Definitie: Hvad er kryptering?
Kryptering er en metode til at omdanne læsbar information (fx tekst eller data) til en form, som ikke kan forstås uden en nøgle. Når den rigtige nøgle bruges, kan indholdet gendannes til sin oprindelige form.
Tanken er at gøre det meningsløst for en, der “kun” får fat i de gemte eller sendte data i den krypterede form. Kryptering handler derfor primært om fortrolighed: at skjule indholdet.
Et enkelt model: nøgle, algoritme og to retninger
Forestil dig tre byggesten:
- Algoritmen er den faste opskrift, der beskriver, hvordan data omdannes.
- Nøglen er den hemmelige (eller kontrolmæssigt begrænsede) parameter, som fortæller algoritmen, hvordan den præcist skal omskrive.
- Kryptering er selve omskrivningen fra klartekst til kryptertekst.
I den anden ende sker afkodning (eller dekryptering) ved at anvende samme type algoritme sammen med den nøgle, der passer til den, der blev brugt ved krypteringen.
Et vigtigt kontrolpunkt er at skelne mellem:
- Om nøglen skal være hemmelig (klassisk fortrolighed).
- Om systemet bruger forskellige nøgler til at kryptere og gendanne (afhænger af kryptografisk type).
Da dette kan variere mellem teknikker, er det mere korrekt at tale om “hvordan nøgler og algoritmer bruges i praksis” end om én universel måde.
De vigtigste typer: symmetrisk vs. asymmetrisk
Der findes flere typer kryptering, men to grundformer er ofte i fokus:
Symmetrisk kryptering
Ved symmetrisk kryptering bruger både afsender og modtager en fælles nøgle (eller i praksis: samme nøglemateriale) til både kryptering og gendannelse. Det er enkelt i modellen, men kræver, at den fælles nøgle håndteres korrekt.
Hvis nøglen lækker, kan krypterteksten ofte gendannes af uvedkommende. Derfor bliver nøglebeskyttelse og korrekt nøgleudveksling centrale.
Asymmetrisk kryptering
Ved asymmetrisk kryptering arbejder man typisk med et nøglepar: en offentlig og en privat nøgle. I en typisk opsætning bruges den offentlige nøgle til at kryptere, mens den private nøgle bruges til at gendanne.
Her er pointen ofte, at modtageren kan offentliggøre sin offentlige nøgle, uden at give evnen til at afkode videre. Hvorvidt dette bruges til fortrolighed, identifikation eller begge dele, afhænger af den konkrete protokol og det konkrete kryptografiske formål.
Undtagelser og grænser: hvad kryptering ikke løser
Kryptering beskytter primært selve dataindholdet i den form, der er krypteret og transporteret/gemt. Der er dog flere grænser:
- Kryptering kræver korrekt implementering. Fejl i opsætning, nøglehåndtering eller valg af metode kan svække beskyttelsen.
- Kryptering betyder ikke automatisk “alt er sikkert”. Hvis angriberen kan påvirke en enhed, hvor data dekrypteres, hjælper kryptering ikke alene.
- Metadata kan stadig være synligt. Selv når indholdet er skjult, kan der være information om fx tidsmønstre eller længder, afhængigt af teknologi og opsætning.
- Adgang til nøgler er afgørende. Hvis den, der skal have adgang, ikke får korrekt nøgle eller nøglemateriale, kan data ikke gendannes.
Derfor er kryptering ikke en “magi-løsning”, men et værktøj, der virker bedst, når hele kæden (nøgle, algoritme, protokol og brug) er gennemtænkt.
Praktisk brug: hvad kan du selv tjekke?
Du kan bruge følgende kontrolpunkter til at forstå, om kryptering faktisk giver mening i den konkrete sammenhæng:
- Er nøglerne håndteret sikkert? Hvis nøglen ikke beskyttes, falder værdien.
- Bruges en standard metode? Kryptografi er stærkest, når der er en gennemprøvet tilgang, og ikke “hjemmelavede” varianter.
- Giver systemet den forventede krypteringsretning? Hvis der forventes fortrolighed, skal kryptering anvendes på de relevante dataflow.
- Kan du forklare, hvad der dekrypterer hvor? Hvis du ved, hvor dekryptering sker, er det lettere at vurdere risikoen ved resten af miljøet.
Hvis du arbejder med en konkret tjeneste eller app, kan du typisk kontrollere dokumentation for at se, om kryptering bruges til dataoverførsel, data i hvile, eller begge dele. Vær samtidig opmærksom på, at formuleringer kan være upræcise; fokusér på, hvad der faktisk krypteres og hvordan nøgler håndteres.
Begrænsning: Da der ikke er leveret specifikke kildeoplysninger om konkrete produkter eller konfigurationer her, bør du holde dig til generelle principper. Selve detaljerne afhænger af den konkrete løsning og dens opsætning.
