Snigpremiere: Sådan får du NemID-nøgleviseren

19. oktober 2011 kl. 06:5925
Version2 har bestilt en testversion af DanID's nye 'elektroniske papkort', nøgleviseren. Se med, hvad der venter dig.
Artiklen er ældre end 30 dage
Manglende links i teksten kan sandsynligvis findes i bunden af artiklen.

NemID-papkortet lever og har det godt. Men derfor kan man jo godt være teknologisk frontløber og være med til at afprøve DanID's elektroniske tilbud til dem, der synes NemID-papkortet er for gammeldags: nøgleviseren.

Version2 har som nogle af de første fået lov at være med til smugpremieren på DanID's nøgleviser og har tirsdag morgen bestilt et eksemplar via et 'hemmeligt' link til DanID's bestillingsportal. Portalen åbner officielt mandag den 24. oktober.

Det første, man mødes af på siden, er en præsentation af fordelene ved nøgleviseren frem for papkortet. DanID fremhæver, at man frit kan skifte mellem nøgleviseren og papkortet, og at man med nøgleviseren ikke risikerer at løbe tør for nøgler. Naturligvis undtaget den situation, hvor nøgleviseren løber tør for batteri - men DanID garanterer, at batteriet holder minimum tre år. Når batteriet løber tør, kan nøgleviseren ikke længere bruges, og DanID giver herefter mulighed for, at man kan købe en ny.

Herefter skal man vælge, om man vil have nøgleviseren i sort eller hvid.

Artiklen fortsætter efter annoncen

Det næste skærmbillede beder dig om et samtykke til, at DanID må bruge de personlige personlige oplysninger, du har givet din bank eller det offentlige, til at identificere, hvor nøgleviseren skal sendes hen. Jeg sætter det nødvendige flueben og klikker næste.

Nu er tiden kommet til at logge på med NemID, så jeg indtaster mit brugernavn og password, fisker papkortet frem fra tegnebogen og indtaster den krævede kode.

DanID præsenterer mig nu for de oplysninger, de har gravet frem af NemID-løsningen, nemlig mit navn, min adresse og min e-mail-adresse.

Samtidig bliver jeg bedt om at acceptere DanID's handelsbetingelser, hvor man blandt andet kan læse, at købet kan fortrydes i op til 14 dage efter modtagelsen – og at prisen på 99 kroner er inklusive forsendelse i Danmark, eksklusive Færøerne og Grønland.

Artiklen fortsætter efter annoncen

Jeg accepterer betingelserne og præsenteres nu for det forestående køb af en NemID-nøgleviser i sort. Jeg klikker BETAL.
DanID har valgt at benytte modelselskabet Nets' egen betalingsløsning Netaxept til overførslen af penge. Afhængigt af, hvilket betalingskort der benyttes, betyder det et gebyr på mellem 1,10 og 1,24 kroner. Jeg vælger den billigste, Dankort …

… og indtaster mine kortoplysninger, så det samlede beløb på 100 kroner og 10 øre kan blive trukket på min konto.

Og vupti, inden tre hverdage skulle postbudet gerne komme med den nyerhvervede nøgleviser hjemme i privaten. Vær vis på, at Version2 til den tid vil teste 'det elektroniske papkort'.

25 kommentarer.  Hop til debatten
Denne artikel er gratis...

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.

Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.

Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.

Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.

Debatten
Log ind eller opret en bruger for at deltage i debatten.
settingsDebatindstillinger
26
23. oktober 2011 kl. 22:43

Nu har jeg leget lidt med den nye nøgleviser. Nemt at bruge. Men som der er givetudtryk for andet sted så er det endnu en gadgets at slæbe rundt på. Den virker også fint i bankernes apps udgave. (Prøvet på en android)

25
23. oktober 2011 kl. 01:51

og umiddelbart ingen ben i brugen. Ved login i netbanken kunne jeg skifte mellem brug af nøglekort eller nøgleviser. Valgte nøgleviser, trykkede på nøgleviserens eneste knap, koden vist på nøgleviseren indtastes. Nøgleviseren er en anelse mindre min RSA SecurID.

