Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (16)
Emner Digital signatur, Digitalisering, NemID

Hvem vil DanID give lov til at se kildekoden til NemID?

Nets DanID har afvist to datalogistuderendes ansøgning om at se kildekoden til NemID, og flere danske eksperter har takket nej til at se på koden. Nu efterlyser Version2 læsernes bud.

Af Jesper Stein Sandal Fredag, 15. juni 2012 - 13:00

Nets DanID holder fortsat en dør på klem for, at uvildige eksperter kan få lov til at se kildekoden til NemID-appletten i gennem, men selskabet vil ikke specificere, hvad der skal til, for at en anmodning vurderes til at være tilstrækkelig seriøs.

Version2 efterlyste i november 2011 læsernes bud på, hvilke eksperter de ville pege på, som kunne se på kildekoden.

Læs også: Kom med dit forslag: Hvem skal kigge i NemID-kildekoden?

Det resulterede i en længere liste, men af forskellige grunde var der ingen af eksperterne, som ønskede at deltage.

Version2 spurgte blandt andet firmaerne Secunia, Systematic og Cryptomatic, men de ønskede ikke at medvirke i en analyse.

Version2 kontaktede også uafhængige eksperter som e-valgsforsker Joseph Kiniry fra IT-Universitetet og Version2-blogger og FreeBSD-programmør Poul-Henning Kamp.

Poul-Henning Kamp ville ikke afvise, at han kunne blive en del af holdet, der skal kigge i NemID-koden.

»Det kan da godt tænkes, men det afhænger helt af betingelserne. Hvis der for eksempel skal underskives en NDA, så vil jeg ikke være med. Det er afgørende, at det ikke kommer til at foregå på vilkår, hvor jeg ikke kan udtale mig om det bagefter,« sagde Poul-Henning Kamp i november til Version2.

Joseph Kiniry vurderede i lighed med IT-Politisk Forening, at der ikke ville være garanti for, at han fik alle de aktive dele at se, og der ikke ville være noget skjult eller blive ændret i koden efterfølgende.

Læs også: IT-Politisk Forening stoler ikke på DanID trods kode-striptease

Trods gentagne henvendelser er det ikke lykkedes Version2 at få Nets DanID til at uddybe, hvilke krav selskabet stiller til personer, som kan få lov til at se koden i gennem, eller hvilke betingelser det vil ske under.

Hvem bør efter din mening kigge NemID-kildekoden igennem? Hvem er relevant? Hvem er kompetent? Hvem er realistisk? Udenlandske forslag modtages også gerne.

Send Tweet
Udskriv

Omtalte virksomheder

Nets Danid

Udgivet 12. jan 2012 14.35Opdateret 12. jan 2012 14.35
LokationBallerup

Mere om Digital signatur

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Dårlig digitalisering på Lolland: Her går det trægest med at udbrede NemID

Udgivet 14. maj 10.44Opdateret 14. maj 12.32

Hverdag uden papkort: Så få udkantsdanskere har NemID

Udgivet 14. maj 6.29Opdateret 14. maj 10.25

It-ordfører: Minister forholder sig ikke til NemID som 'single point of failure'

Udgivet 7. maj 9.48Opdateret 7. maj 10.45

Nets overvejer ændret NemID-infrastruktur efter DDoS-angreb

Udgivet 7. maj 6.29Opdateret 7. maj 9.12

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Erfaren Microsoft server konsulent tæt på kunden
Udgivet 8. maj 16.23
Forretningsanalytiker til bankprojekter
Udgivet 21. dec 2012 11.48
d60 søger Senior Business Intelligence-konsulent til Aarhus eller København
Udgivet 12. dec 2012 12.25
Udvikler til platformsudvikling
Udgivet 23. apr 14.34

Kommentarer (16)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Lars Hansen 15. jun. 2012 - 13.25
 
Et politisk parti

Jeg foreslår enhedslisten. Så kan de to datalogistuderende bistå dem med at kigge det igennem.

  • Stem op 4
  • Stem ned 5
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Martin Kjær Jensen 15. jun. 2012 - 13.33
 
Hvem eller hvorfor?

Jeg vil tro det mere er et spørgsmål om grundlaget for at kigge i koden end hvem der gør det.

Det er i hvert fald sådan jeg tolker de svar og den info der har været omkring dette emne indtil videre.

Nets vil ikke sætte ressourcer af til det uden en god grund.

Så uanset hvem I finder, så får de sikkert ikke love så længe grundlaget er det samme, aka. nysgerrighed.

Mit bedste bud ville være et statsligt organ med begrundelse i, at man ønsker forsikring om at borgernes rettigheder er behørigt sikret.

  • Stem op 10
  • Stem ned 2
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Brodersens billede
Thomas Brodersen 15. jun. 2012 - 13.36
 
En sag for ombudsmanden?

Er det ikke en sag for ombudsmanden? Behørigt assisteret af uafhængige IT-eksperter naturligvis.

  • Stem op 6
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Lund 15. jun. 2012 - 13.37
 
Spørgsmålet er forkert

Hvad er formålet med at analysere kildekoden når vi ikke har nogen sikkerhed for at det lige præcis er den analyserede udgave af NemID programmet (klienten) som installeres og køres på vores computere?

