Esben Warming Pedersen, som er ansat i Netcompany, er den person, som KMD har politianmeldt for hackingforsøg mod KMD's pladsanvisningssystem i Frederiksberg Kommune.
I dette interview med Version2 fortæller han sin side af sagen.
Det hele begyndte, da Esben Warming Pedersen, som er på barsel, skulle registrere sønnen Eigil i Frederiksberg Kommunes Pladsanvisningssystem.
»Jeg fandt fejlen, da jeg skulle søge plads til Eigil, og så kommer jeg ind på pladsanvisningen, hvor der er det her felt, hvor man kan anvise en samlever. Så kan man skrive et CPR-nummer, og så slår den navnet op. Jeg arbejder hos Netcompany, og det har ikke noget med historien at gøre, andet end at der er nogle alarmklokker, der ringer. Så prøver jeg med min samlevers søsters nummer, og her dukker navnet også bare frem. Så tænker jeg: Nå, der er ikke noget med samtykke eller bopælsadresse eller noget.«
Esben Warming Pedersen skriver et Javascript, som benytter den knap på websiden, hvor man kan søge på navne med et CPR-nummer.
»Så jeg automatiserer noget, jeg kunne have gjort i hånden, og på den måde viser jeg, at man kan tømme CPR-registeret for mennesker, der er født på en bestemt dato, på måske to et halvt minut.«
Han benytter et såkaldt ajax-kald, som gentager, hvad der sker, når man klikker på knappen i systemet.
»Jeg prøvede at se, om jeg kunne finde statsministerens CPR-nummer ud fra fødselsdagen.«
KMD vil ikke kendes ved fejl
Esben Warming Pedersen kontaktede lederen af Pladsanvisningen i Frederiksberg Kommune og fortalte om fejlen den 17. maj.
»De henvender sig til KMD, som ikke kan konstatere nogen fejl. Jeg kender én hos Danmarks Radio, som jeg kontakter. Jeg kunne se på KMD’s hjemmeside, at pladsanvisningssystemet havde været sat i værk for en del år siden.«
Nu retter Danmarks Radio henvendelse til KMD.
»Danmarks Radio får at vide at der ikke er nogen fejl,« siger Esben Warming Pedersen.
I en opfølgende mail forklarer han, at han allerede på det tidspunkt har sendt videomateriale til DR som dokumentation for problemet. Det gør Esben Warming Pedersen dagen efter, han har opdaget fejlen, det vil sige 18. maj.
Ifølge Esben Warming Pedersen undersøger KMD sagen videre bag linjerne og lukker fejlen i stilhed den 24. maj - uden at informere DR eller Frederiksberg Kommune.
Da Esben Warming Pedersen kommer hjem fra ferie, sender han en video, han har optaget, som viser sårbarheden, til Danmarks Radio. Mediet sender videoen videre til kommunen for at dokumentere, at fejlen findes.
»Jeg har ikke anonymiseret mig selv i videoen, for jeg bruger jo websiden, sådan som den er beregnet til.«
KMD ringer til Netcompanys direktør
Nu spidser tingene til for Esben Warming Pedersen.
»Så ringer KMD til direktøren for min arbejdsgiver, Netcompany. Den 9. juni får jeg at vide fra min direktør, at KMD agter at politianmelde mig.«
Hvordan havde du det med det?
»Jamen, hvad skal jeg sige … Man bliver jo bange for, om man mister sit arbejde. Det er klart, at det er alvorligt, når ens øverste direktør ringer til én. Så tænker man: 'Hvad fanden har jeg gjort?' Selvom jeg også godt vidste, at jeg ikke havde gjort noget forkert, så tænkte jeg jo også på min familie. Hvad er det, vi skal til at igennem - en retssag for hacking for at have gjort opmærksom på et hul. Så skræmmer man jo folk med it-kundskaber, som jo er dem, der finder de her fejl.«
Da KMD kontakter Netcompanys direktør, ved direktøren ikke, at Esben Warming Pedersen faktisk har anmeldt fejlen til kommunen.
»De siger: 'En af dine medarbejdere har begået et hack imod os, og vi politianmelder vedkommende'. De kører på, at jeg skal politianmeldes og har hacket, og jeg tror, at det er for at få mig til at stoppe historien.«
»Totalt uskyldig«
Esben Warming Pedersen afviser helt at have begået hacking.
»De har valgt at politianmelde mig, fordi de mener, jeg har været inde og rode i deres kode. Det har jeg på ingen måde. Jeg har kigget i den HTML-kode, der var på siden. Jeg har ikke været inde på deres systemer på nogen måde. Jeg har simpelthen ikke begået hacking. Det har ikke noget med min arbejdsgiver at gøre. Jeg bliver bare indigneret som borger over, at it-sikkerheden er så dårlig på det system.«
I princippet kunne du løbe alle ti cifre igennem og få hele Danmarks CPR-register?
»Ja, det kunne lade sig gøre. Der er ikke nogen stopklods.«
Du mener, du er totalt uskyldig?
»Totalt uskyldig. Jeg kunne have gjort det samme i hånden. Jeg kunne have skrevet et CPR-nummer i min notesbog, trykket 'søg' og skrevet ned, hvis der kom et resultat. Jeg gjorde det med det formål at gøre opmærksom på fejlen over for dem, der har lavet systemet. Jeg har ikke været inde at snage, hvor jeg ikke skulle snage, eller skaffet mig uretmæssig adgang.«
Sagen bliver behandlet i aften i TV-Avisen på DR. Version2 forventer senere i dag at bringe et interview med direktør i KMD Mette Louise Kaagaard om sagen.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.