Spring til indhold
Invigilo

Sikkerhed

En AI-platform på skolens maskiner skal kunne tåle at blive set efter i sømmene.

Invigilo er den app, skolen installerer. Vigila og LUCA er værktøjer inde i den, og begge rører ved noget af det mest følsomme, en skole har: hvad eleven laver, mens der er noget på spil. Her står, hvad vi gør ved det: uden teknisk sprog, og uden løfter, vi ikke kan holde.

I praksis

Fire ting, der gælder hele platformen.

Invigilo er bygget oven på Datatilsynets afgørelse om eksamensovervågning fra april 2024. Punkterne herunder er ikke hensigtserklæringer, men sådan platformen er sat op i dag, og de gælder ethvert værktøj, ikke kun Vigila.

01

Ingen nye kodeord

Alle logger ind med UNI-Login, det samme nationale skolelogin, elever og ansatte bruger i forvejen. Invigilo har ikke sit eget kodeord, der kan glemmes, deles eller lækkes.

02

Eleven har ikke et navn hos os

En elev optræder som en anonym plads, aldrig som navn eller CPR-nummer. Koblingen mellem plads og person findes kun i skolens egen liste, også når arbejdet foregår i LUCA.

03

Jeres data er jeres alene

En skoles data er adskilt fra alle andre skolers helt nede i databasen, ikke kun i appen ovenpå. Og elevernes arbejde bliver ikke brugt til at træne en sprogmodel, hverken vores egen eller nogen andens.

Et tomt it-lokale med skærme og tastaturer på lange træborde, vinterlys gennem vinduerne bagved

Skolens maskiner. Skolens data. Skolens nøgle.

04

Dokumentationen kan kun åbnes af jer

Når en prøve eksporteres som dokumentation, er den låst til skolens egen nøgle. Ingen andre kan åbne den, heller ikke Invigilo.

Vigila er bygget og kører i lukket test frem mod lancering i 4. kvartal 2026. LUCA er under udvikling. Punkterne herover beskriver, hvordan platformen er bygget i dag, ikke en tjeneste, der allerede er i drift.

Se hvad værktøjerne gør
Erfaringen

Den Digitale Prøvevagt blev pillet fra hinanden på en eftermiddag.

I 2019 rullede staten sit eget overvågningsprogram til prøver ud. Krypteringen viste sig så svag, at en elev kunne tage den fra hinanden på en eftermiddag: nøglen, der skulle beskytte materialet, var tallene 1 til 8 sat i rækkefølge, en pladsholderværdi, som ingen færdig løsning må sendes ud med. Det er den historie, enhver skole med rette holder os op imod, og skemaet her ved siden af er vores svar på de tre punkter, den faldt på.

Derfor leder vi efter de første skoler at køre Vigila igennem i lukket test med, før det udgives: de tre punkter skal kunne efterprøves af nogen udefra, ikke kun af os selv.

Tre punkter stillet over for hinanden. Nøglen til materialet: Den Digitale Prøvevagt brugte tallene 1 til 8 i rækkefølge, den samme for alle, mens Invigilos dokumentation er krypteret til skolens egen nøgle, som vi ikke selv kan åbne. Hvad personalet kunne se: stikprøver i elevernes skærme undervejs, mod at ingen hos os kan bladre i en elevs skærm, og kun det, en regel har markeret, kan åbnes. Hvem der fandt fejlen: en elev frem for leverandøren, mod at vi ikke lover at finde alt først, men lover, hvad der sker bagefter.
Ærligt

Ingen kan garantere, at et prøveværktøj aldrig kan omgås.

Det gælder også os. En app, der kører på den maskine, eleven selv sidder ved, kan i princippet altid udfordres af en, der er vedholdende nok. Da Den Digitale Prøvevagt blev kritiseret, sagde en professor ved IT-Universitetet stort set det samme: den slags software vil altid kunne omgås.

Derfor er det værd at være på vagt over for en leverandør, der lover det modsatte. Et løfte om et ubrydeligt system er enten uvidenhed eller salgstale, og begge dele bliver skolens problem den dag, det ikke holder.

Det, vi kan love

Vi reagerer hurtigt
Når en ny måde at omgå systemet på dukker op, lukker vi den og fortæller, hvad der er sket. Vi venter ikke på næste planlagte opdatering.
I hører det fra os
Skolen skal vide, hvad vi overvåger, og hvad vi ikke gør, og høre det fra os, ikke fra en overskrift.

Proportionalitet

Ingen ansat kan bladre i, hvad en elev laver.

Stikprøverne var med til at lukke Den Digitale Prøvevagt, og med god grund: at man kan kigge med, er ikke det samme som, at man har brug for det. Invigilo har ikke den mulighed. Der findes ikke et sted i systemet, hvor man kan følge en elev live eller læse en rå strøm af aktivitet.

Kun det, der er markeret
Personalet ser et fund, fordi en regel har markeret det. Til alt det andet er der ingen adgang, heller ikke for os.
Hvert opslag logges
Åbner en ansat dokumentationen for et fund, står det i loggen med, hvem og hvornår. Skolen kan selv læse den.
En plads, ikke en person
Det, personalet ser, hænger på et pladsnummer. Navnet findes kun i skolens egen liste, aldrig i vores system.

Det samme princip gælder LUCA: en elevs samtale med studiemodellen er elevens egen og bliver ikke til et overvågningsspor, læreren kan bladre i.

Til jeres it-afdeling

Teknisk resumé.

Samme fakta som ovenfor, i den form en it-ansvarlig plejer at få dem.

01Identitet og sessioner
  • OIDC
  • jose
  • JWT
OIDC mod UNI-Login. Sessioner er JWT signeret med jose, sat i httpOnly/secure/SameSite-cookies med otte timers levetid.
02Dataadskillelse
  • Postgres RLS
Postgres Row-Level Security pr. institution, håndhævet i databasen frem for i applikationslaget.
03Transport og browser
  • TLS
  • CSP
  • HSTS
TLS med automatisk fornyede Let’s Encrypt-certifikater. Nonce-baseret Content-Security-Policy pr. request på sidevisninger, plus HSTS, X-Content-Type-Options, X-Frame-Options og Referrer-Policy.
04Prøvekoder
  • timingSafeEqual
Sammenlignet med timingSafeEqual, så svartiden ikke kan bruges til at udlede koden.
05Eksport og revisionsspor
  • Nøgle pr. institution
  • Revisionslog
Eksporteret bevismateriale krypteres til institutionens egen nøgle. Læseadgang til fund logges pr. opslag.