bankid
La skytespill inn i BankID-appen: – Vi har selvfølgelig fått lov
Koden er helt frakoblet og utgjør ingen risiko, sier Lars Gunnar Tiben. Han har vært med å utvikle det hemmelige tillegget.
Fredag kunne Digi avsløre at BankID-appen skjuler en uventet hemmelighet som få har visst om.
Bak et trykk i innstillingene dukker det opp et påskeegg: En spillbar klone av klassikeren Space Invaders.
– Dette er en gladsak. Mitt hovedbudskap er at dette er noe man lærer av, sier Lars Gunnar Tiben til Digi.
Han leder ID-produkter og tjenester i Stø AS – selskapet som tidligere het BankID BankAxept AS.
Isolert fra annen kode
Tiben røper at han selv har vært med å utvikle skytespillet, som heter Stø Invaders.
– Det vi viser fram er resultatet av et hackaton, og har ingenting med hovedappen vår å gjøre. Vi har selvfølgelig fått lov til å gjøre dette.
Inkluderingen av spillet som skjult inne i appen, er ifølge ham gjort på en sikker og forsvarlig måte.
– Det påvirker ikke den kritiske BankID-tjenesten på noen måte. Spillet er isolert fra annen kode, kjøres i en sikker konteiner. Hvis et eller annet krasjer er det ingen påvirkning. Vi har gjort dette på en trygg måte, forsikrer Tiben.
En utviklers drøm
Spillet er ikke nytt. Det har faktisk ligget inne i appen ganske lenge. Helt siden februar i år, får Digi opplyst.
– Veldig få har oppdaget det. Det er en utviklers drøm å gjemme noe slikt i en app, mener Lars Gunnar Tiben.
Han anslår at før Digi omtalte saken kan det ha vært et sted mellom 2-300 spillere, som har prøvd Stø Invaders.
Skjulte programdeler eller easter eggs (påskeegg) har eksistert i mer enn 50 år. Det som startet som en spøk for lenge siden er nok mer utbredt enn mange er klar over.
– Veldig mange apper der ute har påskeegg. Det kan hende vi har flere også, uten at jeg skal røpe det, sier han lurt.
Tiben deler på oppfordring sin egen highscore i spillet. Den ligger på 8500 poeng eller deromkring.
53-åringen legger ikke skjul på at noen av de yngre kollegene nok kan skilte med betydelig høyere score enn det.
Hevder det ikke går utover BankID-funksjonalitet
I fare for å fremstå humørløse, men Digi har ikke glemt å stille kritiske spørsmål i denne saken.
BankID er tross alt en viktig, om ikke kritisk applikasjon, som langt på vei alle må forholde seg til.
– Dette har ikke gått utover funksjonaliteten i tjenestene våre, som vi tar svært alvorlig. Vi lærer gjennom hackathons, og alt er gjort med godkjenning, ikke på en uaktsom måte, konstaterer Tiben.
Spillet er et sideprosjekt, og ingen jobber med dette i arbeidstiden, slik han forklarer det.
Helt frikoblet – ingen nye angrepsvinkler
– En leser spør om dette unødvendige «påskeegget» bryter med gode prinsipper for utvikling av sikker programvare, ved at det inneholder noe annet enn nødvendig funksjonalitet. Kan det gi trusselaktører flere angrepsflater?
Lars Gunnar Tiben i Stø AS svarer utdypende under.
– Stø invaders har ikke noen sikkerhetspåvirkning i vår app. Spillet er helt frakoblet selve appen – med helt separat kjøremiljø det opererer i.
Det er ikke noe «kode» som kobler dette til BankID-appen. Om man velger å ikke spille spillet, så er dette spillet helt usynlig for selve appen.
Selve spillet er også designet til å ha ekstremt lite «footprint». Det opptar ikke minne eller annet før man velger å spille. Det er heller ikke noen form for tredjepart komponenter i spillet. Det er utviklet med native funksjonaliteter som ligger i IOS og Android, forklarer han.
– Stats og score – sendes til egen backend – som igjen benytter samme sikkerhetstoken og beskyttelse som BankID-appen. Og selve databasen det registreres i er helt standalone separat fra vår generelle infrastruktur. Alle data som lagres er helt anonyme. Vi vet ikke hvem en spiller er, sier han og fortsetter:
– Det skal ikke være noen trussel eller nye vektorer som kan benyttes for å hacke vår app. Det er heller ikke noen form for connect-mulighet utenfra og inn – og det mottas ikke noe meldinger til selve spillet.
– Vi har gjort grundig sikkerhetsvurdering av hele spillet før vi la dette til i koden i februar i år. Tjenestenektangrep (DDoS) er heller ikke mulig. En annen positiv effekt for oss er at vi kan teste ut flere sikkerhets-ting som eksempelvis «app integritet» i et produksjonsmiljø som er helt selvstendig og adskilt fra BankID, opplyser Tiben.
Kan ikke løse alt alene
Samtidig er det kjent at BankID-appen «mangler» en del ønsket funksjonalitet, blant annet har det lenge vært ønsker om å få på plass en logg i appen, som viser mislykkede og vellykkede forsøk på bruk av BankID.
– Hvis de prioriterer å få på plass et spill, hvordan ser det ut for de som har etterlyst støtte for blant annet differensiert vergeordning, der foresatte kan bruke appen på vegne av noen?
– Det er kanskje et poeng, vedgår Tiben, som er rask med å legge til at de daglig jobber med slike utfordrende oppgaver.
BankID er imidlertid avhengig av strukturerte data, også fra de enkelte brukerstedene som sender data tilbake, for eksempel offentlige tjenester.
– Når det gjelder inkludering av personer som ikke kan håndtere BankID selv, stoler vi på god fremdrift for det offentlige fullmaktsregisteret, her må også BankID få tilgang til fullmaktene for å få god effekt for denne gruppa.
– I dag vet vi bare hvor brukeren logger inn, men ikke hva som skjer videre – det er brukerstedets ansvar å prosessere dette videre. Vi jobber så godt vi kan, men det er en del funksjonalitet som krever arbeid fra flere enn bare utviklerne i Stø, mener Tiben.