mboost-dp1

PBS A/S
- Forside
- ⟨
- Forum
- ⟨
- Nyheder
topic skrev:Fejlen blev opdaget af Politiken, der har fået den verificeret af F-Secure, men det viser sig, DanID har kendt til fejlen siden juni i år. Her indrømmer man, at man burde have advaret tidligere mod at benytte nemid.dk.
Burde? Burde?! De BURDE have rettet fejlen! Hvad sker der lige for den sikkerhed vi åbenbart har i dag? Jeg synes ikke jeg hører om andet end fejl i NemID og hvad der ellers er "ID".
Hvor meget er det lige en uvedkommende kan skade ens private ting, således de får adgang til ens konto - hvilket tilsyneladende er utrolig nemt.
Aldrig om jeg skal have det pjat!
De afviser alt kritik af deres sikkerhed og alligevel kommer man ud for "sjove ting" som dette!?!?!?
Det er fandeme ikke et dating site de kører!!!!!
SPADER!!
Sådan et hul skal bare lukkes, og det fa'eme ASAP.
Hele NemID systemet er jo generelt bare "Failure by Design"-stemplet all over!
Nøglekort?? *pfffff* .... Besværligt og stadig ikke sikkert nok. Hvordan tror I man laver lookup på de nøgler? Hvor tror I de er lagret også? ;-)
Systemet er for centraliseret med alt sikkerhed på serverne hos DanID.... og DET er ikke fedt!!
Nej, den eneste rigtige måde er at give brugeren et token i form af USB-tingest eller f.eks. smartcard (med reader).... Indtil SmartCard Cryptographic readers bliver standard i PC'ere så er et USB-pendrive nok det bedste.
På det pendrive er der en nøgle (private key), som rent faktisk ER private. Mister man sit pendrive og dermed sin private key, så er der kun én måde at få adgang til sine sager igen: Man skal troppe op i egen høje person med validt ID og så skal nogen FYSISK gøre noget på et disconnected system for at tildele en ny nøgle til personen..... og selvfølgelig et par andre smådetaljer ;-)
Hvor svært ka' det være??
Min private key skal fa'eme ikke ligge på samme system som min public key med net access.... DOOOH!!!
Det er fandeme ikke et dating site de kører!!!!!
SPADER!!
Sådan et hul skal bare lukkes, og det fa'eme ASAP.
Hele NemID systemet er jo generelt bare "Failure by Design"-stemplet all over!
Nøglekort?? *pfffff* .... Besværligt og stadig ikke sikkert nok. Hvordan tror I man laver lookup på de nøgler? Hvor tror I de er lagret også? ;-)
Systemet er for centraliseret med alt sikkerhed på serverne hos DanID.... og DET er ikke fedt!!
Nej, den eneste rigtige måde er at give brugeren et token i form af USB-tingest eller f.eks. smartcard (med reader).... Indtil SmartCard Cryptographic readers bliver standard i PC'ere så er et USB-pendrive nok det bedste.
På det pendrive er der en nøgle (private key), som rent faktisk ER private. Mister man sit pendrive og dermed sin private key, så er der kun én måde at få adgang til sine sager igen: Man skal troppe op i egen høje person med validt ID og så skal nogen FYSISK gøre noget på et disconnected system for at tildele en ny nøgle til personen..... og selvfølgelig et par andre smådetaljer ;-)
Hvor svært ka' det være??
Min private key skal fa'eme ikke ligge på samme system som min public key med net access.... DOOOH!!!
Remmerboy (4) skrev:#2
der står ikke her i nyheden, men fejlen er rettet.
og ja, de burde have informeret, og de erkernder de også.
så lederen skal bare fyres og finde en kompetent person.
Ja, det er vel det mindste de kunne gøre. Hvornår blev fejlen rettet? Efter det var blæst op i medierne?
Jeg har NemID kortet, og det har faktisk været meget bekvemt for mig at bruge, men det løber mig koldt ned ad ryggen når jeg høre sådan noget her.
