mboost-dp1

SXC - Rotorhead

Norske BankID dropper Java

- Via E24 - , redigeret af Pernicious

I Norge har bankerne en tilsvarende løsning til NemID benævnt BankID. Ligesom NemID benytter BankID sig også af Java til login, men det kan snart ændre sig.

Derfor udtaler Hege Steinsland fra BankID, at de er parat til at se på en løsning uden brug af Java, da kunderne får en dårlig oplevelse med den nuværende løsning.

Hege Steinsland, BankID til E24 skrev:
Vi er klar til at give vores anbefaling til en ny vej for en netbankløsning uden Java. En af grundene til, at vi har set på en ny løsning, er brugeroplevelsen. Vi tror, mange BankID-brugere vil sætte pris på, at løsningen bliver Java-fri, fordi mange har problemer med at gennemføre opdateringerne.

Dette er sket efter afsløringen af flere sårbarheder i Java, og samtidig med at flere eksperter anbefaler, at Java fjernes fra computeren.

I øjeblikket arbejder Digitaliseringsstyrelsen på en løsning baseret på Javascript som et alternativ til Java.





Gå til bund
Gravatar #1 - HerrMansen
25. apr. 2013 12:50
Lyder slet ikke fjollet - så sent som i går blev jeg sendt i "redirect helvede" da NemID insisterede på at jeg opdaterede mit Java (på trods af at jeg nu engang sidder med Chrome som har sit eget)

Java ville selvfølgelig ikke installere (ej heller i IE da det var nyeste udgave), og NemID ville ikke andet end sende mig videre til Java's side. Det var ikke engang en cookie ting - så jeg måtte vente et par timer for at være sikker på at min session var helt død.

Works as intended, 10/10, GameOfTheYearAllYear
Gravatar #2 - Hack4Crack
25. apr. 2013 12:55
Findes "Sikkerhed" i javascript?
Gravatar #3 - Montago.NET
25. apr. 2013 13:10
Nogle gange er det bare hjernedødt at vi fucking 5 mio danskere skal betale for produkter vi sagtens kunne deles om med Svenskere og Nordmænd...

sammen er vi jo cirka 20 mio mennesker - hvis nu vi delte regningen om løsninger som fx. NemID ville det blive billigere for alle.

SÅ stor forskel kan der jo heller ikke være imellem landene...
Gravatar #4 - Erixxxx
25. apr. 2013 13:20
#3 Det er logik. Det er en ukendt størrelse for det offentlige jo.
Gravatar #5 - technørd
25. apr. 2013 13:38
Det kan vel ikke være særligt dyrt at lave en løsning til at erstatte IT delen af NemID, det er jo ikke ligefrem raketvidenskab.
Gravatar #6 - Hubert
25. apr. 2013 13:39
technørd (5) skrev:
Det kan vel ikke være særligt dyrt at lave en løsning til at erstatte IT delen af NemID, det er jo ikke ligefrem raketvidenskab.


Du mener ikke det kan være særligt svært at skifte it delen af nemid? Det er vel 98% af løsningen...
Gravatar #7 - David Munch
25. apr. 2013 13:56
Oracle har udskudt Java7 for at kunne forkusere på sikkerheden. Er en ny løsning så bare spild af tid?
Gravatar #8 - st0rm
25. apr. 2013 13:57
Der går max et par dage mellem nye Java exploits.. Fatter ikke noget der er så hullet bliver brugt af netbanke og offentlige tjenester, så håber det bliver ligeledes i DK.
Gravatar #9 - Laks
25. apr. 2013 14:07
En sjov lille side jeg fandt igår: http://java-0day.com/
Gravatar #10 - Decipher
25. apr. 2013 15:13
Montago (3) skrev:
Nogle gange er det bare hjernedødt at vi fucking 5 mio danskere skal betale for produkter vi sagtens kunne deles om med Svenskere og Nordmænd...

sammen er vi jo cirka 20 mio mennesker - hvis nu vi delte regningen om løsninger som fx. NemID ville det blive billigere for alle.

SÅ stor forskel kan der jo heller ikke være imellem landene...


