sikkerhet
Anonym rapport: Slik kan elever hacke eksamen
En anonym rapport hevder at elever kan hacke seg rundt sperrer og jukse på eksamen – uten å bli oppdaget.
En anonym 30 sider lang rapport Digi har mottatt, hevder å avdekke svakheter i eksamenssystemet til FRID IKS, som betjener 45.000 elever i videregående skoler i Akershus, Buskerud og Østfold.
Dokumentet hevder at elever med IT-kunnskaper kan omgå sikkerhetstiltak og jukse på eksamen – uten nødvendigvis å bli oppdaget.
– På kort varsel kan vi verken bekrefte eller avkrefte alle påstandene i rapporten. Umiddelbart ser vi at noen konklusjoner bygger på feil premisser.
Det sier Henrik Løvfold, avdelingsdirektør digitale plattformer og infrastruktur i FRID IKS. Uttalelsen kommer på e-post via en pressekontakt. Hele svaret hans kan du lese lenger ned i saken.
Forfalsket trafikk – og adgang til internett
Åpen tilgang til internett skal ikke forekomme under eksamen, for å hindre bruk av kunstig intelligens og andre ulovlige hjelpemidler.
Men ifølge rapporten kan elever sende data til omverdenen via legitime og velkjente skytjenester – tjenester som i utgangspunktet er hvitelistet under eksamen.
Det hevdes også at brannmursperringer kan omgås ved å forfalske SNI-verdier i nettverkstrafikken:
Ved å kjøre egne tjenere i samme IP-adresserom som tillatte tjenester, kan man ifølge rapporten skjule kommunikasjon ved å «blande» seg inn i trafikken, og forfatteren legger ved eksempler og kode.
– Det å kunne sende trafikk gjennom et lukket nett er nok det mest alvorlige. Enten gjennom SNI-forfalskning eller andre vertsnavn som er tillatt, oppgir vedkommende på spørsmål fra Digi.
Den anonyme (for oss ukjente) avsenderen omtaler seg som en skoleelev med en «viss interesse for hvordan ting fungerer».
– I praksis vil en slik sårbarhet føre til samskriving, bruk av skytjenester, bruk av KI-tjenester i skyen og mer. Man kunne sikkert lage en tjeneste som hjelper elever med å fuske og ta betalt for det også, hevder hen.
Hevder KI-juks er mulig
Et konkret eksempel kan være juks gjennom samskriving med en norskekspert i teksteditoren under nynorskeksamen, angivelig uten at det trenger å se mistenkelig ut i grensesnittet.
– Det vil være tilnærmet umulig for vaktene å ha visuell kontroll over dette. Eksamensvaktene er ofte leid inn, uten noe særlig teknisk kompetanse. Man kan også integrere dette med API-er som tilbyr språkmodeller som Open AI, Gemini, Claude og lignende for å generere tekst direkte inn i teksteditoren.
Den antatte skoleeleven gir uttrykk for at sikkerhetsmodellen er svak.
– På universiteter og høyskoler er de strengere på hvordan eksamen gjennomføres. Jeg har ikke fasit på hvordan man burde løse dette, men det er absolutt rom for forbedring.
Rapporten hevder å avdekke flere typer svakheter. Blant annet skal noen sikkerhetstiltak kun være implementert med JavaScript på klientsiden, som å deaktivere utklippstavle og hindre høyreklikk i nettleseren. Det gis kodeeksempler for å omgå slike restriksjoner, som vi velger å ikke gjengi.
Fremstår velskrevet og realistisk
Martin Ingesen er penetrasjonstester, daglig leder i sikkerhetsselskapet Kovert og flere ganger norgesmester i hacking. Digi har bedt ham vurdere rapporten.
– Jeg opplever at rapporten fremstår som velskrevet, realistisk og påpeker en rekke svakheter og ulemper ved dagens systemer for å avvikle eksamen, sier Ingesen.
Han peker særlig på utfordringene med digital hjelpemiddelbruk og tilgang til internett:
– Når skoleeier i mange tilfeller også tillater begrenset tilgang til internett, blir mulighetsrommet for å omgå sperringer eller på andre måter misbruke digitale hjelpemidler stor.
– Dette samsvarer jo litt med hva vi opplever når vi gjennomfører sikkerhetstesting også. Systemer for filtrering og overvåkning vil naturlig nok aldri kunne bli vanntette, og det vil kreve en stor innsats for å eventuelt avdekke misbruk, sier Ingesen.
Nesten umulig å avsløre
Han mener det i praksis er svært vanskelig å oppdage juks mens eksamen pågår.
– Sett i lys av at eksamen gjennomføres i et svært kort tidsintervall, gjør dette oppgaven med å avdekke all form for juks underveis tilnærmet umulig å utføre.
Han stiller også spørsmål ved håndhevingen av reglene og bruken av verktøy som Safe Exam Browser:
– Alle programmer som kjører lokalt på en maskin, vil som regel på én eller annen måte kunne omgås, noe rapporten så vidt er inne på.
Rapporten nevner at enkelte skoleeiere bruker PowerShell-script for å lete etter store filer som tegn på språkmodeller. Ingesen er skeptisk:
– Hva hvis jeg bruker jobbmaskinen min, hvor jeg bruker språkmodeller i det daglige? Og i hvilken grad blir man opplyst om koden som blir kjørt på maskinen til kandidaten? Hva med personvern?
Han tror ikke det finnes en enkel løsning.
– Det er mulig man på sikt må revurdere på hvilke måter man tillater bruk av digital hjelpemidler, eller se på eksamensformen i sin helhet.
– Juks krever høy IT-kompetanse
Det er avdelingsdirektør Per Kristian Larsen-Evjen som svarer på vegne av Utdanningsdirektoratet.
– Den lokale gjennomføringen, inkludert tekniske løsninger og sikkerhet, er fylkeskommunens ansvar, påpeker han.
Ifølge svaret skal alle videregående skoler ha en teknisk løsning som gjør at elevene forhindres i å hoppe fra et lukket eksamensnett til et åpent skolenett under eksamen.
– Det er ikke mulig å garantere at ingen vil klare å jukse, men med dagens tiltak og systemer krever det høy IT-kompetanse og målrettede handlinger der man går inn for å jukse, sier avdelingsdirektøren, som advarer om at juks medfører annullering av eksamen – med konsekvenser for vitnemål og videre utdanning.
Digi har bedt direktoratet om å vurdere innholdet i rapporten og kommentere funn av sårbarheter og svakheter, men det blir avvist.
– Som direktorat kan vi ikke kommentere et dokument som ikke har avsender og som vi ikke vet hvordan er utarbeidet.
Utdanningsdirektoratet (Udir) er ansvarlig for selve eksamensplattformen, som bygger på det åpne systemet TAO. Fra våren 2025 skal også programvaren Safe Exam Browser (SEB) tas i bruk i enkelte fagkoder, men dokumentet hevder at også dette verktøyet kan omgås.
«SEB er en applikasjon som kjører på klienten og det er kun basert på klientens tillit», står det i dokumentet, som advarer mot å stole blindt på lokale sikkerhetstiltak.