Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (18)
Emner Digital signatur, Privacy, NemID

Nets DanID afviser: Studerende må ikke se kildekoden til NemID

Nets DanID afviser to datalogistuderendes anmodning om at se kildekoden til NemID, selvom virksomheden før har lovet at vise koden frem ved seriøse henvendelser.

Af Jesper Stein Sandal Tirsdag, 12. juni 2012 - 6:59

I to tilfælde har datalogistuderende fra Københavns Universitet ansøgt om at få lov til at se kildekoden til NemID's Java-applet, men begge gange har NemID-firmaet Nets DanID afvist.

Nets DanID begrunder i begge tilfælde afvisningen med, at de studerendes begrundelse for at se koden ikke anses som væsentlig nok.

»Jeg ser det bare som en måde at affeje os på. Jeg ser det ikke som en seriøs afvisning af os, men mere som en afvisning af generel karakter,« skriver den ene af de to studerende, Mathias Svensson, i et e-mailsvar til Version2.

Nets DanID har ved to lejligheder oplyst, at selskabet er villig til at lade uafhængige parter se på kildekoden under kontrollerede forhold.

Læs også: DanID vil vise Java-kode frem: »Vi har intet at skjule«

Version2 spurgte i august 2010 DanID, om det var muligt at få kildekoden at se, og Version2 gentog spørgsmålet i november 2011. Her oplyste Nets DanID, at selskabet fortsat var villigt til at vise koden frem, hvis selskabet modtog seriøse henvendelser.

Læs også: Kom med dit forslag: Hvem skal kigge i NemID-kildekoden?

Både Mathias Svensson, som læser datalogi på Datalogisk Institut ved Københavns Universitet på tredje år, og Johan Brinch, som blev færdig som kandidat i april fra samme sted, ansøgte med den begrundelse, at de ønskede at se koden efter for at identificere mulige sikkerhedshuller.

Johan Brinch uddybede desuden sin motivation med et ønske om at få syn for, hvilken kode der køres på borgernes pc'er.

Nets DanID vurderede ifølge afslaget ikke, at de to henvendelser var tilstrækkelig væsentlige ud fra de begrundelser, som de to havde givet for ansøgningen.

I 2010 var Nets DanID imidlertid villige til at lade IT Politisk Forening se på kildekoden, men det tilbud afviste foreningen blandt andet ud fra den betragtning, at der ikke ville være nogen garanti for, at der efterfølgende ikke ville blive ændret i appletten.

Læs også: IT-Politisk Forening stoler ikke på DanID trods kode-striptease

Pressechef i Nets DanID, Søren Winge, bekræfter over for Version2, at de to ansøgninger er blevet afvist, men havde ved redaktionens slutning ikke uddybet begrundelsen for afvisningen.

De skriftlige afslag lød til Mathias Svensson fra en sikkerhedskonsulent hos Nets:

Vi takker for din interesse for NemID.

Vi kan imidlertid ikke efterkomme dit ønske om at reviewe NemID appletkoden, da vi ikke anser din begrundelse som væsentlig nok til at Nets DanID kan afsætte de resourcerr, som er nødvendige fra vores side.

Til orientering bliver koden reviewet jævnligt af eksterne parter, der udelukkende har til opgave, at finde eventuelle sårbarheder.

Og det næsten enslydende svar samme dag til Johan Brinch fra Nets DanID's servicedesk:

Vi har haft din sag oppe og vende hos vores sikkerhedseksperter, som har givet følgende svar:

Vi takker for din interesse for NemID. Vi kan imidlertid ikke efterkomme dit ønske om at reviewe NemID appletkoden, da vi ikke anser din begrundelse som væsentlig nok til at Nets DanID kan afsætte de resurser, som er nødvendige fra vores side.

Til orientering bliver koden reviewet jævnligt af eksterne parter, der udelukkende har til opgave, at finde eventuelle sårbarheder.

