Krypterings-brølere er en bombe under software-sikkerheden

Manglende eller ringe kryptering fører alt for ofte til sårbarheder i software.

Artikel top billede

(Foto: PC World)

Kryptering kan være et uhyre effektivt våben i kampen mod de it-kriminelle, men alt for ofte fejler softwareudviklere med at implementere krypteringen i deres løsninger.

Faktisk er krypterings-sårbarheder den næstmest almindelige type sårbarhed i applikationer på tværs af alle industrier, hævder virksomheden Veracode, der arbejder med applikationssikkerhed.

Det skriver det amerikanske Network World.

Veracode har undersøgt over 200.000 applikationer, både kommercielle og egenudviklede, der anvendes i virksomhedsmiljøer.

Sårbarheder med udgangspunkt i manglende eller ringe kryptering er hyppigere end eksempelvis sårbarheder som cross-site scripting, SQL injection og directory traversal.

Ifølge Network World var størstedelen af de sårbare applikationer webbaserede, mens også mobil-apps udgjorde en betydelig del.

"Udviklerne tilfører en masse kryptering til deres kode, særligt i sundhedssektoren og den finansielle sektor, men de er ringe til det," udtaler teknisk chef hos Veracode, Chris Wysopal.

En klassisk fejl er, at udviklerne slår TLS-validering fra i testmiljøet, fordi de ikke har et certifikat på testserverne - og så glemmer at slå det til, når løsningen går live.

Læs også: Kryptering er et kæmpe-problem for danskerne: Så alvorlig er situationen

Der er i øjeblikket en voksende opmærksomhed på konsekvenserne af manglende eller ringe kryptering.

Både Firefox og Chrome har konkrete planer om at markere ganske tydeligt, hvis en webside er usikker - i modsætning til i dag, hvor browseren primært giver besked, når en webside er sikker.

Google-søgemaskinen rangerer i dag også sikre websider højere end de usikre i søgeresultaterne.

Samtidig er både Apple og Google i gang med at forsøge at fjerne de usikre apps i deres respektive app-butikker.

Den australske sikkerhedsekspert Troy Hunt, der har et stort kendskab til app-udvikling, har tidligere udtalt, at vi stadig i 2015 fejler massivt på krypterings-området - og at der er en "vanvittig" mangel på privacy og sikkerhed i nogle apps.

Computerworld har i flere artikler haft fokus på manglende sikkerhed i apps, hvilket du kan læse mere om her.

Læs også:

Kryptering er et kæmpe-problem for danskerne: Så alvorlig er situationen

Ekspert advarer om vanvittig mangel på sikkerhed og privacy i apps

Sådan vil Apple sætte en stopper for usikre apps til iPhone og iPad

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Digital transformation | København

    Roundtable: Fra legacy til AI – de strategiske valg for digitale ledere

    Legacy-systemer bremser mange AI-ambitioner. Digitale ledere skal vælge platform, tempo og arkitektur. Computerworld samler CIO’er og CTO’er til lukket roundtable om vejen fra legacy til AI-parat forretning. Få perspektiver fra COWI og del...

    Sikkerhed | Online

    Cyber Briefing: AI kan udnytte dine VPN‑svagheder og lække dine data på sekunder

    AI-agenter arbejder konstant og i maskinhastighed. Klassiske VPN-modeller mister overblik, kontrol og sporbarhed. Hør hvordan adgang, handlinger og automatisering sikres i en AI-drevet virkelighed. Tilmeld dig nu

    Digital transformation | København

    Executive Conversations: Kina, Trump og AI-ledelse

    Kina, USA og AI flytter magt og markeder. Geopolitik rammer leverandørkæder, chips, data og standarder. Lær at koble global risiko med konkret it-ledelse. Få styr på governance, sikkerhed og compliance i AI. Deltag og styrk din handlekraft.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Immeo har pr. 1. februar 2026 ansat Patricia Oczki som Marketing Manager. Hun kommer fra en stilling som Head of Marketing and Communication hos Coach Solutions. Nyt job
    Netip A/S har pr. 1. februar 2026 ansat Henrik Mejnhardt Nielsen som ny kollega til Product Sales Teamet i Herlev. Han kommer fra en stilling som Business Development Manager hos Arrow. Nyt job