Julkaistu 24.9.2026

QGIS tietoturvasyynissä: Mitä käyttäjän tulee tietää ja miten toimia?

QGIS on maailmanlaajuisesti suosittu avoimen lähdekoodin paikkatieto-ohjelmisto, jonka tietoturva on yleisesti ottaen hyvä. Työpöytäsovelluksena QGIS on turvallinen eikä mahdolliset hyökkääjät pysty sen kautta pääsemään käyttäjän koneelle niin kauan kuin käyttäjä ei itse mahdollista hyökkäystä esimerkiksi asentamalla kyseenalaisen lisäosan.

Ohjelmistosta on löydetty vain vähän kriittisiä haavoittuvuuksia. Huomion kiinnittäminen turvallisuuden hallintaan ei kuitenkaan koskaan ole huono idea. Merkittävimmät tarkasteltavat asiat QGISin turvallisuudenhallinnassa ovat ohjelmistossa olevat kolmannen osapuolen komponentit (esim. GDAL-kirjastot), QGISiin asennettavat muiden tekemät lisäosat ja se, että ohjelmistossa voi ajaa myös Python-koodia. Tarkastellaan näitä seuraavaksi tarkemmin.

Varmista QGISin turvallinen käyttö: riskit ja ratkaisut

Turvallisuuden näkökulmasta QGISin käytössä yksi tärkeimmistä asioista on varmistaa, että kolmansien osapuolten kirjastot GDAL, PROJ, Qt ja Python-paketit ovat ajantasalla, oikein määriteltyjä ja turvallisia. Nämä ovat käytön kannalta keskeisiä, PROJ-kirjasto esimerkiksi mahdollistaa aineistojen muunnokset eri koordinaattijärjestelmästä toiseen. Haavoittuvuudet näissä kirjastoissa vaikuttavat suoraan QGISiin ja sen turvalliseen käyttöön.

QGIS asennetaan joko yksittäisasennuksena tai OSGeo4w-työkalun avulla. Yksittäisasennuksena QGISistä ladataan ja asennetaan sen hetkinen versio. OSGeo4w-työkalu päivittää QGISin uuteen versioon ja hakee samalla verkon yli erillisinä paketteina myös riippuvuuksiin tulleet päivitykset. OSGeo4w-työkalu auttaa siis pitämään asennuksen ajan tasalla. Jos haluaa olla tarkka, varmin tapa on tarkistaa päivitykset kerran kuussa ja päivittää QGISin omat bugikorjaukset, tietoturvapäivitykset, pienet Python‑kirjastojen päivitykset ja pienet GDAL/PROJ/GEOS‑päivitykset (esim. 3.6.1 → 3.6.2). Isommat versiopäivitykset (Major updates) päivitykset taas kannattaa aikatauluttaa projektien väliin, koska riippuvuuksien päivitys voi rikkoa lisäosien toimintaa ja aiheuttaa ongelmia projektitiedostoissa ja käyttäjäprofiileissa. Käytännössä tämä on kuitenkin harvinaista.

Turvallisuuden ollessa huomion kohteena, on hyvä suunnata katse lisäosiin. Lisäosat koostuvat käytännössä Python-koodista, jolla on oikeudet lukea ja muokata tiedostoja, avata verkkoyhteyksiä tai suorittaa järjestelmäkomentoja. Käyttäjän on hyvä tiedostaa, että Pythonilla on oikeudet tehdä tietokoneella kaikki samat asiat kuin itse käyttäjälläkin. Se pääsee käsiksi samoihin tiedostoihin ja voi käynnistää samoja komentoja tietokoneella kuin käyttäjäkin. Tämä tarkoittaa sitä, että pahimmillaan pahantahtoinen tai huonosti kirjoitettu plugin voi aiheuttaa tietovuotoja. 

