Cryptology Academy · Lektion

Internettet uden kryptografi

Forestil Dem en verden, hvor al internettrafik kan læses — og forstå, hvad kryptografi forhindrer.

Lektion 3 af 413 trin

Internettet uden kryptografi er en gratis Cryptology Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cryptology Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cryptology Academy-kurset indeholder 4 lektioner i alt.

Sådan ser HTTP i klartekst ud

HTTP (hypertekstoverførselsprotokollen) blev udviklet i begyndelsen af 1990'erne uden kryptering. Alle anmodninger og svar sendes som menneskeligt læsbar tekst over netværket.

Det betyder, at enhver router, internetudbyder eller angriber mellem dig og serveren kan læse dine loginoplysninger, personlige oplysninger og indholdet af alle sider, du besøger.

MITM-angreb forklaret

I et man-in-the-middle-angreb (MITM) placerer en angriber sig mellem to kommunikerende parter og videresender trafikken, så den potentielt kan læses eller ændres. På et ukrypteret netværk kræver det ingen særlig indsats.

Angriberen kan se alle data, indsætte skadeligt indhold i svar eller ubemærket ændre formularindsendelser, for eksempel ved at ændre destinationen for en bankoverførsel.

Aflytning på caféers WiFi

Offentlige WiFi-netværk er fælles udsendelsesmedier. På et typisk åbent WiFi-netværk uden kryptering kan alle tilsluttede enheder opfange alle andre enheders pakker med værktøjer som Wireshark.

I tiden før HTTPS blev dominerende gjorde en pakkesniffer på en café det muligt at indsamle login-sessioner, læse e-mails og opsnappe adgangskoder fra snesevis af brugere i nærheden.

Legitimationsoplysninger i ukrypteret FTP

FTP (filoverførselsprotokollen) sender både brugernavne og adgangskoder i klartekst. En enkelt pakkeopsamling under login afslører de fulde legitimationsoplysninger.

På trods af dette forblev FTP-servere almindelige langt ind i 00'erne, og nogle findes stadig i dag. SFTP (SSH-filoverførselsprotokollen) og FTPS (FTP via TLS) er sikre alternativer, der krypterer både legitimationsoplysninger og data.

DNS-forgiftning uden DNSSEC

DNS oversætter domænenavne til IP-adresser. Uden DNSSEC (DNS-sikkerhedsudvidelser) er DNS-svar ikke autentificerede og kan forfalskes.

En angriber kunne forgifte en DNS-cache, så brugere, der skriver "mybank.com", blev omdirigeret til en ondsindet server under angriberens kontrol, hvor deres legitimationsoplysninger blev opsnappet, før de blev videresendt til den rigtige bank.

E-mail designet uden kryptering

SMTP, protokollen til afsendelse af e-mail, blev udviklet i 1982 uden nogen form for sikkerhed. E-mail passerer gennem flere servere (mailrelæer) på vej til modtageren, og hvert hop kunne læse eller ændre meddelelsen.

Uden TLS på SMTP-forbindelser og ende-til-ende-kryptering som PGP er e-mail i praksis et postkort: Alle, der håndterer det, kan læse det, der står på det.

Sessionskapring og Firesheep

I 2010 udgav en udvikler Firesheep, en Firefox-udvidelse, der automatiserede tyveri af sessionscookies på åbne WiFi-netværk. Med ét klik kunne den logge ind på en anden persons Facebook-, Twitter- eller Amazon-konto.

Firesheep krævede ingen teknisk viden. Den opfangede ukrypterede sessionscookies, der blev udsendt over WiFi, og viste angriberen en liste over konti, der kunne kapres.

Farerne ved tidlig e-handel

Før HTTPS blev standard, sendte de første e-handelswebsteder kreditkortnumre i HTTP POST-anmodninger i klartekst. Angribere, der overvågede netværkstrafik, kunne indsamle kreditkortnumre i stor skala.

Tidlig onlinehandel krævede, at brugerne stolede på, at webstedet var ægte, og at ingen overvågede dem. Begge antagelser var ofte forkerte, hvilket førte til enorme tab på grund af svindel i slutningen af 1990'erne.

Hvad angribere kunne gøre på ukrypterede netværk

På et ukrypteret netværk kunne angribere læse al trafik, stjæle sessionscookies for at udgive sig for at være brugere, indsætte ondsindede scripts på websider, opsnappe adgangskoder og legitimationsoplysninger samt omdirigere brugere til phishing-websteder via MITM.

Storstilet overvågning var også trivielt let. En angriber med adgang til et større internetudvekslingspunkt kunne overvåge millioner af brugere samtidig uden at blive opdaget.

Den forandring, HTTPS medførte

HTTPS krypterer trafik med TLS og forhindrer aflytning, manipulation og efterligning. Googles meddelelse fra 2014 om, at HTTPS ville være et signal i søgerangeringen, satte dramatisk fart på udbredelsen.

I 2024 er over 95 % af webtrafikken krypteret. Let's Encrypt, der blev lanceret i 2016, gjorde gratis TLS-certifikater tilgængelige for alle ejere af websteder og fjernede dermed omkostningsbarrieren for udbredelse.

Lektioner til i dag: Forsvar i dybden

Historien om ukrypteret internetkommunikation viser, hvorfor sikkerhed kræver flere lag. Selv hvis én sikkerhedskontrol svigter, bør andre begrænse skaden.

Moderne netværk kombinerer TLS, DNSSEC, certifikattransparens, HSTS og autentificeret kryptering for at opbygge overlappende beskyttelse, hvor styrken i ét lag kompenserer for svagheden i et andet.

Quiz om risici ved klartekst

Prøv din forståelse af farerne ved ukrypteret kommunikation.

Vigtigste pointer: Det ukrypterede internet

Uden kryptografi er al kommunikation på internettet synlig for alle på vejen mellem afsender og modtager. MITM-angreb, sessionskapring, tyveri af legitimationsoplysninger og DNS-forgiftning var trivielle på ukrypterede netværk.

HTTPS og TLS forvandlede internettet fra et udsendelsesmedie til et system, hvor privat kommunikation er mulig. Overgangen fra HTTP til HTTPS er en af de vigtigste sikkerhedsforbedringer i internettets historie.

Gratis at komme i gang

Lær Cryptology Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
67
Lektioner
261

Ofte stillede spørgsmål

Er lektionen “Internettet uden kryptografi” gratis?

Ja — hele teksten til “Internettet uden kryptografi” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cryptology Academy-kurset, skal du opgradere til CoddyKit PRO. Cryptology Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Internettet uden kryptografi”?

Forestil Dem en verden, hvor al internettrafik kan læses — og forstå, hvad kryptografi forhindrer. Du øver dig i Cryptology Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cryptology Academy?

Der kræves ingen tidligere erfaring. Cryptology Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Internettet uden kryptografi”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cryptology Academy-lektion?

Ja. Alle Cryptology Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Kryptering i beskedapps
  2. Sådan beskytter banker Deres transaktioner
  3. Internettet uden kryptografi
  4. Deres digitale liv og kryptografi
← Tilbage til Cryptology Academy