Notesapps som Apple Notes, Google Keep og Samsung Notes er bygget til hurtig adgang, ikke til at beskytte dine mest følsomme oplysninger.
Gemmer du passwords, PIN-koder eller kortnumre i din telefons notesapp, ligger de reelt uden ende-til-ende kryptering på servere hos Apple, Google eller Samsung. Får en angriber fingre i din cloud-konto, ligger alt i klartekst.
Advarslen er ikke ny, men den bliver aktuel hver gang store konto-lækager rammer forbrugerne: notesappen er det forkerte sted at gemme det, hackere er ude efter.
Notesapps er ikke låst, som du tror
Apple Notes er som udgangspunkt krypteret på Apples servere, men Apple har selv nøglerne. Kun hvis du aktivt låser en note, udleder telefonen en nøgle fra din adgangsfrase og krypterer indholdet lokalt. Alle andre noter kan i praksis læses af Apple, og af den, der får adgang til din iCloud.
Billedet er endnu tydeligere hos konkurrenterne. Google Keep og Samsung Notes bruger ikke ende-til-ende kryptering. Google og Samsung sidder på nøglerne til deres cloud og kan tilgå indholdet, hvis en retskendelse, et databrud eller en kapret konto tvinger dem til det. Der findes gennemgange af Google Keeps sikkerhedsmodel, der bekræfter dette.
Kort sagt: en note med kodeord i skyen er ikke en hemmelighed. Den er en fil på en anden virksomheds server.
Tre ting du aldrig bør skrive i en note
Sikkerhedseksperter peger på tre kategorier, der aldrig hører hjemme i en almindelig notesapp:
- Kodeord til mail, bank, sociale medier og streamingtjenester.
- Kreditkortnumre og udløbsdatoer, inklusive den trecifrede sikkerhedskode.
- PIN-koder og svar på sikkerhedsspørgsmål som mors pigenavn eller navnet på dit første kæledyr.
Havner et af disse data i hænderne på en angriber, går der som regel ikke lang tid, før det bliver brugt til at overtage konti eller misbruge kort.
Bitwarden er den gratis vej ud
Løsningen er at flytte de følsomme oplysninger et andet sted hen. En dedikeret password manager er bygget til netop det.
Bitwarden er open source og gratis, og gratisplanen giver ubegrænset antal kodeord på ubegrænset antal enheder samt zero-knowledge kryptering, hvor selv Bitwarden ikke kan læse indholdet af din boks. Programmet håndterer også passkeys og kan advare, hvis dine loginoplysninger dukker op i kendte datalæk.
Vil du beholde en app til dine noter og samtidig have kryptering, findes der alternativer. Standard Notes krypterer hver note på enheden, før den synkroniseres, med stærk ende-til-ende kryptering, og også her er en gratis version tilgængelig.
De generelle råd
Rådene lyder ens fra sikkerhedskilde til sikkerhedskilde: brug lange, unikke passwords til hver tjeneste, aktivér tofaktor-godkendelse, og opbevar kodeordene i en dedikeret password manager, ikke i en notesapp, ikke i en tekstfil, ikke på en gul lap under tastaturet.