#325 Sista året med osäkra anslutningar

#325 Sista året med osäkra anslutningar

Under 2010-talet började ett av internets största säkerhetsproblem nå sin lösning. Fram till mitten av 2010-talet var det mindre än hälften av världens webbsidesbesök som gjordes över säkra anslutningar (HTTPS). Det innebar att angripare på publika wifi-nätverk kunde se vad användarna gjorde på nätet. Angriparna kunde till och med ändra i innehållet på webbsidorna som användarna besökte.

Värst av allt var att kakorna som höll användarna inloggade ofta skickades i klartext över samma osäkra anslutningar. Genom att avlyssna trafiken och kopiera dessa kakor kunde angripare inte bara se vad användarna gjorde på nätet. Angriparna kunde ta över användarnas konton. Detta var ett av huvudskälen till att alla som anslöt till publika wifi-nätverk behövde en VPN-tjänst för att hålla trafiken säker.

År 2025 är problemet nästan löst. Alla stora webbplatser stödjer säkra anslutningar och våra webbläsare uppgraderar automatiskt osäkra anslutningar (HTTP) till säkra anslutningar (HTTPS). De enda problemen som kvarstår är en liten skara webbplatser som slarvar med säkerheten samt risken för så kallade degraderingsattacker (angripare som lurar webbläsare att webbplatser inte stödjer säkra anslutningar).

För att råda bukt på de sista problemen har Google precis meddelat att de tänker aktivera ”Endast HTTPS-läget” som standard för alla Chrome-användare. Ändringen träder i kraft om ett år i oktober 2026.

I veckans podd pratar Peter och Nikka om hur anslutningssäkerheten på nätet har förbättrats under de senaste 15 åren. Podduon pratar också om ”djupt provocerande” reklam för säkerhetskopiering och om vad som händer med massövervakningsförslaget Chat Control 2.0 nu när kravet på bakdörrar i totalsträckskrypterade meddelandeappar ser ut att strykas.

Se fullständiga shownotes på https://go.nikkasystems.com/podd325.

Avsnitt(326)

#230 Året som gick 2023

#230 Året som gick 2023

2023 går mot sitt slut. Årets sista poddavsnitt dedikeras traditionsenligt till att följa upp profetiorna som myntades vid årets start. Slog passkeys igenom? Reste sig Firefox ur elden? Blev det problem med push-notiser på IOS? Blev Bing Bra? Skedde det några framsteg över Atlanten? Se fullständiga shownotes på https://go.nikkasystems.com/podd230.

29 Dec 202332min

#229 Trådtrassel och Twitter-trubbel

#229 Trådtrassel och Twitter-trubbel

Nu har Meta lanserat sin Twitter-kopia ”Threads” i Europa. Förra veckan tillkännagav Metas grundare Mark Zuckerberg att de dessutom har påbörjat integrationen med Activitypub-nätverket. I sann Meta-anda har de dock gjort det enkelriktat: det går att följa utvalda Threads-profiler från Activitypub-baserade Mastodon, men det finns inga Mastodon-profiler som går att följa från Threads. I veckans poddavsnitt pratar Peter och Nikka om de senaste veckornas nyheter kring X (Twitter) och dess kloner. Podduon ger Threads en avriven guldstjärneudd som beröm för att de åtminstone delvis har anammat Mastodons lösning för profilverifiering. De pratar också om problematiken med falska säkerhetsvarningar på X samt om hur EU-kommissionen utreder om X verkligen lever upp till kraven som Digital Services Act lägger på tjänster av X:s storlek. Se fullständiga shownotes på https://go.nikkasystems.com/podd229.

22 Dec 202336min

#228 Apples och Googles molnläckor

#228 Apples och Googles molnläckor

I början av december avslöjade den amerikanska senatorn Ron Wyden att Apple och Google lämnade ut information om användarnas push-notiser. Detta gjorde de två IT-jättarna utan att informera de berörda användarna. I en kommentar till Reuters meddelade Apple att federala myndigheter hade förbjudit dem att offentliggöra utlämnandet. Sättet som push-notiser skickas gör avlyssningen extra allvarlig. Nästintill alla push-notiser som går till IOS- och Android-mobiler skickas nämligen via Apples respektive Googles molntjänster. Signals VD Meredith Whittaker har förklarat att det är av batteriskäl som operativsystemstillverkarnas molntjänster är de enda framkomliga vägarna för att skicka push-notiser. Signal, Proton och andra tjänster som tar dataskyddet på allvar totalsträckskrypterar innehållet i push-notiserna. Tyvärr är totalsträckskrypteringen inte något som Apple och Google tillhandahåller, vilket gör att IT-jättarna i normalfall kan se exakt vad som står i push-notiserna. I veckans avsnitt av Bli säker-podden pratar Peter och Nikka om Ron Wydens avslöjande och vilka konsekvenser som det får, inte bara för push-notiser utan för all data som passerar IT-jättarnas molntjänster. Det blir allt viktigare att Apple och Google skyddar användarnas data på teknisk väg, så att IT-jättarna inte har någon data att lämna ut när de nästa gång åläggs att göra det i hemlighet. Se fullständiga shownotes på https://go.nikkasystems.com/podd228.

