Skip to content
Artwork for Bli säker-podden
TechnologyNewsTech News

Bli säker-podden

Nikka Systems

”Bli säker” är podden som gör dig lite säkrare för varje vecka som går. Karl Emil Nikka och Peter Esse diskuterar dagens IT-säkerhetsutmaningar varvat med de senaste säkerhetsnyheterna och lyssnarnas frågor.

Podden produceras av Nikka Systems. Avsnitten publiceras under CC BY 4.0-licens.

Play
  • 23 episodes
  • weekly
  • Avg 36 min
  • Swedish
Counted on this page — what you have heard stays on this device, so it is not something the list can be paged by.
  • S1 · E366
    Yesterday · 37 min

    #366 En frivillig bakdörr till Apples Imessage

    Sedan många år kämpar en skara politiker för att införa bakdörrar i totalsträckskrypterade meddelandeappar, till exempel Apples meddelandeapp. Genom massövervakningsförslaget Chat Control 2.0 vill EU-kommissionen kräva bakdörrar som kan utnyttjas för att skanna efter barnövergreppsmaterial. Det svenska förslaget om så kallad anpassningsskyldighet för leverantörer av totalsträckskrypterade meddelandetjänster kräver liknande bakdörrar men av andra skäl. Än så länge har ingen sådan bakdörrslag gått igenom i den demokratiska delen av världen. Det betyder inte att totalsträckskrypteringen står ohotad. Förra veckan lanserade Open AI en ny Chat GPT-funktion som i praktiken fungerar likt en bakdörr till Apples meddelandeapp. Den nya funktionen kan bland annat användas för att hitta eller sammanfatta Imessage-konversationer. Problemet är att konversationerna då laddas upp till Open AI:s molntjänst, vilken till skillnad från Imessage inte tillämpar totalsträckskryptering. Open AI påpekar att ingen uppladdning görs utan användarens samtycke men missar att en konversation består av flera parter. En person som skickar meddelanden via Imessage förväntar sig Imessages nivå av konfidentialitet, inte Chat GPT-säkerhet. I veckans podd pratar Peter och Nikka om problemet som uppstår när en konversationspart tar sig friheten att bestämma hur gemensamma konversationer ska skyddas. Nikka poängterar att risken för att data läcker är värd att ta på allvar. Open AI har redan lämnat ut Chat GPT-konversationer. I fjol tvingades Open AI att ge New York Times tillgång till 20 miljoner konversationer på grund av en upphovsrättsrelaterad rättstvist. Podduon pratar också om DN:s fortsatta granskning av Tiktoks moderering och om risken för så kallade Eviltoken-attacker. Den risken har visat sig vara betydligt större än Nikka tidigare trodde. Se fullständiga shownotes på https://go.nikkasystems.com/podd366.

    • Chapters
  • S1 · E365
    August 21 · 36 min

    #365 Osynlig märkning avslöjar ai-slask

    Den andra augusti trädde en ny del av EU:s ai-akt i kraft. Nu måste ai-verktyg som genererar bilder, videofilmer, ljudklipp och texter infoga en maskinläsbar ai-märkning. Utöver den redan etablerade Content Crendentials-taggningen (podd #343) har många ai-tjänster börjat väva in en osynlig vattenstämpel som inte kan plockas bort på något enkelt vis. Ett exempel på sådan vattenstämpel är Synth ID, vilken används av bland annat Google, Open AI, Anthropic och Elevenlabs. För människor lämnar Synth ID-vattenstämpeln inga spår. Den gör bara att dedikerade skanningsverktyg kan identifiera vattenstämpeln och avslöja att materialet är ai-genererat. Veckans poddavsnitt är en uppföljning till förra veckans avslöjande om Tiktoks oförmåga att efterleva den egna ai-policyn. Peter och Nikka pratar om hur de nya ai-märkningarna kan hjälpa de stora plattformarna att enklare upptäcka ai-genererat material. Podduon pratar också om att flera plattformar (äntligen) har bestämt sig för att ta itu med ai-slaskproblemet. Under sommaren har bland annat Youtube, Linkedin och Snap meddelat att de vill minska mängden ai-slask som användarna ser. Youtube tar bort möjligheten att tjäna pengar på ai-slaskvideor. Linkedin prioriterar ner ai-genererat material och ger användare en ny knapp för att rapportera det som Linkedin kallar ”ai-skräp”. Snap tar ytterligare ett steg och slutar visa fullständigt ai-genererade videoklipp i sin så kallade Spotlight-vy. I veckans podd pratar Peter och Nikka också om ett välgjort e-handelsbedrägeri, en sårbarhet i Copilot och en synnerligen beklaglig upptäckt hos Amazon. Se fullständiga shownotes på https://go.nikkasystems.com/podd365.