Det som vi har brug for er åbne standarder, hvor vi selv kan compile kildekoden til NemID klienten, og hvor andre kan skrive en NemID klient ud fra den offentligt tilgængelige API specification.

Det ville skabe tillid, men det forudsætter selvfølgelig at sikkerhedsmodellen ikke er security through obscurity :-)

  • Stem op 10
  • Stem ned 4
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Udby 15. jun. 2012 - 13.40
 
Bruce Schneier

http://www.schneier.com/

  • Stem op 3
  • Stem ned 3
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Michael N. Steen 15. jun. 2012 - 14.07
 
Re: Bruce Schneier

Bruce Schneier kan læse gif-filerne direkte uden at decompilere dem.
(følger logisk af http://www.schneierfacts.com/fact/493 )

  • Stem op 5
  • Stem ned 3
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Simon Lyngshede 15. jun. 2012 - 14.09
 
Re: Spørgsmålet er forkert

De kunne jo passende bare smide kode på f.eks. Github, der burde alligevel ikke være noget hemmeligt over klienten.

  • Stem op 7
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Erik Jensen 15. jun. 2012 - 14.15
 
Re: Spørgsmålet er forkert

De kunne jo passende bare smide kode på f.eks. Github, der burde alligevel ikke være noget hemmeligt over klienten.


Men det vil godt nok gøre det let at lave en forfalskning, som ligner og opfører sig præcis som originalen. (ikke at det er meget svært pt., men der er ingen i de angreb vi kender til, som har gidet gøre det)

  • Stem op 3
  • Stem ned 6
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Mogensen 15. jun. 2012 - 14.33
 
Re: Spørgsmålet er forkert

Ja. Spørgsmålet er forkert. Og jeg håber Version2 forstår det og ændrer vinklen på NemID dækningen istedet for at gå op i hvem der lige kan få lov at læse kildeteksten.

Spørgsmålet er ikke hvem, der må se kildeteksten.
Spørgsmålet er hvorfor det spørgsmål overhovedet er blevet aktuelt.

Det er det fordi NemID er grundliggende fejl-designet og det her kun er en flig af problemet.

Så spørgsmålet er hvad der skal til før nogen på politisk niveau forholder sig til NemID kritiken (uden at spørge DanID om de synes der er nogen problemer).

  • Stem op 19
  • Stem ned 3
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Hansen 15. jun. 2012 - 14.55
 
Alle

Hvis systemet og koden, som leveres af DanID ikke tåler dagens lys, så er det sårbart for alle brugerne og NemID selv.

Derfor skal alle kunne se koden, og ikke mindst, så er det vigtigt at det som foregår er klart som glas for alle, ellers er det i sig selv utroværdigt.

Vi kan ikke have en så substantiel magtfaktor, der skjuler hvad de gør.
Slet ikke i forbindelse med den samlede Danske økonomi, og den samlede Danske offentlige administration.

Det er ikke noget problem, at fremstille et sådant system, hvor login og identifikation er klart og gennemskueligt.

  • Stem op 10
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Voje 15. jun. 2012 - 15.30
 
Bagdøre

Mit bud er, at koden indeholder en masse bagdøre for PET, og disse bagdøre har DanID ikke lyst (eller lov) til at afsløre.

  • Stem op 4
  • Stem ned 2
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Mogensen 15. jun. 2012 - 16.20
 
Re: Bagdøre

Ork nej... det er de alt for udspekulerede til.
Næe nej... koden indeholder et plugin-API til bagdøre som endnu ikke har været i brug.
Dermed kan DanID med "straight-lawyer-face" sige at den ikke kan bruges til overvågning og at det vil kræve en "designændring" for at den kan - ie. skrive et plugin.

... ironi og/eller sarkasme kan forekomme.

  • Stem op 4
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Troels Henriksen 15. jun. 2012 - 16.34
 
Re: Bagdøre

Det giver ingen mening at NemID-appletten skulle indeholde (intentionelle) bagdøre. Hvis en eller anden myndighed har lyst til at undersøge ens skattevilkår, bankkonti eller andre NemID-sikrede faciliteter, så kan de jo bare gøre det direkte. Husk at NemID ikke bruges til at kryptere noget som helst, men blot som autenticeringsmekanisme. Jeg finder det langt mere sandsynligt at DanID er bange for at ringe kodekvalitet skal resultere i en skandale, hvis kildekoden bliver gennemlæst af tredjeparter. Måske er de endda så usikre på kodens kvalitet at de frygter offentliggørelsen af utallige sikkerhedshuller.

  • Stem op 4
  • Stem ned 3
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Peter Mogensen 15. jun. 2012 - 16.39
 
Re: Bagdøre

Nå tilbage til det seriøse.
Bekymringen ang. evt. "bagdøre" i NemID appletten går ikke på at DanID skulle kunne snage i hvad du bruger NemID til (*), men på, at de kan snage i hvad du i øvrigt bruger din computer til.