15 Dec 202335min

#227 Dumma DRM-skydd

#227 Dumma DRM-skydd

Digitalt distribuerade filmer och böcker kopieringsskyddas ofta med någon typ av DRM (Digital Rights Management). Kunder som köper DRM-skyddade filer kan inte dra nytta av sin lagstadgade rätt att privatkopiera dessa (notera ”privatkopiera”, inte ”piratkopiera”). Kunderna kan också fråntas sin möjlighet att spela upp filmerna eller läsa böckerna. Fram till 2021 sålde Sony både filmer och TV-serier via Playstation Store. Nu står det dock klart att kunder som ”köpte” filmer och TV-serier därigenom i själva verket långtidshyrde dessa. Förra veckan meddelade Sony att de hade ändrat i sina licensavtal med innehållsleverantören Discovery och att Sony därför raderar kundernas ”köpta” Discovery-filmer och -serier. En liknande situation drabbade kunderna som hade ”köpt” böcker i bokbutiken som Microsoft drev fram till 2019. Då valde Microsoft att lägga ned bokbutiken och radera kundernas köpta böcker. Till skillnad från Sony valde Microsoft att betala tillbaka pengarna, men situationen belyste ändå problemet: så länge böcker har DRM-skydd kan säljaren frånta köparen möjligheten att läsa boken. I veckans poddavsnitt pratar Peter och Nikka om de mångåriga problemen med DRM i musik, böcker och filmer. Historiskt har Sony nämligen gjort något ännu värre än att bara radera kundernas köpta filmer. Se fullständiga shownotes på https://go.nikkasystems.com/podd227.

8 Dec 202336min

#226 Rörd och skakad (STIR/SHAKEN)

#226 Rörd och skakad (STIR/SHAKEN)

Dagens telefonisystem är trasigt. På grund av mobiloperatörernas oförmåga att ta itu med gamla kvarlevor kan bedragare skicka SMS som står att kommer från banken och ringa från det lokala bankkontorets telefonnummer (så kallad spoofing). I november presenterade mobiloperatörerna och PTS varsin åtgärd för att begränsa problemen. Mobiloperatörerna lanserade ett nytt kortnummer som medborgare kan rapportera misstänkta SMS till. SMS som vidarebefordras till kortnummer 7726 går till alla mobiloperatörers bedrägeribekämpningsavdelningar på samma gång. Detta löser självfallet inte problemet med att bedragare skickar SMS i falska namn, men det kan åtminstone begränsa spridningen. PTS lanserade en ny vägledning för hur telefonoperatörer ”kan” (inte ”ska”) hantera situationer då någon ringer från utlandet med ett telefonnummer som börjar på +46. Idag spoofar internationella bedragare ofta svenska nummer för att öka sannolikheten att svenska offer svarar. PTS uppmanar telefonoperatörerna att sätta stopp för detta. Vägledningen kan omvandlas till bindande föreskrifter redan nästa år. I veckans avsnitt av Bli säker-podden pratar Peter och Nikka om dessa två tilltag. Nikka förklarar också hur det faktiskt redan finns en teknisk lösning som stoppar spoofing av telefonnummer. Lösningen heter STIR/SHAKEN och används redan i USA efter krav från amerikanska FCC. Frankrike kommer också att anamma tekniken. Med STIR/SHAKEN på plats kan mobiloperatörerna se ifall samtal kommer från de påstådda telefonnumren och stoppa falska samtal innan de kopplas fram till abonnenterna. Sedan släppet av IOS 13 och Android 11 kan verifierade samtal till och med indikeras med en verifieringssymbol på samtalsskärmen, så att den som blir uppringd vet att uppringarnumret är äkta. Se fullständiga shownotes på https://go.nikkasystems.com/podd226.

