Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (7)
Emner Digital signatur, Finans-it, It-sikkerhed

Sikkerhedsadvarsel i netbanken? Du skal bare klikke på 'yes'

Hvad gør man som netbank-bruger, hvis en certifikatfejl giver en sikkerhedsadvarsel, når man forsøger at logge på? Ifølge bankens support skal man bare klikke sig videre - advarslen er nemlig en del af designet, lyder det.

Af Morten K. Thomsen Onsdag, 29. august 2012 - 6:29

Det var helt sikkert i den bedste mening, da supporteren i Nordjyske Bank tilbage i december 2011 sendte følgende besked til Minna Vadsager:

"Hej. Du skal bare sige yes - så fortsætter du."

Minna Vadsager havde i sin egenskab af Country Manager for it-sikkerhedsfirmaet Eurosecure nemlig undret sig over, at der dukkede en sikkerhedsadvarsel op, når hun forsøgte at logge på sin netbank.

Sikkerhedsadvarslen, som Minna Vadsager stødte på. I princippet er der ikke noget galt med at skulle forny et udløbet certifikat, men supporten gjorde intet for at sikre sig, at det var denne advarsel, Minna Vadsager var stødt på.

»Jeg gjorde endda opmærksom på, at der var problem med deres certifikat. Så da jeg fik besked om, at jeg bare skulle 'sige yes', sendte jeg en ny mail, hvor jeg spurgte, om det virkelig var bankens officielle svar,« siger Minna Vadsager til Version2.

Hvilket resulterede i følgende svar fra supportmedarbejderen:

»Hej igen. Der er ikke noget galt med vores systemer - derfor når du får denne besked skal du klikke på "yes" for - at logge på. Det er en sikkerheds advarsel som du skal acceptere for - at komme videre. Håber det hjælper dig.«

Sikkerhedsekspert: Et stort problem

Og så var det, at it-sikkerhedseksperten for alvor blev indigneret.

»Det er et stort problem, hvis ens bank bare siger, at man skal klikke ja på noget, som de ikke kan vide, hvad er. Supporten havde ikke undersøgt, hvad det var, der stod på min skærm, eller hvor det kom fra,« siger Minna Vadsager til Version2.

Hos Nordjyske Bank erkender Peter Bering, der er gruppeleder med ansvar for netbanksikkerhed, at den givne forklaring nok ikke stiller en it-kyndig tilfreds.

»Men langt de fleste foretrækker en simpel forklaring. Det er ikke alle, der samme behov for teknisk dybde, som den omtalte kunde har,« siger Peter Bering til Version2.

Det viser sig nemlig, at de omtalte advarsler helt fast dukker op to gange i løbet af en toårig periode - og at banken endda skriver det på hjemmesiden.

»Sådan fungerer systemet - det er en del af vores design, at der kommer en advarsel. Både vi og brugeren skal forny certifikaterne hvert andet år, så vi har ikke andre muligheder,« forklarer Peter Bering.

Det er ikke første gang, at support-medarbejdere fanges i at give "det nemme" svar, hvis en given tjeneste eller webside har certifikatproblemer.

I marts 2012 havde NemID også problemer med certifikatet, og også her kunne Version2 dokumentere, at supporten opfordrede til at sætte hak i "always trust content from this publisher", selvom denne var angivet til "Unknown."

Læs også: DanID's support: Se bort fra sikkerhedsadvarsel

Minna Vadsager mener det er et generelt problem, og har også blogget om oplevelsen.

»Det er underligt, og faktisk også skræmmende, at de ikke er klar over, hvad et usikkert certifikat indebærer. Der mangler noget kompetence i en organisation, hvis de ikke kan se, at det er vigtigt. Kæden er jo ikke stærkere end det svageste led,« siger Minna Vadsager fra Eurosecure.

