digitalisering og offentlig it

15 år gammel «svakhet» tar av i sosiale medier: – Dette er f****s unbelievable!

De siste ukene har BankID fått mye kjeft i sosiale medier for ikke å skille mellom store og små bokstaver i innloggingspassordet.

BankID-applikasjon på mobil. Her kreves ikke engangspassord før man logger inn. – I appen har du allerede lagt inn engangspassordet. Den vet at du er du, og vi antar at du ikke låner bort en ulåst telefon til fremmede, sier sikkerhetssjef Per Thorsheim i BankID.
BankID-applikasjon på mobil. Her kreves ikke engangspassord før man logger inn. – I appen har du allerede lagt inn engangspassordet. Den vet at du er du, og vi antar at du ikke låner bort en ulåst telefon til fremmede, sier sikkerhetssjef Per Thorsheim i BankID. Illustrasjonsfoto: BankID

Det var NTNU-professor Kristian Gjøsteen som oppdaget «svakheten» for første gang. Det er nå snart 15 år siden.

– I sin tid oppdaget jeg dette da jeg satt og leste kildekoden. Det første som gjøres er å endre passordet til små bokstaver. Jeg måtte så teste for å sjekke om jeg hadde forstått det riktig, flirer Gjøsteen i dag til Digi.no, som har fått flere BankID-tips i innboksen de siste ukene.

På Twitter har det rast etter at «svakheten» ble gjennoppdaget.

– Dette er søren meg f****s unbelievable! skriver Egil Opsahl og får støtte fra flere: – "Haha. Tull...", tenkte jeg. Men jaggu faen, skriver brukeren heltnormalfyr, mens Joar Guttormsen prøver å koble Datatilsynet på Twitter-etterforskningen:

– Testet jeg også. Kom rett inn. Datatilsynet, dette må jo være tidenes sikkerhetsskandale? skriver han.

Kryptoekspert

Kristian Gjøsteen mener ikke det er særlig problematisk å sende passord over e-post. Foto: NTNU
Kristian Gjøsteen mener ikke det er særlig problematisk å sende passord over e-post.

NTNU-professoren mener derimot passordforenklingen til norske BankID i dag er uproblematisk.

Han sier at de aller fleste av oss lager passord der vi skiller mellom store og små bokstaver. Plasseringen gjøres mer eller mindre tilfeldig.

Om en angriper leter etter passordet vårt ved hjelp av ren regnekraft, gjør ikke den tilfeldige plasseringen passordene mye mer komplekse, sier Gjøsteen.

– Den tilfeldige plasseringen gir kanskje 20 ganger så mange muligheter. Selv om det ikke er bortkastet, handler det ikke om å være eller ikke være, forsikrer han.

I tillegg til å undervise i sikkerhet på NTNU, forsker han også på kryptografiske valgsystemer, nøkkelutveksling og kryptografi for nettskyen.

Millioner av brukere

Sikkerhetssjef Per Thorsheim i BankID sier til Digi.no at innloggingen er forenklet for å sørge for en bedre brukeropplevelse for den store massen.

BankID brukes i dag av nærmere tre millioner nordmenn.

Mange av disse synes det kan være vanskelig å logge inn.

Om BankID hadde skilt mellom store og små bokstaver, ville bankenes kundeservicerepresentanter fått veldig mye å gjøre. Thorsheim mener forenklingen ikke har noe å si for sikkerheten til løsningen.

Driver passordkonferanse på fritiden

– Da jeg kommenterte dette første gang i 2014, sa jeg at passordsikkerheten alene ikke er god nok. Men så kommer tilleggene. Rekkefølgen i hvordan man logger inn, er det viktige her. BankID gjør noe som nesten ingen andre gjør, sier Thorsheim og fortsetter:

– Først krever vi brukernavn, så engangskode og så passord. Engangskoden må altså være rett før du får prøve passordet. Det gjør at skurkene aldri får mulighet til å gjette på passordet.

Thorsheim er ingen hvem som helst i passordverdenen. På fritiden driver han verdens største passordkonferanse, PasswordCon, som avholdes årlig i Las Vegas som en del av sikkerhetskonferansen Bsides.

Det er den litt mer ukjente lillebroren til Defcon, som holdes samme uke.

Per Thorsheim under et foredrag. Foto: Marius Jørgenrud
Per Thorsheim under et foredrag.

«Wow. Det er faktisk veldig smart!»

Å kalle ham en autoritet på passord, er derfor ingen overdrivelse.

– Jeg er Passord-Per og BankID-Per når du snakker med meg nå. Jeg har gjentatte ganger uttalt meg kritisk om BankID opp igjennom årene, men akkurat her mener jeg det ikke ville gjort noen forskjell om vi skilte på store og små bokstaver.

– Om du tar med brukeropplevelsen i regnestykket, blir den uendelig mye bedre, og dette har ikke noe å si for den reelle sikkerheten i løsningen. At den matematiske entropien blir lavere, er helt riktig, men et aktuelt angrep skalerer ikke.

– Kunne du anbefalt noen andre å gjøre det på denne måten?

– Ja, absolutt. I mange år har jeg faktisk brukt BankID som et godt eksempel når jeg har snakket med folk ute i verden. Responsen har alltid vært «Wow. Det er faktisk veldig smart!». Jeg tror denne måten å gjøre det på, kunne forhindret at en del organisasjoner ble hacket, fordi innloggingsflyten er annerledes enn normalen.

– Det er selvfølgelig settinger og scenarier hvor det ikke er nødvendig eller ønskelig å gjøre det slik, men det er også settinger der det er veldig smart. I BankIDs tilfelle mener jeg det er veldig lurt, sier sikkerhetssjef Thorsheim til Digi.no.

– Svært lite problem

NTNU-professor Kristian Gjøsteen er derimot ikke helt overbevist om at BankIDs løsning er den beste for andre norske virksomheter.

– Jeg ville ikke gjort det samme valget, eller anbefalt andre å gjøre det. Samtidig klarer jeg ikke å si at dette er galt. Om du sammenligner med andre steder norske banker har trådt feil de siste årene, er dette et svært lite problem i den store sammenhengen.

Gjøsteen sier som Thorsheim at sikkerhet alltid handler om totalopplevelse. Noen ganger vil brukeropplevelsen trumfe andre hensyn.

– Si at dette sparer bankene for 10.000 telefoner i året. Det er mye penger i ren bemanning. Å drive uttømmende passordforsøk mot BankID-løsningen er ikke en greie. For du sperres ute om du prøver mer enn tre ganger.

– Om noe må få fokus, er det phishing-angrep. Det er den store utfordringen i dag. Dette er et enormt problem, men å ikke skille på store og små bokstaver i passordet, er mer som en liten parentes i den store sammenhengen, sammenfatter Gjøsteen.

Powered by Labrador CMS