1 Dec 202336min

#225 Blå bubbla, grön bubbla

#225 Blå bubbla, grön bubbla

I förra veckans poddavsnitt pratade vi bland annat om Nothings bryggtjänst som kopplade ihop Android-mobiler med Apples Imessage-system. Vi summerade situationen med orden ”det här är någonting som ingen bör använda”  Sedan dess har det hänt än hel del. För det första visade sig tjänsten vara ännu värre än vi ursprungligen antog. Utöver den säkerhetsmässigt vidriga principen som lösningen förlitade sig på var Nothings säkerhets- och konfidentialitetsutfästelser rena lögner. Detta avslöjades av trio säkerhetsgranskare, och deras avslöjanden fick Nothing att ta bort appen från Google Play. För det andra har Apple meddelat att de kommer förbättra interoperabiliteten mellan IOS och Android på egen hand. Nästa år kommer Apple att lägga till stöd för RCS-meddelanden i Iphones meddelandeapp. Det gör att meddelanden som skickas mellan Iphone- och Android-mobiler får stöd för moderna meddelandefunktioner, till exempel reaktioner, läskvitton, skrivindikatorer och bilagor med hög kvalitet. I veckans podd pratar vi om båda dessa nyheter och varför de inte förändrar vår ständigt återkommande rekommendation: använd Signal. Se fullständiga shownotes på https://go.nikkasystems.com/podd225.

24 Nov 202336min

#224 Doxing Me, Doxing You

#224 Doxing Me, Doxing You

Termen ”doxing” syftar på när någon illvilligt publicerar information om någon annan på nätet. Ett exempel är när konflikter mellan gamers eller youtubers får den ena parten att röja den andra partens bostadsadress. Ur ett svenskt perspektiv kan det låta tämligen harmlöst. Våra svenska bostadsadresser är ju redan offentliga. Internationellt sett är det annorlunda. I veckans poddavsnitt pratar Peter och Nikka om offentliga personuppgifter och hur flera svenska webbplatser utnyttjar ett undantag i GDPR för att göra offentliga personuppgifter lättillgängliga. Frågan är om webbplatserna gör personuppgifterna lite för lättillgängliga? Förra månaden inledde regeringen en utredning av grundlagsskyddet som ger sajter såsom Eniro, Hitta.se, Mr Koll och Ratsit rätt att publicera personuppgifter på sättet som de gör idag. Se fullständiga shownotes på https://go.nikkasystems.com/podd224.

17 Nov 202333min

#223 Qwacka tillbaka till Netscape

#223 Qwacka tillbaka till Netscape

EU vill förändra sättet som säkra anslutningar på internet garanteras. Dagens modell bygger på ett certifikatsystem med signering i flera led. För att en webbläsare ska lita på att webbplatsen som visas är den äkta måste webbplatsen ha ett giltigt certifikat. Det certifikatet måste i sin tur vara signerat av en certifikatutfärdare som webbläsaren eller det underliggande operativsystemet har förtroende för. Certifikatutfärdarna som är betrodda fastläggs av de rotcertifikat som webbläsar- och operativsystemsutvecklarna har valt ut. Webbläsar- och operativsystemsutvecklarna ansvarar för att granska rotcertifikatutfärdarna. Slutanvändarna litar på sina webbläsare och operativsystem samt deras granskningsprocesser. Därigenom litar slutanvändarna också på att ingen av de utvalda rotcertifikatutfärdarna låter sig utnyttjas för att generera falska certifikat. Nu vill EU att EU:s medlemsländer ska få samma roll som de betrodda rotcertifikatutfärdarna. Som en del av den reviderade EIDAS-förordningen vill EU kräva att europeiska webbläsare ska lita på statsutfärdade certifikat på samma sätt som webbläsarna litar på dagens rotcertifikat. Dessa statsunderstödda certifikat kallas Qwac (Qualified website authentication certificate) och kan ge EU:s medlemsländer möjlighet att bryta upp krypterad internettrafik. I veckans avsnitt av Bli säker-podden pratar Peter och Nikka om konsekvenserna som Qwac får för säkerheten på nätet. Avsnittet är en uppföljning till avsnitt 162 från våren 2022 då Tess och Nikka varnade för förslaget, vilket nu ser ut att bli verklighet. Se fullständiga shownotes på https://go.nikkasystems.com/podd223.

10 Nov 202334min

Populärt inom Politik & nyheter

aftonbladet-krim
motiv
fordomspodden
p3-krim
blenda-2
rss-krimstad
flashback-forever
rss-viva-fotboll
rss-sanning-konsekvens
aftonbladet-daily
svenska-fall
rss-vad-fan-hande
rss-expressen-dok
rss-frandfors-horna
rss-krimreportrarna
olyckan-inifran
grans
dagens-eko
krimmagasinet
rss-flodet