Sikkerhet når du bygger med KI: derfor trenger du kunnskap
KI-verktøy har gjort det mulig for hvem som helst å bygge nettsider og apper. Men KI-en tar ikke ansvaret når noe går galt, det gjør du. Og sikkerhet er punktet der manglende kunnskap koster mest.
KI-en bygger det du ber om, ikke det du burde bedt om
Moderne KI-verktøy skriver stort sett fornuftig kode. Problemet er ikke at koden er dårlig, det er at du får det du spør om. Ber du om "et innloggingsskjema", får du et innloggingsskjema. Om det tåler tusen innloggingsforsøk i sekundet fra en bot, om passordene lagres riktig, om økten utløper, det er detaljer du må vite at du skal spørre om.
Erfarne utviklere bærer på en lang liste med "ting som kan gå galt" og sjekker koden mot den automatisk. Uten den listen ser du ikke hullene, for på overflaten fungerer jo alt.
Der det faktisk går galt
- Hemmeligheter på avveie: API-nøkler og passord i koden eller i et offentlig repo. Les hva som skjer når en API-nøkkel lekker, det er styggere enn folk tror.
- Brukerdata uten beskyttelse: skjemaer som ikke validerer det som sendes inn, databaser som står åpne, personopplysninger som lagres uten grunn. I Norge er dette fort et GDPR-ansvar.
- Hjemmelaget innlogging: autentisering er notorisk vanskelig å få riktig. Velprøvde løsninger finnes, men da må du vite at du skal be om dem.
- Ingen grenser: uten forbrukstak og trafikkbegrensning kan en enkelt person med dårlige hensikter gi deg en formidabel regning eller ta ned tjenesten din.
Kunnskapen du bør skaffe deg
Du trenger ikke bli sikkerhetsekspert for å bygge trygt i det små. Men fire ting bør du forstå før du slipper ekte brukere inn:
- Hemmeligheter: hva en API-nøkkel er, hvor den skal ligge, og hvorfor frontend-kode alltid er offentlig.
- Inndata: alt brukere sender inn kan være fiendtlig, og må valideres på serveren.
- Tilgang: hvem kan se og endre hva, og hva skjer hvis noen prøver seg på andres data.
- Grenser: forbrukstak, trafikkbegrensning og varsler, så en feil har en makspris.
Et godt triks er å bruke KI-en selv: be den "gå gjennom prosjektet som en sikkerhetsekspert og list opp svakheter". Det fanger mye, men erstatter ikke et menneske med erfaring når innsatsen er høy.
Ofte stilte spørsmål
Skriver KI usikker kode?
KI-verktøy skriver stort sett fornuftig kode og unngår mange klassiske feil. Problemet er at de bygger det du ber om, og hvis du ikke ber om sikkerhet, blir den lett et hull. Risikoen ligger i det du ikke vet at du skulle spurt om.
Kan jeg lansere en KI-bygget app uten sikkerhetsgjennomgang?
Hvis appen bare viser informasjon, ja. Hvis den tar imot brukerdata, passord eller betaling, bør noen med sikkerhetskunnskap se over den først. Feil på disse områdene rammer ikke bare deg, men brukerne dine, og kan bli et juridisk ansvar.
Hva er den vanligste sikkerhetsfeilen i KI-bygde prosjekter?
Hemmeligheter på feil sted, typisk API-nøkler i frontend-koden eller i et offentlig GitHub-repo. Deretter kommer manglende validering av det brukerne sender inn, og hjemmesnekret innlogging i stedet for velprøvde løsninger.
Vil du bygge trygt fra start?
Vi har lansert KI-tjenester og botter med titusenvis av brukere, og vet hvor fellene ligger. Vi bygger løsningen din med sikkerheten på plass, eller går gjennom det du allerede har laget.
Send oss en e-post