At man laver "Danmarks nye sikkerheds system" og så slår plat på... ja sikkerheden, så er man fanme for amatør til at arbejde i branchen.
At man laver "Danmarks nye sikkerheds system" og så slår plat på... ja sikkerheden, så er man fanme for amatør til at arbejde i branchen.
Hvordan kan det være NemID (DanID)´s skyld at en konkurrent der fik snuppet nemid.dk foran næsen på DanID fucker logout funktionen op?
Der er hvis nogen der ikke er voksen nok til den opgave de har påtaget sig.
For at det skal kunne lade sig gøre har man jo åbenbart sin login session til at ligge i en cookie af en eller anden form.
ARGH!!! Det burde bare ikke eksistere når man har så følsomme data at gøre.
Det burde ikke engang kun give en fyreseddel, man skulle fandeme ind og side i spjællet for usømmelig omgang med folkets personlige data.
For at det skal kunne lade sig gøre har man jo åbenbart sin login session til at ligge i en cookie af en eller anden form.
ARGH!!! Det burde bare ikke eksistere når man har så følsomme data at gøre.
Det burde ikke engang kun give en fyreseddel, man skulle fandeme ind og side i spjællet for usømmelig omgang med folkets personlige data.
Sådan som jeg forstår denne "historie" så har firmaet Assemble købt nemid.dk.
Assemble lader så folk logge ind på deres side med nemid(de er bare en nemid kunde- har intet med danid at gøre).
Når at folk logger ind med nemid startes der en single sign on session på en IDP.(Dette gør det muligt at du automatisk logger ind alle steder når du har logget på én gang).
Når at folk så trykker på logout knappen er det Assembles ansvar at sige til Danids server "Hey, Hr Hansen er logget ud, dræb hans session".
Men det gør Assemble ikke, Danid kan derfor på ingen måde vide at Hr. Hansen har trykket på logout.
Det er sjusk fra Assembles side, det kan på ingen måde være DanID´s skyld.
Eller har jeg forstået det forkert?!?!?!!? Er der nogen der ved mere???
Assemble lader så folk logge ind på deres side med nemid(de er bare en nemid kunde- har intet med danid at gøre).
Når at folk logger ind med nemid startes der en single sign on session på en IDP.(Dette gør det muligt at du automatisk logger ind alle steder når du har logget på én gang).
Når at folk så trykker på logout knappen er det Assembles ansvar at sige til Danids server "Hey, Hr Hansen er logget ud, dræb hans session".
Men det gør Assemble ikke, Danid kan derfor på ingen måde vide at Hr. Hansen har trykket på logout.
Det er sjusk fra Assembles side, det kan på ingen måde være DanID´s skyld.
Eller har jeg forstået det forkert?!?!?!!? Er der nogen der ved mere???
#14
Ja der må jeg sku nok blive dig et svar skyldigt, jeg havde ikke forstillet mig at fordi man loggede ind på skat via NemID at man så kunne tilgå alle andre sider med NemID login uden at skulle logge sig ind igen.
Det er jo bare første gang der er en der hijacker din browser mens du er logget på med NemID og du er færdig. Den risiko er det jo altid lige meget hvad men bare ikke til så mange oplysninger på en gang.
Ja der må jeg sku nok blive dig et svar skyldigt, jeg havde ikke forstillet mig at fordi man loggede ind på skat via NemID at man så kunne tilgå alle andre sider med NemID login uden at skulle logge sig ind igen.
Det er jo bare første gang der er en der hijacker din browser mens du er logget på med NemID og du er færdig. Den risiko er det jo altid lige meget hvad men bare ikke til så mange oplysninger på en gang.
moveax1ret (16) skrev:Eller har jeg forstået det forkert?!?!?!!? Er der nogen der ved mere???
Dit oplæg lyder ikke helt ufornuftigt MEN: Et eller andet sted burde der fra DanID's side være en sikkerhedsforanstaltning eller som et minimum bare et sikkerhedskrav til de der udbyder deres tjeneste?
