Hvad kryptografi gør i praksis

Kryptografi er metoder til at gøre data svære at forstå, ændre eller misbruge for andre end de tiltænkte parter. Når vi siger, at kryptografi “beskytter”, handler det ofte om to hovedmål:

  1. Fortrolighed (confidentiality): Uvedkommende skal ikke kunne aflæse indholdet. Det opnås typisk med kryptering, hvor data omsættes til noget, der kræver en nøgle for at blive læst.

  2. Integritet (integrity): Uvedkommende skal ikke kunne ændre data uden at det kan opdages. Det opnås typisk med autentificeringskoder eller digitale signaturer, så modtageren kan kontrollere, at data ikke er manipuleret.

Afhængigt af situationen kan kryptografi også understøtte autentificering (sikring af identitet) og ikke-benetægtelse (bevisførelse for, at en part har sendt noget). Det er vigtigt at skelne mellem “beskyttelse af data undervejs” og “beskyttelse af data i endepunkter” (din enhed og din kontooplysning), fordi trusler ofte rammer dér, selv når forbindelsen er krypteret.

Et enkelt model: Kryptering, integritet og nøgler

Tænk på en sikker kommunikation som en kæde af trin. Kryptografi påvirker primært trin 1 og 2:

  • Kryptering: Data bliver gjort uforståelige uden den rigtige nøgle.
  • Integritet/validering: Modtageren kan afgøre, om data er ændret på vejen.
  • Nøgler: Nøglerne er det, der gør det muligt at kryptere og genskabe data. Hvis nøglerne lækker eller håndteres forkert, falder beskyttelsen.

Derfor er nøgler og opsætning ikke “en detalje”, men en central del af effekten. To forbindelser kan begge være “krypterede”, men hvis den ene har svage eller forkert konfigurerede nøgler, eller hvis brugerens enhed er kompromitteret, kan beskyttelsen være begrænset.

Hvilke online trusler kryptografi typisk dæmper

Kryptografi bruges især til at modvirke trusler, hvor en angriber forsøger at læse eller ændre data i transit. Typiske eksempler:

  • Aflytning: Hvis en forbindelse er krypteret, får en tredjepart ikke let adgang til indholdet, når data bevæger sig mellem systemer.
  • Man-in-the-middle (MITM) i klassisk forstand: Hvis kryptografi og identitetskontrol er korrekt implementeret, bliver det sværere at “erstatte” en legitim forbindelse med en falsk.
  • Manipulation: Integritetskontrol kan afsløre, om data er blevet ændret undervejs.

Men kryptografi dæmper ikke alt. Hvis angrebet i stedet handler om at få dig til at give oplysninger frivilligt (fx via phishing), eller om at kompromittere din enhed (fx malware), er kryptografi ofte ikke den primære barriere. Den beskytter nemlig mod visse typer “transportproblemer”, ikke mod kompromitterede slutpunkter.

Forskelle i beskyttelse: HTTPS, end-to-end og signaturer

Der findes flere måder at bruge kryptografi på, og de giver ikke samme garanti i alle led.

  • Kryptering under transport (ofte kendt fra HTTPS): Formålet er at beskytte data, mens de bevæger sig mellem din browser/app og den server, du forbinder til. Det kan reducere risikoen for aflytning og manipulation i transit.
  • End-to-end-kryptering: Her er målet typisk, at kun de tiltænkte parter kan læse indholdet, også selv om en mellemliggende tjeneste får adgang til transportlaget. I praksis varierer dette efter løsningen og korrekt opsætning.
  • Digitale signaturer: Signaturer gør det muligt at verificere afsenderens handling eller dokumentets ægthed. De er især relevante, når integritet og “hvem der sagde det” er vigtigt.

Forskellen handler ofte om hvor krypteringen ender, og hvem der har adgang til nøglerne. Derfor kan to tjenester begge bruge kryptografi, men stadig give forskellige niveauer af beskyttelse mod bestemte trusler.

Udelukkende kryptografi er ikke nok: Grenzen og undtagelser

Selv når kryptografi er stærk, kan beskyttelsen være begrænset af andre forhold. Overvej disse kontrolpunkter:

  • Kompromitteret enhed: Hvis din telefon/pc er inficeret, kan en angriber læse, hvad der skrives og sendes, uanset om forbindelsen er krypteret.
  • Svage adgangsdata: Et lækket kodeord, genbrugte adgangskoder eller manglende tofaktor kan give angriberen en direkte vej til dine konti.
  • Ukorrekt opsætning: Hvis sikkerhedsfunktioner er slået fra, eller nøgler ikke håndteres korrekt, kan kryptografi ikke udfylde sin rolle.
  • Snyd gennem social engineering: Phishing og falske formularer kan få dig til at dele oplysninger. Kryptografi kan ikke forhindre, at du “handler” forkert, hvis du sender dine egne oplysninger til den forkerte modtager.

Et vigtigt nuanceringspunkt er derfor: Kryptografi beskytter især mod trusler, der involverer data i transit eller ubenyttet adgang til indhold. Resten af trusselsmodellen kræver typisk også sikre adgangsmetoder, opdaterede enheder og opmærksomhed.

Hvad du konkret kan tjekke for at vurdere beskyttelsen

For at vurdere om kryptografi i din hverdag faktisk hjælper, kan du tjekke følgende:

  • Forbindelsens sikkerhed i praksis: Er kommunikationen beskyttet med standard sikkerhedsforanstaltninger (fx “sikker” forbindelse i din browser)?
  • Lås til det rigtige sted: Dobbelttjek at du kommunikerer med den rigtige tjeneste, ikke en kopi. Kryptografi gør det ikke automatisk umuligt at blive snydt.
  • End-to-end hvor det er relevant: Hvis du bruger beskedværktøjer, der tilbyder end-to-end, så forstå hvad der er “beskyttet”, og hvad der ikke nødvendigvis er.
  • Adgangskontrol: Brug stærke, unikke adgangskoder og aktiver tofaktor, hvor det er muligt. Det er ofte den del, der afgør om angriberen får adgang.
  • Enhedssikkerhed: Hold systemer opdaterede og undgå at give tilladelser eller installationer, du ikke forstår.

Hvis du vil omsætte det til én tommelfingerregel: Kryptografi reducerer risikoen for at data bliver aflæst eller ændret på vejen, men din samlede sikkerhed afhænger også af slutpunkterne og dine valg.