Java-fri medarbejdersignatur på vej - men du skal stadig installere ekstra software

19. december 2016 kl. 05:1015
Til marts bliver det muligt at anvende medarbejdersignatur uden at have Java-installeret. Det forudsætter dog et plugin til browseren.
Artiklen er ældre end 30 dage
Manglende links i teksten kan sandsynligvis findes i bunden af artiklen.

I midten af marts 2017 bliver det efter planen muligt for danske virksomheder at anvende medarbejdersignatur uden at have Java installeret. Det bliver dog stadig nødvendigt at installere software i form af browser-udvidelser for at kunne tilgå den nøgle-fil, som er nødvendig for at kunne anvende løsningen.

Version2 har spurgt Digitaliseringsstyrelsen, hvorfor det er nødvendigt med en browser-udvidelser for at kunne anvende den kommende Java-fri medarbejdersignatur.

»Vi har selvfølgelig først og fremmest fokus på, at sikkerheden i vores løsninger skal fastholdes. I takt med at flere af de mest anvendte browsere begrænser adgangen til de underliggende systemer, findes der ikke en hensigtsmæssigt måde at lave en ren browser-baseret løsning. Og med den nye løsning, giver vi en meget begrænset og specifik adgang til brugerens nøglefil,« oplyser teamleder i Digitaliseringsstyrelsen Kenneth Mose Kruuse via mail.

Da løsningen bliver baseret på browser-udvidelser distribueret via tjenester som Chrome Webshop, så vil det ikke være alle browsere, der vil være kunne håndtere den Java-fri udgave af medarbejdersignaturen.

Artiklen fortsætter efter annoncen

Til at starte med vil det således kun være Chrome, Firefox og Internet Explorer 11, der vil være understøttede, mens Microsofts Edge browser og Apples Safari browser ikke vil supportere den Java-fri udgave af signaturen.

Udfasning

Præcist hvornår brugere kan anvende signatur-løsningen uden Java afhænger af de enkelte tjenester, der anvender medarbejdersignatur.

Når Digitaliseringsstyrelsen og leverandøren Nets i midten af marts er klar med løsningen, så skal den Java-fri udgave af løsningen aktiveres af en tjenesteudbyder, før brugerne kan anvende den.

Både Java-udgaven og den Java-fri udgave af medarbejdersignatur vil være understøttet frem til udgangen af 2017, hvor Digitaliseringsstyrelsen forventer helt at overgå til den Java-fri udgave.

Artiklen fortsætter efter annoncen

Når Digitaliseringsstyrelsen har besluttet helt at fjerne Java-afhængigheden i forhold til medarbejdersignatur, skyldes det blandt andet sammen med, at nogen har fundet den nuværende løsning kompliceret, forklarer Kenneth Mose Kruse via mail:

»Denne afhængighed har virket kompliceret for nogle, og da de mest anvendte browsere begyndte at udfase understøttelsen af Java browser-software, besluttede Digitaliseringsstyrelsen og Nets at udvikle en løsning, som kunne imødekomme disse udfordringer. Derfor lancerer vi nu en Java-uafhængig version af medarbejdersignatur på nøglefil, som skal gøre det nemmere at bruge NemID medarbejdersignatur.«

Kenneth Mose Kruuse påpeger, at Java-leverandøren Oracle desuden har meldt ud, at den del af Java som understøtter browser-plugin vil begynde at blive udfaset i forbindelse med Java 9, der forventes at udkomme i 2017.

Understøttede styresystemer

Selvom den Java-fri medarbejdersignatur i udgangspunktet relaterer sig til browser-udvidelser, så spiller styresystemet tilsyneladende foreløbigt også en væsentlig rolle.

Version2 begyndte at se på den kommende medarbejdersignatur, da vi modtog en henvendelse fra en læser. Han undrede sig over, at han med Gentoo Linux ikke længere kunne anvende medarbejdersignatur via medarbejdersignatur.dk

Forklaringen har vist sig at være, at der nu bliver blokeret for adgang fra styresystemer, der ikke er enten Mac OS, Windows eller Ubuntu.

Medarbejdersignatur-leverandøren Nets' presseafdeling har i den forbindelse oplyst, at begrænsningen på styresystemer er lavet for at gøre overgangen til den Java-fri medarbejdersignatur så gnidningsløs som muligt for brugerne.

