sikkerhet

Anonym rapport: Slik kan elever hacke eksamen

En anonym rapport hevder at elever kan hacke seg rundt sperrer og jukse på eksamen – uten å bli oppdaget.

En anonym rapport hevder at det er mulig å omgå flere sikkerhetstiltak på eksamen. Bildet er fra en eksamen ved en videregående skole i Drammen og har ingen tilknytning til de påståtte sårbarhetene eller rapporten.
En anonym rapport hevder at det er mulig å omgå flere sikkerhetstiltak på eksamen. Bildet er fra en eksamen ved en videregående skole i Drammen og har ingen tilknytning til de påståtte sårbarhetene eller rapporten. Frederik Ringnes/NTB

Kortversjonen

  • En anonym rapport avslører mulige svakheter i eksamenssystemet til FRID IKS med påstand at elever kan jukse på eksamen ved å omgå sikkerhetstiltak.

  • Rapporten hevder det er mulig for elever å bruke kunstig intelligens og andre ikke-tillatte verktøy, til tross for at åpent internett skal være utilgjengelig under eksamen.

  • Ekspert Martin Ingesen gir sin vurdering av rapporten. Han peker på et stort mulighetsrom.

  • Utdanningsdirektoratet medgir at det ikke kan garanteres mot juks, men hevder det krever høy IT-kompetanse og målrettede forsøk.

  • FRID IKS vil verken bekrefte eller avkrefte alle påstander i rapporten, men hevder noen konklusjoner «bygger på feil premisser».

En anonym 30 sider lang rapport Digi har mottatt, hevder å avdekke svakheter i eksamenssystemet til FRID IKS, som betjener 45.000 elever i videregående skoler i Akershus, Buskerud og Østfold.

Dokumentet hevder at elever med IT-kunnskaper kan omgå sikkerhetstiltak og jukse på eksamen – uten nødvendigvis å bli oppdaget.

– På kort varsel kan vi verken bekrefte eller avkrefte alle påstandene i rapporten. Umiddelbart ser vi at noen konklusjoner bygger på feil premisser.

Det sier Henrik Løvfold, avdelingsdirektør digitale plattformer og infrastruktur i FRID IKS. Uttalelsen kommer på e-post via en pressekontakt. Hele svaret hans kan du lese lenger ned i saken.

Forfalsket trafikk – og adgang til internett

Åpen tilgang til internett skal ikke forekomme under eksamen, for å hindre bruk av kunstig intelligens og andre ulovlige hjelpemidler.

Men ifølge rapporten kan elever sende data til omverdenen via legitime og velkjente skytjenester – tjenester som i utgangspunktet er hvitelistet under eksamen.

Det hevdes også at brannmursperringer kan omgås ved å forfalske SNI-verdier i nettverkstrafikken:

Ved å kjøre egne tjenere i samme IP-adresserom som tillatte tjenester, kan man ifølge rapporten skjule kommunikasjon ved å «blande» seg inn i trafikken, og forfatteren legger ved eksempler og kode.

– Det å kunne sende trafikk gjennom et lukket nett er nok det mest alvorlige. Enten gjennom SNI-forfalskning eller andre vertsnavn som er tillatt, oppgir vedkommende på spørsmål fra Digi.

Den anonyme (for oss ukjente) avsenderen omtaler seg som en skoleelev med en «viss interesse for hvordan ting fungerer».

– I praksis vil en slik sårbarhet føre til samskriving, bruk av skytjenester, bruk av KI-tjenester i skyen og mer. Man kunne sikkert lage en tjeneste som hjelper elever med å fuske og ta betalt for det også, hevder hen.

Hevder KI-juks er mulig

Et konkret eksempel kan være juks gjennom samskriving med en norskekspert i teksteditoren under nynorskeksamen, angivelig uten at det trenger å se mistenkelig ut i grensesnittet.

– Det vil være tilnærmet umulig for vaktene å ha visuell kontroll over dette. Eksamensvaktene er ofte leid inn, uten noe særlig teknisk kompetanse. Man kan også integrere dette med API-er som tilbyr språkmodeller som Open AI, Gemini, Claude og lignende for å generere tekst direkte inn i teksteditoren.

