bygg
Analyserte smarthus-apper: En av appene krevde 143 tillatelser
Teknologirådet har lest den lille skriften til 100 smarthus-apper.
Hvor mye av avtaleteksten leste du sist du lastet ned en smarthus-app?
Dersom du i det hele tatt åpnet dokumentet før du godkjente betingelsene, er du sannsynligvis blant de mer sikkerhetsbevisste av oss. Det er ofte mye å lese. Og når man har kjøpt en dings som skal gjøre hverdagen både enklere og billigere, kan man vel ikke la seg stanse av at en app er i overkant storforlangende!
– De færreste tenker over hvor mye data de deler når de kjøper slike produkter. Mange sier at det uansett ikke foregår så mye spennende hjemme hos dem, sier Joakim Valevatn, prosjektleder i Teknologirådet.
I prosjektet Relink har Teknologirådet og OsloMet gjennomført spørreundersøkelser, gruppesamtaler og intervjuer med kjøpere av smartehus-produkter – som kan være alt fra lysbrytere og tekanner til alarmer og overvåkningskameraer. Felles for dem alle er at de er tilkoblet internett og sender informasjon om brukerne ut av huset.
– De fleste er tilkoblet en skyløsning. Det vil som regel si at dataene mellomlander på en ukjent server i utlandet, sier Valevatn.
Hvor mange som får tilgang til dataene, varierer.
Analyserte 100 apper
Til sammen har OsloMet og Teknologirådet analysert hundre smarthusapper.
– Vi har valgt apper og produkter som er utbredt i Norge. Det finnes mange flere, men hundre er et rundt tall og et fint tall, begrunner Valevatn.
Alle produsenter av oppkoblede husholdningsprodukter har sine egne apper, som man i de fleste tilfeller må laste ned for å kunne ta produktene i bruk. Etterpå kan man styre dem med en uavhengig hub, men da har man allerede godkjent produsentens krav om deling av data og ymse tillatelser.
– Én av appene ba om hele 143 tillatelser da vi skulle laste den ned, sier Valevatn.
– Hvilken app var det?
– Det kan vi ikke gå ut med nå. Vi holder fortsatt på å kontrollere funnene våre. Vi regner med å kunne publisere resultatene i løpet av første halvår 2023, svarer Valevatn.
Fant skjulte selskaper
Han forteller at det har vært tidkrevende å gå gjennom alle avtaledokumentene. Tillatelsene som forlanges, kan gjelde så mangt. Mange vil ha tilgang til funksjoner på telefonen, som kamera og kontakter.
– Ofte er det vanskelig å se en sammenheng mellom hva produktene utfører og tillatelsene de etterspør, sier Valevatn.
Et annet fellestrekk er at produsentene forbeholder seg retten til å dele data med tredjeparter, da gjerne aktører med kommersielle interesser.
Det er vanlig at annonsetjenester i dag først får klingende mynt i kassa når annonsene deres konverterer, det vil si utløser salg. Jo mer detaljerte personlighetsprofiler de har, jo mer treffsikre annonser kan de lage.
Nettsideoperatører ønsker også tilgang til folks privatliv, og enkelte smarthusapper er rausere med opplysningene enn andre. En av de hundre appene Teknologirådet og OsloMet analyserte, hadde 327 domener som appen kan kommunisere med, listet i kildekoden. Dette indikerer at data om brukeren kan spres til mange ulike servere.
– I dette tilfellet fant vi de konkrete domenene i kildekoden til appen, forklarer Valevatn.
Han understreker at det kan være ulike grunner til at så mange domener er listet i kildekoden. Det kan for eksempel skyldes at appen er lagd for å håndtere mange ulike produkter fra samme leverandør, eller at kodene rett og slett er kopiert og limt inn fra kodepakken til et annet produkt.
– I hvilken grad brukerdata faktisk blir sendt til de forskjellige domenene, kan vi ikke vite uten å ha testet produktet i bruk, erkjenner prosjektlederen.
– Nasjonal sikkerhetstrussel
Nylig var Valevatn en av foredragsholderne på Sikkerhetskonferansen, som arrangeres av Forsvarsbygg, en etat underlagt det norske forsvaret.