Det er ikke lykkedes at få Nets til at uddybe, hvorfor det er nødvendigt at blokere for alle andre styresystemer end Mac OS, Windows og Ubuntu.

Artiklen fortsætter efter annoncen

Hos Digitaliseringsstyrelsen oplyser Kenneth Mose Kruuse, at man er i dialog med Nets om, hvorvidt det nu også er nødvendigt at lukke andre end de supporterede styresystemer ude.

»Det er selvfølgelig ikke hensigten at ekskludere nogle brugere, selvom det i dette tilfælde drejer sig om en meget lille del af danskerne. Digitaliseringsstyrelsen er derfor i dialog med Nets om, hvordan vi hjælper den lille gruppe borgere, der er kommet i klemme,« fortæller Kenneth Mose Kruuse via mail.

Understøttede browsere

Når den Java-fri udgave af medarbejdersignatur efter planen bliver lanceret midt i marts 2017 kommer den supporterede kombination af browsere og styresystemer til at se således ud:

Kenneth Mose Kruuse understreger, at selvom et styresystem eller en browser ikke står på listen over supporterede systemer, kan systemerne godt vise sig at fungere med medarbejdersignatur.

Han fortæller, at de operativsystemer, Digitaliseringsstyrelsen understøtter, dem kan brugerne ringe og få support på - det er ikke muligt med systemer, der ikke optræder på listen over supporterede systemer.

Det fremgik tidligere af artiklen, at Microsofts Edge ikke understøtter browser-udvidelser. Det har browseren imidlertid gjort siden den såkaldte jubilæumsopdatering til Windows 10. Edge vil dog til at starte med alligevel ikke være understøttet i forhold til den Java-fri udgave af medarbejdersignatur. Det er der en nærmere forklaring på her.

15 kommentarer.  Hop til debatten
Denne artikel er gratis...

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.

Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.

Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.

Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.

Debatten
Log ind eller opret en bruger for at deltage i debatten.
settingsDebatindstillinger
15
20. december 2016 kl. 18:16

Riv plasteret af og gå all-in på papkortet.

Så er Java og browser kompatibilitet ikke længere et problem. Heller ikke når de finder på den næste version. For den vil alligevel ikke fungere på mobile enheder.

14
20. december 2016 kl. 14:43

Jeg kan uddybe lidt om blokeringen af andre distributioner en Ubuntu (det er mig der er den anonyme Gentoo-bruger i artiklen):

Java-objektet indlæses slet ikke, hvis din userAgent ikke indeholder en af strengene "Windows", "Mac OSX" eller "Ubuntu". Pt har jeg indsat "Ubuntu", og så fungerer det upåklageligt.

I dokumentationen til installation og sikkerhedskopi af nøglefil kan man læse: "Vejledningen er baseret på Ubuntu Linux 12.04. Skærmbillederne kan derfor se anderledes ud hvis de benytter en anden distribution eller en anden version, men det har ikke nogen betydning for fremgangsmåden."

Sidst men ikke mindst kan jeg fortælle, at NETS har sendt mig en faktura på 250 kr + moms for en henvendelse, hvor jeg spurgte om de vidste hvorfor det var holdt op med at virke. Hvilket de ikke svarede på ...

11
19. december 2016 kl. 18:03

Det "virker" men det har en lidt høj pris for man skal slå en af de centrale sikkerhedsfeatures fra i safari for at det kan virke idag...

Lidt dumt for at etablere en krypteret forbindelse skal man slå sikkerheden fra.

NB! Hvis man skal foretage 50-100 opslag om dagen i sikrede systemer er det ikke rigtig praktisk at tá nøglekortet frem...

10
19. december 2016 kl. 17:59

Det er nemmere at drible rundt med 17 signatur-filer end 17 papkort.

9
19. december 2016 kl. 17:26

Hvorfor dropper Nets ikke bare løsningen med nøglefil helt, når nu der findes en fungerende løsning med javascript - i princippet den samme løsning som vi private brugere har ??

8
19. december 2016 kl. 15:16

Vi har selvfølgelig først og fremmest fokus på, at sikkerheden i vores løsninger skal fastholdes.

Når vi kan betjene bank, DNS og mail administration med HTTPS og multifaktor authentikering, hvad er så årsagen til at introducere tredieparts plugins for sikkerhed?

Sidste gang der blev påtvunget et tredieparts plugin besluttede leverandøren Oracle sig for at installere den berygtede Ask Toolbar og skift af søgemaskine i borgernes browsere.

Jeg er med på at krypografisk signatur er teknisk smart, men giver det samlede flow virkelig større sikkerhed, når man tager hensyn til de nye angrebsvektorer, som et plugin og et mere kompliceret flow introducerer?

7
19. december 2016 kl. 15:12

Gad vide om det så også gælder NemID på hardware.

Ikke fordi det gør så meget - i forvejen skal der jo installeres lidt drivere for at få det til at virke, men ville nu være rart at slippe af med det sidste Java.

6
19. december 2016 kl. 14:21

Goddag igen,

Digitaliseringsstyrelsen er vendt tilbage på vores læser-foranledigede Edge-henvendelse. Styrelsen oplyser, at Edge ganske rigtigt fik extension-understøttelse i august i år, men at det er med forbehold.

Det vil sige, at Edge endnu ikke understøtter 'native messaging', som ifølge styrelsen er nødvendig for at udvidelsen kan bruges.

Digitaliseringsstyrelsen henviser i den forbindelse til Microsofts hjemmeside, hvor det fremgår, at dette stadig er under udvikling.

Og det er forklaringen på, hvorfor Edge ikke er understøttet i første omgang. Endeligt oplyser Digitaliseringsstyrelsen, at man følger udviklingen for Edges API’er og den fremtidige mulighed for understøttelse af Edge i Javafri NemID.

Jakob - V2

4
19. december 2016 kl. 09:29

Edge understøtter for øjeblikket slet ikke browser-udvidelser[...]

Edge har understøttet udvidelser (Extensions) siden Anniversary Update der blev frigivet i august.https://blogs.windows.com/windowsexperience/2016/08/04/edge-anniversary-update/#QEbIgj5vac0PEeJD.97

Til at starte med vil det således kun være Chrome, Firefox og Internet Explorer 11, der vil være understøttede, mens Microsofts Edge browser og Apples Safari browser ikke vil supportere den Java-fri udgave af signaturen.

Chrome understøtter ikke Java idag. Det var også mit indtryk at det samme gjaldt for Safari, men kan se de blot har gjort det besværligt, som Firefox.

3
19. december 2016 kl. 08:33

Det lyder som om de har blokeret for den. Historisk set, har mange større virksomheder desværre sat lighedstegn med hvad de skal kunne yde support på og hvad brugeren får lov at bruge. Det er en uskik, fordi det netop udelukker en del superbrugere fra at gøre hvad der er mest optimalt for dem.

Eller som jeg flere gange har fortalt supportere: "Du skal bare sige hvad jeg skal gøre, så gør jeg det. Du skal ikke tænke på hvordan jeg gør det."

2
19. december 2016 kl. 07:48

En helt anden ting er hvorfor de ikke bare understøtter at medarbejder-certifikatet installeres direkte i browseren. Hvis pluginet kan løse filer kan browseren vel også.
Det er i virker iøvrigt fint nogle steder ;-)

En medarbejdersignatur er i sidste ende en .pfx fil, så du kan da bare installere den i browseren hvis du gerne vil det. Historisk har browserne bare ikke haft særligt brugervenlige måder at understøtte det på. Det er dog blevet bedre.

Og så vil det tage lang tid at få alle dem der i dag bruger en opensign løsning skubbet over på at bruge 2-vejs SSL, som vel så er det du gerne vil anvende?

1
19. december 2016 kl. 06:51

Hvis specifikke OSer er et udtryk for at der kun er muligt at få support for Windows, MacOS og Ubuntu kan jeg ikke se det store problem.

Hvis der derimod direkte er lagt spærreinger ind, så det kune er muligt at benytte Windows, MacOS og Ubuntu, har de efter min mening et problem.

Lidt ligesom med NemID på hardware. Der er det godt nok op ad bakken at skulle få den installeret på en Ubuntu, hvis man bruger NemIDs egen vejledning. Men det er muligt hvis man følger andre folks installationsvejledninger.

En helt anden ting er hvorfor de ikke bare understøtter at medarbejder-certifikatet installeres direkte i browseren. Hvis pluginet kan løse filer kan browseren vel også. Det er i virker iøvrigt fint nogle steder ;-)

/Henning