Krypto-ekspert: Man kan ikke bare have tillid til hængelåsen i browseren
Når du indtaster dine kreditkort-oplysninger i en onlineforretning, og ser hængelåsen eller det grønne HTTPS i din browser, betyder det faktisk ikke, at forbindelsen nødvendigvis er sikker. Det vurderer professor på Datalogisk Institut på Aarhus Universitet Ivan Damgård.
På baggrund af oplysninger fra den tidligere it-analytiker Edward Snowden er det kommet frem, at de engelske og amerikanske efterretningstjenester har kunnet lytte med på kommunikation, der øjensynligt har været krypteret.
Den sikre browser forbindelse HTTPS (TLS/SSL), nævnes således specifikt som noget NSA har muligheder i forhold til, i de dokumenter, Snowden har viderebragt til den britiske avis The Guardian.
Af dokumenterne fremgår det blandt andet, at NSA har arbejdet på at svække implementeringen af krypteringsstandarder, så efterretningstjenesten, trods krypteringen, alligevel har kunnet få adgang.
»Der findes TLS/SSL-client og server-software fra en masse forskellige leverandører, og det er jo umuligt at sige lige nu, hvem af dem der har haft en "kammeratlig samtale" med NSA. Jeg tror, der vil dukke noget mere viden op om det i de kommende uger/måneder, men lige nu kan man ikke bare sige at vi skal tillid til enhver TLS/SSL-forbindelse,« skriver han i en mail og fortsætter:
»Det betyder dog ikke, at man så skal lade være med at bruge det. Alt andet lige er sikkerheden bedre med end uden.«
Ivan Damgård mener desuden, at en del af NSA's taktik formentlig har været, at forhale opdateringen af krypteringsstandarder, så uddaterede metoder er blevet brugt længere end de burde. Endeligt understreger han, at der ikke er noget, der tyder på, selve krypteringsstandarderne fejler noget - altså at NSA har knækket dem.
»Nej. Det der er sket er snarere, at man har fået bygget svagheder ind i måden, det er implementeret på.«

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.