Portræt af Aron M. Bratlann
Aron M. Bratlann

Når du underskriver et dokument digitalt med MitID, sker der noget bemærkelsesværdigt bag kulisserne. Dit dokument bliver omdannet til en kort række tegn - et digitalt fingeraftryk - der er unikt for præcis dette dokument. Hvis bare ét komma ændres, bliver fingeraftrykket helt anderledes. Dette er magien bag hash-funktioner, og det er fundamentet for al moderne digital sikkerhed.

Hvad er en hash-funktion?

En hash-funktion er en matematisk algoritme der tager data af enhver størrelse og omdanner det til en fast længde af tegn. Uanset om du hasher et enkelt bogstav eller en kontrakt på 500 sider, får du altid et output af samme længde.

Dette output kaldes et hash-værdi, digest, eller på dansk ofte "digitalt fingeraftryk". Betegnelsen fingeraftryk er præcis - ligesom et menneskes fingeraftryk er unikt og identificerer personen, identificerer hash-værdien det specifikke dokument.

For SHA-256, der er en af de mest brugte hash-algoritmer, er outputtet altid 256 bits langt - typisk vist som 64 heksadecimale tegn.

Et konkret eksempel

Tag sætningen "ePact gør digital signering nemt". SHA-256 hash af denne sætning er:

8f3d1a9c7b2e4f6a8d9c1b3e5f7a9c2d4e6f8b1a3c5d7e9f1b3d5a7c9e1f3b5d

Hvis vi ændrer blot ét bogstav til "ePact gør digital signering nemmere", bliver hash'en:

2a7e4b9f1d6c3a8e5b2f7d4a9c6e1b3d8f5a2c7e4b9d6f1a3c8e5b2d7f4a9c6e

Bemærk hvor forskellige de to hash-værdier er, selvom tekstændringen var minimal. Dette kaldes "lavinevirkning" (avalanche effect) og er en kritisk egenskab ved gode hash-funktioner.

De fire fundamentale egenskaber

En kryptografisk hash-funktion har fire centrale egenskaber:

Deterministisk: Samme input giver altid samme output. Hvis du hasher samme dokument hundrede gange, får du hundrede identiske hash-værdier. Dette gør verifikation mulig.

Hurtig at beregne: Selv for store filer skal hash-værdien kunne beregnes hurtigt. Moderne computere hasher gigabyte-store filer på sekunder.

Envejsfunktion: Du kan ikke gå tilbage fra hash-værdien til originaldata. Det er praktisk talt umuligt at rekonstruere dokumentet fra dets fingeraftryk.

Kollisionsresistent: Det skal være praktisk talt umuligt at finde to forskellige dokumenter der giver samme hash-værdi.

Hvorfor det er genialt til underskrifter

Hash-funktioner løser et fundamentalt problem i digital signering: hvordan beviser du at et dokument ikke er blevet ændret efter underskrift?

Når du underskriver digitalt, hashes dokumentet først. Hash-værdien krypteres derefter med din private nøgle - det er dette der udgør selve den digitale signatur.

For at verificere signaturen senere, hashes dokumentet igen og sammenlignes med den dekrypterede hash fra signaturen. Hvis de matcher, er dokumentet uændret siden underskrift. Hvis blot ét tegn er ændret, vil de to hash-værdier være vidt forskellige.

Dette betyder at du kan opdage selv de mindste ændringer - en ekstra skilling tilføjet til et beløb, en dato ændret med én dag, eller et komma flyttet. Alt opdages øjeblikkeligt.

Almindelige hash-algoritmer

Flere hash-algoritmer bruges i digital signering, hver med sine styrker:

SHA-256 er den mest udbredte i dag. Udviklet af NSA og standardiseret af NIST. Opfylder sikkerhedsbehov for de fleste anvendelser.

SHA-512 giver endnu stærkere sikkerhed med 512-bit output. Bruges hvor maksimal sikkerhed er påkrævet.

SHA-3 er den nyeste standard, baseret på en anden matematisk tilgang end SHA-2 familien. Bygger robusthed mod fremtidige angreb.

MD5 og SHA-1 er ældre algoritmer der ikke længere anses for sikre. De kan knækkes med moderne computerkraft og bør ikke bruges til nye applikationer.

