mboost-dp1

PBS A/S

NemID afviser sikkerhedsbrist

- Via NemID - , redigeret af Net_Srak

I kølvandet på oplysningerne om, at NemID havde et stort sikkerhedshul, når man besøgte hjemmesiden nemid.dk, er NemID nu ude og tage afstand til oplysningerne.

På nemid.nu, der er den officielle hjemmeside for NemID, afviser man i en udmelding, at have noget at gøre med nemid.dk, der ejes af det private firma Assemble. Det gøres ligeledes klart, at fejlen ikke lå hos NemID, men hos nemid.dk.

NemID skrev:
Sikkerhedshullet på www.nemid.dk bestod indtil den 13. september i, at log ud-knappen ikke virkede, og det har som sådan intet med hverken NemIDs infrastruktur eller NemLog-in at gøre.

Ifølge NemID og It- og Telestyrelsen anvender Assemble uretmæssigt NemLog-in, der er et fællesoffentligt login-system som Økonomistyrelsen har ansvaret for. De har nu bedt Assemble stoppe brugen af systemet.

Med udtalelsen følger også en officiel advarsel mod at anvende nemid.dk fra IT- og Telestyrelsen.

Læs også: NemID var ramt af kendt stor sikkerhedsbrist





Gå til bund
Gravatar #1 - Adagio
15. sep. 2010 09:19
Uanset om det er dem der havde lavet login på nemid.dk eller ej, så burde de havde gjort noget for langt tid siden. De kendte til problemet på siden før sommerferien, så allerede der burde de havde sagt til nemid.dk at logud skal virke inden dagen efter. Hvis det ikke gør det, så skulle nemid sørge for at blokere mulighed for at logge ind via den side
Gravatar #2 - Makey
15. sep. 2010 09:20
Altså jeg var meget forvirret i starten over at når jeg gik ind på nemid.dk så blev jeg smidt ind på en anden side hvor jeg ikke kunne registrere mig og som egentlig ikke havde så meget med det at gøre.

For en gangs skyld ville jeg ønske at domænestyrelsen ville gå ind og smide Assemble ud, for det gør ikke andet end at forvirre.
Gravatar #3 - binderup
15. sep. 2010 09:25
Hvad kilden så let og elegant springer over at fortælle er, at nemid.dk har været i drift før PBS fandt på at erstatningen for TDC's digitale signatur skulle hedde NemId

PBS har nu også hevet nemid.dk for klagenævnet for domænenavne og vil fravriste dem deres domæne for deres nemid produkt.

Det er ikke Assemble der forvirrer i denne sag det er PBS der (igen) har valgt at tage et navn fra et eksisterende site/produkt. Assemble har haft produktet siden 2006.

Det ændre jo selvfølgelig ikke at Assemble skal rette fejlen (som de vist her gjort), men tag ikke fejl PBS's pressemeddelelse skal mere ses som en forberedelse på de klagesager de har kørende pt.
Gravatar #4 - Adagio
15. sep. 2010 09:26
Makeybussines (2) skrev:
For en gangs skyld ville jeg ønske at domænestyrelsen ville gå ind og smide Assemble ud, for det gør ikke andet end at forvirre.


De er i gang med at prøve at overtage nemid.dk by force, men ærligt talt så håber jeg ikke det lykkedes. Ja, det er da forvirrende, men det er sgu da nemid's egen skyld. Nemid.dk var optaget længe før de havde fundet ud af at nemid skulle hedde nemid (så vidt jeg ved)

JEg vil så mene at nemid.dk ikke skulle have sådan en login knap på deres side, but that's besides the point

Edit: Arrgg, lige et par sek. for sent i forhold til binderup :)
Gravatar #5 - .dot
15. sep. 2010 09:29
Makeybussines (2) skrev:
For en gangs skyld ville jeg ønske at domænestyrelsen ville gå ind og smide Assemble ud, for det gør ikke andet end at forvirre.

Selvfølgelig skal de ikke det, det ville jo være direkte idioti hvis det skete. Nej DanID kunne jo bare have valgt et bedre navn istedet, det skal Assemble ikke klantres for.

(Dette er underforudsætning at Assemble havde købt nemid.dk før DanID's NemID kom på banen, hvilket det umiddelbart ser ud til)
Gravatar #6 - binderup
15. sep. 2010 09:29
#4

Hvorfor skulle de ikke linke til NemID login systemet - PBS vil netop gerne have at offentlige og private (også private virksomheder) benytter sig af det nye NemID.