Med en ekstra tilføjelse et par linjer længere nede:

Vi beklager, men det kan desværre ikke lade sig gøre

Send Tweet
Udskriv

Omtalte virksomheder

Nets Danid

Udgivet 12. jan 2012 14.35Opdateret 12. jan 2012 14.35
LokationBallerup

Mere om Digital signatur

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Populær app hjælper med at bryde NemID-regler: 'Folk gør det alligevel'

Udgivet 4. jun 6.29Opdateret 4. jun 9.41

CSC påførte NemID-backend 9 døgns uplanlagt nedetid

Udgivet 29. maj 10.44Opdateret 29. maj 12.36

Danske cyberspioner vil hjælpe med ny NemID-løsning - men afviser bagdør

Udgivet 24. maj 6.29Opdateret 24. maj 13.08

Nets klar med NemID på Javascript om et år - trods manglende 'go' fra det offentlige

Udgivet 23. maj 6.29Opdateret 23. maj 9.32

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Microsoft infrastruktur specialist med Office 365-kompetence søges til VENZO’s konsulent-team!
Udgivet 4. jun 8.30
Nyuddannede udviklere til Netcompanys kundeteam
Udgivet 28. jan 9.08
HR Consultant
Udgivet 17. jun 13.03
Lead Developer
Udgivet 17. jun 12.49

Kommentarer (18)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Henrik B Sørensens billede
Henrik B Sørensen 12. jun. 2012 - 07.46
 
Billige point..

Det lyder i mine ører som om, DanID forsøger at score nogle billige point ved at tilbyde koden til gennemgang.. Men man skal opfylde en lang række krav og ikke stille garantier om, at det er den korrekte kode, man får tilbudt..

Det svarer lidt til, at jeg stiller NemID koden tilrådighed til gennemlæsning. Her er den :

using System;  
   
namespace NemID  
{  
    class Program  
    {  
        static void Main(string[] args)  
        {  
            Console.WriteLine("Hello World");  
        }  
    }  
}

Disclaimer : Jeg garanterer dog ikke, at det er den kode, som installeres og køres på borgernes maskiner.

  • Stem op 18
  • Stem ned 3
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Brodersens billede
Thomas Brodersen 12. jun. 2012 - 08.36
 
IT Politisk Forening

"det tilbud afviste foreningen blandt andet ud fra den betragtning, at der ikke ville være nogen garanti for, at der efterfølgende ville blive ændret i appletten."

Næh, afvisningen skyldtes da vist at der ikke var nogen garanti for, at der efterfølgende IKKE ville blive ændret i appletten.

  • Stem op 11
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
David Rechnagel Udsen 12. jun. 2012 - 09.36
 
Det var nok en god idé

Jeg har mødt begge studerende, og jeg tror det er en god idé at de ikke får mere kildetekst at se lige foreløbigt. De kunne godt bruge at komme lidt udenfor.

De skulle have oversat med -Os så den binære fil blev mindre og hurtigere at læse fra lageret! Ikke sandt, Johan?

  • Stem op 8
  • Stem ned 14
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Rune Jacobsen 12. jun. 2012 - 09.46
 
IT-politisk forening

...er der mon mulighed for at de to kan se kildekoden ved at melde sig ind i IT-politisk forening, og så lade dem få adgang ad den vej?

  • Stem op 1
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Morten Saxov 12. jun. 2012 - 09.58
 
Decompile

Hvad med at decompile Java koden ??

Ja, den er obfuscated, men sad og legede lidt med det en aften, og deres deobfuscator ligger i de jar-filer man henter.

Kunne godt se det som et uni-semester projekt at lave en generisk decompiler til deres obfuscator.

  • Stem op 5
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Stein Sandals billede
Jesper Stein Sandal 12. jun. 2012 - 10.31
 
Re: IT Politisk Forening

Næh, afvisningen skyldtes da vist at der ikke var nogen garanti for, at der efterfølgende IKKE ville blive ændret i appletten.


