Mens vi shopper løs hjemmefra, kæmper web-butikker med it-sikkerheden
Vi skal blive hjemme, lyder det fra myndighederne. Det efterlever danskerne, der som en direkte konsekvens har skruet yderligere op for nethandlen. Nemlig.com, der leverer dagligvarer, har mere end en uges leveringstid i og omkring København, og tøjfirmaet Zalando har ligeledes måttet skrue op for ventetiden.
Men webhandel er ikke risikofrit. For to uger siden kunne Version2 beskrive, hvordan den danske kortbetalingsplatform Yourpay havde ignoreret advarsler om, at deres platform behandlede kortdata usikkert og mod de gældende standarder.
»Det her er en ulykke, der venter på at ske,« siger Magnus Paaske, der som selvstændig it-konsulent opdagede fejlen, fordi Yourpay crashede, da han selv prøve at bruge programmet.
Og derfor så han programmets kode igennem for at se, hvordan det var bygget op.
Her så han, at Yourpay havde en række sikkerhedsproblemer, som han meldte til Yourpay, der dog ikke reagerede – udover at prøve at ansætte ham som konsulent. Det afslog han, hvorefter han informerede Wordpress om Yourpays problemer.
Wordpress er en af verdens mest populære platforme til – blandt andet – webshops. Det er også igennem Wordpress, at man kan hente Yourpay, ligesom man kan hente programmer og spil til telefoner gennem Google Play eller Apples App Store.
Hos Wordpress reagerede man på Magnus Paaskes henvendelse ved at sætte Yourpays program i karantæne. Ikke desto mindre sælger Yourpay stadig sine produkter til danske webshops, og Yourpay skriver på selskabets hjemmeside, at det har 20.000 danske webshops som kunder.
De problemer, der er i Yourpays systemer, er umulige at gardere sig mod som forbruger, for de forekommer, når kortoplysningerne rejser fra kunden til betalingsindløseren, for eksempel danske Nets.
Med andre ord kan man følge al god e-handelsskik, være på en sikker forbindelse og så videre og stadig få lækket sine kortoplysninger til ondsindede hackere.
Platform erkender usikkerheder
Yourpay er ikke den eneste webshop-platform, der har bøvlet med sikkerheden. Magento, der er verdens mest populære platform for e-butikker, måtte i januar indrømme, at antallet af angreb mod platformen vokser hurtigere end Magentos udbredelse.
Og at flere af angrebene lykkes.
»Magento er et saftigt mål for denne type kriminelle, fordi det er er en af de mest anvendte platforme i verden. Angriberne er også klar over, at Magento-platformen kræver, at købmænd og hjemmesideinstallatører arbejder sammen, for at hjemmesiden og dens sikkerhed kan opdateres,« sagde Piotr Kaminski, der er ledende produktchef hos Magento, tilbage i oktober til Version2. Derudover måtte han nedslået tilføje:
»Ingen platform kan blive 100 pct. sikker.«
Det mærkede danske Bahne på egen krop, da selskabet, der netop kører Magento, blev hacket af ukendte gerningsmænd. Angrebet ende med at koste selskabet mere end 10 millioner kroner og sendte regnskabet i rødt. Derudover blev et ukendt antal danske kreditkortdata stjålet.
Bahne er blot det største danske eksempel. Også i udlandet har store, velrenommerede virksomheder oplevet, at deres sites blev lagt ned.
Og faktisk er Magento selv også blevet kompromitteret gennem et af selskabets egne programmer.
Hvis man vil forstå, hvorfor webshops bøvler med sikkerheden i en sådan grad, skal man forstå, at de er økosystemer med et væld af små programmer. Den hårde kerne er udviklet af for eksempel Magento eller Wordpress, mens mange af funktionerne er udviklet af små selskaber som Yourpay.
Alle kan lave et såkaldt Wordpress-plugin og uploade det – uden at nogen ser det efter i sømmene for usikkerheder og sjuskefejl, som Yourpay i øvrigt også var fuld af.
»Selve kernen i Magento og Wordpress er generelt ganske sikker, og derfor lader det til, at nogle tror, at det også gælder alle de programmer, der ligger uden om,« siger Magnus Stubman, der er sikkerhedsrådgiver hos Improsec:
»Det er bare ikke tilfældet.«
Wordpress ønsker ikke at stille op til interview, men har på det seneste forsøgt at stramme op i det væld af tilføjelser, man kan hente til platformen. Blandt andet ved at kigge programmerne igennem for de mest almindelige sikkerhedsbrister.
At Yourpay er blevet sat i karantæne, kan også meget vel være udtryk for denne udvikling.
»Tilgængeligheden hos Wordpress er både styrken og svagheden ved platformen. Det er nemt at komme i gang og få publiceret sine plugins, men den betyder også, at mange begynder at publicere deres kode hurtigt og uforvarende får lagt den ud med sikkerhedsfejl, fordi de ikke er trænet i sikker kodning,« siger Frederik Raabye, der er sikkerhedsrådgiver hos Dubex.
Iveren er naturlig, og letheden er, som Frederik Raabye også pointerer, en af styrkerne ved webshop-platformene.
»Jeg forstår da også godt, det kan være svært som entreprenør at sikre sig på det her område. Man har brug for folk som mig, og vi koster en del for en lille, ny virksomhed,« siger Magnus Stubman og fortsætter:
»Som programmør eller entreprenør med en en god idé er man mest optaget af at føre den ud i livet og få ideen ud til folk, der kan bruge den, og det forstår jeg så udmærket.«
Nye sider på gammel software
For at komme de mange usikkerheder til livs har Magento over flere omgange bønfaldet sine kunder om at bruge de seneste versioner af platformen i stedet for at blive på gamle versioner, der har kendte sikkerhedsproblemer, hackere nemt kan udnytte.
»Please, please, please brug den nyeste udgave. Vi ser hjemmesider, der lanceres lige nu, som mere eller mindre er uddaterede med det samme,« siger Piotr Kaminski fra Magento.
»Vi ser ofte, at firmaerne prioriterer features over sikkerhedsopdateringer på deres hjemmesider, og opdaterer hjemmesiden senere hen,« tilføjer han og understreger det vigtige i at holde sin hjemmeside opdateret, hvis man vil undgå sikkerhedsbrister.
Imens kan man som forbruger blot håbe, at de danske webshops lytter til bønnen.
Yourpay har ikke ønsket at stille op til interview med Version2.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.