Casinoer uden dansk licens bliver ofte brugt fra mere end én enhed. Kontoen åbnes måske på en laptop om morgenen, på mobilen senere på dagen og på en tablet om aftenen. Det virker praktisk, men skaber et sikkerhedsspørgsmål, som sjældent får samme opmærksomhed som passwords og betalingsmetoder: Hvad sker der med de gamle sessioner, når en ny begynder? Hvis laptoppen stadig er logget ind kl. 21, kan den potentielt være lige så relevant for kontosikkerheden som den telefon, brugeren holder i hånden.
En spillerkonto er ikke kun et sted, hvor spil åbnes. Den kan indeholde personlige oplysninger, transaktionshistorik, betalingsdata, dokumentstatus og adgang til indbetaling eller udbetaling. Derfor bør en aktiv session betragtes som adgang til en økonomisk konto.
Det gør forskellen mellem login og session vigtig.
Login er det tidspunkt, hvor brugeren identificerer sig. En session er den efterfølgende periode, hvor enheden fortsat har adgang uden nødvendigvis at kræve password igen.
Hvis en browser husker sessionen i flere timer eller dage, kan brugeren lukke fanen og stadig være logget ind næste gang siden åbnes.
På en privat telefon kan det være bekvemt. På en delt laptop er situationen en anden.
Det første, jeg ville undersøge, er derfor ikke, hvor hurtigt casinoet husker mig, men hvor meget kontrol jeg har over de enheder, det husker.
Kan jeg se aktive sessioner?
Vises tidspunktet for seneste login?
Får jeg besked om en ny enhed?
Kan alle eksisterende sessioner afsluttes fra kontoindstillingerne?
Det er langt mere konkrete sikkerhedsspørgsmål end en generel formulering om, at en hjemmeside anvender moderne teknologi.
08:00 laptop / 14:00 mobil / 21:00 tablet
Forestil dig en helt almindelig dag.
08:00, laptop
Kontoen åbnes på en laptop. Brugeren logger ind, kontrollerer saldo og historik og lukker senere browseren uden aktivt at vælge Log out.
Spørgsmålet er nu: Er sessionen afsluttet?
Hvis browseren åbnes igen kl. 11, kræver platformen et nyt login, eller åbnes kontoen direkte?
Det fortæller noget om sessionens levetid.
14:00, mobil
Samme konto åbnes nu fra en smartphone.
Her opstår næste test. Hvad sker der med sessionen fra kl. 08?
Nogle platforme kan tillade flere samtidige sessioner. Andre kan afslutte den gamle session, når en ny enhed logger ind. En tredje løsning kan kræve yderligere kontrol ved et nyt device.
Der findes ikke nødvendigvis én korrekt model for alle platforme. Det afgørende er, at brugeren kan forstå og kontrollere adgangen.
21:00, tablet
Om aftenen bruges en tablet.
Nu kan der i teorien eksistere tre sessioner:
Laptop → startet 08:00
Mobil → startet 14:00
Tablet → startet 21:00
Hvis alle tre fortsat er aktive, bør spørgsmålet være: Hvor kan jeg se dem?
En sessionoversigt kan eksempelvis vise enhedstype, browser, omtrentligt login-tidspunkt og status. Det giver mulighed for at opdage en adgang, som ikke passer med brugerens egen aktivitet.
Endnu bedre er muligheden for at vælge "Log out of all devices".
Én handling kan dermed afslutte gamle sessioner, hvorefter password kræves igen.
Problemet bliver særligt tydeligt, hvis den første laptop ikke var brugerens egen.
Forestil dig, at kontoen blev åbnet på en vens computer eller en delt enhed på et hotel. Brugeren er senere kommet hjem, men er usikker på, om der blev logget korrekt ud.
Det ideelle spørgsmål er ikke længere: "Tror jeg, at jeg trykkede Log out?"
Det er: "Kan jeg afslutte den session nu?"
På casinoer uden dansk licens ville jeg derfor undersøge session management på samme måde, som jeg undersøger passwordindstillinger. En gammel autentificeret session kan være relevant, selv om passwordet i sig selv er stærkt.
Tre enheder, én adgang
Flere enheder skaber også problemer, der ikke nødvendigvis handler om et direkte angreb.
