sikkerhet

Norsk smartklokke for barn får kritikk for sikkerhetsvalg

Det norske selskapet er uenige i at det at bruk av statiske API-nøkler er en grunnleggende sikkerhetsfeil.

Det er i den første generasjonen av smartklokken Xplora X6Play at sikkerhetsforskere har funnet det de mener er en sikkerhetsfeil.
Det er i den første generasjonen av smartklokken Xplora X6Play at sikkerhetsforskere har funnet det de mener er en sikkerhetsfeil.

Drøyt tre år etter at Digi skrev om sårbarheter i barnesmartklokker fra det norske selskapet Xplora, er ett av selskapets produkter igjen i søkelyset på grunn av det som av en norsk sikkerhetsekspert omtales som til NRK omtales som en grunnleggende sikkerhetsfeil av en

Til NRK forteller den tyske forskeren Nils Rollshausen ved universitetet TU Darmstadt at alle klokker av typen Xplora X6Play generasjon 1 har akkurat samme sikkerhetsnøkkel på programmeringsgrensesnittet (API – Application Programming Interface), altså en statisk nøkkel. Rollshausen hevder at med en slik nøkkel og identitetsnummeret (IMEI) til X6Play-klokken, kan uvedkommende få tilgang til å manipulere klokken.

Endrer, men er ikke enig

NRK skriver at Xplora skal ha fått beskjed om svakheten i mai. Selskapet skal i ettertid ha gjort flere tiltak, men det er først i januar 2026 det skal komme med en sikkerhetsoppdatering til klokken, der den statiske API-nøkkelen byttes ut med dynamiske nøkler.

Teknisk sjef i Xplora, Sanghyo Kim, sier til NRK at han ikke er enig med Rollshausen og andre sikkerhetsforskere om hva som er god nok sikkerhet. Han viser til at statiske API-nøkler er vanlig praksis i bransjen.

Ifølge Xplora er det ingen indikasjoner på at funksjonen har vært misbrukt eller at brukerdata har vært tilgjengelig for uvedkommende, eller er kommet på avveie.

Til Digi opplyser Sanghyo Kim at Xplora har eksterne sikkerhetsrevisjoner fra uavhengige eksperter og et pågående program for sårbarhetsrapportering der forskere fra hele verden kan melde inn forbedringsmuligheter mot kompensasjon (bounty-program).

– Forskeren som har vært i kontakt med NRK Beta er en del av dette programmet.

Oppdatert kl. 18.31: Avsnittet om at Xplora ikke kjenner til misbruk eller brukerdata på avveie, er lagt til. Det samme gjelder en presisering om at det er én sikkerhetsekspert som uttaler at det er en grunnleggende sikkerhetsfeil å bruke statiske nøkler.

Oppdatert kl. 19.13: Opplysninger og sitat fra Sanghyo i Xplora er lagt til.

Powered by Labrador CMS