Nyheter

Kvantkryptering är på väg – vad nästa generations säkerhetsstandarder betyder för onlinecasinospelare

Kvantekryptografi använder fysikens lagar för att skapa ett lås. Å andra sidan förlitar sig moderna säkerhetssystem på den matematiska svårigheten hos ett problem. En av de unika principerna för kvantekryptografi är att den använder ljuspartiklar (fotoner) för att bära ett meddelande, och avlyssning blir en fysisk omöjlighet. Varje försök att läsa meddelandet upptäcks omedelbart av båda parter, eftersom meddelandet oåterkalleligt förändras när det avläses. Detta är inte en designfunktion, utan en naturlig princip i kvantmekaniken. I skrivande stund påverkar kvantekryptografin en industri med stor räckvidd, där digitala tjänster i Sverige inkluderar banktjänster, patientjournaler och onlinehandel. Den kommer att fortsätta växa och generera betydande ekonomiskt värde i den globala ekonomin.

Under det senaste decenniet har olika faktorer fått den globala marknaden för kryptografi att växa och bli väsentlig för digitala tjänster. Till exempel finns ett ökat fokus på dataskyddslagstiftning, en snabb ökning av molntjänster och en snabb ökning av antalet dataintrång. Resultatet av dessa trender är att mer än nio av tio företag i EU hade år 2024 antagit minst en IT-säkerhetsåtgärd, och mer än 71 procent av organisationerna över hela världen drev formella kryptografiprogram. Finanssektorn, hälso- och sjukvården, e-handeln och offentlig förvaltning är beroende av kryptering. Online-spelplattformar använder samma arkitektur. I takt med att kvantdatorer utvecklas förändras principerna för denna arkitektur.

Det finns goda skäl att överväga varför denna särskilda ombyggnad är annorlunda och mer utmanande jämfört med tidigare tillfällen. Modern kryptering vilar på komplexa matematiska problem som vanliga datorer tar lång tid att lösa. Ett exempel är faktorisering av ett heltal med hundratals siffror. Kvantdatorer kan lösa sådana problem på timmar medan klassiska datorer kan ta miljontals år på sig. Detta utgör ett hot mot den befintliga infrastrukturen på ett helt oöverträffat sätt. Detta hot handlar inte om att ersätta enskilda system; det handlar om att omdefiniera den grundläggande matematiken och algoritmerna som ligger till grund för system hos banker, sjukhus, myndigheter och till och med spelsystem. Kvantresistenta algoritmer utvecklas och publiceras av flera nationella standardiseringsorgan, såsom det amerikanska NIST, som svar på hotet. Detta är en indikation på hur seriöst nationella regeringar och industrier tar hotet. De faktiska kostnaderna för att implementera dessa förändringar är svåra att uppskatta, men säkerhetsanalytiker gör jämförelser med Y2K-förberedelserna för att beskriva vilken påverkan denna förändring väntas få. Övergången har ett mer diffust tidsfönster och mer genomgripande tekniska konsekvenser, men för spelsystem i realtid som är i drift dygnet runt bör hotet hanteras redan nu.

Säkerhetsstandarden bakom varje klick

Den säkerhetsstandard en spelare möter när de ansluter till ett Casino i dag, med TLS 1.3, AES 256-bitars kryptering och betalningssystem som följer PCI DSS (Payment Card Industry Data Security Standard), består av vedertagna metoder inom kommersiell kryptografi. Dessa standarder är desamma som används för att säkra onlinebanker och journalanteckningar. Vad kvantskiftet faktiskt innebär är att denna säkerhetsstandard förändras: protokollen bakom nästan alla säkrade anslutningar byggs om från bankernas infrastruktur upp till plattformarna som spelaren loggar in på från sitt svenska hem.

När fysiken blir låset

Huvudidén med kvantekryptografi är att dess säkerhet härrör från naturens lagar. Data delas upp i enskilda fotoner. Varje foton har en polarisering. Avsändaren och mottagaren använder fotonernas polariseringar för att härleda en gemensam nyckel för kryptografiskt skydd av data. Det som gör denna typ av kryptografi kraftfull är att kvantmekaniken garanterar att en foton inte kan kopieras eller mätas utan att förändras. Därför kommer ett försök från en tredje part att mäta fotonen att kunna observeras av både avsändaren och mottagaren.

Det första dokumenterade kvantnyckeldistributionsprotokollet (QKD), BB84, publicerades 1984 av Charles Bennett och Gilles Brassard. QKD är baserat på kvantmekanikens lagar och gav upphov till ett nytt fält känt som kvantekryptografi. Inom klassisk kryptografi anses ett problem vara svårt om det tar mycket lång tid för en klassisk dator att lösa. Kvantekryptografi bygger däremot på grunden för bevisbar säkerhet.

Det finns även ett relaterat ramverk som kallas post-kvantkryptografi eller kvantsäker kryptografi. Målet med detta ramverk är att designa krypteringssystem som är säkra mot framtida attacker, inte bara mot attacker från dagens klassiska datorer. Detta har blivit ett dominerande forskningsområde som driver internationella standardiseringsinitiativ med betydande inverkan på all kritisk infrastruktur.

En växande global bransch

Kryptering är en stor ekonomisk sektor eftersom kostnaden för ett osäkert system är större. Miljontals datapaket, krypterade för att skydda bankkunders integritet eller känsliga hälsodata, överförs varje sekund mellan banker, sjukhus och statliga myndigheter. International Data Corporation förutspår en sammansatt årlig tillväxttakt på 17,4 procent för kryptografimjukvara fram till 2032 på grund av ökad molnbaserad datoranvändning och en allt mer fientlig cybermiljö kombinerad med ökade krav på regulatorisk efterlevnad.