Send Tweet
Udskriv

Omtalte virksomheder

Eurosecure Denmark

Udgivet 9. jan 2012 16.05Opdateret 9. jan 2012 16.05
LokationFrederikshavn

Nets Danid

Udgivet 12. jan 2012 14.35Opdateret 12. jan 2012 14.35
LokationBallerup

Mere om It-sikkerhed

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Yousee: Vi ville ikke skræmme kunderne

Udgivet 24. maj 10.44Opdateret 24. maj 11.32

Google-udvikler raser over Microsoft og afslører Windows-sikkerhedshul

Udgivet 24. maj 9.58Opdateret 24. maj 11.24

Twitters nye tofaktor-sikkerhed kan være ubrugelig

Udgivet 24. maj 7.21Opdateret 24. maj 11.40

Danske cyberspioner vil hjælpe med ny NemID-løsning - men afviser bagdør

Udgivet 24. maj 6.29Opdateret 24. maj 13.08

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Systems Administrator til Intern Drift
Udgivet 24. maj 10.04
Erfaren IT-profil med lyst til at arbejde med BPM og SOA Governance - Kunne det være dig?
Udgivet 13. mar 19.17
IT Chef til Det Grønlandske Sundhedsvæsen
Udgivet 22. apr 15.22
Udvikler til Analyse, dataudtræk og rapportering på kapitalforvaltningsområdet
Udgivet 17. maj 13.53

Kommentarer (7)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Flemming Hansen 29. aug. 2012 - 09.42
 
Design?

Hvis det er en del af designet at folk får en besked om at der er fejl i sikkerheden, så er der godt nok nogen der trænger til at komme på et designkursus.

Hvis folk får at vide at de bare skal ignorere det og acceptere, så sker samme handling den dag der er et vindue der skriver "Din konto er hacked, vil du overfører alle penge til 3-parts konto."
Sådan fungerer gennemsnitsbrugeren desværre. De er lemminger i forhold til beskeder og advarsler.

  • Stem op 4
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Jensen 29. aug. 2012 - 09.59
 
Error?

"The aplication's digital signature has an error"...

Hvorfor kommer denne meddelelse? Det er vel ikke er "error" at en signatur er udløbet? Og hvad sker der når man klikker "Run"? Kører man så videre med en udløbet signatur, eller... ?

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Ydes billede
Thomas Yde 29. aug. 2012 - 10.17
 
Re: Error?

Den kan ikke lave et godkendelse med serveren, hvilket betyder at programmet rent faktisk ikke ved om serveren og klienten er hvem de udgiver sig for at være og derfor ikke kan kommunikere på sikker vis. Programmet kan derfor, hvis kodet korrekt, ikke køre videre med et udløbet certifikat.

  • Stem op 7
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Robert Larsen 29. aug. 2012 - 11.10
 
Nej nej nej

Hvis certifikatet ikke er udløbet og det er udstedt til den server, som har udleveret det, så kommer der ikke en advarsel.

Hvis der kommer en advarsel, så er det fordi banken ikke har styr på deres certifikater og det kan da umuligt være en del af deres design.

Ja, certifikatet skal nok udskiftes hvert andet år, men de KUNNE jo OVERVEJE om ikke de skulle udskifte det INDEN det udløb.

  • Stem op 10
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Henning Wangerin 29. aug. 2012 - 11.13
 
Re: Error?

Det er vel ikke er "error" at en signatur er udløbet?

Næh, men et tegn på at nogen har sovet i timen.

Opera afviste mig for nogle år siden, når jeg ville på Sydbanks netbank.

Ved et opkald til deres hotline, blev jeg på det nærmeste svinet til som inkompetent gammel stodder :-(

Det gjorde dog bare at jeg begyndte at undersøge sagen dybere.

Det viste sig at deres certifikat var revoked, og at Opera var(er?) der eneste browser som rent faktisk check for revoked certs.

Mit næste opkald til hotlinen, hvor jeg påstod at deres server var blevet havket, og deres netbank derfor ikke mere var sikker (Hvorfor ellers trække et aktivt certifikat tilbage?), gav så en hel del response.