NemId.dk er blot endnu en kunde ved PBS - det er så yderst uheldigt at PBS nu i deres totale navne forvirring ikke kan finde unikke navne der ikke skaber forvirring blandt deres egne kunder.
Gravatar #7 - f-style
15. sep. 2010 09:34
hvor må der sidde nogle idioter hos PBS som ikke en gang kan finde ud af at tjekke om et domain er ledigt før de starter et projekt, som har et navn som allerede er optaget...
Det er nemt. Have en række forslag til et produkt, tjek om domainet er ledigt. Er det ledigt køb de pågældende domain og så lancer/udvikle produktet. Før jeg starter et firma ville jeg også tjekke om et pågældende domain var ledigt før jeg valgte at navngive firmaet -.-. Det er da fail for hårdt fra PBS's side.

Måske de skulle ansætte nogle "klogere" hoveder til at ordne den slags, utroligt det ikke var opdaget langt tidligere i processen.

De eneste PBS får ud af de her sager er unødvendig brug af ressourcer fra retssystemet, sure kunder, dårligere image og presseomtale. PBS skulle få en bøde for at bruge retssystemet på den måde, når det er deres egen skyld i første ende.
Gravatar #8 - el_barto
15. sep. 2010 09:37
Gad vide hvad PBS og IT- og Telestyrelsen vælger som navn næsten gang...arla.dk? lego.dk? eb.dk? Jeeez....
Gravatar #9 - Adagio
15. sep. 2010 09:39
binderup (6) skrev:
Hvorfor skulle de ikke linke til NemID login systemet - PBS vil netop gerne have at offentlige og private (også private virksomheder) benytter sig af det nye NemID.


Jeg tænkte mere på indtil de havde fået det til at virke
Gravatar #10 - binderup
15. sep. 2010 09:40
#8

ja hvis PBS vinder de par sager der har været oppe i medierne her de sidste par dage, så kan man lige så godt lukke dk-hostmaster. De danske domæner vil ikke være noget værd risikoen for at miste brugsretten til et domæne/brand er for stor.
Gravatar #11 - Saxov
15. sep. 2010 09:48
Adagio (1) skrev:
Uanset om det er dem der havde lavet login på nemid.dk eller ej, så burde de havde gjort noget for langt tid siden. De kendte til problemet på siden før sommerferien, så allerede der burde de havde sagt til nemid.dk at logud skal virke inden dagen efter. Hvis det ikke gør det, så skulle nemid sørge for at blokere mulighed for at logge ind via den side

Som jeg ser det er problemet ikke at nemid.dk mangler en funktionel logout knap, men mere at DanID ikke auto logger folk ud, for med den logik er det ALLE sider der er ansvarlig for selv at lave en logout funktionalitet.

Så hvis der opstår fejl på fx Borger.dk, eller skat.dk, eller netbank med logout, så har vi problemet igen...
Gravatar #12 - Adagio
15. sep. 2010 09:57
Saxov (11) skrev:
Som jeg ser det er problemet ikke at nemid.dk mangler en funktionel logout knap, men mere at DanID ikke auto logger folk ud,


Jeg er enig at der burde da være en auto-logout funktion hos danid. Det er jo noget som var standard for 10 år siden og er da det mindste man kan forlange at et system som det her
Gravatar #13 - binderup
15. sep. 2010 10:07
Jeg kan se på patent og varemærkestyrelsens hjemmeside at PBS og Assemble begge gør indsigelser mod hinandens brug af nemid.

Det bliver meget spændende at se hvad der kommer ud af de indsigelser. Hvis patent og varemærkestyrelsen finder at PBS har handlet i ond tro så vil det givet også komme til at få betydning for PBS's klage over nemid.dk

Vinder Assemble varemærket (set ud fra den betragtning at PBS har søgt om navnet i ond tro (de kendte til "konkurrenten" på forhånd) burde det tilfalde Assemble pr automatik), så er PBS tvunget til at finde et andet navn - og evt tilbagekalde alle de numrekort der er sendt ud.

Eller de må hoste op med nogle klejner og betale for navnet og dermed retten til domænet i samme omgang.

Sten fra Nets.dk burde gøre indsigelse mod PBS's brug af navnet Nets da det krænker hans firmanavn.....
Gravatar #14 - CableCat
15. sep. 2010 10:07
Hvis man går ind på nemid.dk bliver man sendt videre til en underside på www.assemble.dk, hvor der blandt andet står:

nemid.dk skrev:
DanID har i sommeren 2010 også introduceret en løsning under navnet NemID. Hvis det er DanID's anvendelse af NemID, du er interesseret i, kan du læse mere på www.danid.dk.

Support på DanID's løsning skal ligeledes rettes direkte til DanID.

DanID's telefonnummer er 80 30 70 50.


Det set ikke ud til at det er Assemble der er "de onde" i denne sag.
Gravatar #15 - spet
15. sep. 2010 10:21
Nyheden skrev:
Ifølge NemID og It- og Telestyrelsen anvender Assemble uretmæssigt NemLog-in, der er et fællesoffentligt login-system som Økonomistyrelsen har ansvaret for. De har nu bedt Assemble stoppe brugen af systemet.