    • Chapters
  • S1 · E364
    August 14 · 36 min

    #364 Stjäla pengar med Tiktok-tjejer

    Ai-modellerna som genererar videoklipp har blivit riktigt bra. Kanske rent av lite för bra. Nu för tiden är det svårt att avgöra om ett videoklipp är äkta. Världens bedragare passar självfallet på att utnyttja situationen. Tiktok har en policy som kräver att kreatörerna ai-märker ”syntetisk eller manipulerad media som visar realistiska scener”. Under sommaren har DN och Nikka undersökt om den policyn faktiskt efterlevs. Granskningen visar att Tiktok varken har tillräcklig förhandsskanning eller fungerande rapporteringsfunktioner. Av 164 rapporterade ai-klipp utan ai-märkning valde Tiktoks moderatorer att ta bort ett klipp och att plocka bort fyra klipp från rekommendationsflödet. Resterande rapporter avslogs utan åtgärd. Det var först när DN kontaktade Tiktoks pressavdelning som de rensade bort ai-klippen. De anmälda videoklippen marknadsförde någon form av bedrägeri. 100 klipp föreställde dansande tjejer vars profiler länkade till privata Telegram-kanaler och betalsajter. 64 klipp visade barn och vuxna med olika sjukdomar eller kroppsskador. De ai-genererade personerna marknadsförde handgjorda väskor, konstföremål, flaggor och kläder. Produkterna var i själva verket så kallade dropshipping-produkter som skickas direkt från fabriker i Asien. I veckans poddavsnitt pratar Peter och Nikka om Tiktok-bedrägerierna och om problemet som uppstår när det blir svårt att skilja verklighet från fiktion. Podduon pratar också om en ny version av en klassisk usb-attack samt om en ai-agent som bestämde sig för att hjälpa sin ägare att gå före i kön till ett gympass. Det enda agenten behövde göra var att utnyttja en sårbarhet i gymmets bokningssystem. Se fullständiga shownotes på https://go.nikkasystems.com/podd364.

    • Chapters
  • S1 · E363
    August 7 · 32 min

    #363 Ai-agenterna anfaller igen

    Mitt i sommaren blev det stora rubriker när webbtjänsten Hugging Face avslöjade att de hade blivit attackerade av autonoma ai-agenter. Det visade sig senare vara Open AI som låg bakom attacken. På grund av en sårbarhet hade ai-agenter lyckats smita ut från testmiljön där Open AI utvärderade sina ai-modeller. När Open AI:s konkurrent Anthropic såg rubrikerna ställde de sig frågan: månntro om vi har råkat göra samma misstag? Svaret var ja. Förra veckan publicerade Anthropic ett blogginlägg där de erkände att de hade orsakat tre liknande incidenter. Den första dokumenterade incidenten hade inträffat redan i april, flera månader före attacken mot Hugging Face. I ett av fallen hade ai-modellen Opus 4.8 lyckats utföra ett intrång och stjäla hundratals rader ur ett oskyldigt företags databas. Listan över oavsiktliga attacker från autonoma ai-agenter förlängdes ytterligare nu i veckan. Brittiska AISI (AI Security Insitute) meddelade att de hade råkat låta ai-modellerna Mythos 5 och GPT 5.6 Sol attackera oskyldiga måltavlor. Mythos 5 hade bland annat försökt lura underhållarna av ett Github-projekt att godkänna ett infekterat bidrag. Dessa incidenter kan vara bakgrunden till ett öppet brev som har undertecknats av över 1 300 medarbetare vid de ledande amerikanska ai-företagen, däribland ai-forskningscheferna hos Open AI, Anthropic, Meta och Google. Medarbetarna anser att världen behöver ”tid för att hantera framväxande risker, utveckla säkerhetsåtgärder och stärka tillsynen”. De ber därför den amerikanska regeringen att stödja ett internationellt samarbete för att ta fram de nödvändiga styrverktygen. I veckans poddavsnitt pratar Peter och Nikka om de nyligen avslöjade ai-attackerna och oron som de orsakar hos ai-företagens medarbetare. Podduon pratar också om två brister i Icloud privacy-tjänster. Apples tjänst ”Dölj min e-postadress” hade en sårbarhet som röjde användarnas riktiga e-postadresser. ”Privat reläservice” är än i dag implementerat på ett vis som gör att webbplatser kan se användarnas ip-adresser även om användarna har aktiverat privacy-funktionen. Se fullständiga shownotes på https://go.nikkasystems.com/podd363.

