Alvorligt problem: Både Android og iOS har apps uden ordentlig kryptering

Den er helt gal med krypteringen af kommunikationen i alt for mange apps. Se her, hvor det typisk går galt.

Artikel top billede

Mens det lille hængelås-ikon i browseren efterhånden for alvor har slået igennem, så halter sikkerheden stadig noget mere i apps-verdenen.

Problemet med manglende kryptering af kommunikationen er nemlig til stede i alt for mange apps til både iOS og Android.

Nu kan sikkerhedssitet Threatpost dog berette om en øget opmærksomhed på Android-udviklere, der ikke har ordentlig styr på de sikre forbindelser.

Både Google og CERT er begyndt at scanne Google Play-butikken for apps, der ikke har styr på SSL-sikkerheden - og hammeren kan snart falde for dem, der sjusker, lyder det fra Threatpost.

Will Dormann, der er sikkerhedsforsker ved CERT på Carnegie Mellon University, kan afsløre, at ud af en million scannede apps havde 23.667 apps ikke styr på de sikre forbindelser.

Han fortæller samtidig, at app-udviklerne får besked, hvis deres app ikke lever op til de nødvendige og krævede sikkerhedsstandarder.

Samtidig har også Google sat fokus på problemet:

"Vi har sendt advarsler ud til udviklere, der ikke bruger krypterings-biblioteker på en fornuftig måde. Vi har planer om at blive mere strikse over i forhold til tvang," udtaler Adrian Ludwig, der arbejder med sikkerhed hos Google, til Threatpost.

Også iOS-apps ramt af problemer

Problemet med apps, der ikke verificerer en SSL-forbindelse, er, at brugeren dermed ikke kan være sikker på, at andre ikke læser med på kommunikationen, eller om det overhovedet er den ægte tjeneste/webside, man kommunikerer med. 

Ifølge Threatpost er SSL faktisk slået til som standard, når man udvikler apps til Android, men en del udviklere vælger at slå det fra af forskellige årsager.

Og det er ikke kun på Android, at langt fra alle apps er sikre nok, når det kommer til kryptering af kommunikationen.

Ars Technica skriver, at omkring 1.500 iOS-apps lige nu har en HTTPS-sårbarhed der gør det lettere for hackere at afkode ellers krypterede adgangskoder, bank-oplysninger og andre fortrolige informationer.

Det er SourceDNA, der står bag oplysninger, og det estimeres, at to millioner brugere har downloadet de pågældende apps.

Sårbarheden er opstået via en bug i open source kode-bilblioteket AFNetworking, som en del udviklere gør brug af, når de udvikler apps.

Derfor er der problemer med de sikre forbindelser

HTTPS bruges til krypteret web-trafik - eksempelvis når nu går ind på netbanken, indberetter nye oplysninger til Skat eller handler i en online-butik.

Med HTTPS (Hypertext Transfer Protocol Secure) kan man hindre, at andre kigger med, når man indtaster fortrolige oplysninger. HTTPS har udviklet sig til en standard for sikker web-browsing i forening med SSL/TLS.

På det seneste har der dog været en diskussion om, hvorvidt HTTPS-modellen nu også er så sikker, som den gerne skulle være - og det gælder både browser-løsninger og altså apps.

Det svage punkt i modellen kan blandt andet være de CA'er (certificate authority), der kan udstede sikkerhedscertifikater.

Senest har Google meddelt, at der har været udstedt falske sikkerhedscertifikater til en række af Googles webdomæner.

Netop den manglende sikkerhed ved de virksomheder, der udsteder certifikaterne- der skal garantere den sikre forbindelse - har tidligere været kritiseret af sikkerhedsforskere.

Læs også:

Vakler HTTPS-modellen så vi ikke kan stole på de "sikre" websider?

Sikkerhedsfolk i hårdt angreb mod HTTPS: Derfor er HTTPS alt for usikkert

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | København

Strategisk It-sikkerhedsdag 2026 - København

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

Andre events | København

Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

Sikkerhed | Aarhus C

Strategisk It-sikkerhedsdag 2026 - Aarhus

Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

Se alle vores events inden for it

Netcompany A/S

IT Manager

Københavnsområdet

Netcompany A/S

Managing Architect

Københavnsområdet

Epona A/S

Senior Developer

Sydjylland

Netcompany A/S

Linux Operations Engineer

Nordjylland

Navnenyt fra it-Danmark

IT Confidence A/S har pr. 1. oktober 2025 ansat Henrik Thøgersen som it-konsulent med fokus på salg. Han skal især beskæftige sig med rådgivende salg, account management og udvikling af kundeporteføljer på tværs af it-drift, sikkerhed og cloud-løsninger. Han kommer fra en stilling som freelancer i eget firma og client manager hos IT Relation og IT-Afdelingen A/S. Han er uddannet elektromekaniker. Han har tidligere beskæftiget sig med salg af it-løsninger, account management, it-drift og rådgivning samt undervisning og ledelse. Nyt job

Henrik Thøgersen

IT Confidence A/S

Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

Jeanette Kristiansen

Circle Of Bytes ApS

Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

Hans Christian Thisen

Norriq Danmark A/S