Er jeg den eneste, der bider mærke i, at de "beder Assemble stoppe brugen" fremfor blot at lukke deres adgang til systemet?
Gravatar #16 - cryo
15. sep. 2010 10:23
Saxov (11) skrev:
Som jeg ser det er problemet ikke at nemid.dk mangler en funktionel logout knap, men mere at DanID ikke auto logger folk ud, for med den logik er det ALLE sider der er ansvarlig for selv at lave en logout funktionalitet.


Jo, men hvordan skulle det fungere? Hvornår skulle de logge folk ud, og hvordan skulle de vide at du er færdig med dit arbejde og ikke bare sidder og tænker lidt?

CableCat (14) skrev:
Det set ikke ud til at det er Assemble der er "de onde" i denne sag.


De har dog en logout-knap til et relativt vigtigt sign-on-system, som ikke virker.
Gravatar #17 - kurtadam
15. sep. 2010 10:25
Jeg har lige oprettet firmaet "Personlig Butler Service", men kan se at PBS.dk ejes af et firma ved navn nets.

Mon ikke jeg kan købe deres domæne for 100 kr? Ellers må jeg jo pudse advokaterne på dem.
Gravatar #18 - AndersAndersson
15. sep. 2010 10:52
#15 jeg sad også og undret mig super meget over dette...

Det er faktisk skræmmende at de ikke kan lukke for de sider de ikke vil have dem på.

en anden ting, jeg kan slet ikke forstå at denne nemid løsning, ikke giver tokens ud til hjemmesider/brugere.

Så man ikke bare har fuld adgang til ALT bare fordi man har logget på sin netbank. Det giver sgu ikke mening.

Alt på logning og af logning, burde foregå på nemid.eu.
Gravatar #19 - Lares
15. sep. 2010 11:16
Nu har jeg ganske vist ikke prøvet NemID endnu, fordi min bank skal bruge kopi af sygesikring og kørekort, og bankerne har kun åbent når jeg er på arbejde.

Men ... Burde DanID ikke have lavet al den nødvendige kode, der skal bruges, for at systemet er sikkert? Det kan da ikke passe, at de firmaer, der benytter NemID-systemet, selv skal have programmører til at lave kode til det. På den måde vil det jo gå galt.
Gravatar #20 - esbenr
15. sep. 2010 12:01
cryo skrev:
Som jeg ser det er problemet ikke at nemid.dk mangler en funktionel logout knap, men mere at DanID ikke auto logger folk ud, for med den logik er det ALLE sider der er ansvarlig for selv at lave en logout funktionalitet.Saxov (#11)

Jo, men hvordan skulle det fungere? Hvornår skulle de logge folk ud, og hvordan skulle de vide at du er færdig med dit arbejde og ikke bare sidder og tænker lidt?


Det er da elementært. Idet brugeren navigerer væk fra det sikre domæne hvor loginnet er lavet til, logges brugeren ud.
På den måde undgår man også at et login kan overføre eller hijackes til andre sider.
Gravatar #21 - Anders Fedеr
15. sep. 2010 12:43
Nu har jeg ikke gidet læse nyhederne om det. Men så vidt jeg forstår har DanID intet med sessionen eller single sign-on funktionaliteten at gøre. Det er en tjeneste Økonomistyrelsen har lavet. Eneste grund til at det blevet forbundet med NemID er fordi fejlen i Økonomistyrelsens system helt tilfældigt fandtes på domænet nemid.dk.

Men hold da op for en branding bommert! Mon ikke det er sådan en der vil blive skrevet ind i lærebøgerne på marketings-uddannelserne?
Gravatar #22 - Taxwars
15. sep. 2010 13:21
.dot (5) skrev:
Selvfølgelig skal de ikke det, det ville jo være direkte idioti hvis det skete. Nej DanID kunne jo bare have valgt et bedre navn istedet, det skal Assemble ikke klantres for.


I sært da det jo ikke er NemID - men er MereBesværligID
Gravatar #23 - arne_v
15. sep. 2010 20:22
Saxov (11) skrev:
Som jeg ser det er problemet ikke at nemid.dk mangler en funktionel logout knap,


Hm.

Hvis man kan stole på diverse medier, så havde nemid.dk skam en logout knap, men den loggede bare ikke folk ud.

Hvilket jeg betragter som en ret alvorlig fejl ved en logout knap.

(at jeg så undrer mig over at nogle vil logge på vigtige web sites med NemID fra en offentlig computer og ikke lukke browseren ned efter brug er en helt anden sag)

Saxov (11) skrev:
men mere at DanID ikke auto logger folk ud, for med den logik er det ALLE sider der er ansvarlig for selv at lave en logout funktionalitet.


Hvordan skulle DanID kunne gætte hvornår en bruger er færdig med at bruge et site?
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login