Problemet: Blind tillit
Når du installerer en babycall-app, gir du den tilgang til et svært privat sted: babyens soverom. Appen lytter, og noen ganger følger den også med på video. Samtidig kan foreldre ofte ikke se hva som skjer i bakgrunnen: går strømmene via tredjepartsservere, samles det inn bruksdata, og hvem kan teknisk sett få tilgang til noe?
Det ærlige svaret er: Med mange apper vet du ikke. Koden er lukket, og arkitekturen er bare en påstand. Til slutt blir du bedt om å stole på leverandøren.
Lukket kode, åpne sårbarheter
Det har kommet nok rapporter om hackede babycall de siste årene. Fremmede kunne lytte, styre kameraer eller snakke gjennom høyttalerne. Dette var som regel ikke avanserte angrep, men alvorlige feil: ukrypterte forbindelser, standardpassord og manglende autentisering.
Med proprietær programvare ser utenforstående ofte disse svakhetene først etter at noe har skjedd. Sikkerhetsforskere, uavhengige utviklere og foreldre ser på et ferdig produkt utenfra. For en enhet på babyens rom er det en svak modell.
Åpenhet som sikkerhetsprinsipp
Informasjonssikkerhet har en gammel og nyttig regel: Kerckhoffs’ prinsipp. Sikkerheten må ikke avhenge av at utformingen holdes hemmelig. Et system bør forbli sikkert selv når noen vet hvordan det er bygget.
Åpent dokumentert kode gjør ikke programvare trygg i seg selv. Men det gjør påstandene mulig å kontrollere. Folk med fagkunnskap kan undersøke dataflyt, nøkkelavledning og regler, i stedet for å lese markedsføringstekst.
Timmys tilnærming: En adskilt sikkerhetskjerne
I Timmy skiller jeg nå svært tydelig ut hvilke deler som faktisk er sikkerhetskritiske. Ikke hver linje i brukergrensesnittet avgjør om produktet fortjener tillit. Det avgjørende er backend-logikken, signaleringskontraktene, kryptografien for sammenkobling og spørsmålet om hvilke data som når en server.
Derfor ligger sikkerhetskjernen nå i det offentlige baby-monitor-timmy-core-repositoriet. Hele appkoden er ikke offentlig akkurat nå. De sikkerhetskritiske byggeklossene er skilt ut fra brukergrensesnittet og produktlogikken, slik at de kan dokumenteres og gjennomgås separat.
Hva betyr dette i praksis?
- Tydelige grenser: sikkerhetsbyggeklossene er skilt fra brukergrensesnittet og produktlogikken.
- Etterprøvbar dataflyt: sammenkobling, signalering og backend-grensesnitt kan dokumenteres separat.
- Ingen skjulte sporere: kritiske deler inneholder bare det som teknisk sett hører hjemme der.
- Vedlikehold på lang sikt: en separat kjerne er enklere å gjennomgå enn en ustrukturert monolitt.
Konklusjon: Foreldre fortjener åpenhet
Når en app har tilgang til babyens rom, bør den være konkret om de kritiske spørsmålene: Hvilke data oppstår? Hvor går de? Hvem kan lese dem? Foreldre fortjener mer enn et personvernmerke i bunnteksten.
Baby Monitor Timmy skal vise at et godt produkt og etterprøvbar sikkerhet kan gå hånd i hånd. For meg betyr ikke det å gjøre hvert hjørne av appen offentlig. Det betyr å åpne delene som avgjør sammenkobling, signalering, backend-tilgang og dataflyt.