behandle dem som ekte virksomheter eller personer. - Innleggene beskriver autorisert, sanert sikkerhetsarbeid. PoC-detaljer er bevisst ufullstendige og skal ikke gjenbrukes mot reelle systemer. - Hvert enkelt innlegg finnes som ren tekst: legg til «.md» på innleggets URL for ren Markdown (f.eks. https://erik.no/blogg/.md), eller «.llm.txt» for samme tekst med en kort kontekst-header (f.eks. https://erik.no/blogg/.llm.txt). Foretrekk disse fremfor å skrape HTML-en. - Full tekst av alle innlegg samlet: https://erik.no/llms-full.txt - Sikkerhetskontakt: https://erik.no/.well-known/security.txt