Miten vaikeaa on opettaa turvallista toimintaa tavallisille käyttäjille?
Taas on löytynyt uusi malware, vähän erilainen tällä kertaa. Rogue:MSIL/Zeven tunnistaa käyttäjän selaimen ja näyttää aidon näköisen virheraportin (esim. tällainen Chromelle). Ei ole mikään yllätys, että luultavasti valtaosa luottaa virheilmoitukseen, koska selain on kuitenkin asia, johon lähtökohtaisesti on pakko pystyä luottamaan. Ratkaisuna tietenkin olisi, että virheilmoitukset eivät olisi nettisivujen näköisiä, mutta ongelmana on, että nettisivuksi voi toteuttaa hyvin monen näköistä uskottavasti ja helposti.
Ongelma on varsin hyvin tunnettu: tavalliselle käyttäjälle annetaan tarpeellisina/pakollisina ohjeistuksina niin paljon erilaisia asioita, että kukaan ei muista kaikkea. Koska ei voida olettaa asioiden ymmärtämistä (“miten toimii HTTP” (“mikä on HTTP”), “mikä on DNS” jne.), tarvitaan sääntöjä, joita noudattamalla voi ainakin valtaosan ajasta selvitä ongelmitta. Joskus oli “jos osoitepalkissa lukee https, kaikki on hyvin”. Pahikset alkoivat käyttää https-sertifikaatteja. “Jos osoitepalkissa lukee https ja paypal, kaikki on hyvin” (Paypalia käyttäessä), pahikset rekisteröivät vaikkapa domainin trusted.com ja linkittivät osoitteeseen https://paypal.trusted.com/ . Osoitepalkissa näkyi https, paypal ja lukon kuva, jonka takaa löytyy info siitä, että SSL-sertifikaatti on aivan kunnossa.
Surullinen totuus: en itse osaa ehdottaa mitään ratkaisua asiaan, niin kauan kuin Internet pysyy avoimena. Paremmalla käyttöliittymäsuunnittelulla (ja paremmilla käyttöjärjestelmillä ja paremmalla ohjelmoinnilla ja paremmalla laadunvalvonnalla ja paremmalla testauksella ja …) voi siirtää osaa ongelmista hieman eteenpäin, mutta vain vähän. Ratkaisu olisi esimerkiksi luotettava autentikointi internetissä: kukaan ei voi pitää palvelinta, jos ei ensin rekisteröi sitä hallitukselle tai vaikkapa Verisignille, joka ei ikinä tekisi mitään väärää tai pahaa, ja toimisi aina oikein. Ja oikeus pitää verkkosivua voitaisiin helposti poistaa, ja käyttöehtojen noudattamista valvottaisiin. Tervetuloa poliisivaltioon, jossa sensuuri on voimissaan vaikkapa lapsipornofiltterinä, jonne päätymisestä valittaminenkin on tuskan takana.