cybersikkerhet

Mener kraftigere KI endrer den digitale sikkerheten: – Vi har gått i søvne

Utviklingen av stadig kraftigere KI-modeller gjør at vi må revurdere hvordan vi autentiserer oss på nett, mener Idex-topp. NSM peker samtidig på at ulike metoder kan utnyttes på forskjellige måter.

Anders Storbråten valgte å gå inn i Idex fordi han mener det er behov for en teknologi som som kan håndtere sårbarhetene med dagens autentisering.
Anders Storbråten valgte å gå inn i Idex fordi han mener det er behov for en teknologi som som kan håndtere sårbarhetene med dagens autentisering.

– Jeg visste at KI kom til å bli veldig kraftig, bare ikke når. Det har gått så fort at folk ikke har helt skjønt det, sier Anders Storbråten til Digi.

Han er styreleder i den norske selskapet Idex Biomtrics, som utvikler og produserer biometriske kort med fingeravtrykksgjenkjenning for adgangskontroll, digital identitet og betaling.

Storbråten mener at stadig kraftigere KI-modeller gjør at vi må finne nye måter å autentifisere oss på.

Han mener at tiden med dagens metoder som passord, pin-koder, tofaktorautentisering og biometri hvor du bruker stemmen eller ansiktet, snart er forbi.

– Jeg tror egentlig vi har gått litt i søvne. Brukervennlighet har trumfet absolutt alt. Konsumentene har villet ha det på mobilen, så da har vi laget apper til mobilen. Tidligere har det vært sikkert og uten mulighet for at jeg og du kan hacke det, men nå er det KI som lager systemene.

Bekymret

Storbråten mener problemet har blitt enda tydligere etter annonseringen av Claude Mythos, som omtales som den sterkeste KI-modellen noen sinne.

Denne er spesielt utviklet for å finne sårbarheter i programvare.

Under testing fant man ut at Mythos er i stand til å finne og utnytte nulldagssårbarheter på egenhånd.

I løpet av kort tid klarte den å oppdage flere alvorlige, og hittil ukjente sikkerhetshull i alle de største operativsystemene og nettleserne.

Anthropic, som står bak Mythos, har unnlatt å gjøre modellen tilgjengelig for allmennheten på grunn av potensielt alvorlige konsekvenser.

– Mythos jobber raskere enn alle andre. Den opererer selv, finner ut selv hva den skal gjøre for å gjøre det, og den er selvstartende. Det har vi ikke sett før, noe jeg er litt bekymret for, sier Anders Storbråten.

Dario Amodei er administrerende direktør i Anthropic, selskapet bak Mythos. Foto: Bhawika Chhabra
Dario Amodei er administrerende direktør i Anthropic, selskapet bak Mythos.

Han mener at biometrien som vi kjenner den i dag vil dø på grunn av den rivende utviklingen innen KI.

Ansiktsgjenkjenning på mobil, pin-koder og tofaktorautentisering har til felles at det er programvare som må lagres i skyen på nettet.

Dette gjør det mulig å hacke.

– Det som vi skal bruke for å beskytte oss, kan KI-agenternå tråle rundt i og finne sikkerhetshull basert på menneskelig arkitektur. Vi så alle sårbarhetene som Mythos fant, sier Storbråten.

Han mener vi samtidig ikke bør fokusere på hvor god modellen allerede er i dag, men hvor god den blir fremover.

– Den kommer til å bli eksponentielt god. Så lenge vi har tilgang til kraft og energi, så vil dette bare bli et større monster.

Utnyttes på flere måter

Nasjonal sikkerhetsmyndighet (NSM) advarte i mai om at utviklingen av kraftige språkmodeller kan føre til et taktskifte i angripernes evne til å oppdage og utnytte nulldagssårbarheter.

Andreas Skjøld-Lorange, fagdirektør i NSM, skriver i en e-post til Digi at ulike autentifiseringsfaktorer er utsatt for ulike måter de kan bli utnyttet på.

– Det er også viktig å tenke på konfigurasjon av flerfaktor-autentiseringsløsningene, skriver han.

Skjøld-Lorange presiserer at NSM uttaler seg på generelt grunnlag og ikke knyttet til noen spesifikke løsninger eller leverandører.

Fagdirektør Andreas Skjøld-Lorange i NSM. Foto: Arash A. Nejad
Fagdirektør Andreas Skjøld-Lorange i NSM.

NSM anbefaler å bruke autentisering som er resistent mot sosial manipulering.

– Når det kommer til biometriske data bør de lagres lokalt fremfor sentralt. Det vil si at de biometriske dataene ikke bør forlate enheten, sier Skjøld-Lorange.

– Pin-koder brukes også internt på lokal enhet og brukes som eksempelvis en aktiveringsfaktor, i motsetning til passord som er delte hemmeligheter og lagres i hashverdier sentralt, fortsetter han.

Større kontroll

Anders Storbråtens selskap Idex utvikler teknologi som utfører fingeravtrykksmatching direkte på et kortet uten nettverkstilkobling, eller at biometriske data overføres.

Teknologien skal brukes i et betalingskort og et aksesskort som kan lagre digitale nøkler. Ifølge Storbråten kan kortene erstatte autentisering med passord, pin-koder, BankID og fysiske nøkler.

– Fingeravtrykket ditt blir nøkkelen. Vi bruker ditt kjøtt og blod som sikkerhetsløsning. Prøver noen andre, får de ikke tilgang, sier han.

Anders Storbråten mener at stadig kraftigere KI-modeller gjør at vi må tenke nytt om sikkerhet på nett. Foto: Andrine Resvoll
Anders Storbråten mener at stadig kraftigere KI-modeller gjør at vi må tenke nytt om sikkerhet på nett.

Han mener vi ikke bør akseptere å ha nøkler liggende rundt når kraftige KI-modeller støvsuger internett for alt.

– Du kan fortsatt bruke internett, men autentiseringen av din digitale identitet må du sørge for å ha kontroll på. Jeg kan ikke se at du kan ha kontroll på det med tradisjonelle innloggingsmetoder, sier Idex-toppen.

Powered by Labrador CMS