*: det er der tilgengæld andre bekymringer der går på

  • Stem op 5
  • Stem ned 1
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Hansen 15. jun. 2012 - 17.34
 
re. Bagdør

Jeg tror ikke på at der er tale om nogen bagdør. Der er tale om et identifikationssystem, hvor man forsøger at skabe en eller anden form for sikkerhed for, at det er den bruger man tror det er, som benytter brugermaskinen.
I et 3 person system, som NemID, er det ikke muligt at opstille en sådan sikkerhed, hvilket er vel dokumenteret, bl.a. gennem flere vel gennemførte "man in the midle" angreb.
Det er på ingen måde muligt at foretage nogen sikker identifikation, gennem noget 3 person system. Det kan ikke lade sig gøre, for det er kun den enkelte identitet, der med sikkerhed ved, om den enkelte identitet overhovedet vil identificeres i er given situation.
Derfor skal retten til en hver given identifikationsnøgle, ligge hos den enkelte identitet og være unik i en hver identifikationssituation. Ellers kan nøglen gættes / aflures, og derfor misbruges, f.eks. med et " man in the midle " angreb.

Hvad der i øvrigt er af muligheder, i forbindelse med NemID, kan man nemt gennemskue.
Alene det faktum at det er Nets, som ved hvor og i hvilken forbindelse, en given bruger har benyttet sin NemID, er meget værdifuldt.
Er man intereseret i værdipapir, er det en oplysning der er værdifuld, er man studerende, eller på anden velfærdsydelse, har dette også værdi.
Det er selvfølgelig ikke oplysninger man må trække, men det kan man komme uden om, ved at lægge driften om, så det foregår fra et andet land. Samme mekanisme er gældende i forbindelse med Digital post, som man bare kan læse med hjemmel i andet lands lovgivning.
Ud over dette, så er der tale om meget store beløb, som betales af Stat og Kommuner, for selve driften af disse Nem-systemer.
Alene Statens bidrag til udviklingen af NemID, beløb sig indledningsvis til en lille milliard, hvilket altså kun var Statens bidrag. Det blev i øvrigt betalt, selvom der ikke var tale om en færdig leverence. Leverencen er i øvrigt aldrig blevet færdig leveret.

Er det så dyrt ?
I det omfang varen var blevet leveret, så er det billigt at købe en sådan vare for en milliard.
En sådan vare, koster normalt meget mere. Den slags handles nemt for 10-30 milliarder, så der var tale om en særdeles god aftale i forbindelse med NemID.
Desværre så fik man aldrig udviklet en sikker løsning, som lever op til almindelige krav, og derfor er NemID en ommer.
Da der i mellemtiden er mange andre aktører, som har udviklet fungerende metoder, så er der ikke længere frit slag når der skal udvikles.
Man vil simpelthen være nød til at købe løsninger fra andre, og ji længere tid der går, jo dyrere bliver det.

Lige meget hvordan man vender og drejer det, så handler det om penge og magt. Det er vores alle sammens økonomi, på alle tænkelige måder. Og vores alle sammens personlige integritet, med de værdier der følger med det.

Det er helt klart og tydeligt, at man gennem lovgivning, ønsker at sende dette ud af landet, frem for at sørge for at det benyttes til værdiskabelse i Danmark.

  • Stem op 2
  • Stem ned 7
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Jens Madsen 17. jun. 2012 - 20.24
 
re. Bagdør
En sådan vare, koster normalt meget mere. Den slags handles nemt for 10-30 milliarder

Med 5 mio danske computere, er det 2000-12000 kr. per PC...
Hvad med at løse sikkerhedsproblemet, ved at forære alle danskere en gratis Linux PC, der skal bruges til NemID? Det vil da koste mindre.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Teenager står frem: Derfor hackede jeg Version2

Udgivet 17. maj 16.40Opdateret 17. maj 16.40

Fredagshumor: Sådan ser indbakkens pestilenser ud i virkeligheden

Udgivet 17. maj 15.00Opdateret 17. maj 15.00

New Zealand dropper softwarepatenter

Udgivet 17. maj 14.09Opdateret 17. maj 14.09

Microsoft gemmer udspekuleret jobanonnce på Bing

Udgivet 17. maj 11.35Opdateret 17. maj 11.35

Ny wifi-standard med gigabit-hastighed er en gave til it-chefen

Udgivet 17. maj 10.54Opdateret 17. maj 10.54

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset

A visual reality check that makes sense - Affecto customer reference

Affecto Denmark
  • Flere whitepapers

Branchenyheder

Minister vil have digital vækst på programmet

GlobalConnect

CES 2013 - Fra hjernebølger til smart home

GlobalConnect

Digitaltryk er vejen til effektiv vækst

Konica Minolta Business Solutions Denmark

It-nørd krydser sit spor

GlobalConnect

På forkant med Konica Minolta - JT Web GO leveres med komplet hosting

Konica Minolta Business Solutions Denmark

It-virksomheder

Simitu
|
Visma Sirius A/S
|
Docas Systems
|
Liga Distribution
|
Uniwise
|
Woodbo
|
TOPdesk Danmark
|
Redweb
|
Delegate
|
Prolog Development Center A/S
|
Praktisk IT
|
Billys Billing
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300