PBS er jo så gode til at stille krav alle andre steder, specielt i Nethandel, så hvorfor ikke her?
moveax1ret (11) skrev:Hvordan kan det være NemID (DanID)´s skyld at en konkurrent der fik snuppet nemid.dk foran næsen på DanID fucker logout funktionen op?
De kunne jo evt. tilbyde dem 100,- herefter 50.000,- og til sidst pudse deres top-advokater på dem, så de er sikre på at fravriste dem deres domæne?
#3: Der er et valg. Det valg hedder at man må bruge sin gamle signatur, som man selv har liggende, indtil NemID får nosset sig sammen til en lignende løsning. Og så ellers undvære ting som netbank indtil da (det er så synd for bankerne).
Og nej, en løsning hvor DanID blot kommer et elektronisk nøglekort på en USB-pind og bruger den til at lave et regulært NemID log-ind, er ikke god nok. Jeg vil have min private nøgle, jeg anser det ikke for sikkert, at DanID har min nøgle liggende.
moveax1ret (14) skrev:#12
Hvordan vil du designe et system der automatisk terminerer en session uden at systemet får at vide sessionen skal termineres? Hvis nemid.dk ikke sender et "terminer sessionen" signal til danid er den jo ikke længere.
Hvis ikke du kan logge folk ud og låse ladeporten - så må du lade være med at tilbyde systemet.
Det NemID har gjort er:
1. Acceptere at et andet firma har deres domæne - vi taler ikke bare typosquatting men at NemID har valgt at lade stå til. Hvordan kan de gå i luften uden eget domæne (og det hjælper ikke at PBS/Nets er ligeså bovlamme).
2. Bygge en løsning, hvor brugerne får en "lås døren" knap... som ikke låser døren. Duh! Det må simpelthen ikke ske.
3. Kende til fejlen men intet gøre i månedsvis... før en avis offentliggør det - og derefter reagere på et par timer. Så er man simpelthen ligeglad med sikkerhed og evner ikke at prioritere.
Holdet bag NemID burde stå ret i regnen foran 500 råbende bankkunder mens de tvinges til at læse op af Jef Raskins bøger og æde dem side for side. Og lad det blive ved indtil de enten finder et job på et niveau de kan bestride eller forstår vigtigheden af usability i forbindelse med sikkerhed. Damn for en flok håbløse amatører.
#5:
Jeg giver dig fuldstændig ret!
I mine dage som mobilsælger havde vi jo adgang til mobilselskabernes CPR register, og kunne slå en masse informationer op om kunderne.
Login foregik:
Brugernavn:
4-cifret kode efterfulgt af koden på token donglen.
MAn må da næsten anse det for at være tæt på sikkert.
Man skal jo både bruge brugernavn, adgangskode og ha´ en token.
Det med en papirfolder med kode - hvilket århundrede lever vi i?
Nej, den eneste rigtige måde er at give brugeren et token i form af USB-tingest
Jeg giver dig fuldstændig ret!
I mine dage som mobilsælger havde vi jo adgang til mobilselskabernes CPR register, og kunne slå en masse informationer op om kunderne.
Login foregik:
Brugernavn:
4-cifret kode efterfulgt af koden på token donglen.
MAn må da næsten anse det for at være tæt på sikkert.
Man skal jo både bruge brugernavn, adgangskode og ha´ en token.
Det med en papirfolder med kode - hvilket århundrede lever vi i?
nubus skrev:2. Bygge en løsning, hvor brugerne får en "lås døren" knap... som ikke låser døren. Duh! Det må simpelthen ikke ske.
3. Kende til fejlen men intet gøre i månedsvis... før en avis offentliggør det - og derefter reagere på et par timer. Så er man simpelthen ligeglad med sikkerhed og evner ikke at prioritere.
Det er IKKE danid der har lavet den ikke fungerende "lås døren knap" det er ET HELT ANDET FIRMA DER INGEN RELATION HAR TIL DANID.
Sidste gang der var en sag med nemid og adgang til andres oplysninger var det en bankdame der indtastede et forkert cpr nummer.
Det kunne ligeså godt have været digital signatur der blev brugt til at logge ind.
