Digitaliseringsstyrelsen om Version2's MitID-afsløringer: 'Fuldstændig forkert beskrevet'

Plus29. marts kl. 11:2230
Mitid
Illustration: Nanna Skytte.
Lektor sammenligner udtalelser fra styrelsens vicedirektør, Adam Lebech, med Donald Trumps 'fake news'-påstande.
Artiklen er ældre end 30 dage

Version2 har i flere omgange beskrevet, hvordan en svag arkitektur tillader alle og enhver at gætte titusindvis af MitID-brugernavne og derefter blokere dem. Enten for personlig chikane, økonomisk vinding eller endda statslig sabotage.

Læs også: Danskernes brugernavne fosser stadig ud af MitID

Gratis adgang i 30 dage

Tegn et gratis prøveabonnement og få adgang til alt PLUS-indhold på Ing.dk, Version2 og Radar, helt uden binding eller betalingsoplysninger.

Alternativt kan du købe et abonnement
remove_circle
Har du allerede et PLUS-abonnement eller klip?
close

Velkommen til PLUS

Da du er ved at tilmelde dig en gratis prøve beder vi dig hjælpe os med at gøre vores indhold mere relevant for dig, ved at vælge et eller flere emner der interesserer dig.

Vælg mindst et emne *
Du skal vælge en adgangskode til når du fremover skal logge ind på din brugerkonto.
visibility
Dit medlemskab giver adgang
Som medlem af IDA har du gratis adgang til PLUS-indhold, som en del af dit medlemskab. Fortsæt med MitIDA for at aktivere din adgang til indholdet.
Oplever du problemer med login, så skriv til os på websupport@ing.dk
Abonnementsfordele
vpn_key
Fuld adgang til Ing.dk, Version2 og Radar
Fuld digital adgang til PLUS-indhold på Ing.dk, Version2 og Radar, tilgængeligt på din computer, tablet og mobil.
drafts
Kuraterede nyhedsbreve
Det seneste nye fra branchen, leveret til din indbakke.
Adgang til andre medier
Hver måned får du 6 klip, som kan bruges til permanent at låse op for indhold på vores andre medier.
thumb_up
Adgang til debatten
Deltag i debatten med andre kloge læsere.
30 kommentarer.  Hop til debatten
Debatten
Log ind eller opret en bruger for at deltage i debatten.
settingsDebatindstillinger
26
30. marts kl. 13:18

Digitaliseringsstyrelsen har jo netop lige lavet om i rækkefølgen, man indtaster oplysninger med kodeviser.

Før skulle adgangskoden indtastes før engangskode. Nu skal adgangskode først indtastes efter engangskoden.

https://www.aeldresagen.dk/lokalafdelinger/bornholm/aktuelt/opdatering-af-mitid

Dermed er det ikke længere muligt at blokere andres MitID med forkert adgangskode indtastet 3 gange.

Mon ikke de har erkendt fejlen med denne ændring. Men utroligt der skulle gå så længe inden man indså, at denne ændring var en god ide.. ;-)

28
31. marts kl. 14:44

Dermed er det ikke længere muligt at blokere andres MitID med forkert adgangskode indtastet 3 gange.

Men hvor mange forkerte engangskoder må man taste?

27
31. marts kl. 08:25

Dermed er det ikke længere muligt at blokere andres MitID med forkert adgangskode indtastet 3 gange.

Når rækkefølgen er ændret, så giver det ikke mening at blokere efter 3 forsøg med kodeviserens engangskode. Hvis man taster korrekt navn og engangskode, men tre gange forkert password, giver det mening med en blokering. Situationen lugter af en der (måske ulovligt) har fået fat i kodeviseren, men ikke kender password (glemt det).

21
29. marts kl. 23:54

Hvis sikkerheden i systemet afhænger af at man ikke kan afsløre et princip design, så er MitID på spanden rent sikkerhedsmæssigt.

Jeg deltager normalt ikke i DJØF-bashing men her er det på sin plads. Som vicedirektør må man enten sige "det kan jeg ikke svare på" eller også komme med et kompetent svar. Det her er håbløst. Det er klassisk "jeg kan være manager for alt" overmod som så falder til jorden når spørgsmål kræver faglig viden for at kunne svare.

18
29. marts kl. 20:46

det er da også yderst betænkeligt, at hvis den stakkels borger bruger FIREFOX som browser, ja "går systemet desværre ned" og "brug din foretrukne login!!!" skriver Slemid gud hjælpe mig, helt uden ironi og smilys!! og UDEN nogen som helst forklaring nemlig, at det er DEM SELV, der har et problem. Så 50 gange i weekenden blev jeg smidt af - det er ganske enkelt perverst af h...til. Nets og Digistyrelsen burde skrottes - der er vist plads på Amagerværket! Skynd jer!