En bruger kan eksempelvis gemme passwordet i browseren på en delt computer.
Betalingsoplysninger kan blive husket.
En konto kan stå åben, mens enheden lånes ud.
Notifikationer kan blive vist på en låst skærm.
Det er små praktiske valg, som tilsammen bestemmer, hvor meget adgang andre personer potentielt kan få.
Typiske fejl ser sådan ud:
- ? Browseren lukkes uden logout. At lukke et vindue er ikke nødvendigvis det samme som at afslutte den aktive session.
- ? Telefonen mangler en stærk skærmlås. Hvis casinoet stadig er logget ind, kan fysisk adgang til telefonen også give adgang til kontoen.
- ? Passwordet gemmes på en delt enhed. Browserens autofill kan gøre et senere login meget lettere for den næste bruger.
- ? Betalingsoplysninger efterlades gemt. Bekvemmelighed ved næste indbetaling bør vejes op mod risikoen ved, at andre får adgang til enheden.
- ? Login-advarsler ignoreres. En besked om et nyt device bør kontrolleres, hvis brugeren ikke selv genkender aktiviteten.
- ?️ Gamle enheder glemmes. En telefon eller laptop, der ikke længere bruges, kan stadig have en eksisterende session eller gemte loginoplysninger.
Det interessante er, at ingen af disse fejl nødvendigvis kan løses alene med et langt password.
Et password beskytter primært loginprocessen. Hvis en enhed allerede har en gyldig session, kan systemet muligvis ikke bede om password ved hver ny handling.
Derfor er automatisk logout relevant.
En platform kan afslutte en session efter en periode uden aktivitet. Det reducerer den tid, hvor en glemt konto står åben. Samtidig kan for aggressiv timeout gøre normal brug irriterende.
Balancen ligger mellem bekvemmelighed og sikkerhed.
En endnu stærkere løsning er ekstra autentificering ved følsomme handlinger. Selv hvis kontoen allerede er åben, kan ændring af password, betalingsoplysninger eller andre kritiske kontoindstillinger kræve en ny bekræftelse.
Det skaber et ekstra sikkerhedslag mellem almindelig navigation og økonomisk følsomme funktioner.
Den glemte enhed er den interessante test
Jeg ville udføre en enkel test uden at foretage nogen betaling.
Log ind på laptoppen.
Åbn derefter samme konto på mobilen.
Kontrollér, om laptoppen fortsat har adgang.
Gå derefter til sikkerheds- eller kontoindstillingerne og se, om begge enheder kan identificeres.
Hvis der findes en funktion til at afslutte den første session, brug den og kontrollér derefter laptoppen igen.
Den bør nu kræve et nyt login.
Det er en meget mere konkret sikkerhedstest end at lede efter et hængelåsikon i browseren.
Loginhistorikken kan være lige så værdifuld. Hvis brugeren normalt logger ind fra én telefon og én computer, men historikken pludselig viser en ukendt enhed, er der et konkret signal at reagere på.
Placering skal dog fortolkes forsigtigt. IP-adresser, mobilnetværk og VPN-forbindelser kan gøre geografiske oplysninger upræcise. Enhed, tidspunkt og brugerens egen aktivitet bør derfor vurderes samlet.
For casinoer uden dansk licens er det også relevant at undersøge, om ændring af password automatisk afslutter eksisterende sessioner. Hvis man ændrer password på mobilen efter mistanke om uvedkommende adgang, men en gammel browser fortsat er autentificeret, er problemet ikke nødvendigvis løst.
En god sikkerhedsmodel giver brugeren mulighed for at tage kontrol med det samme.
Mini-checkliste til flere enheder
- Kontrollér, om kontoen viser aktive eller tidligere sessioner.
- Log aktivt ud på enheder, der deles med andre, i stedet for kun at lukke browseren.
- Gem ikke password eller betalingsoplysninger på offentlige eller delte enheder.
- Brug skærmlås og tilgængelige ekstra login-sikkerhedsfunktioner på mobilen.
- Undersøg ukendte login eller nye enheder med det samme, og skift adgangsoplysninger ved reel mistanke om kompromittering.
- Find funktionen til at afslutte alle sessioner, før du får brug for den. Hvis en laptop bliver væk i morgen, bør du allerede vide, om dens adgang kan lukkes fra telefonen.