Blogg

Derfor trenger babycall-apper en etterprøvbar sikkerhetskjerne

En god følelse er ikke nok når det gjelder babycall. De kritiske delene må kunne gjennomgås.

Problemet: Blind tillit

Når du installerer en babycall-app, gir du den tilgang til et svært privat sted: babyens soverom. Appen lytter, og noen ganger følger den også med på video. Samtidig kan foreldre ofte ikke se hva som skjer i bakgrunnen: går strømmene via tredjepartsservere, samles det inn bruksdata, og hvem kan teknisk sett få tilgang til noe?

Det ærlige svaret er: Med mange apper vet du ikke. Koden er lukket, og arkitekturen er bare en påstand. Til slutt blir du bedt om å stole på leverandøren.

Lukket kode, åpne sårbarheter

Det har kommet nok rapporter om hackede babycall de siste årene. Fremmede kunne lytte, styre kameraer eller snakke gjennom høyttalerne. Dette var som regel ikke avanserte angrep, men alvorlige feil: ukrypterte forbindelser, standardpassord og manglende autentisering.

Med proprietær programvare ser utenforstående ofte disse svakhetene først etter at noe har skjedd. Sikkerhetsforskere, uavhengige utviklere og foreldre ser på et ferdig produkt utenfra. For en enhet på babyens rom er det en svak modell.

Åpenhet som sikkerhetsprinsipp

Informasjonssikkerhet har en gammel og nyttig regel: Kerckhoffs’ prinsipp. Sikkerheten må ikke avhenge av at utformingen holdes hemmelig. Et system bør forbli sikkert selv når noen vet hvordan det er bygget.

Åpent dokumentert kode gjør ikke programvare trygg i seg selv. Men det gjør påstandene mulig å kontrollere. Folk med fagkunnskap kan undersøke dataflyt, nøkkelavledning og regler, i stedet for å lese markedsføringstekst.

Timmys tilnærming: En adskilt sikkerhetskjerne

I Timmy skiller jeg nå svært tydelig ut hvilke deler som faktisk er sikkerhetskritiske. Ikke hver linje i brukergrensesnittet avgjør om produktet fortjener tillit. Det avgjørende er backend-logikken, signaleringskontraktene, kryptografien for sammenkobling og spørsmålet om hvilke data som når en server.

Derfor ligger sikkerhetskjernen nå i det offentlige baby-monitor-timmy-core-repositoriet. Hele appkoden er ikke offentlig akkurat nå. De sikkerhetskritiske byggeklossene er skilt ut fra brukergrensesnittet og produktlogikken, slik at de kan dokumenteres og gjennomgås separat.

Hva betyr dette i praksis?

Konklusjon: Foreldre fortjener åpenhet

Når en app har tilgang til babyens rom, bør den være konkret om de kritiske spørsmålene: Hvilke data oppstår? Hvor går de? Hvem kan lese dem? Foreldre fortjener mer enn et personvernmerke i bunnteksten.

Baby Monitor Timmy skal vise at et godt produkt og etterprøvbar sikkerhet kan gå hånd i hånd. For meg betyr ikke det å gjøre hvert hjørne av appen offentlig. Det betyr å åpne delene som avgjør sammenkobling, signalering, backend-tilgang og dataflyt.


Flere artikler