    • Chapters
  • S1 · E362
    July 31 · 38 min

    #362 Ai-kapprustningen mellan USA och Kina

    Det pågår en intensiv kapprustning mellan de amerikanska och de kinesiska ai-företagen. I USA har Open AI och Anthropic satsat på stängda ai-modeller som de driftar i egen regi. De ledande kinesiska företagen har tvärtemot satsat på så kallade öppenviktsmodeller, det vill säga ai-modeller som även kan driftas av andra tjänsteleverantörer. Hittills har de amerikanska företagen burit ledartröjan. Nu börjar de kinesiska konkurrenterna komma i kapp. Kimi K3, den senaste öppenviktsmodellen från Moonshot, ligger bara en generation efter de amerikanska toppmodellerna, åtminstone när det handlar om programmering. Frågan är vad som händer när öppenviktsmodellerna blir lika bra på att hitta sårbarheter som Anthropics rubrikskapande Mythos-modell. Brittiska AISI (AI Security Institute) har redan hunnit utvärdera Kimi K3-modellens cybersäkerhetsförmågor. Deras tester visar att Kimi K3 presterar betydligt sämre än de senaste amerikanska toppmodellerna. Kimi K3 lyckades dock lösa AISI:s test ”The Last Ones”. Det är anmärkningsvärt eftersom det bara var tre månader sedan Mythos-modellen blev den första ai-modell i världen som lyckades lösa uppgiften. Open AI och Anthropic har genom sina respektive inbjudningsprogram gett utvalda organisationer exklusiv tillgång till de kraftfullaste modellerna. Ai-företagen har också begränsat hur deras allmänt tillgängliga modeller svarar på frågor som berör cybersäkerhet. Motsvarande begränsningar går inte att införa för öppenviktsmodeller eftersom de kan driftas av vem som helst. Men kraftfulla öppenviktsmodeller behöver inte bara vara negativt för världens cyberförsvar. Tvärtom. Tillgången till öppenviktsmodeller kan bidra till att stärka cybersäkerheten. Det skriver flera av världens största företag i ett öppet brev som tycks vara adresserat till Vita huset. Till och med de amerikanska jättarna Google, Microsoft och Open AI har signerat brevet. Anthropics underskrift lyser däremot med sin frånvaro. I veckans poddavsnitt pratar Peter och Nikka om ai-kapprustningen mellan USA och Kina. Podduon pratar också om Googles nya selfie-inloggningsmetod för att återfå förlorad åtkomst till Google-konton. Nikka varnar återigen för sökresultatsliknande annonser som sprider skadeprogram. Varningen blir extra relevant eftersom Anthropic har upprepat ett av Googles misstag, vilket underlättar för angripare som vill sprida skadeprogram från Anthropics riktiga domän. Se fullständiga shownotes på https://go.nikkasystems.com/podd362.

    • Chapters
  • S1 · E361
    July 24 · 37 min

    #361 Ai-modellen som rymde från labbet

    Hugging Face har utkristalliserats som ai-världens motsvarighet till Github. Webbtjänsten har blivit den naturliga samlingsplatsen för öppna ai-modeller. Torsdagen 16 juli meddelade Hugging Face att de hade drabbats av ett intrång. De skrev att intrånget skilde sig från alla tidigare cyberattacker som de hade varit med om. Den här gången kom attacken från en okänd och till synes helt autonom ai-agent. En vecka tidigare riktades världens ögon mot Open AI:s senaste ai-modell GPT 5.6 Sol. Utifrån en snillrikt skriven prompt, och ett förbud mot att ge upp, hade modellen lyckats bevisa ett av matematikens olösta problem. En säkerhetsforskare vid Searchlight Cyber inspirerades av framgången och skrev en liknande prompt. Han bad GPT 5.6 Sol att hitta sårbarheter i det populära publiceringsverktyget Wordpress. Fredagen 17 juli rullade Wordpress ut en akutuppdatering. Den envisa GPT 5.6 Sol-modellen hade lyckats med uppgiften. GPT 5.6 Sol hade hittat en kritisk sårbarhetskedja som gav angripare administratörsrättigheter på valfri Wordpress-webbplats. Tidigare samma vecka utvärderade Open AI cybersäkerhetsförmågorna hos både GPT 5.6 Sol och en kommande modell. Open AI utvärderade modellerna i ett isolerat nätverk utan åtkomst till internet. Det var i alla fall tanken. GPT-modellerna insåg att det bästa sättet att prestera väl på utvärderingarna var att hacka sig ut ur det isolerade nätverket och attackera servrarna där de rätta lösningarna förväntades finnas: servrarna hos Hugging Face. Det var Open AI som hackade Hugging Face. I veckans poddavsnitt pratar Peter och Nikka om ai-modellen som rymde från labbet. De pratar också om tre nyheter som berör elektronikjätten LG. På kort tid har det avslöjats hur LG har installerat adware på Windows-datorer och tillåtit apputvecklare att utnyttja tv-ägares internetuppkopplingar. Se fullständiga shownotes på https://go.nikkasystems.com/podd361.