Det er ikke bare folks privatliv som kan invaderes når hjemmene våre blir smarte, hele landet blir mer sårbart for cyberangrep og sabotasje.
I formålsparagrafen til Relink heter det at prosjektet skal «kartlegge digitale sårbarheter i dagens hushold og utvikle verktøy og løsninger som kan gjøre dagens og fremtidens oppkoplede hushold mer robuste mot digitale sårbarheter.» Prosjektet er opptatt av å forsterke svake ledd.
– Det er ingen tvil om at svak internettsikkerhet i husholdningene utgjør en risiko for storsamfunnet, mener Valevatn.
Han nevner smarte strømnett og elbilladere som eksempler på åpenbare sårbarheter. Samtidig har vi eksempler på at selv vannkokere og dokker kan lekke vital informasjon. I sistnevnte eksempel overtok fremmede stemmen til en søt lekedokke.
Et annet eksempel: Finske hackere klarte å få tak i et wifi-passordet til driftsavdelingen i et kasino i Las Vegas. Hvordan de fant det? Via temperaturmåleren i fiskeakvariet. Dermed hadde de tilgang til en mengde data og styringssystemer i bygget.
– Desto mer som blir koblet til internett, desto flere digitale angrepsflater blir det, bemerker Valevatn.
Alle prognoser tilsier at antallet digitale angrepsflater kommer til å vokse raskt framover. Valevatn forteller at mens det finnes rundt 30 milliarder oppkoblede enheter i verden i dag, er antallet ventet å overstige 125 milliarder i 2030.
Basert på antall innbyggere ligger Norge i verdenstoppen.
Samme produkt – ulikt navn
Utviklingen går dessuten mot såkalt omgivende intelligens. Det betyr at teknologien blir mer integrert i hverdagen, talestyrte kommandoer og sensorikk overtar for tastetrykk. Nettbruken vil så å si følge oss fra rom til rom.
– Det er en veldig kraftig utvikling innen språk- og taleteknologi. Sammen med mer smarthusteknologi vil det bare bli større muligheter for datainnsamling, påpeker Valevatn.
Tilgjengelighet og funksjonalitet, de små, praktiske forenklingene, gjør at folk flest ser gjennom fingrene med datasikkerheten. Teknologirådet etterlyser nå tydeligere merking av produkter som krever deling av personsensitive data.
– Vi forbrukere får ikke den oversikten vi trenger for å ta informerte valg, mener Valevatn.
– Ofte er vi heller ikke helt klar over hva vi kjøper. Det finnes mange smarthusprodukter som fremstår som nordiske, men som i virkeligheten kommer fra Kina eller andre fjerntliggende land, sier Valevatn.
Gjennomgangen av smarthusproduktene ga også et innblikk i markedet. Teknologirådet oppdaget blant annet at mange av elektronikkjedene selger de samme varene med forskjellig merke og innpakning.
– Det gjør det ikke enklere å forstå man kjøper, sier Valevatn.
Fem mottiltak
På spørsmål om hva vi forbrukere kan gjøre for å bli mindre sårbare for uønsket datainnsamling, har han følgende råd:
- Finn ut hvilket selskap som står bak smarthusproduktet. Du må selv vurdere om det er en leverandør du stoler på.
- Før du kjøper et nytt produkt, gå inn på nettsiden eller app-butikken og sjekk når de foretok siste sikkerhetsoppdatering. – Hvis det er lenge siden, er det et dårlig tegn. Selv om produsentene bare tjener penger på salg, sørger de seriøse for å oppdatere sikkerhet og funksjonalitet jevnlig, noen så ofte som hver uke, sier Valevatn.
- Sjekk hvilke tillatelser du må gi for å laste ned appen. Sjekk også betingelsene for videreformidling av data.
- Velg produkter som benytter lokal kommunikasjon istedenfor skytjenester, for eksempel bluetooth, zigbee og zwave. Det begrenser mengden data som strømmer ut av huset.
- Bruk trygge passord. Det innebærer ikke minst å endre produsentens innlagte passord.
– Det finnes nettsider hvor man kan søke opp og se bilder fra all verdens usikrede overvåkningskameraer, advarer Joakim Valevatn.