24
20. oktober 2011 kl. 21:41

Nu er jeg ikke inde i markedsføringsloven, men burde der ikke stå 100,10 kroner fremfor 99 kroner? Det er jo da vist ikke muligt at betale 99 kroner på nogen måde.

"§ 13. Ved erhvervsmæssigt udbud af varer til forbrugerne, dog ikke salg af varer ved auktionssalg, skal der ved mærkning, skiltning eller på anden måde tydeligt oplyses om den samlede pris for varen inklusive gebyrer, ..."

19
19. oktober 2011 kl. 18:16

Kan man få version2.dk journalisten til at udspørge DanID om man på forhånd har udelukket alle der ikke har de nævnte kort? og samt hvorfor?

Jeg vil også gerne have svar på om det er muligt at betale med en bank overførsel - for DanID burde kunne finde af hvem det er der har betalt 99,- kr helt automatisk(=pr computer bogføre at 1 enhed er betalt så snart den ser 99,- kr indbetalt på en bestemt konto, betalt fra en bestemt konto, der tilhører en fysisk person, som de kender folkeregisteradressen på.)

Evt. kan man gøre som Statens Administration, og bruge (gys!) CPR nummer, som tekst til betalingen.

20
19. oktober 2011 kl. 18:49
  1. Folk kan have flere forskellige NemID, så person-identifikation er ikke nok.
  2. Gud og hver mand kender dit CPR-nummer, så ud fra dit forslag vil mange forskellige mennesker kunne bestille en nøglepind i dit navn. Det virker ikke særlig hensigtmæssigt.
21
19. oktober 2011 kl. 19:22

ad 1) Når nu en person kan have flere forskellige NemID, så kan man bare få udleveret et tal fra DanID, der bruges som identifikation for en betaling.

Betaler man for mere end 1 enhed i en betaling adskiller man bare tallene i teksten til betalingen med et komma.

Simpelt.

ad 2)

Gud og hver mand kender dit CPR-nummer, så ud fra dit forslag vil mange forskellige mennesker kunne bestille en nøglepind i dit navn. Det virker ikke særlig hensigtmæssigt.

Nej de kan ikke. Forklar mig venligst hvordan "Gud og hver mand kender dit CPR-nummer, så ud fra dit forslag vil mange forskellige mennesker kunne bestille en nøglepind i dit navn", når de ikke kender mine pap-kort NemID koder, som skal bruges for at komme ned til betalingsdelen på nøglepindsbestillingswebsiden.

Bemærk at jeg skriver kun om betalingsidentifikation, når man har været forbi nøglepindsbestillingswebsiden.

Indrømmet det er ikke tydeligt, men først skriver jeg om at der kun er mulighed for kort betalinger, hvilket jeg ikke er tilfreds med.

18
19. oktober 2011 kl. 13:44

Jeg havde engang en sådan dims til Danske Bank. Da jeg skiftede batteriet gik alt i koks. Jeg skulle have ladet Danske Bank skifte batteriet ;-) God fornøjelse

16
19. oktober 2011 kl. 13:39

Det tager ikke mange sekunder at tage et billede af papkortet - så er nøglerne pludselig på mobilen... :)

15
19. oktober 2011 kl. 13:27

Hvor er det rart at min personlige oplysninger kan få samme sikkerhed som min blizzard konto til at spille starcraft og world of warcraft: http://eu.blizzard.com/store/details.xml?id=221004517Og den koster nu mindre. Men dog finder jeg det ironisk det tog dem så lang tid at få styr på denne løsning.

14
19. oktober 2011 kl. 11:24

Det er nu en skam, at den nye NemID nøgleviser ikke blev en løsning udarbejdet til mobiltelefoner. Det ville have gjort det nemt for de fleste og sikkerhedsudfordringen i forhold til Smart-Phones kunne man have fundet en løsning på. Men nu vel - dejligt med et alternativ til papkort.

13
19. oktober 2011 kl. 11:23

På nuværende tidspunkt at dit certifikat beskyttet både med din egen kode og en ny engangskode i form af nøglekort, hvilket gør det langt mere sikkert.

Der skal nok stå: ".. tidspunkt ER dit ...".

9
19. oktober 2011 kl. 10:33

Jeg har d. 03-10-2011 stillet NEMID support et spørgsmål. Her er et uddrag samt svar.