    • Chapters
  • S1 · E360
    July 17 · 37 min

    #360 Ny pakt mot irriterande captcha-rutor

    Vad är egentligen poängen med en captcha-ruta? Varför måste webbplatsen veta att besökaren är en människa? De är två frågor som internetjätten Cloudflare började fundera över tillsammans med tre av de stora webbläsartillverkarna. Captcha-rutor ska framför allt skydda mot automatiserade attacker. Vem eller vad som gör besöken är i själva verket ganska ointressant. Det avgörande är huruvida besöken kommer från webbläsare som beter sig bra. Den kommande tekniken Pact (Private Access Control Tokens) ska minska behovet av captcha-rutor. Webbläsare ska i stället kunna använda anonyma tokens för att uppvisa en historik av gott uppförande. Tekniken bygger på att så kallade ankarwebbplatser utfärdar anonyma ”endorsement tokens” till betrodda användare, till exempel användare som har registrerat ett telefonnummer eller haft ett konto i många år. Tjänsterna som skyddar världens webbplatser kallas moderatorer och väljer vilka ankarwebbplatsers tokens som de litar på. En besökare som har tokens från någon av de betrodda ankarwebbplatserna kan anonymt växla en sådan token mot moderatorns egen pålitlighetsvaluta, vilken i sin tur gör att besökaren slipper klicka på captcha-rutor på webbplatserna som skyddas av den aktuella moderatorn. I veckans poddavsnitt går Peter och Nikka igenom hur Pact fungerar. Med Cloudflare, Google, Microsoft och Mozilla i ryggen bedömer Nikka att tekniken har goda chanser att slå igenom. Podduon pratar också om webbhistorik som läcker till Microsoft, Bitwardens kommande uppfräschning samt en ai-slaskfunktion som Meta hann både lansera och avveckla på mindre än en vecka. Se fullständiga shownotes på https://go.nikkasystems.com/podd360.

    • Chapters
  • S1 · E359
    July 10 · 33 min

    #359 Är du människa? Aktivera din kamera!

    Så kallade captcha-rutor ska skilja människor från botar. Webbplatser ber besökarna att klicka på rätt bilder eller att tyda förvridna bokstäver. Sådana captcha-rutor har fungerat någorlunda acceptabelt under flera år, men dagens ai-modeller gör dem mindre effektiva. Förr eller senare kommer botarna att bli bättre än människorna på att lösa klassiska captcha-utmaningar. Google börjar nu att testa två nya captcha-metoder. Den ena metoden ber besökaren att skanna en qr-kod med sin mobil. Tyvärr förutsätter det att besökaren har en Android-mobil med Google Play eller en Iphone med Recaptcha-appen. Lösningen fungerar inte på helt Google-fria mobiler, såsom Graphene OS-mobilerna. Den andra nya metoden ber besökaren att slå på sin kamera och utföra en handgest. Genom att analysera handens leder tror sig Google kunna bedöma om användaren utför den riktiga gesten och därmed är en människa. Frågan är hur lämplig metoden är om den vänjer allmänheten vid att slå på sina webbkameror i tid och otid. I veckans poddavsnitt pratar Peter och Nikka om Googles nya captcha-metoder. Utöver de redan nämnda problemen oroar sig Nikka för riskerna som uppstår när det finns för många olika captcha-metoder. Om besökare vänjer sig vid att behöva verifiera sin mänsklighet på alla möjliga sätt spelar det angriparna rakt i händerna. Det blir lättare att övertyga användare att följa de så kallade clickfix-uppmaningarna som lurar användare att infektera sina datorer. Se fullständiga shownotes på https://go.nikkasystems.com/podd359.

    • Chapters
  • S1 · E358
    July 3 · 34 min

    #358 Googles nya motto ”Be evil”

