← Arkivet
Avsnitt #66·

#ensakidag 66 – Mer om säkerhet - och om problemet med att lita på VPN

AI-genererat · ej JJ-verifierat

Faktaruta, 2026-update, Bedömning och Guldkorn är AI-genererad redaktionell kommentar - skild från JJ:s eget avsnitt.

Lyssna / seSpotifyLjud

Beskrivning · den här hjälpte jag AI att skriva // JJ

Dagen efter larmet följer JJ upp. Nu har hacket ett namn, KRACK, och precis som han misstänkte blir det stort - men uppdateringarna trillar redan ut till operativsystem och routrar. Problemet löses snart. Det betyder bara att nya problem kommer, för så är det med säkerhet.

Han rättar till och med sig själv från igår: hänglåset i webbläsaren heter numera TLS, inte SSL, men gör samma jobb - säkrar transporten av dina datapaket hela vägen fram, så du vet att du pratar med rätt tjänst och att ingen petat på paketen på vägen. Ser du hänglåset är du safe. Använder du en iPhone-app är du safe, för Apple kräver TLS. Och så minnesregeln en säkerhetsnisse skulle slå honom i huvudet med: när det gäller säkerhet kan man aldrig vara säker på någonting.

Men vi kan ju inte sluta leva våra nätliv. Det handlar alltid om en balans, och det är där JJ vänder på en sanning vi alla hört: kör bara VPN så är du säker. En VPN bygger en tunnel från din enhet ut till en accesspunkt någon annanstans. Vi använder det mest för att låtsas sitta i USA och se Netflix, eller som han själv i somras: låtsas sitta i Ryssland för att se Formel 1 på YouTube. Men för säkerhet vänds vännen till fiende - för nu måste du lita på din VPN-leverantör, och just det är hela problemet med säkerhet: det finns alltid en chain of trust, du måste alltid lita på någon.

Äger du inte hela installationen, varenda beståndsdel inklusive mjukvaran, har du i stället skapat en enda punkt där allt kan avlyssnas och loggas. Det har varit skandaler kring gratis VPN-tjänster vars riktiga affärsmodell var att sälja just dina loggar, gärna med kreditkortskopplingar. JJ vet att han målar fan på väggen, och säger det rakt ut: tyvärr är det precis det han gör, för den grundläggande principen är att du aldrig kan vara riktigt säker.

Transkript · JJ:s egna ord

Faktaruta

AI-kommentarAI-genererat · ej JJ-verifierat
Företag / produkt
KRACK – Key Reinstallation Attack mot WPA2-protokollet, och faran med kommersiella VPN-tjänster
Teknik
WPA2, KRACK (Key Reinstallation Attack), TLS/SSL, VPN (Virtual Private Network)
Tidslinje
  • 2017-10-16: KRACK offentliggörs, patch-utrullning börjar omedelbart
  • 2017: Majoriteten av OS-leverantörer släpper patchar
  • 2018–2026: Opatchade enheter (IoT, äldre routrar) förblir sårbara

2026 - vad vet vi nu

AI-kommentarAI-genererat · ej JJ-verifierat

KRACK stängdes snabbt med patchar exakt som JJ förutspådde – men hans bredare poäng om att ”säkerhet handlar om att aldrig vara helt säker” har bara förstärkts med åren. I 2026 förblir opatchade IoT-enheter och äldre routrar sårbara. VPN-varningen visade sig träffsäker: ett flertal gratis-VPN-tjänster avslöjades åren efter med att sälja användarloggar (t.ex. Hola, SuperVPN-skandaler). Chain-of-trust-resonenmanget är i dag standardkunskap i säkerhetsutbildning. TLS, som JJ råder lyssnaren att lita på, håller fortfarande – men TLS 1.0 och 1.1 är numera officiellt utfasade (2020). Episodens kärnbudskap – att VPN kan ge falsk trygghet – är mer relevant 2026 än det var 2017.

Bedömning

AI-kommentarAI-genererat · ej JJ-verifierat

Träffsäkerhet

5/5

Tidlöshet

5/5

Historiskt värde

4/5

JJ missar att nämna att KRACK kräver att angriparen befinner sig inom fysisk räckhåll av accesspunkten, vilket sänker hotnivån avsevärt i praktiken. Han rättar sig om SSL→TLS men glömmer förklara varför namnbytet skedde (sårbarheterna i SSL 3.0 som ledde till POODLE-attacken 2014).

Guldkorn

AI-kommentarAI-genererat · ej JJ-verifierat
  • JJs kärntes för episoden – formulerat som minnesregel och upprepat för att det ska fastna.

    När det gäller säkerhet kan man aldrig vara säker på någonting.
  • Förklaring av varför VPN inte är magisk lösning – det förflyttar bara förtroendeproblemet, löser det inte.

    Det finns alltid en chain of trust i det här där man måste lita på någon.
  • Tidig och korrekt varning om gratis-VPN-tjänsters affärsmodell – bekräftad av flera skandaler åren efter.

    Det har varit deras affärsmodell egentligen att lura folk att använda deras säkra VPN-tjänst. Och i själva verket sen så säljer de dina användardata.

Läs mer som detta

AI-kommentarAI-genererat · ej JJ-verifierat

Läst baklänges

Anders Bjarby har läst om hela arkivet baklänges och gjort varje avsnitt till en byggbar idé - med en ärlig efterhandsläsning och en färdig bygg-prompt.

Ett fristående projekt av Anders Bjarby.