Hvorfor går folk fuldstændigt i selvsving og overhovedet ikke lytter til fornuft eller opfører sig rationelt så snart NemID bliver nævnt?
Det virker som om i holder jer for ørene og råber "LALALALA NEMID ER NOGET LORT, OG JEG KAN IKKE HØRE DIG, LALALALA NEMID ER NOGET LORT"
Det kunne ligeså godt have været digital signatur der blev brugt til at logge ind.
Hvorfor går folk fuldstændigt i selvsving og overhovedet ikke lytter til fornuft eller opfører sig rationelt så snart NemID bliver nævnt?
Det virker som om i holder jer for ørene og råber "LALALALA NEMID ER NOGET LORT, OG JEG KAN IKKE HØRE DIG, LALALALA NEMID ER NOGET LORT"
Jeg vil lige tilføje at jeg ikke er fan af nemID, jeg vil helst forsætte med digital signatur- men min modstand af nemID er baseret på ting i den virkelige verden, og ikke bare ignorant bitcheri.
Må jeg foreslå at folk læser her inden de kommenterer artiklen: https://www.nemid.nu/om_nemid/aktuelt/20100914_sik...
myplacedk (27) skrev:#25
Hvad er forskellen på det system, og papkortet fra NemID? Tror du det er mere sikkert koderne står på et display frem for et pap-kort?
De vigtigste forskelle er at papkortet kan kopieres, at papkortet er nemmere at have med samt at papkortet er billigere.
Det er ikke der filmen knækker for mig.
Det er der, hvor jeg skal bruge pap-kort, for at identificere mig overfor en 3.-part, som så ellers er den tjeneste der står 100% for at bekræfte overfor banken hvem jeg er.
Det svarer til at et firma holder alle folks pas, og når så man ellers skal identificeres, går man ned til dem, og så går de med over på kommunen, og siger til kommunen "Den er fjong, han er hvem han siger". (tænkte at de tog med på rejsen var lidt for langt ude)...
Det holder bare ikke. Jeg vil have mit pas personligt, ligesom jeg vil have den nøgle jeg skal bruge til netbank, det offentlige m.m. personligt.
HenrikH (39) skrev:Det er ikke der filmen knækker for mig.
Det er der, hvor jeg skal bruge pap-kort, for at identificere mig overfor en 3.-part, som så ellers er den tjeneste der står 100% for at bekræfte overfor banken hvem jeg er.
Øh, okay. Men det var ikke det du snakkede om, og derfor ikke det jeg svarede på.
burgurne (37) skrev:Findes der en mulighed for at tilmelde sin NemID til _KUN_ at kunne benyttes til web-bank (altså ikke som erstatning for den digitale signatur, men kun til web-banken), og så ellers fortsat benytte den digitale signatur, så længe den nu virker?
Som #37 siger: Ja. Men, jeg tilmeldte mig Nem-ID (fysisk) i banken, og de har muligheden for at tilknytte login'et til de offentlige sites. Så hvis du står i banken og bestiller dit Nem-ID, så husk at sige 'nej tak' til resten.
#36
Enig. Ville dog gerne have dette uddybet:
nemid.nu skrev:Assemble (red: nemid.dk) anvender uretmæssigt det fællesoffentlige log-in-system NemLog-in. Økonomistyrelsen, som er ansvarlig for NemLog-in, har rettet henvendelse til Assemble om at ophøre med at anvende Nem-Log-in
Hvis de ikke overholder retningslinierne for korrekt brug, kan de så ikke bare lukke for det.... af sikkerhedsmæssige årsager el. lign.
Addendum til #42
Det er jo ikke holdbart af ét forkert konfigureret site, potentielt kan medføre at man risikerer at udlevere sine oplysninger. Det sætter jo hele sikkerheden i et dårligt lys og gør folk utrygge ved det.
Det er jo ikke holdbart af ét forkert konfigureret site, potentielt kan medføre at man risikerer at udlevere sine oplysninger. Det sætter jo hele sikkerheden i et dårligt lys og gør folk utrygge ved det.