Grundet det fornyelige NEMID MITM angreb og NEMIDs tydelige sårbarhed over for hacking via phishing, forlanger jeg at få lov til at installere min egen privat NEMID nøgle på min computer og dermed have en ÆGTE PKI login løsning til rådighed.

Svar:

Hej Tue</p>
<p>Tak for din henvendelse.</p>
<p>På et tidspunkt, sikkert først næste år, vil det være muligt at få en krypteret enhed med hele certifikatet på. På nuværende tidspunkt kan dette dog ikke lade sig gøre.</p>
<p>Når det så er sagt, vil det ikke gøre en forskel på sikkerheden i forbindelse med Phishing, da det svarer til at give en anden person de oplysninger der skal til for at logge på.</p>
<p>Man må sige at i det øjeblik at certifikatet er på en lokal fysisk enhed, er den også lettere at komme til. Det eneste der så kræves er nemlig din kode.</p>
<p>På nuværende tidspunkt at dit certifikat beskyttet både med din egen kode og en ny engangskode i form af nøglekort, hvilket gør det langt mere sikkert.</p>
<p>Hvis du vil føle sig sikker skal du holde dig fra at benytte links fra mails og uautoriserede sider, så vil dit NemID stadig være intakt.</p>
<p>Venlig hilsen</p>
<p>David</p>
<p>ServiceDesk / Technical Responsible

De skriver altså På nuværende tidspunkt at dit certifikat beskyttet både med din egen kode og en ny engangskode i form af nøglekort, hvilket gør det langt mere sikkert.

Hermed indrømmer DANID blankt at den nye nøgleløsning er mindre sikker, og ikke løser phishing problemet.

NEMID er præcist lige så let at hakke med et tilfældeligt link på en hjemmeside eller via en mail som hidtil.

Hvad er det så for noget skramme de forsøget at prakke os på?

Hvad skal Danmark med endnu en NEMID løsning, som er baseret på en forfejlet teknologi, der ikke giver brugeren en ægte digital signatur, og ikke tilføjer løsningen nogen en forbedret sikkerhed...og altså i følge NEMID support..nærmere det modsatte?

Jeg undres uendeligt meget over hvordan det er kommet så vidt?

23
20. oktober 2011 kl. 17:51

Hej Tue Tak for din henvendelse. På et tidspunkt, sikkert først næste år, vil det være muligt at få en krypteret enhed med hele certifikatet på. På nuværende tidspunkt kan dette dog ikke lade sig gøre. Når det så er sagt, vil det ikke gøre en forskel på sikkerheden i forbindelse med Phishing, da det svarer til at give en anden person de oplysninger der skal til for at logge på. Man må sige at i det øjeblik at certifikatet er på en lokal fysisk enhed, er den også lettere at komme til. Det eneste der så kræves er nemlig din kode. På nuværende tidspunkt at dit certifikat beskyttet både med din egen kode og en ny engangskode i form af nøglekort, hvilket gør det langt mere sikkert. Hvis du vil føle sig sikker skal du holde dig fra at benytte links fra mails og uautoriserede sider, så vil dit NemID stadig være intakt.

Der er to interessante ting i det helpdesk svar

  1. Den decentrale nøgleløsning er åbenbart blevet udsat til 2012. DanID havde oprindeligt lovet den til december 2010, hvilket senere blev til Q1 2011, derefter Q2 2011, og senest julen 2011 hvor DanID så sent som i juni (godt nok under lettere pres) udtalte at "nu skulle den være helt sikker.."http://www.version2.dk/artikel/privat-decentral-noegle-til-nemid-er-paa-vej-et-aar-forsinket-19417

Den decentrale nøgleløsning er noget som DanID er kontraktligt forpligtet til at levere til os, mens nøgleviseren er et frivilligt projekt fra DanIDs side. Endnu en gang kan man undre sig over DanIDs prioritering af udviklingsarbejdet, men det skyldes måske at de ikke betaler dagbøder til staten for de gentagne forsinkelser af den decentrale nøgleløsning?