    Fram till 2018 innehöll Googles interna uppförandekod en simpel uppmaning: ”don’t be evil”. Även om riktlinjen togs bort tycktes den leva kvar under de närmsta åren. 2019 publicerade Google ett blogginlägg om hur de ville bygga en mer privat webb. It-jätten tog ett tydligt ställningstagande mot annonsrelaterad spårning via webbläsarens fingeravtryck och skrev att sådan spårning ”subverts user choice and is wrong”. Året därpå meddelade Google att de dessutom skulle fasa ut tredjepartskakorna som än idag utnyttjas för spårning på webben. Sedan hände något. I fjol meddelade Google att förbudet mot fingeravtrycksbaserad spårning skulle rivas upp. Samma sak gällde planerna på att blockera tredjepartskakor i Chrome. Förra månaden meddelade Google att de även kommer att tillåta annonsrelaterad spårning av användare via IP-adresser, något de tidigare sagt att enbart fick göras för att bekämpa missbruk och bedrägerier. Spårning som tidigare var oetisk ska nu alltså bli tillåten. I slutet av förra månaden avslöjade Noyb att Google dessutom har lobbat mot ett lagförslag i EU:s kommande Omnibus-paket. Google kritiserade förslagets artikel om att ersätta cookie-banners (samtyckesrutor) med webbläsarinbyggda inställningar. Tanken med EU:s förslag var att låta användare lämna sitt samtycke på ett centralt ställe, i stället för att behöva göra det på varenda webbplats. Google ogillade förslaget och hävdade att det skulle leda till att färre användare gav sitt samtycke till spårning. I veckans poddavsnitt pratar Peter och Nikka om Googles förändringar. Podduon diskuterar om Google rent av har ersatt sitt gamla motto ”don’t be evil” med den kortare versionen ”be evil”. Om Google vill behålla cookie-banners för att användare annars slutar lämna sitt samtycke borde det vara ett tydligt tecken på att dagens cookie-banners är så kallade ”dark patterns”. Vilken av de två mottoversionerna passar då bäst för ett företag som vill lura användare att göra något mot sin vilja? Se fullständiga shownotes på https://go.nikkasystems.com/podd358.

    • Chapters
  • S1 · E357
    June 26 · 36 min

    #357 Sveriges digitala suveränitet (specialavsnitt)

    Frågan om digital suveränitet debatterades flitigt under årets upplaga av politikerveckan i Almedalen. Sveriges offentliga verksamhet är kraftigt beroende av utomeuropeiska tjänsteleverantörer. Det är riskfyllt i en föränderlig värld med geopolitiska spänningar. Veckans avsnitt av Bli säker-podden är ett specialavsnitt som gästas av Daniel Melin från statliga Teracom. Han arbetar med affärsutveckling av digitala tjänster som ska fungera även vid kris och krig. Melin förklarar varför suveränitetsfrågan har blivit högaktuell och ger förslag på hur offentlig verksamhet kan minska sina beroenden av bland annat amerikanska molntjänster. Se fullständiga shownotes på https://go.nikkasystems.com/podd357.

    • Chapters
  • S1 · E356
    June 19 · 38 min

    #356 Svenska folkets syn på ålderskontroller (specialavsnitt)

    Internetstiftelsen gör mycket mer än att ansvara för den svenska toppdomänen. Bland annat genomför de en årlig undersökning som kartlägger svenska folkets internetvanor. I år har de gjort en extra undersökning om svenska folkets syn på åldersbegränsningar på sociala medier. Den här veckan gästas Bli säker-podden av Måns Jonasson, internetexpert på Internetstiftelsen. Han berättar om resultatet från den nämnda undersökningen. Internetstiftelsen kunde konstatera att nästan sex av tio föräldrar främst ser fördelar med en 15-årsgräns på sociala medier. Ungdomarna själva är mindre positivt inställda till ett sådant förbud. Undersökningen visar också att svenska internetanvändare är positiva till legitimeringskrav på sociala medier. Nästan sex av tio vuxna internetanvändare ser främst fördelar med ett sådant krav. Det kan jämföras med ynka 13 procent som främst ser nackdelar. I veckans podd pratar Måns och Nikka om resultaten och hur de kan tolkas. En stor fråga som kvarstår är om respondenterna har insett vilka konsekvenser som åldersbegränsningar och legitimeringskrav skulle medföra. Måns berättar avslutningsvis om vad som har hänt i Australien där åldersbegränsningarna redan är införda. De australiensiska ungdomarna har, föga förvånande, hittat sätt att kringgå begränsningarna. Avsnittet innehåller ett inslag ur Internetstiftelsens presentation av rapporten ”Åldersgränser på sociala medier” (CC BY 4.0). Se fullständiga shownotes på https://go.nikkasystems.com/podd356.

    • Chapters
  • S1 · E355
    June 13 · 37 min

    #355 Apples och EU:s bråk om Siri AI

    Den här veckan anordnade Apple sin årliga utvecklarkonferens. I år fokuserade Apple framför allt på den nya versionen av AI-assistenten Siri. Med Googles Gemini-modell bakom kulisserna ska Siri äntligen bli konkurrenskraftig. Nya Siri kommer att skicka frågor till Googles moln. Apple försäkrar att detta görs utan att äventyra säkerheten eller den personliga integriteten. Även om frågorna går till Googles moln kommer datan att skyddas på samma sätt som tidigare med Apples PCC-teknik (Private Cloud Compute). PCC-tekniken gör att varken Apple eller Google får tillgång till användarnas AI-konversationer. Siri kommer också att begåvas med fler agentiska funktioner, så att Siri kan utföra uppgifter åt användaren. Professor Matthew Green poängterar att detta kan leda till dataläckor. PCC-tekniken skyddar enbart trafiken när den överförs mellan användarens enhet och AI-tjänsten i molnet. Den skyddar inte ifall Siri röjer hemligheter när hon söker på webben, skickar mötesinbjudningar eller svarar på meddelanden. I veckans poddavsnitt pratar Peter och Nikka om hur Apples nya AI-satsning påverkar säkerheten. Podduon konstaterar också att användare inom EU berörs i mindre utsträckning. På grund av DMA-förordningen kan Apple nämligen inte lansera sin nya AI-assistent på Iphone- eller Ipad-enheter i EU. Se fullständiga shownotes på https://go.nikkasystems.com/podd355. Avsnittet innehåller ett inslag från Europeiska unionen, publicerat under CC BY 4.0-licens.