Den antatte skoleeleven gir uttrykk for at sikkerhetsmodellen er svak.

– På universiteter og høyskoler er de strengere på hvordan eksamen gjennomføres. Jeg har ikke fasit på hvordan man burde løse dette, men det er absolutt rom for forbedring.

Rapporten hevder å avdekke flere typer svakheter. Blant annet skal noen sikkerhetstiltak kun være implementert med JavaScript på klientsiden, som å deaktivere utklippstavle og hindre høyreklikk i nettleseren. Det gis kodeeksempler for å omgå slike restriksjoner, som vi velger å ikke gjengi.

Fremstår velskrevet og realistisk

– Systemer for filtrering og overvåkning vil naturlig nok aldri kunne bli vanntette, sier Martin Ingesen, som er penetrasjonstester og daglig leder i Kovert. Foto: Harald Brombach
– Systemer for filtrering og overvåkning vil naturlig nok aldri kunne bli vanntette, sier Martin Ingesen, som er penetrasjonstester og daglig leder i Kovert.

Martin Ingesen er penetrasjonstester, daglig leder i sikkerhetsselskapet Kovert og flere ganger norgesmester i hacking. Digi har bedt ham vurdere rapporten.

– Jeg opplever at rapporten fremstår som velskrevet, realistisk og påpeker en rekke svakheter og ulemper ved dagens systemer for å avvikle eksamen, sier Ingesen.

Han peker særlig på utfordringene med digital hjelpemiddelbruk og tilgang til internett:

– Når skoleeier i mange tilfeller også tillater begrenset tilgang til internett, blir mulighetsrommet for å omgå sperringer eller på andre måter misbruke digitale hjelpemidler stor.

– Dette samsvarer jo litt med hva vi opplever når vi gjennomfører sikkerhetstesting også. Systemer for filtrering og overvåkning vil naturlig nok aldri kunne bli vanntette, og det vil kreve en stor innsats for å eventuelt avdekke misbruk, sier Ingesen.

Nesten umulig å avsløre

Han mener det i praksis er svært vanskelig å oppdage juks mens eksamen pågår.

– Sett i lys av at eksamen gjennomføres i et svært kort tidsintervall, gjør dette oppgaven med å avdekke all form for juks underveis tilnærmet umulig å utføre.

Han stiller også spørsmål ved håndhevingen av reglene og bruken av verktøy som Safe Exam Browser:

– Alle programmer som kjører lokalt på en maskin, vil som regel på én eller annen måte kunne omgås, noe rapporten så vidt er inne på.

Rapporten nevner at enkelte skoleeiere bruker PowerShell-script for å lete etter store filer som tegn på språkmodeller. Ingesen er skeptisk:

– Hva hvis jeg bruker jobbmaskinen min, hvor jeg bruker språkmodeller i det daglige? Og i hvilken grad blir man opplyst om koden som blir kjørt på maskinen til kandidaten? Hva med personvern?

Han tror ikke det finnes en enkel løsning.

– Det er mulig man på sikt må revurdere på hvilke måter man tillater bruk av digital hjelpemidler, eller se på eksamensformen i sin helhet.

– Juks krever høy IT-kompetanse

Utdanningsdirektoratet ser på større endringer for å forbedre eksamen, ifølge Per Kristian Larsen-Evjen. Foto: Udir
Utdanningsdirektoratet ser på større endringer for å forbedre eksamen, ifølge Per Kristian Larsen-Evjen.

Det er avdelingsdirektør Per Kristian Larsen-Evjen som svarer på vegne av Utdanningsdirektoratet.

– Den lokale gjennomføringen, inkludert tekniske løsninger og sikkerhet, er fylkeskommunens ansvar, påpeker han.

Ifølge svaret skal alle videregående skoler ha en teknisk løsning som gjør at elevene forhindres i å hoppe fra et lukket eksamensnett til et åpent skolenett under eksamen.

– Det er ikke mulig å garantere at ingen vil klare å jukse, men med dagens tiltak og systemer krever det høy IT-kompetanse og målrettede handlinger der man går inn for å jukse, sier avdelingsdirektøren, som advarer om at juks medfører annullering av eksamen – med konsekvenser for vitnemål og videre utdanning.