Det har du selvfølgelig ret i Thomas, så nu er artiklen rettet. Der var vist sket en smutter, da vi ændrede formuleringen lidt i redigeringen.

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Stein Sandals billede
Jesper Stein Sandal 12. jun. 2012 - 10.33
 
Re: Decompile

Hvad med at decompile Java koden ?? Ja, den er obfuscated, men sad og legede lidt med det en aften, og deres deobfuscator ligger i de jar-filer man henter. Kunne godt se det som et uni-semester projekt at lave en generisk decompiler til deres obfuscator.


Jeg har faktisk en ganske detaljeret opskrift liggende fra nogle andre studerende, men vi forsøger i første omgang at få DanID til at stå ved løftet om en uafhængig gennemgang af koden.

  • Stem op 9
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
John Vedsegaard 12. jun. 2012 - 10.53
 
Kildekoden skal IKKE være tilgængelig

Hvis alle og enhver uden videre havde adgang til kildekoden, ville sikkerheden naturligvis være mindre, der kan jo altid findes huller hist og pist.
Det er heller ikke bare lige til at decompilere, sådan noget var meget nemmere for 20 år siden, ikke umuligt men heller ikke nemt.

  • Stem op 1
  • Stem ned 35
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jon Bendtsen 12. jun. 2012 - 11.01
 
hvad anses for væsentligt nok?

hvad anses for væsentligt nok?

  • Stem op 7
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Carsten Gehlings billede
Carsten Gehling 12. jun. 2012 - 11.02
 
Re: Kildekoden skal IKKE være tilgængelig

Hvis alle og enhver uden videre havde adgang til kildekoden, ville sikkerheden naturligvis være mindre

Ja sikkerheden i OpenSSH er jo fuldstændig ikke-eksisterende, fordi alle og enhver har adgang til kildekoden. :-)

Nå spøg til side: Security by Obscurity er ikke et acceptabelt argument.

/ Carsten

  • Stem op 28
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Kenneth Rasmussen 12. jun. 2012 - 11.09
 
Et tilbud

Et alternativ ville nok være at man vil omskrive nuærende appletkode om til et stykke software som ikke behøver tredjeparts software såsom: Javs, Flash, Net framework etc.. Nemid er genialt, men det burde IKKE foregå fra en browser og slet ikke benytte sig af Java!

  • Stem op 1
  • Stem ned 3
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Henrik Pedersen 12. jun. 2012 - 11.42
 
Re: Kildekoden skal IKKE være tilgængelig

Jeg væmmes...

Så du ønsker ikke hullerne fundet hurtigt, men i stedet at de ligger gemt til en dag hvor hele Danmark stoler blindt på systemet fordi det har "virket fint" så længe?

(Dog tvivler jeg på den dag kommer...)

Desuden, hvis sikkerheden kan kompromiteres ved at kende kildekoden til appletten så har vi altså nogle seriøse problemer...

  • Stem op 19
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Niels Didriksen 12. jun. 2012 - 12.46
 
Re: Kildekoden skal IKKE være tilgængelig

@JV

Haha.. Du har en potentielt stor karriere i politik foran dig. Jeg tror ihvertfald ikke du dumper på øverstegrænsen for IT-indsigt.

@Version2
Kan i ikke prøve at få DanID til at definere hvad "Væsentlig" betyder?

  • Stem op 11
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Søren Mikkelsen 12. jun. 2012 - 13.05
 
Re: Kildekoden skal IKKE være tilgængelig

JohnV: jeg ved ikke om det var en joke eller hvad men det håber jeg.

Hvis kilde koden til NemID var åben og lagt frem så havde man fundet langt de fleste fejl inden udgivelsen og mange folk ville prøve at scorre rep på at finde fejl, som det er nu er det en meget lille gruppe af folk der har adgang til kildekoden,jeg tror ikke det hjælper mig som borger.

Hvis True Crypt kan være sikkert trods åben kildekode kan alt open source vel være sikkert, det er så kun et spørgsmål om udviklers evner og tid.