    • Chapters
  • S1 · E354
    June 5 · 37 min

    #354 Säkrare eller osäkrare routrar?

    För att en router ska få säljas i EU måste den vara CE-märkt. Genom CE-märkningen garanterar tillverkaren att produkten uppfyller krav inom bland annat elsäkerhet och kemikaliesäkerhet. Nästa år kommer även krav på cybersäkerhet att bli en av CE-märkningen. Kraven införs som en del av CRA-förordningen (Cyber Resilience Act). En av de största förändringarna berör routertillverkarens underhållsåtagande. Tillverkaren kan inte längre sälja en router och strunta i att hålla den säker. För det första måste tillverkaren veta vilka komponenter som mjukvaran består av så att routern släpps utan några kända sårbarheter. För det andra måste tillverkaren åtgärda upptäckta sårbarheter i minst fem år. För det tredje måste köparen informeras om hur länge tillverkaren garanterar underhållet. CRA-förordningen kräver också att produkterna designas och konfigureras med cybersäkerheten i åtanke. Routrar ska skeppas med säkra standardinställningar och utan onödigt exponerade tjänster. På andra sidan Atlanten sker samtidigt stora förändringar. FCC har slutat godkänna nya konsumentroutermodeller som tillverkas utanför USA. Problemet är att nästintill inga routrar tillverkas i USA. FCC har därför skapat en undantagslista för routermodeller som får säljas i USA trots att de tillverkas i andra länder. I veckans podd pratar Peter och Nikka om förändringarna som sker på routerfronten. Nikka lyfter bland annat problematiken med att USA vill införa förbud mot firmware-uppdateringar av redan sålda routrar från utländska tillverkare. Firmware-uppdateringar är en av de viktigaste åtgärderna för att hålla routrar säkra. Därom instämmer den amerikanska cybersäkerhetsmyndigheten Cisa som lägger firmware-uppdateringar högst upp på sin lista över rekommenderade cybersäkerhetsåtgärder i hemnätverk. Se fullständiga shownotes på https://go.nikkasystems.com/podd354.

    • Chapters
  • S1 · E353
    May 29 · 36 min

    #353 Google satsar allt på AI-sök

    Under merparten av 2000-talet har Googles sökruta varit folkets väg in på webben. Genom åren har Google gjort mindre förändringar, lagt till fler funktioner och ökat mängden reklam. Sökmotorns grundfunktionalitet har ändå förblivit densamma. Det blir det förändring på nu. Tidigare i maj gick Googles årliga utvecklarkonferens av stapeln. Då meddelade Google att de nu rullar ut den ”största uppdateringen av den ikoniska sökrutan sedan dess lansering för 25 år sedan”. Google flyttar fokus från listor med länkar till AI-genererade svar. I veckans podd pratar Peter och Nikka om den stora förändringen. Podduon lyfter tre nackdelar som förändringen medför. Utöver risken för AI-hallucinerade svar kan de annonsrelaterade förändringar bli kännbara. Google-användare behöver vänja sig vid att få sponsrade produktrekommendationer inbakade i de AI-genererade svaren. Världens webbplatsägare bör också oroa sig för sin framtida finansiering. När Google ger svaret i stället för att hänvisa till en webbsida går de reklamfinansierade webbplatserna miste om annonsintäkter. Framtiden får utvisa om Googles storsatsning på AI var rätt eller fel. Konkurrensen från renodlade AI-tjänster såsom Chat GPT är överhängande och Google vet alltför väl vad som händer när användare börjar föredra en annan söktjänst. Det var ju Google själva som för ett kvartssekel sedan petade bort Altavista från tronen. Se fullständiga shownotes på https://go.nikkasystems.com/podd353.