Mer än två av tre organisationer krypterar känslig information i molnet. De mest krypteringsintensiva industrierna – finans, sjukvård och e-handel – är också de där ett dataintrång skulle påverka individerna mest. Precis som dessa industrier hanterar onlinespelplattformar betalningsinformation och lagrar personuppgifter tillsammans med transaktionsregister för ett enormt antal användare.

Detta är branschprofilen som gör kryptografi relevant för varje online-spelare, och det är denna profil som gör kvantskiftet till något mer än en teknisk detalj i bakgrunden.

Kvantdatorns utmaning mot dagens kryptering

År 1994 visade matematikern Peter Shor att en kvantdator kan faktorisera stora tal exponentiellt snabbare än klassiska datorer, vilket i princip gör RSA-kryptering sårbar. RSA är en av de primära metoderna för att skydda data på internet.

Detta innebär att en angripare i framtiden skulle kunna ”skörda nu, dekryptera senare”. I detta scenario kan en angripare lagra krypterad data för att dekryptera den när kraftfulla kvantdatorer har utvecklats. Weizmann-institutets professor Thomas Vidick beskriver problemet tydligt: dagens kryptografi kan vara tillräcklig för information som bara behöver skyddas under en begränsad tid, men matematiken bakom den kan bli sårbar på längre sikt. För en kreditkortstransaktion kan det vara tillräckligt. Men för data som är avsedd att hållas hemlig långt fram i tiden är detta otillräckligt.

I augusti 2024 färdigställde NIST (National Institute of Standards and Technology) FIPS 203, FIPS 204 och FIPS 205, de första tre officiella standarderna för post-kvantkryptografi. Dessa tre standarder utvecklades under de senaste åtta åren och behandlar säkert utbyte av information för allt från e-post till e-handel. Stora infrastrukturleverantörer börjar också röra sig. Amazon Web Services (AWS) har lagt till hybrida post-kvantsäkrade TLS-anslutningar för sina lastbalanserare. Microsofts mål är att ha alla sina tjänster förberedda för en post-kvantvärld år 2033, och Apple har lagt till post-kvantkryptering i iMessage med sitt PQ3-protokoll.

Din spelanslutning är en säkerhetsarkitektur

Att logga in på en spelplattform kräver vanligtvis bara att du anger användarnamn och lösenord, men bakom det enkla gränssnittet döljer sig mycket komplexitet.

Data i transit skyddas av AES 256-bitars kryptering. Betalningsdata behandlas i enlighet med PCI DSS. En säker kanal upprättas av TLS version 1.3 innan någon data överförs. Kommunikationen säkras ytterligare genom nätverkssegmentering och säkerhetsgranskningar. Identitetsverifiering sker genom flera lager av protokoll och tjänster som Visa Secure och Mastercard SecureCode.

En svensk licenshavare måste låta sitt system granskas av ett ackrediterat granskningsorgan innan det tas i drift. Dessa granskningar utvärderar systemets tekniska krav och informationssäkerhet samt spelens rättvisa och säkerhet. En spellicens i Sverige innebär därmed att licenshavarens system omfattas av oberoende och återkommande granskning.

Denna säkerhetsinfrastruktur anpassas för närvarande stegvis för att förbereda sig för framtidens hot.

Vad plattformen gör med din data

Genom individuella användarsessioner samlar varje spelplattform in datapunkter som inloggningsuppgifter, spelhistorik, finansiella transaktioner och uppgifter om den enhet som används. Denna data hanteras inom ett reglerat ramverk och för licensinnehavare på den svenska marknaden gäller krav på datasekretess och säkerhet.

Betalningsdata krypteras i många skeden av processen. Kortuppgifter lagras normalt inte direkt av plattformen, utan hanteras istället av betrodda betalningstjänstleverantörer som följer PCI DSS-standarden. Personuppgifter skyddas av gällande lagstiftning, och spelplattformar är skyldiga att implementera tekniska och organisatoriska säkerhetsåtgärder för att förhindra obehörig åtkomst.

Identitetsverifiering, baserad på regler för bekämpning av bedrägerier och penningtvätt, ger en försäkran om att spelare är den de utger sig för att vara. Med sina rötter i banksektorn ger dessa processer licensierade spelplattformar en säkerhetskultur som vilar på djup erfarenhet. Som alla andra berörda lager kommer även denna del av säkerheten att påverkas av kvantskiftet. De kryptografiska metoderna som används för identitetsverifiering och betalningsbehandling ersätts gradvis av kvantresistenta metoder.

Så läser du en plattforms säkerhetsuppgifter

Licensierade spelplattformar visar flera säkerhetssignaler som en spelare kan kontrollera. Adressen ska börja med ”https”, vilket visar att anslutningen använder ett säkerhetsprotokoll. I webbläsaren går det också att se information om webbplatsens certifikat och dess utfärdare.

Plattformens licens är en stark kvalitetsmarkör. En svensk licens innebär att plattformen måste genomgå IT-säkerhetsgranskningar, uppfylla tekniska säkerhetskrav och få spelintegriteten verifierad av oberoende kontrollorgan. Information om licens och revision finns ofta direkt på plattformens webbplats, vanligtvis i sidfoten.

Oberoende revisorer som eCOGRA och GLI granskar spelplattformars tekniska system och publicerar information om sina resultat. En spelplattform som öppet redovisar revisionsuppgifter och sin certifieringshistorik visar mognad och transparens. Det är en faktor som spelare kan väga in när de väljer var de spelar.