  1. Mere besynderligt er det at den tekniske ansvarlige hos DanID helpdesk ikke har forstået hvad den decentrale nøgleløsning går ud på, når han siger at certifikatet er lettere at komme til når de ligger på en lokal enhed. Meningen er ikke at certifikatet skal læses fra enheden (det skulle meget gerne være umuligt!), men at privatnøgle operationen skal ske på enheden. På den måde er du sikker på at du taler med DanIDs servere, modsat OTP modellen (der låser op for en centralt placeret "privat" nøgle) som er pivåben overfor man-in-the-middle angreb,

I forhold til netbank vil det dog ikke gøre nogen forskel, da OCES delen med privatnøgle ikke bruges i denne sammenhæng, og den decentrale nøgleløsning (hvis/når den kommer...) vil slet ikke kunne bruges til netbank.

12
19. oktober 2011 kl. 11:20

Det er faldet mig ind at den løsning som NEMID support måske henviser til, ikke er den nye "nøgleviser" men endnu en kommende løsning hvor den private nøgle er installeret på en lokal enhed.

Uanset så ser det hverken ud til at den nye "nøgleviser" eller en kommende løsning, vil ændre på det faktum at grundstrukturen i NEMID er let at hakke..og så snart web-sider med NEMID login vil tage om sig, og folk får paraderne lidt med, vi phishing angrebene tage til i et omfang som vil undermimere hele konceptet.

Et phishet NEMID login til den lokale børnehavesommerfest tilmeldingside...giver med stor sandsynlighed også adgang til din netbank! Eneste krav et at du evt. oplyser hvilken bank du vil bruge..når tilmeldingen skal betales..og 5 sec. senere er du hakket uden at vide det og mens du sidder og ser på en "sorry siden er nede" besked bliver din konto tømt.

Man er ikke bare "dum" eller "uforsigtig" hvis man kommer ind på en phishing side...normale mennesker kan ikke se forskel på et kompliceret url til en bank login side hvor måske kun et punktum gør forskellen!

Jeg ser kun en udvej...lav NEMID fuldstændigt om og følg PKI standarded til fulde, så kun en krypteret forbindelse mellem DANID og brugeren samt en unik token / lokalt certifikat, kan verificere et login eller understøtte en digital signatur.

NEMID - WARNING THERE BE DRAGONS INSIDE!

11
19. oktober 2011 kl. 11:03

"Hermed indrømmer DANID blankt at den nye nøgleløsning er mindre sikker [..]"

Hvordan kan du konkludere det? De skriver bare at 2-faktor login er mere sikkert en 1-faktor, og nævner slet ikke nøgleviseren, der også kun vil være halvdelen af den 2-faktor sikkerhedsmodel der allerede bruges af NemID.

"[..] og ikke løser phishing problemet."

Ja det er det logisk, eftersom nøgleviseren kun erstatter dit papkort, og altså ikke kan forhindre dig i at fortælle dens hemmeligheder til de forkerte personer.

10
19. oktober 2011 kl. 11:03

Jeg forstå den ny nøgleløsning som et alternativ for "papkortet" og ikke som mere sikkert, som er i øvrigt lige så "sikkert" som papkortet.

Mvh.

6
19. oktober 2011 kl. 09:51

Jeg har allerede en dims; min mobiltelefon. Jeg gider ikke bære rundt på flere.

7
19. oktober 2011 kl. 10:01

Fidusen er, at "dimsen" skal være permanent off-line. Hvis man lægger nøgleapplikationen på mobilen, vil den potentielt kunne hackes via internet.

8
19. oktober 2011 kl. 10:32

Ja, samtidig med at min pc skal hackes.... Det korte af det lange er: Denne dims løser ikke noget betydningsfuldt problem. Jeg springer over.

3
19. oktober 2011 kl. 08:25

Er der ingen mulighed for at springe over papkortet, dvs. blive oprettet og få nøgleviseren istedet for papkortet ?

5
19. oktober 2011 kl. 09:08

Nope, det er der pt ikke mulighed for.. Du må igennem papkortet, også ved rekvirering af ny om 3 år, som det er nu :(

4
19. oktober 2011 kl. 08:49

Hvis du følger linket og klikker på ofte stillede spørgsmål - finder du svaret.

2
19. oktober 2011 kl. 08:08

Husk at slette i sidste billede også selvom den måske ikke er så hemmelig...