Definítion: Hvad betyder AES-kryptering?
AES står for Advanced Encryption Standard. Begrebet AES-kryptering bruges om datakryptering med AES-algoritmen, typisk som en symmetrisk krypteringsmetode: den samme nøgle (eller i praksis nøglestoffet, der følger samme princip) er nødvendig for at kunne dekryptere det, der er krypteret.
I mange sammenhænge omtales AES som en standard, fordi algoritmen er velbeskrevet og bredt anvendt. Det betyder dog ikke, at enhver løsning der nævner “AES”, automatisk er sikker: sikkerhed påvirkes af hele opsætningen omkring krypteringen.
En enkel model: Kryptering som “lås og nøgle”
Tænk på AES som en fast opskrift på at omdanne data til et uforståeligt format (ciphertekst), når du har en nøgle. Uden den rigtige nøgle kan data typisk ikke omdannes tilbage til klartekst.
På et højt niveau består processen af to trin:
- Kryptering: Klartekst + nøgle → ciphertekst.
- Dekryptering: Ciphertekst + nøgle → klartekst.
Det centrale er derfor ikke bare “hvilken algoritme”, men også hvilken nøgle, hvordan den deles/opbevares, og hvordan krypteringen sættes op i det konkrete system.
Hvad man mener med “AES” i praksis: komponenter du bør kende
Når nogen siger “AES-kryptering”, kan de dække over mere end selve algoritmen. Følgende begreber går ofte igen:
- Nøgle og nøglelængde: Højere nøglelængde øger den teoretiske robusthed mod brute-force. Hvad der er “rigtigt” afhænger af trusselsmodel og levetid, men kvaliteten og beskyttelsen af nøglen er ofte det mest afgørende.
- Tilstand (mode) og parametre: AES bruges ofte sammen med en “mode”, der bestemmer hvordan data opdeles og behandles. En forkert eller upraktisk opsætning kan skabe sårbarheder, selv om AES-algoritmen i sig selv er stærk.
- Integritet/autenticitet: Kryptering alene kan skjule indhold, men det betyder ikke nødvendigvis, at man kan opdage manipulation. Derfor findes der ofte en samlet løsning, hvor både fortrolighed og integritet er tænkt ind (for eksempel via konstruktioner, der kombinerer kryptering med validering).
Forskelle og begrænsninger: hvad AES ikke løser af sig selv
AES-kryptering bør forstås som et værktøj til fortrolighed—ikke som en komplet sikkerhedsløsning.
Vigtige begrænsninger at have med i hovedet:
- Privatliv afhænger af mere end AES: Hvis nøglen kompromitteres, eller hvis metadata/andre dele af kommunikationen lækker, hjælper krypteringen ikke nødvendigvis meget.
- Korrekt opsætning er afgørende: Sammen med AES vælger man ofte tilstand, håndtering af initialiseringsdata/nonce og hvordan man sikrer integritet. Små fejl i praksis kan give store konsekvenser.
- Usikker implementering er en risiko: Selvom AES er en velkendt algoritme, kan fejl i software, biblioteker eller protokoller undergrave sikkerheden.
Derfor er det mere korrekt at sige: AES er en solid byggesten, men sikkerheden afhænger af hele opsætningen, ikke kun af navnet på algoritmen.
Sådan kan du kontrollere, om AES er brugt fornuftigt
Du behøver ikke være kryptograf for at lave en hurtig kvalitetscheck. Se efter, om følgende elementer er afklaret i den løsning, du vurderer:
- Nøglehåndtering: Er nøgler beskyttet og ikke trivielt udledt eller gemt på en måde, der let kompromitteres?
- Tilknyttet opsætning: Nævnes mode/parametre og er de valgt med omtanke (eller følger løsningen en anerkendt standard/konstruktionsmønster)?
- Integritet: Er der en måde at opdage ændringer i data, eller er systemet kun “encrypt without verify”?
- Hele konteksten: Er AES en del af en større sikkerhedsløsning, hvor også resten (fx adgangskontrol, nøgleudveksling og endpoints) er håndteret?
Hvis disse punkter ikke er tydelige, kan det være svært at vurdere den faktiske sikkerhed. Når du støder på “AES” i beskrivelser, er det derfor en god vane at kigge efter, hvordan AES konkret indgår i helheden—ikke kun at algoritmen hedder AES.