14
29. marts kl. 16:40

Hov-hov, hov-hov!

Det er vist stadig brugers ansvar at vælge et fornuftigt brugernavn, og sådan et er "Anders_And" ikke!

Når det er sagt; har "ansvarsflugt" i mindst 10 år været BAU her i landet og hvis man protesterer, så er "tilsvining og løgne" også på tapetet.

Problemet stikker dybt!

17
29. marts kl. 19:42

og sådan et er "Anders_And" ikke!

Er det ikke brugernavnet for ham viceklovnen fra Digitaliseringsstyrelsen?

19
29. marts kl. 20:59

Jeg kunne ikke dy mig og prøvede lige at logge ind med “Anders_And”. Jeg fik ikke besked om at brugeren ikke findes, så der er faktisk en mitid bruger derude med brugernavn “Anders_And”.

Men, shhh, sig det ikke til nogen! for brugernavne er jo hemmelig-agtige

22
30. marts kl. 07:20

Jeg fik ikke besked om at brugeren ikke findes, så der er faktisk en mitid bruger derude med brugernavn “Anders_And”.

Jeg prøvede på sundhed.dk, og der fandtes ikke nogen "Anders And". "User ID does not exist. Enter an existing user ID. (CTL003)" (heldigvis kan jeg engelsk, suk! Der er ældre mennesker der har problemer med dette)

Sikkerhedsmæssigt er det vel bedre med "Anders And" end "Lars Jensen"?

PS: Jeg prøvede også med borger.dk, men hjemmesiden var nede. "Kritisk infrastruktur" starter åbenbart først efter kl 08:00. Jeg klarer mig i øvrigt fint uden MitID.

23
30. marts kl. 09:34

Jeg prøvede på sundhed.dk, og der fandtes ikke nogen "Anders And".

"Anders And" findes ikke og giver fejl, men det nævnte “Anders_And” findes og beder om kode.

Et kæmpe fejldesign.

20
29. marts kl. 21:36

Jeg kunne ikke dy mig og prøvede lige at logge ind med “Anders_And”. Jeg fik ikke besked om at brugeren ikke findes, så der er faktisk en mitid bruger derude med brugernavn “Anders_And”.

Så har vedkommende sikkert et kodeord af samme kvalitet;). Når nej, man bruger vel ikke kodeord på en "smartphone"? Der er fejlen; hvem stoler blindt på moderne teknologi? Brugernavn+6cifret pin+kodeord bør vuderes samlet til sidst, så L....T ikke kan hackes.

Jeg aner ikke hvornår det "gik galt" i DK, men tipper på det er 31-36 år siden. Før den tid var nogle af os faktisk relativt fornuftige? Nu er der kun "naturlig afgang" tilbage!

15
29. marts kl. 18:17

Det er vel snarere MitID's ansvar at implementere en politik for brugernavne hvis det er nødvendigt. Det er jo ikke noget der er fokus på i så mange andre systemer. Der er fx en hel del mennesker der godt kan gætte mit brugernavn til Gmail.

16
29. marts kl. 19:13

Det er vel snarere MitID's ansvar at implementere en politik for brugernavne hvis det er nødvendigt.

Enig, men der var/er også vejledning i dette på diverse sites.

At de så accepterer almindelige navne stavet LUAL (lige ud ad landevejen); er bestemt under al kritik, med opdragelsen af brugerne bor et andet sted. Den halter også - men det følger med den "selvfede småstatsmentalitet" - uheldigvis;)

13
29. marts kl. 15:02

»Naturligvis mener Digitaliseringsstyrelsen, at det er positivt med en åben og saglig debat. MitID er dog samfundskritisk digital infrastruktur, og der er derfor grænser for hvor meget, Digitaliseringsstyrelsen kan udtale sig om sikkerhedsmæssige detaljer i MitID til pressen.

Så må det jo være dybt foruroligende nyt for Digitaliseringsstyrelsen, at det for den ny "EU Wallet", der er udset til at afløse MitID, nu tegner til at "The source code used for providing European Digital Identity Wallets shall be open source and shall be published for auditing and review."

Det fremgår af den seneste rapport fra EU parlamentet vedr. den opdaterede eIDAS forordning.

24
30. marts kl. 09:39

Næ, hvorfor dog. MitID lever ikke op til kravene, så MitID skal udskiftes med noget der kunne hedde DitID/DigiID. Det er jo en måde for nogle chefer hos DIGST at gøre sig venner med de private levererandører. Venner som de får brug for når de skal have et nyt job.

