Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (3)
Emner Sikkerhedshuller, Kryptering

Kollegie-anvisning i lemfældig omgang med studerendes cpr-numre

Et københavnsk kollegieselskab, der styrer adgangen til 3.800 boliger, sender boligsøgende studerendes cpr-numre og andre personoplysninger i ukrypteret form.

Af Mikkel Meister Fredag, 6. august 2010 - 6:59

Et rekordhøjt antal studerende begynder snart på en ny uddannelse på landets universiteter og er derfor i fuld gang med at søge bolig i den by, hvor drømmestudiet har hjemme.

Men for de studerende, der ansøger om kollegiebolig i Københavns Kommune via nettet, er der god grund til at være ekstra varsom med at trykke 'send' i ansøgningsformularen.

Oplysninger i ansøgningsblanketten, som skal bruges for at oprette sig som boligsøgende, sendes nemlig helt og aldeles ukrypteret til Kollegiernes Kontor i København, der håndterer ansøgninger til 3.800 kollegieboliger i Københavnsområdet.

Det betyder i praksis, at personfølsomme oplysninger som navn, adresse og cpr-nummer sendes i klar tekst uden at blive krypteret med SSL. Og dermed kan oplysningerne opsnappes undervejs af folk, der måtte have interesse i det.

Efter først at have påpeget, at den boligsøgende ikke er tvunget til at oplyse cpr-nummeret i blanketten, har Kollegiernes Kontor i København (KKIK) erkendt overfor Version2, at hjemmesiden fremstår ukrypteret.

Det er dog også i store træk alt, hvad KKIK har villet oplyse indtil videre.

Boligsøgende: Lemfældig omgang med persondata

Ifølge Datatilsynet er cpr-numre en såkaldt 'højt beskyttet' oplysning i persondataloven og skal derfor sikres. På hjemmesider gøres det typisk med SSL-kryptering.

Datamatiker-studerende Kasper Grubbe forsøgte for ganske nylig at søge ny kollegiebolig via hjemmesiden.

Han bemærkede, at hjemmesiden med ansøgningsformularen, hvor han skulle oprette sig, ikke var SSL-krypteret.

Kasper Grubbe undersøgte hjemmesiden gennem analyseværktøjet Wireshark på en virtuel maskine og fik hurtigt bekræftet, at kollegieselskabet sender alle oplysninger fra ansøgeren i klar tekst ? altså helt ukrypteret.

I Wiresharks log kunne han aflæse alle oplysninger, herunder navn og cpr-nummer, på en fiktiv person, han selv skrev ind i ansøgningsformularen og sendte af sted til kollegieselskabet.

Kasper Grubbe kontaktede herefter KKIK for at oplyse dem om sikkerhedsproblemet, men fik ? ganske som Version2 - blot at vide, at det jo ikke var et krav, at ansøgeren oplyser cpr-nummeret i formularen.

»Er det så i orden at sende cpr-numre i klar tekst over internettet?,« spørger Kasper Grubbe.

»Jeg synes, det er en meget forkert indstilling og et udtryk for lemfældig omgang med folks sikkerhed og personlige oplysninger,« siger Kasper Grubbe.

Version2 er ikke nået videre med sagen hos KKIK trods gentagne henvendelser og et løfte om et officielt svar fra KKIK torsdag i denne uge.

Foreløbig har KKIK oplyst, at leverandøren af hjemmesiden, CBrain, skam har mulighed for at kryptere ansøgningsblanketten. Det er blot ikke blevet aktiveret endnu på hjemmesiden, men det vil ske hurtigst muligt. Det er dog oplysninger, som KKIK ikke har fået endeligt bekræftet hos CBrain.

Kasper Grubbe understreger, at han udelukkende har efterprøvet eksistensen af sikkerhedsproblemet med en fiktiv identitet.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
SAP APO Senior-konsulent
Udgivet 8. feb 11.18
Microsoft Dynamics AX Functional Consultant - Manufacturing and Production
Udgivet 27. apr 11.20
Software Architect
Udgivet 2. maj 9.43
Erfaren SAP FI/CO konsulent
Udgivet 10. okt 2011 13.19

Kommentarer (3)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Hans Schou 6. aug. 2010 - 15.14
 
Nummerplader og CPR-numre
Ifølge Datatilsynet er cpr-numre en såkaldt ’højt beskyttet’ oplysning i persondataloven og skal derfor sikres.

Og det skal laves om.

Nummerplader er et unikt ID. Det er CPR-numre også.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Anonym (ikke efterprøvet) 6. aug. 2010 - 17.05
 
Eliminere brugen

Men kan spinde en masse kræfter på denne diskussion.

Faktum er at det er det rene overflade. Jf. f.eks. Bruce Schneier glimrende påpegning af at det databaserne som vi skal bekymre os om.
http://www.schneier.com/blog/archives/2010/06/data_at_rest_vs.html

Løsningen på den slags problemer er helt at undlade brugen af persistente identifiers serverside. Dermed eliminerer man samtidig artiklens problemstilling.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kim Henriksen 6. aug. 2010 - 18.13
 
Re: Nummerplader og CPR-numre

Du kan ikke åbne en bank konto med et nummerplade-nummer.

Det kan du med et CPR nummer.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Seneste debat

  1. HTML5 – det nye sort?

    12 comments.
    Last update 1 time 17 minutter
    Skrevet af Kristian Dalgård
  2. Netflix bruger sit eget API 42 milliarder gange - om måneden

    2 comments.
    Last update 1 time 54 minutter
    Skrevet af Martin Jensen
  3. Dart: Dynamisk Statisk Programmering

    20 comments.
    Last update 3 timer 25 minutter
    Skrevet af Lars Bjerregaard
  4. Microsoft fjerner umoderne bling-effekter i Windows 8

    49 comments.
    Last update 3 timer 39 minutter
    Skrevet af Jesper Lund Stocholm
  5. NemID sender Mac-styresystem fra 2009 ud i kulden

    31 comments.
    Last update 3 timer 43 minutter
    Skrevet af Jan Peter Bagge
  6. Clojure-opfinder fupper publikum med falske kodefakta

    2 comments.
    Last update 3 timer 50 minutter
    Skrevet af Allan Ebdrup
  7. Skulle du aldrig lave en WP app?

    33 comments.
    Last update 3 timer 51 minutter
    Skrevet af Lars Bjerregaard
  8. Meego-afløseren Tizen klar til at tage kampen op med Android

    3 comments.
    Last update 5 timer 43 minutter
    Skrevet af Bjørn Froberg

Mere debat »

It-virksomheder

REALTECH NORDIC ApS
|
Brugertest.nu
|
Planahead
|
Relation House
|
Computerfriend.DK
|
D60
|
Platon Infrastructure
|
Systematic
|
Reload!
|
NNIT
|
Netcompany
|
Siblingsoft
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300