sikkerhet
Smittesporings-appen: Dropper åpen kildekode, vurderer andre kontrollformer
Simula og Folkehelseinstituttet svarer på Twitter-storm med etterlysninger av åpen kildekode og lokal datalagring i kommende smittesporings-app.
I forrige uke ble det kjent at Folkehelseinstituttet har fått hjelp av Simula Research Laboratory til å utvikle en app for smittesporing som etter planen snart skal rulles ut til befolkningen.
Appen kombinerer myndighetenes registre over smittede i Norge med lokasjonsdata fra GPS og Bluetooth for å fange opp nærkontakter til påvist smittede av Covid-19. Myndighetene følger deretter opp nærkontaktene på SMS. Det vil bli frivillig å laste ned appen, men et stort flertall av befolkningen må gjøre det for at effekten skal bli avgjørende.
Målet er å kontrollere spredningen av koronaviruset i Norge, erstatte store deler av det manuelle arbeidet som i dag tar mye kapasitet, samt måle effekten av andre smitteverntiltak. Dataene skal også benyttes til forskning på pandemier.
Asiatiske land som Kina, Sør-Korea og Singapore har for lengst tatt i bruk tilsvarende apper for smittesporing. Nå er stadig flere europeiske land i ferd med å gjøre det samme, blant annet Storbritannia og Tyskland.
Twitter-storm om åpen kildekode
I dagene etter arbeidet med appen i Norge ble kjent, har diskusjonene om løsningen versert på Twitter og i kronikkspaltene. Mange mener full åpenhet om selve løsningen er nødvendig i lys av hvor inngripende tiltaket er, og mange etterlyser at appen også legges ut som åpen kildekode.
Simula svarer Digi at de mener åpen kildekode utgjør en større risiko i den sammenhengen den skal brukes.
– Vi oppfatter at åpen kildekode på kort sikt er en større trussel for sikkerheten enn den er til en hjelp. Å oppdage sårbarheter gjennom å ha åpen kildekode er en forholdsvis lang prosess. På kort sikt mener vi en åpen kildekode ville utsatt oss for en større risiko. Men der er det veldig ulike meninger, sier viseadministrerende direktør Kyrre Lekve Simula til Digi.
– Dette er et kjent stridsspørsmål i programmeringskretser, og det praktiseres veldig ulikt. Så det var ikke helt uventet at ville bli reaksjoner på det.
– Jeg tror først og fremst det er interesserte og dyktige programmerere som mener dette. Vi har respekt for at det er ulike meninger, understreker han.
Ifølge Lekve har det ikke vært uenighet internt i Simula om dette spørsmålet.
– Tidkrevende
Han vil ikke ta stilling til om det er aktuelt å legge ut kildekoden på et senere tidspunkt, eller etter appen er ferdig i bruk.
– På kort sikt så prioriterer vi sikkerhet, svarer han på det.
Singapore er blant landene som i motsetning til Norge har sagt at de skal gjøre koden bak sin løsning tilgjengelig for allmennheten.
– Det siste vi hørte fra dem var at det skulle ta minst 14 dager før det var på plass, sier Lekve, og understreker at det å tilgjengeliggjøre koden krever tilpasninger og forberedelser som tar tid.
FHI kommenterer til NRK at åpen kildekode er noe de vil se på på sikt, men at de ikke har tid til det nå.
– Vi er enige i at åpen kildekode er et godt sikkerhetsprinsipp som kan avdekke sårbarheter. I tillegg til innsynet det gir, vil åpen kildekode modnes over tid når feil blir rettet. Samtidig ønsker vi ikke å bidra til at ukjente eller ondsinnede aktører kan misbruke denne løsningen, skriver områdedirektør for helsedata og digitalisering i FHI, Gun Peggy Knudsen til NRK Beta.
– Vi syns debatt og at folk stiller kritiske spørsmål til dette er bra. For at folk skal føle seg trygge må de få stille spørsmålene sine og så må vi svare etter beste evne, understreker Kyrre Lekve i Simula.
Han har sammen med andre i Simula formulert et lengre svar på spørsmålene om åpen kildekode på Simulas egne nettsider.
Sentral lagring av data
Et annen innvending mot den norske smittesporings-appen er at den lagrer dataene i et sentralt register. Singapore har blant andre valgt en løsning der de dropper sentral lagring av data, og lagrer heller dataene lokalt på brukernes smarttelefoner.
– Hvorfor velger ikke Norge den samme løsningen med lokal lagring?
– Det er en annen modell. Det er to fordeler med den modellen vi har valgt: Du kan sjekke effekten av myndighetens tiltak fortløpende. Hvis vi åpner barneskolene på en bestemt dato, vil vi for eksempel kunne måle antall nærkontakter før og etter den datoen. På den måten kan man ta tempen på hvordan ulike tiltak virker. Samtidig vil vår modell gi en langsiktig fordel, fordi man kan ta ut dataene anonymisert til forskning og være bedre forberedt til neste gang, sier Kyrre Lekve i Simula.
– Vi vil også kunne telle opp hvor folk smittes mest: Er det på jobben, hjemme, på kjøpesentre, og så videre, legger han til.
Advokat Jon Wessel-Aas gikk hardt ut mot flere elementer i smittesporings-appen i et debattinnlegg i VG torsdag. Der skriver han blant annet at det er grunnleggende problematisk at sporingsdataene lagres sentralt på en server som myndighetene kontrollerer. og at lokal lagring på brukernes telefoner er tilstrekkelig for appens formål.
Advokaten mener man ikke kan stole på at dataene kun vil brukes til det angitte formålet, selv om dette forankres i en forskrift. Han viser til en avgjørelse fra Høyesterett i fjor, der «en kvinne fikk rett til å få tilgang til opplysninger fra politiets DNA-register for å få slått fast barnefarens identitet, til tross for at politiregisterloven uttrykkelig bestemmer at opplysninger i politiets DNA-register «skal kun benyttes i strafferettspleien».
Andre kontrollmekanismer?
Kyrre Lekve i Simula uttalte til Digi tidligere denne uka at han tror det er nødvendig at noen kontrollerer kontrollørene. Han understreker igjen at Simula er positive til at det bestilles penetrasjonstester av eksterne aktører eller andre kontrolltiltak, så lenge det skjer i kontrollerte former.
Flere på Twitter foreslår også andre kontrollmetoder, og at appen eventuelt kan legges ut som åpen kildekode på et senere tidspunkt:
Folkehelseinstituttet (FHI) opplyser til Digi at det fortsatt er for tidlig å si noe om i hvilken grad fagmiljøene i Norge vil involveres i kontrollere at appen er sikker og brukes riktig.
– Vi er fortsatt inne i en periode der vi jobber med risiko- og sårbarhetsanalyse,
og vurderer hvilke tiltak som vi skal iverksette for å tilby en trygg løsning. En uavhengig ekspertgruppe eller et kontrollorgan er blant forslagene som vi vil vurdere, skriver Gun Peggy Knudsen i FHI i en e-post til Digi torsdag ettermiddag.
Det er fortsatt ikke klart når appen vil være klar til nedlasting. FHI og Simula uttaler begge at selve programmeringsarbeidet er ferdig, men at det gjenstår avklaringer med nettopp personvern og informasjonssikkerhet, samt hvordan appen kan tas i bruk i det praktiske smittevernarbeidet.