Category Archives: Anonymitet

17-åring stäms på halv miljon för civilkurage

Erik, 17, dömdes för att ha försökt säkra kommunens it-system

Det är svårt att inte häpna inför sånt här. När stora IT-företag idag belönar utomstående som hittar och rapporterar svagheter i deras system, så väljer Umeå kommun att anmäla en 17-årig pojke som tagit sig in i kommunala system just i avsikt att göra ansvariga uppmärksamma på hur illa säkrade lösenordsdatabaserna var. (Om det nu är så det var, vi var ju faktiskt inte där.)

Erik dömdes till 35 timmars samhällstjänst, vilket han själv tycker är rimligt, eftersom han formellt sett bröt mot lagen. Det har han också gjort, det är inte lagligt att ta sig in någonstans bara för att det går eller är enkelt, även om syftet är att visa hur dåligt låset är.

Men att polisen genomför tre husrannsakningar och anhåller Erik – i lagens ögon fortfarande ett barn – i ett helt dygn utan att han får prata med sina föräldrar, det låter som en väldigt hård reaktion. Att Umeå kommun dessutom säkrar upp sina databaser en smula och därefter börjar processa efter en halv miljon i skadestånd – jag tycker att det skorrar illa.

Det enda sättet att testa hur säkert ett system är, är att försöka ta sig in. Penetrationstester ska vara sanktionerade och beställda, men när en myndighet inte reagerar på missförhållanden är det inte mycket man kan göra än att försöka få deras uppmärksamhet på annat sätt – eller att snällt vänta på att någon stjäl ens användaruppgifter.

Eftersom målet var att avslöja missförhållanden skulle Eriks hackning kunna jämställas med visselblåsning. Det brukar allmänt anses vara en moraliskt riktig handling. Visselblåsning är inte lagskyddat som sådant, men den som avslöjar missförhållanden för en journalist skyddas av det lagstadgade källskyddet. Erik satt nog inte på ett scoop stort nog för att kunna läcka till en journalist, men kanske borde samhället ändå se till det moraliskt riktiga i en handling istället för att straffa så fort det finns laglig möjlighet? Personligen föredrar jag den hållningen, särskilt när det rör sig om ungdomar. Då är dessutom höga skadestånd extra skadliga, effekterna sitter kvar under många år.

Man kan jämföra med en av januaris mer intressanta nyheter om att det kan vara dataintrång att installera program själv på jobbdatorn, beroende på vad Högsta domstolen kommer fram till. (Marcus Jerräng kommenterar problemen med den frågan bra.)

Myndigheter ska behandla personuppgifter på ett så säkert sätt som möjligt och en nivå på de tekniska lösningarna borde vara garanterad. Brister måste uppmärksammas. Kan vi enas om det?

Så spåras din telefon – av Västerås…

I fredags kunde skrev DN att ”Datainspektionen ska granska övervakning via mobilen”. Rubriken får det att låta större än det är eftersom det handlar om ett väldigt specifikt fall, men det är bra att de prövar frågor som denna vad som än följden blir.

Fallet rör det svenska företaget Bumbee Labs som med sin teknik IOPS hjälper kunder att kunna planera sin verksamhet bättre genom spåra mobiltelefoner för att följa människors rörelsemönster.

Hur går det till? Om din telefon har WiFi påslaget sänder den ut ett unikt identifikationsnummer, telefonens MAC-adress. Den är unik och konstant för varje telefon, till skillnad från till exempel IP-adresser. Tekniken identifierar en telefon utifrån MAC-adressen, vilket har gjort vissa nervösa, men Bumbee lugnar skeptiker med att man bara skapar en hashvärde och sedan raderar MAC-adressen. På så sätt kan man inte avgöra vems telefon det är man följer, menar de. I iOS8 har Apple även valt att slumpa MAC-adresser när enheten letar efter nätverk.

System som de här har använts ett tag. Till exempel för butiksägare är det intressant att veta hur folk rör sig i butiken. Tar de höger eller vänstervarv? Hur många stannar framför en viss display? Tar de genvägar och går direkt till mejeridisken eller underkläderna?

Nu har turen kommit till stadsplanerare. Västerås är enligt DN den första stad som testar IOPS för att kunna se hur människor rör sig i olika områden. Målet är förstås att kunna planera service och i längden att spara pengar och göra livet enklare för alla som bor där. Kartlagt rörelser har man alltid gjort för att kunna planera, men genom att ställa dit en person som räknar hur många som passerar eller rör sig i ett område. Ny teknik gör det billigare och enklare och framför allt praktiskt möjligt att få data från hela dygnet.

Det här är en fråga med många spår och följdfrågor. Det lär bli mer av den här typen av spårning framöver. Vi behöver absolut ta ställning till om vi tycker att det är okej. Till saken hör att vi redan är övervakade i precis allt vi gör genom datalagringsdirektivet och flera andra lagar, för att inte tala om Google och Facebooks insamling av våra användardata. Man kan också fråga sig vad skillnaden är mellan att bli spårad när man handlar i en fysisk butik jämfört med på nätet, där konsumenternas rörelsemönster stöts, blöts och analyseras i extrem detalj.

Bumbee anonymiserar data och är (antagligen) ointresserade av enskilda individers förehavanden. Man kan dock inte ha regelverk som utgår från att aktörer av olika slag är välvilliga. Det är billigt att sätta upp små sändare eller falska trådlösa nätverk av det här slaget och det är inte svårt att samla data från olika källor, samköra, korsbefrukta och enkelt ta reda på information om människor för att passa direkt ohederliga syften.

Tycker du inte att det känns okej att din telefon läcker unika identifikationsnummer till alla öppna nätverk du passerar finns det en väldigt enkel åtgärd – stäng av WiFi och tjänster som Bluetooth när du inte använder dem. Det är säkrare, håller dig anonym och sparar batteri.