Alvorligt problem: Både Android og iOS har apps uden ordentlig kryptering

Den er helt gal med krypteringen af kommunikationen i alt for mange apps. Se her, hvor det typisk går galt.

Artikel top billede

Mens det lille hængelås-ikon i browseren efterhånden for alvor har slået igennem, så halter sikkerheden stadig noget mere i apps-verdenen.

Problemet med manglende kryptering af kommunikationen er nemlig til stede i alt for mange apps til både iOS og Android.

Nu kan sikkerhedssitet Threatpost dog berette om en øget opmærksomhed på Android-udviklere, der ikke har ordentlig styr på de sikre forbindelser.

Både Google og CERT er begyndt at scanne Google Play-butikken for apps, der ikke har styr på SSL-sikkerheden - og hammeren kan snart falde for dem, der sjusker, lyder det fra Threatpost.

Will Dormann, der er sikkerhedsforsker ved CERT på Carnegie Mellon University, kan afsløre, at ud af en million scannede apps havde 23.667 apps ikke styr på de sikre forbindelser.

Han fortæller samtidig, at app-udviklerne får besked, hvis deres app ikke lever op til de nødvendige og krævede sikkerhedsstandarder.

Samtidig har også Google sat fokus på problemet:

"Vi har sendt advarsler ud til udviklere, der ikke bruger krypterings-biblioteker på en fornuftig måde. Vi har planer om at blive mere strikse over i forhold til tvang," udtaler Adrian Ludwig, der arbejder med sikkerhed hos Google, til Threatpost.

Også iOS-apps ramt af problemer

Problemet med apps, der ikke verificerer en SSL-forbindelse, er, at brugeren dermed ikke kan være sikker på, at andre ikke læser med på kommunikationen, eller om det overhovedet er den ægte tjeneste/webside, man kommunikerer med. 

Ifølge Threatpost er SSL faktisk slået til som standard, når man udvikler apps til Android, men en del udviklere vælger at slå det fra af forskellige årsager.

Og det er ikke kun på Android, at langt fra alle apps er sikre nok, når det kommer til kryptering af kommunikationen.

Ars Technica skriver, at omkring 1.500 iOS-apps lige nu har en HTTPS-sårbarhed der gør det lettere for hackere at afkode ellers krypterede adgangskoder, bank-oplysninger og andre fortrolige informationer.

Det er SourceDNA, der står bag oplysninger, og det estimeres, at to millioner brugere har downloadet de pågældende apps.

Sårbarheden er opstået via en bug i open source kode-bilblioteket AFNetworking, som en del udviklere gør brug af, når de udvikler apps.

Derfor er der problemer med de sikre forbindelser

HTTPS bruges til krypteret web-trafik - eksempelvis når nu går ind på netbanken, indberetter nye oplysninger til Skat eller handler i en online-butik.

Med HTTPS (Hypertext Transfer Protocol Secure) kan man hindre, at andre kigger med, når man indtaster fortrolige oplysninger. HTTPS har udviklet sig til en standard for sikker web-browsing i forening med SSL/TLS.

På det seneste har der dog været en diskussion om, hvorvidt HTTPS-modellen nu også er så sikker, som den gerne skulle være - og det gælder både browser-løsninger og altså apps.

Det svage punkt i modellen kan blandt andet være de CA'er (certificate authority), der kan udstede sikkerhedscertifikater.

Senest har Google meddelt, at der har været udstedt falske sikkerhedscertifikater til en række af Googles webdomæner.

Netop den manglende sikkerhed ved de virksomheder, der udsteder certifikaterne- der skal garantere den sikre forbindelse - har tidligere været kritiseret af sikkerhedsforskere.

Læs også:

Vakler HTTPS-modellen så vi ikke kan stole på de "sikre" websider?

Sikkerhedsfolk i hårdt angreb mod HTTPS: Derfor er HTTPS alt for usikkert

Læses lige nu

    Annonceindlæg fra Bluecircle

    Partiklerne ingen taler om: Den oversete risiko i datacentre og serverrum

    Støv, fibre og metalliske partikler kan påvirke både uptime, levetid og driftssikkerhed. Derfor arbejder flere datacentre systematisk med contamination control.

    Annonce

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. december 2025 ansat Thomas Harboe Hald som Director Commercial Excellence. Thomas skal især beskæftige sig med opbygge og lede vores nye Customer Excellence Office. Thomas kommer fra en stilling som Partner hos Deloitte. Thomas er uddannet hos Copenhagen Business School som Graduate Diploma in Business Administration, Sales & Marketing. Thomas har tidligere beskæftiget sig med digital transformation, IT-strategi, ERP og forretningsudvikling. Nyt job

    Thomas Harboe Hald

    Norriq Danmark A/S

    Netip A/S har pr. 1. juli 2026 ansat Jacob Holm Jensen som Supportkonsulent ved netIP's kontor i Thisted. Han kommer fra en stilling som IT Supporter hos Revisionsselskabet RSM. Han er uddannet Datatekniker hos netIP - Jacob vender dermed hjem igen. Nyt job

    Jacob Holm Jensen

    Netip A/S

    Netip A/S har pr. 1. maj 2026 ansat Thomas Fossing som Seniorkonsulent ved netIP's kontor i Herlev. Han har tidligere beskæftiget sig med konsulentbranchen, og han medbringer mange års viden og erfaring som selvstændig inden for faget. Nyt job

    Thomas Fossing

    Netip A/S

    Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse