Derfor skal du vente en time på godkendelse i NemID-app
Når nøglekort-appen til NemID skal aktiveres første gang, tager det en time, og papkortet skal bruges to gange. Det kan virke besværligt, men som med så meget andet er der en forklaring.
Appen blev lanceret tidligere i år og gør det muligt at validere NemID-login via mobiltelefonen i stedet for papkortet.
Når appen registreres første gang, skal brugeren bruge papkortet til login. Så skal der gå en time, før brugeren igen skal validere sig via NemID og papkort. Og endelig fungerer appen som alternativ til papkortet.
»Man skal vente en time, fra man registrerer sig første gang, til man gør det anden gang. Og det er jo blandt andet for at reducere muligheden for phishing og man-in-the-middle-angreb,« siger vicedirektør i Digitaliseringsstyrelsen Adam Lebech om registreringen i forhold til NemID-appen.
Demonstration
For at forstå, hvordan det nærmere hænger sammen, giver det mening at tage afsæt i en historie om NemID-angreb, som Version2 bragte forleden.
Her havde udvikler Søren Louv-Jansen lavet en demonstration af et NemID-angreb, der udnytter, at det som udgangspunkt er umuligt for en gængs bruger at gennemskue, hvorvidt en NemID-boks på en hjemmeside er legitim eller et forsøg på svindel.
På den måde kan en bruger narres til at afgive NemID-oplysninger til en angriber, som så kan bruge oplysningerne til at logge ind som brugeren i netbanken, på borger.dk eller andre steder.
Hvis appen umiddelbart kunne registreres ved, at en bruger bare brugte nøglekortet en enkelt gang, så kunne en angriber som i Søren Louv-Jansens eksempel få en bruger til at taste oplysninger i en falsk login-boks og derefter registrere appen på brugerens vegne.
Og så ville angriberen – der jo nu har fuld kontrol over både brugernavn, kodeord og app – kunne validere sig som brugeren i et hav af sammenhænge uden yderligere interaktion fra offeret.
Brugervenlighed vs. sikkerhed
I princippet kan brugeren med den nuværende løsning stadig narres til igen at afgive NemID-oplysninger til angriberen efter en time, men det komplicerer unægteligt angrebet.
»Her har vurderingen været, at det øger sikkerheden markant i forhold til den type angreb. Det er et eksempel på noget, man kan (ift. phishing, red.),« siger Adam Lebech og tilføjer:
»Det besværliggør det jo også en lille smule at få registreret nøgle-appen. Sådan er det med den udfordring, der er. Det kan reducere brugervenligheden, hvis man indfører meget stærk sikkerhed.«
Han nævner som eksempel, at det givetvis også ville styrke sikkerheden yderligere, hvis brugere skulle møde personligt op, hver gang de skulle have udstedt et nyt nøglekort. Det er som bekendt ikke nødvendigt.
»Men det ville nok også være meget besværliggørende for de fleste borgere. Det er en balancegang, og det er noget, vi tænker meget grundigt over.«
App kan give mere sikkerhed
Digitaliseringsstyrelsen oplyser, at nøgle-appen indtil videre er hentet 780.000 gange. Som Version2 tidligere har fortalt, så giver appen potentielt også mere sikkerhed end papkortet i forhold til den type angreb, som Søren Louv-Jansen har demonstreret.
Når brugeren anvender appen, fremgår login-konteksten nemlig også på mobiltelefonen. Så hvis en bruger tror, at hun eller han er ved at logge ind på et gambling-site, men appen viser borger.dk, ja, så kan det tyde på, noget er helt galt.
Ved login hos flere offentlige hjemmesider står der dog foreløbig bare NemLog-in som kontekst i appen – altså ikke videre sigende.
Digitaliseringsstyrelsen har oplyst, at der bliver arbejdet på at konkretisere login-sammenhængen hos flere offentlige tjenester, end det er tilfældet i dag.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.