Men desværre vare deres svar blot at jeg skulle bruge en anden browser, fordi der ikke VAR noget problem.

Et udløbet cert er et tegn på at nogen har sovet i timen, og ikke har fået det fornyet. Det kan ske. Men et revoked cert er slet ikke godt.

Hvad er jeres mening om det svar? Min tillif til deres setup fandt i hvert fald kraftigt.

/Henning

  • Stem op 10
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Thomas Jensen 29. aug. 2012 - 11.24
 
Re: Error?

Jeg undrer mig over det sproglige. Browseren ved der er tale om et udløbet certifikat, men overskriften på dialogboksen er "...digital signature has an error" - det er da misvisende!

Og så bliver man tilbudt at køre videre med en signatur "med error"? Hvordan skal man kunne gennemskue om dét er fornuftigt?

Programmet kan derfor, hvis kodet korrekt, ikke køre videre med et udløbet certifikat.

Vil det sige, at hvis man klikker "Run", så hentes der et opdateret certifikat? Hvis ja, så kunne det jo evt. forklares i dialogboksen... ;-)

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
martin nyhjem 29. aug. 2012 - 13.07
 
Ansvar for tab

Når der kommer en sikkerhedsadvarsel, bør de fleste tænke, at der måske er noget galt med sikkerheden.

Hvis folk alligevel kører videre, og de her bliver udsat for en form for angreb der bevirker at de taber penge, så er det ikke sikkert banken hæfter for tabet.
Det at banken skal betale tabet for private står i betalingstjenesteloven, og her står faktisk, at banken ikke nødvendigvis dækker tabet, hvis brugeren "burde have vidst der var en risiko" :)

"Stk. 6. Betaleren hæfter uden beløbsbegrænsning for tab,
der opstår som følge af andres uberettigede anvendelse af betalingsinstrumentet,
når den til betalingsinstrumentet hørende personlige sikkerhedsforanstaltning
er anvendt og betalers udbyder godtgør, at betaleren har oplyst den personlige
sikkerhedsforanstaltning til den, der har foretaget den uberettigede anvendelse,
og at det er sket under omstændigheder, hvor betaleren indså eller burde have
indset, at der var risiko for misbrug."

Så hvis der kommer en advarsel, og du udfylder dine nemid data, som så bliver brugt til indbrud i din netbank, så er det ikke sikkert du får pengene igen.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Ethernet fylder 40: Fra datacenter til F16-fly

Udgivet 24. maj 15.55Opdateret 24. maj 15.55

Rygte: 48 millioner Xbox Live-konti hacket

Udgivet 24. maj 14.40Opdateret 24. maj 14.40

Shopamok: 41 domæner fra konkursbo sat til salg for 500 kroner

Udgivet 24. maj 14.08Opdateret 24. maj 14.08

300.000 cloud-servere giver ny Xbox supermuskler

Udgivet 24. maj 11.31Opdateret 24. maj 11.31

Yousee: Vi ville ikke skræmme kunderne

Udgivet 24. maj 10.44Opdateret 24. maj 11.32

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Mobile Test Service - Device & Test Coverage

Testhuset

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset
  • Flere whitepapers

Branchenyheder

Interxion bygger nyt datacenter i Valby

Interxion Danmark

Skyen bliver hybrid i fremtiden

HP

HP giver bedre overblik over virksomhedens it-ricisi

HP

HP lancerer verdens mest automatiserede servere

HP

Kapitaludvidelse på halv mia. skal åbne nordtysk marked

GlobalConnect

It-virksomheder

Liga Distribution
|
Secu
|
KJAER DATA
|
Dubex
|
CodeSealer Aps
|
MN Security
|
Financys
|
Lakeside
|
E-Optimator
|
Comparex Danmark
|
Software Innovation
|
Relation House
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300