    • Chapters
  • S1 · E352
    May 22 · 33 min

    #352 Fem säkerhetsförbättringar i Android 17

    I veckan gick Googles årliga utvecklarkonferens av stapeln. IT-jätten presenterade bland annat en mängd nyheter som kommer i årets version av Android. Peter och Nikka passar traditionsenligt på att gå igenom fem av de största förbättringarna på säkerhets- och integritetsfronten. Android 17 bjuder bland annat på bättre behörighetshantering, AI-baserad detektion av skadeprogram, automatisk blockering av föråldrade 2G-nät samt systeminbyggt stöd för uppdelade VPN-tunnlar. Google lanserar också ett skydd mot spoofade samtal som ser ut att komma från medverkande banker och finansinstitut. Den skyddsfunktionen kommer även att släppas till alla äldre Android-versioner som fortfarande underhålls. Efter att veckans podd spelades in gick Microsoft ut med information om Yellowkey-sårbarheten (lyssna på podd #351). Microsoft bekräftade antagandet om att en pinkod skyddar mot attacken. Se fullständiga shownotes på https://go.nikkasystems.com/podd352.

    • Chapters
  • S1 · E351
    May 15 · 36 min

    #351 Utpressarnas löfte till Canvas-studenterna

    I slutet av april drabbades lärplattformen Canvas av ett intrång. Den ökända utpressargruppen Shinyhunters stal studenternas kontaktuppgifter och direktmeddelanden. I Sverige används Canvas vid drygt 30 högskolor och universitet. Inledningsvis försökte Shinyhunters få Instructure, företaget bakom Canvas, att betala en lösensumma för att slippa få den stulna datan publicerad på darknet. Den sjunde maj bytte Shinyhunters taktik och erbjöd i stället de berörda lärosätena att köpa sig fria. Cybersäkerhetsföretag brukar råda offren att inte betala lösensummorna. Så länge några offer betalar lösensummorna kommer problemet med utpressningsattacker att kvarstå. Instructure valde ändå att göra en överenskommelse med utpressarna. Som en del av överenskommelsen lovade Shinyhunters att radera den stulna datan. Shinyhunters visade till och med loggar som styrkte att datan hade raderats, något Instructure poängterade i sin incidentnotis. I veckans poddavsnitt pratar Peter och Nikka om Instructures naiva inställning till Shinyhunters ”trust me bro-garantier”. Garantin om att datan har raderats är bara värd något om garantin kommer från en pålitlig källa. I det här fallet kommer garantin från samma aktör som stal datan från första början. Peter och Nikka fortsätter också att diskutera den senaste utvecklingen kring åldersverifieringshysterin. De pratar också om en sårbarhet (eller möjligtvis bakdörr) som har upptäckts i Windows Bitlocker och om en uppdatering som gör det möjligt att skicka totalsträckskrypterade RCS-meddelanden mellan Iphone- och Android-mobiler. Tyvärr har de svenska operatörerna låtit bli att aktivera stödet. Se fullständiga shownotes på https://go.nikkasystems.com/podd351.

    • Chapters
  • S1 · E350
    May 8 · 37 min

    #350 Nu kommer VPN-begränsningarna

    En våg av åldersverifieringshysteri sveper över världen. Länder runt hela jorden vill att medborgare ska åldersverifiera sig på nätet. Vissa verifieringslösningar är mer ogenomtänkta än andra. Gemensamt för samtliga lösningar är att de kan kringgås. Personer som vill slippa åldersverifieringen skickar sin trafik via VPN-tunnlar till friare länder. Nu talas det därför alltmer om att också begränsa VPN-tjänsterna. I veckan införde den amerikanska delstaten Utah sådana begränsningar. Webbplatser som tillhandahåller material som är skadligt för barn måste nu åldersverifiera alla Utah-besökare. Detta gäller även besökare som befinner sig i Utah men som tunnlar ut sin trafik från delstaten via VPN- eller proxyservrar. Därutöver får inte webbplatserna informera besökarna om VPN-tjänster eller andra lösningar som kan användas för att kringgå kraven på åldersverifiering. Förra veckan anordnade EU-kommissionens viceordförande Henna Virkkunen en presskonferens om EU:s åldersverifieringsapp. Under frågestunden undrade en italiensk journalist hur barn kan hindras från att kringgå kravet på åldersverifiering med hjälp av simpla VPN-tjänster. Virkkunen svarade att det var ”en viktig del av nästa steg att se till att [åldersverifieringen] inte ska kunna kringgås”. I veckans podd pratar Peter och Nikka om de nya VPN-begränsningarna som redan har införts respektive övervägs att införas. Podduon pratar också om Proton Mail som inför kvantsäker kryptering och om Amazon som slutar stödja gamla Kindle-modeller. Det sistnämnda är ett problem eftersom ”köpta” Kindle-böcker är låsta till Amazons plattform. Se fullständiga shownotes på https://go.nikkasystems.com/podd350.

    • Chapters
  • S1 · E349
    May 1 · 37 min

    #349 Vem betalar för en webbläsare?