Digi har bedt direktoratet om å vurdere innholdet i rapporten og kommentere funn av sårbarheter og svakheter, men det blir avvist.

– Som direktorat kan vi ikke kommentere et dokument som ikke har avsender og som vi ikke vet hvordan er utarbeidet.

Les hele svaret

Avdelingsdirektør Per Kristian Larsen-Evjen i Udir svarer Digi:

«Fremveksten av kunstig intelligens har gjort det nødvendig å innføre en rekke tiltak for å redusere risikoen for juks. For å hindre bruk av KI eller andre ikke-tillatte hjelpemidler, er det stengt for tilgang til internett på eksamen. Det er bare mulig å bruke noen få nettbaserte hjelpemidler, som ordbøker, lovdata og store norske leksikon.

Det er heller ikke forberedelsesdel, slik det har vært tidligere år. Denne er fjernet fordi det ville vært mulig for en elev å lage flere besvarelser med bruk av KI under forberedelsesdelen, som de så tok med seg på eksamen. I tillegg har Udir bedt fylkene om å styrke vaktholdet og vurdere stikkprøvekontroller.

Den lokale gjennomføringen, inkludert tekniske løsninger og sikkerhet, er fylkeskommunens ansvar. Vi har stilt en rekke krav til fylkene, blant annet om et dedikert nettverk for alle kandidater på eksamen og en brukerhåndtering og tilgangsstyring som sikrer at de ikke har tilgang til andre enn tillatte nettadresser. Alle videregående skoler må ha en teknisk løsning som gjør at elevene forhindres i å hoppe fra et lukket eksamensnett til et åpent skolenett på eksamensdagen.

Det er ikke mulig å garantere at ingen vil klare å jukse, men med dagens tiltak og systemer krever det høy IT-kompetanse og målrettede handlinger der man går inn for å jukse. Juks medfører annullering av eksamen, med konsekvenser for vitnemål og videre utdanning. De aller fleste kandidatene kommer på eksamen for å gjøre sitt beste. Eksamen er en viktig del av opplæringen, og det er derfor viktig å gjennomføre den.

Den teknologiske utviklingen skaper nye utfordringer for skriftlig eksamen i sin nåværende form og gjør at endring er nødvendig. Udir er i gang med å se på større endringer for å forbedre eksamen. Vi gjennomfører i år spørring om å endre hjelpemiddelordningen og ta i bruk sikker nettleser.

Som direktorat kan vi ikke kommentere et dokument som ikke har avsender og som vi ikke vet hvordan er utarbeidet.»

Utdanningsdirektoratet (Udir) er ansvarlig for selve eksamensplattformen, som bygger på det åpne systemet TAO. Fra våren 2025 skal også programvaren Safe Exam Browser (SEB) tas i bruk i enkelte fagkoder, men dokumentet hevder at også dette verktøyet kan omgås.

«SEB er en applikasjon som kjører på klienten og det er kun basert på klientens tillit», står det i dokumentet, som advarer mot å stole blindt på lokale sikkerhetstiltak.

Slik svarer FRID IKS

Her kommer svaret fra Henrik Løvfold, avdelingsdirektør digitale plattformer og infrastruktur:

«Ved gjennomlesning av rapporten kan det dannes et inntrykk av at eksamenssikkerheten i Akershus fylkeskommune er lav.

Eksamen i Akershus fylkeskommune gjennomføres etter Utdanningsdirektoratet sine anbefalinger og retningslinjer.

På kort varsel kan vi hverken bekrefte eller avkrefte alle påstander i rapporten. Umiddelbart ser vi at noen konklusjoner bygger på feil premisser.

Når det gjelder muligheter for juks vil det alltid finnes kandidater som ønsker å omgå tekniske sperrer og dermed bryte reglene for eksamensgjennomføringen.

Vi kan opplyse om at det er gjennomført omfattende ROS-analyse for eksamensgjennomføringen, som både omfatter tekniske, organisatoriske, menneskelige og fysiske sikkerhetstiltak.»

Powered by Labrador CMS