Mjaeh, der er faktisk ret stor forskel mht både bank- og persondatalovgivning, og derfor skal løsningerne opfylde forskellige krav i de enkelte lande, så helt problemfrit er det nok ikke. Desuden har jeg svært ved at se værdien i MERE centralisering af login systemer.
Gravatar #11 - arne_v
25. apr. 2013 15:21
David Munch (7) skrev:
Oracle har udskudt Java7 for at kunne forkusere på sikkerheden.


Oracle har udskudt Java 8.

Java 7 er frigivet for lang tid siden.
Gravatar #12 - ChristofferKjeldgaard
25. apr. 2013 15:30
HerrMansen (1) skrev:
Lyder slet ikke fjollet - så sent som i går blev jeg sendt i "redirect helvede" da NemID insisterede på at jeg opdaterede mit Java (på trods af at jeg nu engang sidder med Chrome som har sit eget)


Chrome har sq da ikke sin egen JRE - du tænker på flash.

Jeg er nysgerrig, findes der egentlig reelle alternativer, som er i brug, der ikke bruger JAVA - der lever op til sikkerhed og er nogenlunde cross-platform?

Jeg tænker her ikke på teoretiske løsninger, men løsninger der faktisk er i brug nu. Vi kan se, at bankID ikke bliver baseret på JAVA, men eksisterer der løsninger, der kunne blive taget i brug nu?
Gravatar #13 - arne_v
25. apr. 2013 15:42
#12

Der eksisterer ikke andre løsninger end Java som kan gøre det som NemID appletten gør cross-browser/platform.

Der er masser af alternativer til Java applet for at lave en løsning med både password og nøglekort.

Hvorvidt de alternative modeller er mindre sikre, lige så sikre eller mere sikre end det som NemID appletten gør er der næppe enighed om.

Jeg ved heller om det er så vigtigt.

iOS og Android understøtter ikke Java applets. Man ønsker at login løsning skal virke på iOS og Android. Altså skal man finde en anden løsning end Java applet.
Gravatar #14 - boe
25. apr. 2013 16:08
Mon ikke det kan laves i net.

Jeg tror da at jeg ville kunne lave det, hvis jeg fik tilbudet.
Gravatar #15 - arne_v
25. apr. 2013 16:47
#14

Du kan lave server side i .NET, PHP, Java EE, RoR, node eller hvad man nu foretrækker.
Gravatar #16 - Montago.NET
25. apr. 2013 18:07
Decipher (10) skrev:

Mjaeh, der er faktisk ret stor forskel mht både bank- og persondatalovgivning, og derfor skal løsningerne opfylde forskellige krav i de enkelte lande, så helt problemfrit er det nok ikke. Desuden har jeg svært ved at se værdien i MERE centralisering af login systemer.


Pointen var at vi deler udviklingsomkostningerne - selve driften kan man jo sagtens have i sit eget land.

der er jo ikke grund til at opfinde 3 dybe tallerkener
Gravatar #17 - KickAssFairy
25. apr. 2013 18:25
Montago (16) skrev:
Decipher (10) skrev:

Mjaeh, der er faktisk ret stor forskel mht både bank- og persondatalovgivning, og derfor skal løsningerne opfylde forskellige krav i de enkelte lande, så helt problemfrit er det nok ikke. Desuden har jeg svært ved at se værdien i MERE centralisering af login systemer.


Pointen var at vi deler udviklingsomkostningerne - selve driften kan man jo sagtens have i sit eget land.

der er jo ikke grund til at opfinde 3 dybe tallerkener


Det er jo netop fordi at det er centraliseret at det er sårbart, så at tilføje flere brugere til en sårbar pulje gør ikke just problemet mindre. Det er næsten lige meget hvad du programmerer det i så har de forskellige platforme en svaghed. Det er netop ved fragmentering at vi undgår at store grupper bliver ramt. Lad regeringen udstikke nogle pointers til hvad de kalder for sikkerhed og lad bankerne stå for deres egen løsning og for dem der ikke har penge til dét kan tilslutte sig nem-id som en "gratis" løsning. Det er simpelthen så pinligt at det her puha kan foregå i et moderne land som Danmark. De 3. verdenslandske scammers griner hele vejen til banken!

BOOM

Problem solved!