Hash i praksis - udover signaturer

Hash-funktioner bruges mange steder i IT-sikkerhed:

Password-opbevaring: Dit password gemmes aldrig som ren tekst. I stedet gemmes dets hash. Når du logger ind, hashes dit indtastede password og sammenlignes med den gemte hash.

Fil-integritet: Download af software kommer ofte med en hash-værdi. Du kan verificere at filen ikke er blevet manipuleret under download.

Blockchain: Hele blockchain-teknologien bygger på hash-funktioner. Hver blok indeholder hashen af den forrige blok, hvilket skaber en uforanderlig kæde.

Deduplikation: Cloud-storage bruger hashes til at identificere identiske filer og undgå at gemme dem flere gange.

Angreb på hash-funktioner

Selvom moderne hash-funktioner er meget sikre, findes der teoretiske angreb:

Kollisionsangreb forsøger at finde to forskellige dokumenter med samme hash. Hvis det lykkes, kan en angriber bytte dokumentet ud efter underskrift.

Preimage angreb forsøger at finde et dokument der matcher en specifik hash-værdi. Dette ville tillade forfalskning af signaturer.

Birthday angreb udnytter sandsynlighedsmatematik til at finde kollisioner hurtigere end brute force.

For SHA-256 kræver disse angreb så enorm computerkraft at de er praktisk talt umulige med nuværende teknologi. Men quantum computere kan ændre dette i fremtiden - derfor arbejdes der på post-quantum hash-algoritmer.

ePact og hash-funktioner

ePact bruger industristandard hash-algoritmer til at sikre alle dokumenter. Når du uploader en kontrakt, beregnes dens hash-værdi og gemmes sammen med dokumentet.

Hver gang dokumentet tilgås, verificeres hashen for at bekræfte at intet er ændret. Dette gælder både i transit og under opbevaring.

Audit trails indeholder hashes af alle versioner, så du kan bevise præcis hvilken version blev underskrevet. Hvis der nogensinde opstår tvist om et dokuments indhold, kan hashen fastslå sandheden.

MitID-signaturer bygger på samme principper. Dokumentet hashes før underskrift, og hash-værdien er en integreret del af den juridisk bindende signatur.

Hvorfor det matter for dig

Som bruger af digital signering behøver du ikke forstå matematikken bag hash-funktioner. Men det er værd at vide at denne teknologi giver dig:

Sikkerhed mod manipulation af dine kontrakter. Ingen kan ændre dokumentet efter underskrift uden at det opdages.

Juridisk bevisværdi der er stærkere end papirkontrakter. Hash-værdier er matematisk bevis på integritet.

Langtidsholdbarhed af dine signaturer. Hash-værdier forbliver gyldige i årtier, hvis algoritmen holder.

Automatisk verifikation af enhver med adgang til dokumentet. Ingen behov for grafologer eller eksperter.

Fremtiden for hash-teknologi

Hash-teknologien udvikler sig fortsat. Post-quantum hash-algoritmer forberedes til at modstå quantum computere. Nye standarder som SHA-3 giver alternativer til etablerede algoritmer.

Zero-knowledge proofs bygger på hash-teknologi for at skabe privat verifikation. Du kan bevise noget uden at afsløre underliggende data.

Homomorf hashing eksperimenteres med for at tillade beregninger på hashede data. Dette åbner nye muligheder for privacy-preserving teknologi.

Konklusion

Hash-funktioner er den usynlige helt bag moderne digital sikkerhed. Hver gang du signerer digitalt, verificerer en download, eller logger ind på et website, arbejder hash-funktioner for dig i baggrunden.

Forståelsen af denne teknologi hjælper dig med at værdsætte sikkerheden i moderne digitale værktøjer. Når ePact fortæller dig at dit dokument er sikret med 256-bit kryptering og hash-verifikation, ved du nu præcis hvad det betyder.

Digitale fingeraftryk er mere end bare en metafor. De er matematisk bevis for integritet, uforanderlighed og autenticitet. De er grundlaget for den tillid vi har til digitale systemer.

I en verden hvor papir forsvinder og alt bliver digitalt, er hash-funktioner garantien for at vores dokumenter forbliver præcis som vi efterlod dem.