Vil begrense utviklere: – De som leser dette, vil ikke like det

Mens sikkerhetsfolk flest bekymrer seg for KI og tredjeparter, er Tanya Janca mer bekymret for den enkelte utvikler. Og tror løsningen kan være ubehagelig for dem. 

Tanya Janca på Sikkerhetsfestivalen i Lillehammer.
Publisert

– Når utviklere som enkeltansatte blir kompromittert, åpner det flere ulike deler av leveransekjeden samtidig, sier sikkerhetsekspert Tanya Janca. 

Mens norske sikkerhetstopper er mest bekymret for KI generelt og tredjepartsrisikoer, er det IT-folka på gulvet som bekymrer henne mest. 

Til vanlig er kanadieren leder for She Hacks Purple Consulting, som trener utviklerteam i sikker programmering. Nylig holdt hun det innledende foredraget for en fullsatt sal på Sikkerhetsfestivalen i Lillehammer. 

– Jeg er bekymret for to store ting: Vi bruker KI mer og mer, og vi bruker den ikke klokt, sier Tanya Janca til kode24. 

kode24s nye tall viser at nesten halvparten av norske utviklere nå lar KI skrive alt eller det meste av koden deres.

– Det er så tullete. Jeg frykter at folk som bruker KI ikke sjekker at outputen er trygg før de setter det ut i produksjon, sier Janca. 

Vil begrense utvikleres frihet

I det stadig endrede sikkerhetsbildet i møte med KI-revolusjonen, bekymrer Janca seg også for at hver enkelt utvikler kan bli et mål. 

– Utviklere kan som enkeltansatte være mål for ondsinnede aktører og bli kompromittert, sier hun. 

Hun mener det er en rekke ulike måter man kan kompromittere en utvikler på.

En av dem er sosial manipulering (social engineering), en annen er fysisk vold, en tredje å putte skadevare på deres personlige PC som så går over til deres jobb-PC. 

Videre peker hun på rapporter om store innbrudd de siste tre årene, som CrowdStrike og Verizon, som kalles for angrep mot programvareforsyningskjeden eller leverandørkjedeangrep. 

– Men når du leser rapportene, handler det faktisk om en enkelt ansatt som blir skadet og det bryter opp flere deler av organisasjonen.

Hun legger til:

– Utviklere som leser dette, vil ikke like det, men vi trenger å beskytte dem, og det betyr å begrense dem. Det betyr ikke å hindre dem i å gjøre jobben sin, men vi bør ikke installere alt mulig som ikke er offisiell programvare, for eksempel, sier Janca. 

Hun peker på at det tidligere var ledere og systemadministratorer som var hovedmålene for dem som ville skade bedrifter. 

– Nå er det programvareutviklerne som trenger å bli beskyttet. 

Tre tips til utviklere

Kanadieren har over 29 års erfaring innen teknologi, sikkerhet og utvikling, og har sett KI vokse fram.

– Hver gang vi tar i bruk en ny teknologi, er det som vi fullstendig glemmer alle de grunnleggende forsvarsmekanismene vi ellers alltid bruker, som least privilege og inputvalideringsier Janca til kode24.

Så hva er løsningen? Janca peker først og fremst på styring og kontroll. 

– Jeg vet det ikke er sexy ord, men folk må forstå at de er ansvarlige. De trenger trening i å bruke KI trygt. 

Tanya Janca på Sikkerhetsfestivalen 2026.

Hun oppfordrer til å bruke KI til å sjekke koden sin. Og har tre tips til utviklere for å sjekke koden sin: 

  1. Sørg for at du ikke lekker hemmeligheter. 

  2. Sørg for at autensieringen og autorisering er på plass.

  3. Valider all input til systemet ditt. Sjekk for eksempel om API-er du kobler deg til er farlige. 

Under Sikkerhetsfestivalen listet hun opp ti usikre utvikler-vaner, og gikk gjennom hvordan man kan «fikse» dem. 

For eksempel mener hun at vibbekoding er en uvane når man stoler på KI-ens forslag for fort. Dette er løsningen:

– Be brukere om å gå gjennom viktige risikoområder før de godtar forslag (Nugde: «Denne linjen endrer godkjenningslogikk. Se nøye gjennom.»). 

Tanya Janca lister opp dårlige utviklervaner.

For utviklere som er besatt av ny teknologi og skinnende rammeverk, har hun følgende råd: 

– Inkluder sikkerhetsvurderinger i prosesser ved innføring av teknologi, og fremhev modne verktøy som har innebygd sikkerhet, sier Janca. 

KI dominerte festival

Årets store tema på Sikkerhetsfestivalen var hvordan kunstig intelligens utfordrer den digitale sikkerheten.

Foretrekk oss i Google Discover

Ved å legge oss til som foretrukket kilde i Google vil du blant annet få opp flere av sakene våre i Google Discover. Tusen takk for støtten!

Foretrekk oss 😻
Bygget med Labrador CMS