Man kan simpelthen ikke lave en universel-nøgle uden at have disse sårbarheder...
Gravatar #18 - HerrMansen
25. apr. 2013 19:04
#12 Du har sgu da helt ret. Jeg er tydeligvis retarderet i dag. Mere kaffe!
Gravatar #19 - KickAssFairy
25. apr. 2013 20:08
#18
du tænker på iOS 6.3 ;-)
Gravatar #20 - ChristofferKjeldgaard
25. apr. 2013 21:30
#18: Bankernes løsning hedder NemID. DanID, udvikleren af NemID er et aktieselskab næsten udelukkende ejet af bankerne.
Gravatar #21 - Oculus
25. apr. 2013 21:36
Decipher (10) skrev:
Montago (3) skrev:
Nogle gange er det bare hjernedødt at vi fucking 5 mio danskere skal betale for produkter vi sagtens kunne deles om med Svenskere og Nordmænd...

sammen er vi jo cirka 20 mio mennesker - hvis nu vi delte regningen om løsninger som fx. NemID ville det blive billigere for alle.

SÅ stor forskel kan der jo heller ikke være imellem landene...


Mjaeh, der er faktisk ret stor forskel mht både bank- og persondatalovgivning, og derfor skal løsningerne opfylde forskellige krav i de enkelte lande, så helt problemfrit er det nok ikke. Desuden har jeg svært ved at se værdien i MERE centralisering af login systemer.
Vi snakker et log-in system her. Hvilke specifikke bank og- persondata-krav er det lige NemID opfylder? Nej, ingen. Det håndteres individuelt af de systemer man får adgang til, EFTER man er logget ind.

Det svarer til at sige vi ikke kan bruge kreditkort i forskellige lande, fordi bank-reglerne er forskellige o.0
Gravatar #22 - KickAssFairy
25. apr. 2013 22:57
Oculus (21) skrev:
Vi snakker et log-in system her. Hvilke specifikke bank og- persondata-krav er det lige NemID opfylder? Nej, ingen. Det håndteres individuelt af de systemer man får adgang til, EFTER man er logget ind.

Det svarer til at sige vi ikke kan bruge kreditkort i forskellige lande, fordi bank-reglerne er forskellige o.0


False.
Det er ikke kun et login system. Det er en digital signatur, der beviser at du er dig. Du kan jo sagtens komme på din netbank uden nem-id, men så snart du skal foretage en overførsel eller godkende papirer fra banken skal du anvende dit nem-id. DERFOR er det vigtigt at vi konsoliderer vores lovgivninger. Jeg ville nødig have svenske regler for person data lovgivningen i DK....

Desuden er kredit kort jo noget der er ejet af forskellige virksomheder. Visa er jo ikke bare noget bankerne er blevet enige om at kalde deres kort rundt omkring i verden, det er et konsortie af flere enheder der udsteder kortet og bankerne tilpasser deres forretning efter det.
Hvis man følger din analog, så kan man jo sige at USA og ja selv Gambia's banksystemer er 100% kompatible med nem-id ;-)
Gravatar #23 - Hubert
26. apr. 2013 07:43
#22

Hvornår er nemid blevet til en digital signatur?
Gravatar #24 - jhm
26. apr. 2013 08:18
Problemer med at opdatere det? Det er der ikke noget at sige til, det lort vil hele tiden installere crapware som "Ask Toolbar" over det hele!
Gravatar #25 - TuxDK
26. apr. 2013 08:40
#22

NemID bruger digitale signature.
NemID er i bund og grund software til at holde styr på dine digitale signature på en central server.
Gravatar #26 - KickAssFairy
26. apr. 2013 08:49
#25
Beat me to it ;-)
Gravatar #27 - Hubert
29. apr. 2013 20:53
Det er nyt for mig at nemid er en digital signatur. Sidst jeg kiggede stod nemid heller omtalt som værende en digital signatur på nemid.nu. Måske fordi nemid ikke overholder loven omkring digital signatur...
Gravatar #28 - TuxDK
30. apr. 2013 11:11
#27

NemID er ikke en Digital Signatur.
NemID giver adgang til dine digitale signaturer.

Læs hvad jeg skrev i #25.
Gravatar #29 - arne_v
1. maj 2013 14:31
#signering

For dem som ikke mener at nemID indeholder signering kan jeg anbefale "Implementeringsvejledning for NemID":

https://www.nets-danid.dk/produkter/for_tjenesteud...

kapitel 4.


Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login