11
29. marts kl. 13:26

Jeg har længfe ment, at der er flere ting ved MitId, der ikke var helt gennemtænkt. De mange udskydelser og idriftsættelser af halve løsninger har understreget, at produktet ikke er modent. Det har givet en klar fornemmelse af amatørisme.

Men denne uvilje til at indrømme fejl er langt værre. Det er decideret skræmmende og burde være et gigantisk rødt flag for alle ansvarlige politikere.

10
29. marts kl. 13:10

"MitID er dog samfundskritisk digital infrastruktur, og der er derfor grænser for hvor meget, Digitaliseringsstyrelsen kan udtale sig om sikkerhedsmæssige detaljer i MitID til pressen. "

Mon Version2 skal til at passe på ikke at blive beskyldt for at røbe statshemmeligheder for fjenden, hvis man fremturer?

Tak til V2 for vigtigt graverarbejde.

12
29. marts kl. 14:49

Mon Version2 skal til at passe på ikke at blive beskyldt for at røbe statshemmeligheder for fjenden, hvis man fremturer?

Ja, der er mindelser til sagerne om PET/FET. Det virker også til at handle om at beskytte cheferne mod kritik, og ikke om sikkerhed.

Men nu skal embedsmænd jo tale sandt, men omvendt, så har Minksagen vist at det er straffrit at lyve.

7
29. marts kl. 11:28

Hvis ikke Adam Lebech svarrer, så er det vel Digitaliserings- og ligestillingsministeren der skal kaldes i samråd?

Hvorfor er det egentlig ikke Digitaliseringsstyrelsens direktør der stiller op til interview?

6
29. marts kl. 11:14

Digitaliseringsstyrelsen er et skoleeksempel på definitionen af:

"kvalifikationer kontra kompetencer"

Det er muligt, at de er kvalificeret til jobbet, men i praksis viser det sig, at de ikke er kompetente til at udføre opgaven...

25
30. marts kl. 10:23

Digitaliseringsstyrelsen er et skoleeksempel på definitionen af: "kvalifikationer kontra kompetencer" Det er muligt, at de er kvalificeret til jobbet, men i praksis viser det sig, at de ikke er kompetente til at udføre opgaven...

Her skal du så også passe på, for en "kompetent myndighed" har jo ikke nødvendigvis det som du normalt forbinder med ordet kompetent - det betyder blot at det er dem der er den "rigtige" myndighed for noget specifikt, og har intet at gøre med om de er i stand til at udføre deres arbejde på fornuftig vis.

5
29. marts kl. 10:06

Her bliver det rigtigt gakket:

Digitaliseringsstyrelsen tager i øvrigt stærkt afstand fra den type sammenligninger, som Jan Lemnitzer bruger i udtalelsen til Version2,« skriver Digitaliseringsstyrelsen.

4
29. marts kl. 09:30

»Man kan ikke bare sige ‘fake news, nothing to see here’ som Donald Trump og så smutte uden at uddybe dine påstande,«

Selvfølgelig kan man ikke sige "fake news....." i et ordenligt demokratisk samfund. Danmark har længe været på vej mod status af bananrepublik, Adam's opførelse er blot endnu et symptom på at Danmark langt fra går på dydens smalle sti og at vi kommer tættere og tættere på at andre lande/oragnisationer begynder at kalde Danmark for en bananrepublik.

2
29. marts kl. 08:05

Det er godt nok bekymrende, at for samfundet livsvigtige styrelser reagerer som Komiske Ali, når der stilles spørgsmål og rejses kritik. Det er efterhånden et mønster, vi ser lidt for tit.

"Adam Lebech når aldrig at uddybe eller svare på spørgsmålet inden oplæggets moderator, en velfærdsentrepreneur og projektleder fra Egedal Kommune, afbryder debatten. "

Og det er liges så slemt - eller ligefrem værre, og endnu mere bekymrende - hvis saglig kritik og spørgsmål nu bliver modereret væk i vores samfund. Har det mon simpelthen været aftalt på forhånd mellem moderator og Adam Lebech? For ellers er det da en helt utrolig mystisk og uduelig moderering. Eller en moderator, der selv har en eller anden form for private kartofler at hyppe. Eller hvad? Det er jo helt uforståeligt.

Har manden et navn? Eller er det også modereret væk?

There is i den grad something rotten in Denmark efterhånden. Landet stander i våde. Tech-mafiaen er da vist ved at stramme grebet.

3
29. marts kl. 09:12

Jeg er blevet i tvivl om, om debatten simpelthen var slut, og ikke offer for moderering? For så er det selvfølgelig noget andet.

1
29. marts kl. 07:04

den nye danske reaktion. Først sige at det passer. ikke. Så følger vil ikke uddybe. Og så strudse algoritmen. går under jorden. det er faktisk. uanstændigt. NPM version2 ???