sikkerhet

IT-eksperter ut mot nytt lovforslag: – Kan åpne for masseovervåking på et blunk

Et foreløpig upublisert lovforslag fra EU har fått både forskere og IT-bransjen opp på barrikadene. De advarer om at forslaget kan gjøre det mulig for stater å overvåke innbyggernes atferd på internett.

Digitalt personvern og sikkerhet i hele Europa risikerer å bli satt i fare hvis et kontroversielt EU-forslag blir en realitet.

Det mener over 400 forskere og IT-sikkerhetseksperter, som i forrige uke sendte et brev til EU-kommisjonen der de advarer mot forslaget.

– Dette er et lovforslag som kan gi stater uendelige muligheter for masseovervåking, samtidig som det fjerner muligheten til å kontrollere denne typen oppsnapping av data, sier Diego Aranha, førsteamanuensis ved Aarhus Universitet og spesialist i kryptografi.

De bekymrede fagfolkene får støtte fra flere fremtredende IT-selskaper, deriblant Mozilla, Cloudflare og Linux Foundation. I et opprop skriver selskapene at forslaget er et «farlig inngrep i et system som er avgjørende for å sikre internett», og at det kan risikere å svekke sikkerheten på internett som helhet.

Lovforslaget handler i bunn og grunn om å innføre felles digitale ID-løsninger i hele Europa – på sikt er EUs drøm å få en løsning som BankID som kan brukes av alle borgere i hele unionen.

De delene av lovforslaget som har fått bedrifter og fagfolk på barrikadene, handler imidlertid om en annen del av lovforslaget. Det handler om sertifikatene som bidrar til å sikre tillit til det vi besøker på internett.

– Det store problemet handler om rotsertifikater, sier Carsten Baum, førsteamanuensis og kryptograf ved DTU, og er én av dem som har skrevet under oppropet.

De viktige hengelåsene

Når du besøker et nettsted, er det en server i den andre enden som svarer brukeren og bekrefter at du har havnet på riktig sted.

Rotsertifikater fører for eksempel til at det vises en hengelås ved siden av URL-feltet på nettsteder som bruker HTTPS. Dette er for å sikre at brukeren vet at han eller hun faktisk har havnet på nettbanken sin og ikke på en falsk nettside.

De mange sikkerhetskontrollene skjer kontinuerlig når du besøker ulike nettsteder, og disse kontrollene gjøres med sertifikater som personene bak det enkelte nettstedet har fått utstedt av en sertifikatleverandør.

For å unngå svindlere har det i mange år vært enighet blant de ulike nettleserleverandørene om at nettsteder må bruke sertifikater fra sikre organisasjoner for å bli ansett som pålitelige – såkalte Trusted Certifying Authorities.

Og det er her bekymringen oppstår for fagfolk og IT-selskaper. For i et utkast til det nye lovforslaget som Version2 har sett, er det planer om å bryte med denne tilnærmingen.

Et brudd som eksperter frykter vil ende opp med å svekke sikkerheten på nettet.

Mer kontroll til staten

Ifølge utkastet foreslår EU at alle EU-land skal kunne legge til de sertifikatene de ønsker på listen.

I praksis vil dette bety at nettlesere må stole på de sertifikatene som myndighetene i EU peker på. Samtidig er det bare myndighetene selv som kan fjerne sine egne sertifikater fra listen igjen.

Denne makten over sertifikatene åpner også for omfattende overvåkningsmuligheter, ifølge forskerne.

– Dette kan muliggjøre masseovervåking på et øyeblikk, noe som er dypt urovekkende, sier Carsten Baum.

– I det øyeblikket du sjekker rotsertifikatet, kan du overvåke all slags surfing og kommunikasjon på nettet, kryptert eller ikke. Hvis du har onde hensikter, kan du sette opp en server som brukerens data sendes forbi og dekrypteres på før de sendes videre til den virkelige serveren.

– Hvis dette blir en realitet, vil myndigheter over hele Europa kunne overvåke alt du gjør i Chrome, Firefox og andre nettlesere, sier Carsten Baum.

Han får støtte av Diego Aranha.

– Myndighetene vil utnytte dette hvis det blir en realitet. Kanskje ikke de regjeringene vi stoler på, men kanskje regjeringene i våre naboland. Eller andre regjeringer utenfor EU vil prøve å presse Europa til å overvåke for dem. Vi har sett dette før – også i Danmark, sier Diego Aranha.

Svekket forsvar mot falske sertifikater

Selv om både Carsten Baum og Diego Aranha advarer mot det nye forslaget, erkjenner de samtidig at dagens modell med private sertifikatleverandører ikke er perfekt.

Over tid har det vært eksempler på at ting har gått galt. For eksempel ble den nederlandske leverandøren Diginotar angrepet av hackere som deretter utstedte falske sertifikater fra selskapet.

I det tilfellet ble de falske sertifikatene brukt til å snappe opp gmail-data fra iranske brukere. Kort sagt klarte angriperne å fange opp trafikk mellom gmail.com og brukere som brukte de falske sertifikatene.

I slike tilfeller har imidlertid nettleserleverandører som Mozilla hatt verktøy for å kontrollere troverdigheten og eventuelt svarteliste sertifikatene som brukes. Dette vil også endre seg hvis den nye loven blir en realitet, ifølge Aranha.

– Det nye lovforslaget hindrer nettleserleverandørene i å undersøke og fjerne falske og upålitelige sertifikater hvis de kommer fra myndighetene. Det er det som skremmer meg mest med lovforslaget, og jeg forstår virkelig ikke hvordan et slikt tiltak på noen måte kan være fornuftig, sier han.

– Chat-kontroll på steroider

Det er ikke første gang i år at IT-folk går sammen om å rope varsko om EUs lovforslag.

Noe lignende skjedde i forbindelse med et kontroversielt forslag fra EU-kommisjonen kalt «chat-kontroll».

Forslaget gikk ut på å styrke innsatsen mot spredning av overgrepsmateriale mot barn ved å skanne både kryptert og ukryptert kommunikasjon på nettet. Det ble imidlertid kritisert av fagfolk og organisasjoner, som mente at forslaget ville føre til masseovervåking og et farvel til det krypterte personvernet.

Det nye forslaget om å endre sertifikatsystemet på internett er imidlertid enda mer vidtrekkende, ifølge Carsten Baum.

– Konsekvensene av det nye forslaget vil være som chat-kontroll på steroider, sier Baum.

Diego Aranha påpeker at selv om målene med de to lovforslagene er svært forskjellige – fra kampen mot overgrep mot barn på nettet til et felles rammeverk for digitale ID-løsninger – kan de begge i praksis føre til omfattende overvåking av innbyggerne.

– Det er ingen umiddelbare indikasjoner på at de to forslagene henger sammen, men det er interessant at de kommer omtrent samtidig. Jeg håper at det ikke kommer et nytt forslag neste år med de samme konsekvensene, men hvis det skjer, kommer vi til å kjempe igjen, sier Aranha.

Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.

Powered by Labrador CMS