Varmin tapa on käyttää vain QGISin virallisen lisäosakirjaston lisäosia ja varmistaa, että halutun lisäosan julkaisija on luotettava. QGISin lisäosakirjastoon on lisätty myös turvallisuusskannaus, joka estää haittaohjelmien, tietovuotojen ja kriittisten virheiden pääsyn viralliseen latauspaikkaa. Myös Gispon asiantuntemusta voi hyödyntää tarkistamaan, onko jokin lisäosa tietoturvallinen. Tunnemme julkaisijoita ja viimeistään koodia tarkastelemalla näemme, onko sinne piilotettu epäilyttäviä kutsuja tai verkkoyhteyksien avaamisia tai lähettääkö se jotain tietoja ulkopuolelle. 

Kaikkein tärkeintä on kuitenkin muistaa, että tietoturva alkaa jo ennen QGISin avaamista. Se, mitä on QGISin kautta pystyy tekemään, riippuu siitä, mitä oikeuksia käyttäjällä on yleisesti. Tämän vuoksi tietoturvaa ja turvallisuutta ei pidä ajatella pelkästään QGISin kannalta, vaan laajempana kokonaisuutena: toimintatapojen, käyttäjien ja roolien hallintana.

QGISin kyberturvallisuuden seuraava askel

Oslandia on yksi QGISin kehittäjiin kuuluvista organisaatioista. Oslandia on käynnistänyt ”Security Project for QGIS” -aloitteen, jonka tavoitteena on parantaa ohjelmiston kyberturvallisuutta ja kehittää QGISiä vastaamaan tulevia kansainvälisiä kyberturvallisuussäädöksiä. Samalla QGISista halutaan tehdä edelläkävijä turvallisuusasiat huomioivasta avoimen lähdekoodin projektista. Mukana on myös muita kumppaneita, jotka tunnetaan kehittäjinä.  avoimenlähdekoodin hankkeissa. 

Olennaisimmat säädökset, joihin QGISin halutaan pystyvän vastaamaan ovat NIS2 ja Cyber Resilience Act (CRA). NIS2-direktiivi tiukentaa EU:ssa kyberturvallisuusvaatimuksia kriittisille toimijoille sekä lisää raportointivelvollisuuksia, ja puolestaan Cyber Resilience Act (CRA) vaatii, että laitteet ja ohjelmistot suunnitellaan alusta alkaen turvallisiksi ja haavoittuvuuksia minimoidaan. Tämä Oslandian projekti pyrkii parantamaan QGISin kyberturvallisuutta laajasti aina koodintarkastelusta turvallisten tiedonsiirtoprotokollien korostamiseen ja lisäosarepositorion valvonnasta tietoturvapuutteiden raportoinnin kehittämiseen.

Hanketta tehdään joukkorahoituksella, ja jos näitä teemoja haluaa tukea, kannattaa käydä hankkeen tukisivulla.

Lopuksi

QGIS on vakaa ja turvallinen valinta, kunhan käyttäjät ja organisaatiot noudattavat hyviä turvallisuuskäytäntöjä. Koontina:

  • käytä QGIS-julkaisuja, suositeltavin on LTR-julkaisu (jos QGISin julkaisut ovat epäselviä kannattaa lukaista tämä blogi)
  • Päivitä säännöllisesti.
  • Lataa lisäosat vain QGISin virallisesta kirjastosta. Jos joskus tulee vastaan lisäosa, joka ei ole yhteensopiva uusimman QGIS-version kanssa, paras tapa edetä on selvittää voiko sen kehittäjä päivittää pluginia. Gispon asiantuntijat auttavat myös mielellään näissä tilanteissa.

Jos vastaasi tulee haavoittuvuuksia, ne voi raportoida suoraan QGISin tietoturvatiimille (security@qgis.org) tai meille Gispolle  info@gispo.fi, niin viemme viestiä eteenpäin.

Profiilikuva

Joona Rissanen

Joona Rissanen on yhteiskuntamaantieteilijä, jonka juuret ovat vahvasti Savossa. Hänen kiinnostuksen kohteitaan ovat avoimet järjestelmät ja kaikenlaisten paikkatietopähkinöiden ratkominen. Joonalta löytyy kokemusta etenkin kuntasektorin paikkatietotehtävistä ja mobiilitiedonkeruun ratkaisuista. Vapaa-aika kuluu liikunnan ja kaikenlaisen puuhastelun parissa.