Hvad menes der med asymmetrisk kryptering?

Asymmetrisk kryptering er en måde at beskytte data på, hvor hver part bruger et nøglepar: en offentlig nøgle og en privat nøgle. Den offentlige nøgle kan deles åbent, mens den private nøgle skal holdes hemmelig.

I praksis bruges asymmetrisk kryptering til to nært beslægtede formål:

  • Fortrolighed (kryptering): Modparten kan sende en besked, som kun kan læses af den, der har den private nøgle.
  • Integritet og autenticitets-/ægthedstjek (signatur/validering): En afsender kan “bevise”, at en besked eller data virkelig stammer fra den private nøgleholder, og at indholdet ikke er ændret undervejs.

Det er derfor ikke kun “skjul for andre”. Det kan også understøtte, at du i det mindste kan kontrollere, hvem der har produceret data, og om de er blevet ændret.

Hvordan foregår det i en online situation?

Når du besøger en tjeneste eller udveksler data online, handler sikkerheden ofte om, at forbindelsen etableres på en måde, hvor nøgler og identitet hænger sammen. En typisk model ser sådan ud (på konceptniveau):

  1. Der indsamles oplysninger om modparten (fx en offentlig nøgle eller et belæg for identitet, som et certifikat).
  2. Du bruger den offentlige nøgle til at opbygge en beskyttet kommunikation.
  3. Der bruges validering/signaturer til at mindske risikoen for, at du bliver sendt til en falsk modpart.
  4. Den faktiske datatrafik beskyttes (ofte med kryptografi, hvor der samtidig opnås effektivitet og robusthed).

Bemærk: Selve “asymmetrisk kryptering” kan være en del af en større mekanisme. Pointen er, at asymmetri ofte bruges til at håndtere nøgler og tillid, mens den løbende kommunikation skal være hurtig og praktisk.

Hvad er den vigtigste begrænsning?

Den væsentligste begrænsning er, at asymmetrisk kryptering ikke kan “fikse” alt, hvis resten af systemet ikke er troværdigt.

Tre klassiske steder, hvor effekten kan falde:

  • Tillid/identitet bliver ikke valideret korrekt: Hvis du ikke kan stole på, at den offentlige nøgle eller det vedhæftede identitetsbevis faktisk tilhører modparten, hjælper asymmetrien ikke meget.
  • Nøgler kan kompromitteres: Hvis den private nøgle lækker, kan beskyttelsen forringes markant.
  • Din enhed eller din browser kan være kompromitteret: Selv med korrekt kryptografi kan ondsindet software omgå beskyttelsen ved at stjæle oplysninger, ændre handlinger eller indsamle data, før de krypteres/efter de dekrypteres.

Det ændrer derfor ikke på, at sikkerhed er et samlet resultat af flere lag: kryptografi, nøglehåndtering, softwareintegritet og brugerens situation.

Asymmetrisk kryptering vs. “bare kryptering”

Det kan være fristende at tænke, at “kryptering” i sig selv altid giver den samme beskyttelse. I praksis afhænger forskellen af, hvordan nøgler deles og kontrolleres.

  • Ved symmetrisk kryptering bruges typisk én fælles hemmelig nøgle til kryptering og dekryptering.
  • Ved asymmetrisk kryptering bruges et nøglepar, hvilket gør det mere oplagt at starte sikker kommunikation uden at dele en hemmelighed på forhånd.

Men: hvad du får, er ikke kun “sikkerhed mod at andre læser”. Du kan også få mekanismer til at vurdere, om data er autentiske og uændrede. Det er netop her, asymmetrisk kryptering ofte bliver relevant i online forbindelser.

Kontrolpunkter: Sådan vurderer du, om beskyttelsen reelt er der

Du kan typisk kontrollere følgende, uden at det kræver dyb kryptografisk viden:

  1. Signal om identitetsbevis: Når en tjeneste præsenterer et identitetsbevis for sin nøgle (fx via et certifikat), bør du kunne se, at det er gyldigt efter de standarder, din browser/tjeneste bruger.
  2. Ingen uventede advarsler: Hvis der vises tydelige sikkerhedsadvarsler om forbindelse, certifikat eller tillid, er det et stærkt tegn på, at forudsætningerne for beskyttelse ikke er opfyldt.
  3. Match mellem forventet og faktisk endpoint: Gå efter, at du kommunikerer med den rigtige domæne/udbyder, og at du ikke bliver sendt videre til en anden adresse end forventet.
  4. Praktisk enhedssundhed: Hold system og browser opdateret, og vær opmærksom på, at malware kan påvirke sikkerheden uanset kryptografilag.

Hvis du vil “tjekke effekten” i virkeligheden, skal du derfor ikke kun spørge: “Er der kryptering?”, men også: “Er modparten den rigtige, og bliver forbindelsen valideret, uden at din enhed manipulerer data?”

Hvilke resultater kan du realistisk forvente?

Asymmetrisk kryptering kan hjælpe med at beskytte dine online aktiviteter mod bestemte typer af angreb, især dem der handler om at aflytte eller ændre data mellem parter, når identitet og nøglegrundlag er korrekt.

Samtidig bør du forvente begrænsninger:

  • Den kan ikke garantere, at du aldrig bliver narret, hvis du accepterer falske eller uvaliderede identiteter.
  • Den kan ikke beskytte mod kompromittering af din egen enhed.
  • Den kan ikke erstatte gode sikkerhedspraksisser (fx stærke adgangskoder, opmærksomhed på phishing, opdateret software).

Hvis dit mål er at beskytte online aktiviteter, er asymmetrisk kryptering især nyttig som del af en samlet, valideret forbindelsesmekanisme—ikke som en enkeltstående “magisk” løsning.