Sikkerhedsadvarsel i netbanken? Du skal bare klikke på 'yes'
Det var helt sikkert i den bedste mening, da supporteren i Nordjyske Bank tilbage i december 2011 sendte følgende besked til Minna Vadsager:
"Hej. Du skal bare sige yes - så fortsætter du."
Minna Vadsager havde i sin egenskab af Country Manager for it-sikkerhedsfirmaet Eurosecure nemlig undret sig over, at der dukkede en sikkerhedsadvarsel op, når hun forsøgte at logge på sin netbank.

»Jeg gjorde endda opmærksom på, at der var problem med deres certifikat. Så da jeg fik besked om, at jeg bare skulle 'sige yes', sendte jeg en ny mail, hvor jeg spurgte, om det virkelig var bankens officielle svar,« siger Minna Vadsager til Version2.
Hvilket resulterede i følgende svar fra supportmedarbejderen:
»Hej igen. Der er ikke noget galt med vores systemer - derfor når du får denne besked skal du klikke på "yes" for - at logge på. Det er en sikkerheds advarsel som du skal acceptere for - at komme videre. Håber det hjælper dig.«
Sikkerhedsekspert: Et stort problem
Og så var det, at it-sikkerhedseksperten for alvor blev indigneret.
»Det er et stort problem, hvis ens bank bare siger, at man skal klikke ja på noget, som de ikke kan vide, hvad er. Supporten havde ikke undersøgt, hvad det var, der stod på min skærm, eller hvor det kom fra,« siger Minna Vadsager til Version2.
Hos Nordjyske Bank erkender Peter Bering, der er gruppeleder med ansvar for netbanksikkerhed, at den givne forklaring nok ikke stiller en it-kyndig tilfreds.
»Men langt de fleste foretrækker en simpel forklaring. Det er ikke alle, der samme behov for teknisk dybde, som den omtalte kunde har,« siger Peter Bering til Version2.
Det viser sig nemlig, at de omtalte advarsler helt fast dukker op to gange i løbet af en toårig periode - og at banken endda skriver det på hjemmesiden.
»Sådan fungerer systemet - det er en del af vores design, at der kommer en advarsel. Både vi og brugeren skal forny certifikaterne hvert andet år, så vi har ikke andre muligheder,« forklarer Peter Bering.
Det er ikke første gang, at support-medarbejdere fanges i at give "det nemme" svar, hvis en given tjeneste eller webside har certifikatproblemer.
I marts 2012 havde NemID også problemer med certifikatet, og også her kunne Version2 dokumentere, at supporten opfordrede til at sætte hak i "always trust content from this publisher", selvom denne var angivet til "Unknown."
Minna Vadsager mener det er et generelt problem, og har også blogget om oplevelsen.
»Det er underligt, og faktisk også skræmmende, at de ikke er klar over, hvad et usikkert certifikat indebærer. Der mangler noget kompetence i en organisation, hvis de ikke kan se, at det er vigtigt. Kæden er jo ikke stærkere end det svageste led,« siger Minna Vadsager fra Eurosecure.
Kommentarer (7)
Hvis det er en del af designet at folk får en besked om at der er fejl i sikkerheden, så er der godt nok nogen der trænger til at komme på et designkursus.
Hvis folk får at vide at de bare skal ignorere det og acceptere, så sker samme handling den dag der er et vindue der skriver "Din konto er hacked, vil du overfører alle penge til 3-parts konto."
Sådan fungerer gennemsnitsbrugeren desværre. De er lemminger i forhold til beskeder og advarsler.
"The aplication's digital signature has an error"...
Hvorfor kommer denne meddelelse? Det er vel ikke er "error" at en signatur er udløbet? Og hvad sker der når man klikker "Run"? Kører man så videre med en udløbet signatur, eller... ?
Den kan ikke lave et godkendelse med serveren, hvilket betyder at programmet rent faktisk ikke ved om serveren og klienten er hvem de udgiver sig for at være og derfor ikke kan kommunikere på sikker vis. Programmet kan derfor, hvis kodet korrekt, ikke køre videre med et udløbet certifikat.
Hvis certifikatet ikke er udløbet og det er udstedt til den server, som har udleveret det, så kommer der ikke en advarsel.
Hvis der kommer en advarsel, så er det fordi banken ikke har styr på deres certifikater og det kan da umuligt være en del af deres design.
Ja, certifikatet skal nok udskiftes hvert andet år, men de KUNNE jo OVERVEJE om ikke de skulle udskifte det INDEN det udløb.
Det er vel ikke er "error" at en signatur er udløbet?
Næh, men et tegn på at nogen har sovet i timen.
Opera afviste mig for nogle år siden, når jeg ville på Sydbanks netbank.
Ved et opkald til deres hotline, blev jeg på det nærmeste svinet til som inkompetent gammel stodder :-(
Det gjorde dog bare at jeg begyndte at undersøge sagen dybere.
Det viste sig at deres certifikat var revoked, og at Opera var(er?) der eneste browser som rent faktisk check for revoked certs.
Mit næste opkald til hotlinen, hvor jeg påstod at deres server var blevet havket, og deres netbank derfor ikke mere var sikker (Hvorfor ellers trække et aktivt certifikat tilbage?), gav så en hel del response.
Men desværre vare deres svar blot at jeg skulle bruge en anden browser, fordi der ikke VAR noget problem.
Et udløbet cert er et tegn på at nogen har sovet i timen, og ikke har fået det fornyet. Det kan ske. Men et revoked cert er slet ikke godt.
Hvad er jeres mening om det svar? Min tillif til deres setup fandt i hvert fald kraftigt.
/Henning
Jeg undrer mig over det sproglige. Browseren ved der er tale om et udløbet certifikat, men overskriften på dialogboksen er "...digital signature has an error" - det er da misvisende!
Og så bliver man tilbudt at køre videre med en signatur "med error"? Hvordan skal man kunne gennemskue om dét er fornuftigt?
Programmet kan derfor, hvis kodet korrekt, ikke køre videre med et udløbet certifikat.
Vil det sige, at hvis man klikker "Run", så hentes der et opdateret certifikat? Hvis ja, så kunne det jo evt. forklares i dialogboksen... ;-)
Når der kommer en sikkerhedsadvarsel, bør de fleste tænke, at der måske er noget galt med sikkerheden.
Hvis folk alligevel kører videre, og de her bliver udsat for en form for angreb der bevirker at de taber penge, så er det ikke sikkert banken hæfter for tabet.
Det at banken skal betale tabet for private står i betalingstjenesteloven, og her står faktisk, at banken ikke nødvendigvis dækker tabet, hvis brugeren "burde have vidst der var en risiko" :)
"Stk. 6. Betaleren hæfter uden beløbsbegrænsning for tab,
der opstår som følge af andres uberettigede anvendelse af betalingsinstrumentet,
når den til betalingsinstrumentet hørende personlige sikkerhedsforanstaltning
er anvendt og betalers udbyder godtgør, at betaleren har oplyst den personlige
sikkerhedsforanstaltning til den, der har foretaget den uberettigede anvendelse,
og at det er sket under omstændigheder, hvor betaleren indså eller burde have
indset, at der var risiko for misbrug."
Så hvis der kommer en advarsel, og du udfylder dine nemid data, som så bliver brugt til indbrud i din netbank, så er det ikke sikkert du får pengene igen.

