mboost-dp1

NemID


Gå til bund
Gravatar #1 - Anders Fedеr
19. maj 2010 14:47
Lad os lige få dette på det rene: er der overhovedet andre end DanID selv der kan få øje på sikkerheden i den besynderlige 'centrale' NemID løsning, som i hvert fald en overgang vil erstatte den digitale signatur?

Som en anden bruger påpeger lader der til at være en gabende man-in-the-middle sårbarhed i løsningen, i og med at jeg tilsyneladende kan sætte en side op, der agerer man-in-the-middle til f.eks. SKAT's side. SKAT's side spørger om en kode fra dit papkort, som kun kan bruges en gang - men hvad gør det når en gang er alt der skal til for at kompromittere dine oplysninger hos SKAT?

Kan det virkelig passe at løsningen er så let at knække? Eller har jeg misforstået hvordan den fungerer?

Det er meget muligt at det været oppe at vende før, men det bliver det da ikke mindre kritisk af? Vi kan som nørder forsøge at undgå systemet, men det gør almindelige borgere jo ikke da de ikke kender risikoen. Det vil jeg da vove at påstå er temmelig skandaløst, og jeg forstår ikke helt hvorfor der ikke råbes mere op om det?
Gravatar #2 - Chewy
19. maj 2010 14:54
On top of that, så er deres verificeringsprocess for deres kundekonsulenter den samme som den altid har været. Hvilket vil sige at det stadig er muligt for andre personer at bestille Signatur/NemID i dit navn (sket for mig fire gange)...
Gravatar #3 - Anders Fedеr
20. maj 2010 02:11
Sørme betryggende at ingen modsiger det opstillede man-in-the-middle scenarie. Det er da en ny offentlig IT-skandale waiting-to-happen.
Gravatar #4 - Windcape
20. maj 2010 03:44
/tinfoilhat
Gravatar #5 - Anders Fedеr
20. maj 2010 05:51
Windcape (4) skrev:
/tinfoilhat

Hvad mener du? Hvorfor er det ikke et problem?
Gravatar #6 - myplacedk
20. maj 2010 06:59
Anders Feder (3) skrev:
Sørme betryggende at ingen modsiger det opstillede man-in-the-middle scenarie.

Enten er problemet som du opstiller det, og så har vi en skandale.
Eller også har de løst det, formentlig i en tilstrækkelig grad.

Det passer mig fint at ingen skriver side op og side ned med gætterier, men venter og ser.
Gravatar #7 - Anders Fedеr
20. maj 2010 08:27
myplacedk (6) skrev:
Det passer mig fint at ingen skriver side op og side ned med gætterier, men venter og ser.

Det burde det ikke. Du betaler for det, og din identitet overfor det offentlige kommer til at afhænge af det. Derfor burde du også forvente at få tilstrækkelig information til at vurdere sikkerheden før det går i luften.
Gravatar #8 - myplacedk
20. maj 2010 09:55
Næh.

Jeg forventer heller ikke at høre om materialevalg, diameter osv. før de lægger vandrør.

Jeg forventer at de hyrer kompetenter mennesker til at løse de opgaver der er. VVS-folk forventer ikke at reviewe kommunens vandrørsplaner, IT-folk forventer ikke at review statens IT-systemer.

Tanken er sød nok, og jeg er da også selv nysgerrig. Men jeg kan ikke lige se noget problem blive løst af at enhver nørd (og wannabe nørd) får et indblik. Folkets feedback er alligevel ikke værd at lytte til.
Gravatar #9 - Chewy
20. maj 2010 12:31
@9
Jeg forventer at de hyrer kompetenter mennesker til at løse de opgaver der er.


Du er godt klar over at vi snakker offentligt IT....?
Gravatar #10 - Windcape
20. maj 2010 13:12
Chewy (9) skrev:
Du er godt klar over at vi snakker offentligt IT....?
Det bliver faktisk kørt af PBS, som har systemer med 99.99% oppetid!
Gravatar #11 - Chewy
20. maj 2010 13:28
Fair nok...
Men vil stadig give Anders ret i at det aldrig skader at frigive info om sådanne projekter. Om end så for at sørge for fuld gennemsigtighed overfor borgerne...
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login