Skjult kryptering hos bankerne forvirrer it-kyndige
Er man en forsigtig og teknisk kyndig bankbruger, kan en transaktion gennem bankernes websider være dårlig for nerverne.
Det er i hvert fald ikke altid nemt at se, om de følsomme oplysninger, man sender, bliver krypteret på vejen, og hos Danske Bank er det ved første øjekast slet ikke muligt.
Ønsker man for eksempel et nyt kreditkort, skal man sende CPR-nummer, kontonummer og en række andre personlige oplysninger af sted over nettet, men ingen steder er de magiske bogstaver 'https' eller det kendte hængelås-ikon at se.
Alt bliver dog krypteret, beroliger bankens koncernsikkerhedschef, Poul Otto Schousboe, selvom det ikke umiddelbart er til at få øje på.
»De oplysninger, der sendes, bliver sendt krypteret. Det skriver vi også i vilkårene for websiden. Ellers ville vi jo være i strid med persondataloven,« lyder det fra sikkerhedschefen.
Et grundigt kig i kildekoden viser da også, at den formular, som oplysningerne skal tastes ind i, bruger serveren https://www.fokus.no. Fokus en norsk bank i Danske Bank-koncernen, og løsningen er valgt, fordi hele koncernen kører på samme platform.
En Version2-læser mener, at når brugen af kryptering ikke er synlig, vil bankkunderne aldrig lære at være forsigtige med at sende deres data over nettet. Det gør det nemmere for it-kriminelle at få succes med phishing-angreb, lyder tesen.
»SSL-certifikatet er ingen garanti mod et phishing-site. Det gør kun adressen. Hvis nogen laver et phishing-site på adressen dansebank.dk, kan de sagtens købe et SSL-certifikat og få en hængelås på. Så der er ingen teknisk kobling. Det er dog de færreste phishings-sites, der bruger SSL,« siger sikkerhedschefen, der altså ikke mener, at den usynlige kryptering på danskebank.dk er en gave til phishing-folkene.
På mange andre websider end Danske Banks ser det også på overfladen ud til, at oplysningerne sendes ukrypteret. Men ofte er siden inddelt i frames, hvor en del af siden vises fra en https-webside. Det kan man se ved at højreklikke og se egenskaber for de forskellige dele af websiden.