#43
Hvordan vil du lave en single sign on løsning, hvor at det ikke er nødvendigt at klikke "log ud" ?
Det eneste alternativ der er et at det ikke er single sign on, og du skal have fat i papkortet for hver site du kommer ind på.
Hvordan vil du lave en single sign on løsning, hvor at det ikke er nødvendigt at klikke "log ud" ?
Det eneste alternativ der er et at det ikke er single sign on, og du skal have fat i papkortet for hver site du kommer ind på.
#44 Jeg vil da til enhver tid også foretrække, at jeg skal logge ind på hvert site, der kræver det, fremfor bare at logge ind en gang, og så er der frit slag, sålænge browseren bare er åben!
men måske er det slet ikke nødvendigt at benytte NemID til banken.
http://www.mobilsiden.dk/nyheder/idanske-applikati...
Måske jeg skal se nærmere på dette til min iPhone ...
men måske er det slet ikke nødvendigt at benytte NemID til banken.
http://www.mobilsiden.dk/nyheder/idanske-applikati...
Måske jeg skal se nærmere på dette til min iPhone ...
#44
Vil NemID bede et firma om at stoppe brugen af NemLogin, blot fordi log-ud knappen ikke virker? Eller er der mon mere i det?
Ellers er dette jo en storm i et glas vand. Det er jo ikke (meget) værre end at folk glemmer at lukke browseren (som er den anbefalede metode fra IT & Telestyrelsen). Okay, det er falsk tryghed at have en knap, der ikke gør som den skal.
Min pointe var nu, at hvis et firma bruger NetLogin forkert, så er det eneste NemID kan gøre, at sende dem et brev? Imens er brugerne i større risiko for at uddele en bred mængde personlige informationer. Det forstår jeg ikke, at man ikke kan håndtere med et håndtag.
Vil NemID bede et firma om at stoppe brugen af NemLogin, blot fordi log-ud knappen ikke virker? Eller er der mon mere i det?
Ellers er dette jo en storm i et glas vand. Det er jo ikke (meget) værre end at folk glemmer at lukke browseren (som er den anbefalede metode fra IT & Telestyrelsen). Okay, det er falsk tryghed at have en knap, der ikke gør som den skal.
Min pointe var nu, at hvis et firma bruger NetLogin forkert, så er det eneste NemID kan gøre, at sende dem et brev? Imens er brugerne i større risiko for at uddele en bred mængde personlige informationer. Det forstår jeg ikke, at man ikke kan håndtere med et håndtag.
mrKayne (2) skrev:
Hvor meget er det lige en uvedkommende kan skade ens private ting, således de får adgang til ens konto - hvilket tilsyneladende er utrolig nemt.
Aldrig om jeg skal have det pjat!
Du kan undlade at bruge nemid.dk men bruge NemID hos de enkelte web sites.
Eller du kan bruge lidt sund fornuft og lukke browseren ned efter at du har brugt den til at tilgå fortrolige ting på en offentlig computer.
Eller du kan bruge endnu mere sund fornuft og helt undlade at tilgå fortrolige ting på en offentlig computer!
Softy (5) skrev:
Systemet er for centraliseret med alt sikkerhed på serverne hos DanID.... og DET er ikke fedt!!
Nej, den eneste rigtige måde er at give brugeren et token i form af USB-tingest eller f.eks. smartcard (med reader).... Indtil SmartCard Cryptographic readers bliver standard i PC'ere så er et USB-pendrive nok det bedste.
På det pendrive er der en nøgle (private key), som rent faktisk ER private. Mister man sit pendrive og dermed sin private key, så er der kun én måde at få adgang til sine sager igen: Man skal troppe op i egen høje person med validt ID og så skal nogen FYSISK gøre noget på et disconnected system for at tildele en ny nøgle til personen..... og selvfølgelig et par andre smådetaljer ;-)
Jeg er enig med betragtningen omkring private key.
Men det er en anden og efterhånden halvgammel diskussion.
Opret dig som bruger i dag
Det er gratis, og du binder dig ikke til noget.
Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.