    De stora annonsnätverken spårar användare som surfar runt på internet. För att göra detta förlitar sig annonsnätverken på bland annat tredjepartskakor. Under flera år lovade Google att de skulle blockera tredjepartskakor i sin webbläsare Chrome, men i fjol gjorde Google en 180-gradersvändning och meddelade att de skrotade planerna. Brave är en av webbläsarna som blockerar tredjepartskakor som standard. Bland webbläsarna som är utvecklade för allmänt bruk har Brave dessutom det effektivaste skyddet mot så kallad fingerprinting (en annan metod för spårning på nätet). Brave har samtidigt kritiserats för att skeppas med massvis av oönskade funktioner, så kallad ”bloatware”. Nu har Brave-utvecklarna lyssnat på kritiken. De förbereder lanseringen av Brave Origin: en webbläsare där användarna slipper alla bloatware-funktioner mot att de betalar en engångsavgift à 60 dollar. I veckans poddavsnitt pratar Peter och Nikka om Braves nya satsning. Nikka förklarar varför han, för första gången i sitt liv, har betalat för en webbläsare. Detta gjorde han trots att Braves bloatware-funktioner går att stänga av helt kostnadsfritt. Se fullständiga shownotes på https://go.nikkasystems.com/podd349. Korrigering! I avsnittet säger Karl Emil Nikka att alla stora webbläsare förutom Google Chrome numera blockerar tredjepartskakor som standard. Microsoft Edge är tyvärr lika integritetskränkande på denna punkt.

    • Chapters
  • S1 · E348
    April 24 · 37 min

    #348 Millennium-skandalen (specialavsnitt)

    Skolplattformen, Nationella provplattformen och Millennium-journalsystemet. Listan över havererade IT-projekt inom svensk offentlig verksamhet kan göras lång. Millennium är kanske det värsta exemplet. Inte nog med att Västra Götalandsregionen lade åratal av jobb och 3,8 miljarder av skattebetalarnas pengar på ett projekt som fick skrotas. Journalsystemet var dessutom patientfarligt. Millennium driftsattes den tolfte november 2024 på Södra Älvsborgs sjukhus i Borås. Oron var överhängande. Vårdpersonalen ifrågasatte om systemet var patientsäkert. Journalister ifrågasatte om systemet ens var lagligt att använda inom EU, vilket det visade sig inte vara. Driftsättningen kan inte beskrivas som något annat än en katastrof. Det obeprövade systemet rullades ut i skarpt läge utan vare sig tillräcklig testning eller användarutbildning. Tre dagar senare tvingades projektet avbrytas. Detta trots att det inte fanns någon plan för hur en återgång till det gamla systemet skulle gå till. DN-journalisten Simon Campanello bevakade hela fadäsen. Förra månaden släppte han en bok där han djupdyker i hur Millennium-projektet, ett av Sveriges största IT-projekt, kunde gå så illa. Den här veckan gästar han Bli säker-podden för att berätta om sina upptäckter och lärdomar. Efter att intervjun spelades in har Region Skåne (som också planerade att införa Millennium) meddelat att de skrotar sina planer. Kostnaden för regionens skattebetalare landade på drygt tre miljarder kronor. Se fullständiga shownotes på https://go.nikkasystems.com/podd348.

    • Chapters
  • S1 · E347
    April 17 · 37 min

    #347 AI-modellen Mythos skrämmer världen

    Förra veckan presenterade AI-företaget Anthropic sin senaste AI-modell ”Mythos”. Anthropic valde att inte släppa den direkt till allmänheten. De meddelade i stället att enbart en utvald skara företag får förhandsåtkomst till modellen. Det hade nämligen visat sig att Mythos var oroväckande bra på att hitta sårbarheter. Tilltaget hade kunnat avvisas som en marknadsföringsinsats. Anthropic gör sig redo för en börsnotering och Mythos-lanseringen har gett företaget enorm publicitet. Tyvärr visar Anthropics egna upptäckter att påståendena är mer än bara hype. KTH-professorn Pontus Johnson säger rent av att han ”inte har sett ett cyberhot som har varit så akut någonsin”. I veckans podd pratar Peter och Nikka om den allvarliga situationen. Nikka förklarar att allt hänger på hur stort framsteg som Mythos har gjort för AI-modellers förmåga att upptäcka och utnyttja sårbarheter. Om framsteget är för stort kan det rent av bli samhällsfarligt. Sårbarheter kan då börja upptäckas och utnyttjas i ett tempo som vida överstiger världens förmåga att åtgärda sårbarheterna. Podduon tipsar också om konkreta åtgärder som Cloud Security Alliance har låtit namnkunniga cybersäkerhetsspecialister sammanställa. Peter och Nikka avslutar med att diskutera varför Anthropics nya uppfinning inte bara utgör ett hot utan också kan ha blivit räddaren i nöden. Se fullständiga shownotes på https://go.nikkasystems.com/podd347.

    • Chapters
Showing 1–20 of 23 episodes