Alle kan tage fejl, også mig!
Ovenstående er et udtryk for min personlige mening.

  • Stem op 4
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Niels Elgaard Larsen 12. jun. 2012 - 16.48
 
Re: IT-politisk forening

...er der mon mulighed for at de to kan se kildekoden ved at melde sig ind i IT-politisk forening, og så lade dem få adgang ad den vej?

Ikke hvis det kræver, at vi (IT-Pol) skal indgå snærende aftaler med DanID.

Niels,
fmd., IT-Pol

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Morten Jensen 12. jun. 2012 - 19.10
 
Re: IT-politisk forening

Ikke hvis det kræver, at vi (IT-Pol) skal indgå snærende aftaler med DanID.

Haha og det skal I med statsgaranti! DanID giver ikke lov til noget som helst uden en underskrevet NDA.

  • Stem op 1
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund Stocholms billede
Jesper Lund Stocholm 12. jun. 2012 - 19.47
 
Re: IT-politisk forening

Ikke hvis det kræver, at vi (IT-Pol) skal indgå snærende aftaler med DanID.


Hvad kræver DanID af jer for at få lov til at få nogen til at kigge i kildekoden?

  • Stem op 4
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Lars Christensen 13. jun. 2012 - 01.00
 
Nets/DanId's arrogance og uvidenhed er uendelig

Nets og DanIds afvisning viser med al tydelighed, at de ikke har fattet en meter!
Fordi man tilfældigvis er studerende indenfor datalogi, er man IKKE dermed analfabet - men derimod sandsynligvis en af de aktuelt bedste i DK indenfor kode.
Vi har i opfinderkonsortiet PL Brake hentet flere potentielle "kode stjerner" fra datalogistudierne - så kære Nets/DaniD prøv lige at være på forkant, selvom det er svært for jer!

Mvh Lars plbrake.dk

  • Stem op 1
  • Stem ned 3
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Kommune udvider mobil selvbetjening uden om NemID

Udgivet 18. jun 15.44Opdateret 18. jun 15.44

Whistleblower: Ja, NSA overvåger dig uden dommerkendelse. Obama: Nej - i hvert fald ikke amerikanere

Udgivet 18. jun 14.19Opdateret 18. jun 14.19

Mogens Nørgaards Miracle-mareridt: »Velkommen til IBM«

Udgivet 18. jun 13.23Opdateret 18. jun 15.11

Verdensrekord: Nyt printhoved i A4-bredde sprøjter 70 sider ud i minuttet

Udgivet 18. jun 12.02Opdateret 18. jun 12.03

Mobil-løsning forsinker nyt Oddset-system

Udgivet 18. jun 10.44Opdateret 18. jun 11.12

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Whitepapers

Version2 Insight: Bring Your Own Device (BYOD)

Mediehuset Ingeniøren

Version2 Insight: Business analytics

Mediehuset Ingeniøren

MobileTest Service – App Performance Evaluation

Testhuset

IT challenges in the mobile community

Interxion Danmark

Redpill Linpro Learning Management System

Redpill Linpro
  • Flere whitepapers

Branchenyheder

Anbragte unge jubler over bærbare

GlobalConnect

Talend - førende open source produkt - har fået dansk support

Viteco

Samarbejde med open-source softwareproducenten SUSE

Komplex IT

Forca tilbyder selvbetjening til 500.000 pensionskunder med ny kundeportal

ProActive

Redpill Linpro lancerer Open Source Learning Management System

Redpill Linpro

It-virksomheder

Peercraft
|
Liga Distribution
|
Adactit
|
ITvagt.dk
|
Eazysoft
|
Clockwork Consulting ApS
|
Bownty ApS
|
Woodbo
|
Customerwise A/S
|
Forward IT
|
Edora
|
Headnet - open minds
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Business Intelligence
  • CSC-hacking
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NSA Prism
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Storage
  • Virtualisering
  • Windows 8
  • iOS 7

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind en iPad mini.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300