• Opret dig
  • Glemt adgangskode

User account menu

  • Artikler
  • Forside
  • Forum
  • Nyheder
  • Log ind
Hjem
LinuxIN.dk

Snak med

Opret dig!

Af frogmaster | 07.06.2013 00:15

Beskyt dit CPR

Løst og fast
Hvorfor man kun skal udlevere sit CPR i bestemte situationer, eksempelvis hvor man betaler løbende for en ydelse.

Man bør sikre sig, at firmaer man kun handler kontant hos, ikke har ens CPR
Man bør sikre sig, at søgninger på internettet ikke finder fødselsdato, navn, adresse, køn og bopæl

Hvis Google registrere enhver personlig oplysning bør man deaktivere funktionerne.
Visse oplysninger som Navn og fødselsdato er standard aktiveret ved oprettelse af Gmail

Begrundelsen er, at har en hacker navn, køn og fødselsdato, kan de sidste fire cifre relativt nemt findes

Det kan ske ved at hackeren udelukker ugyldige cifre før logon forsøg
Forbrugerrådet Tænk har videre forklaringer, råd og vejledninger:

http://taenk.dk/sådan-begrænser-du-spredning-af-dit-cpr-nummer

Eksempel på kompromitteret firma:
http://pastebin.com/UZJGwHjp

Naturligvis er der nogen der tror, at fordi uautoriserede har fat i ens CPR, så kan det ikke bruges til noget. Det gider jeg ikke diskutere, blot nævne at har de også navn, bopæl og mail adresse m.f., så kan man videre kompromitteres.

Du kan downloade CPR modus 11 validering her (xls og ods):

http://db.tt/vk6i29yp
  • Log ind eller opret dig for at tilføje kommentarer

Kommentarer6

# 1

12 år 5 måneder siden

Permalink

Indsendt af frogmaster den 7. juni 2013 kl. 00:26

Permalink

De fleste har vel hørt om

De fleste har vel hørt om rigspolitiets kørekort register:

https://www.google.dk/search?q=cpr+hacket&oq=cpr+hacket&aqs=chrome.0.57…

Mere fra forbrugerrådet. Det er jo lidt underligt at myndighederne fortsat vil digitalisere borgernes henvendelser til dem, men forståeligt siden ikke har indset, at selv IT folk fra store service udbydere ikke ved hvad de laver:

https://www.google.dk/search?q=cpr+hacket&oq=cpr+hacket&aqs=chrome.0.57…
  • Log ind eller opret dig for at tilføje kommentarer

# 2

12 år 5 måneder siden

Permalink

Indsendt af dudsen den 7. juni 2013 kl. 08:15

Permalink

ikke hemmeligt

Hele den svenske stats, halvdelen af den skandinaviske banksektor og halvdelen af den danske stats mainframes var kompromiteret det meste af sidste år fordi IBM og CSC ikke helt havde styr på deres sikkerhed. Det har iøvrigt været noget man vidste i ca 5 måneder.

Iøvrigt har der længe været en fejl i CPR's opslags/validerings system der gør at man har kunnet bruteforce de sidste 4 cifre forholdsvist simpelt, det at CPR nummeret er hemmeligt er lidt en joke og staten har heller ingen diciplin omkring brugen af CPR numre som journal numre.

hele designet af CPR registreter er dybt forældet set i forhold til hvordan sikkerhed realt fungere i den moderne virkelighed.

Firmaer har krav på navn og bopæl hvis de skal levere, og siden hvornår er fødselsdato hemmeligholdt Taenk er her ude og agere nyttige idioter for en inkompetent statsadministration ved at bilde folk ind at deres manglende sikkerhed er deres egen skyld og ikke fordi systemet er designet skup forkert.
  • Log ind eller opret dig for at tilføje kommentarer

# 3

12 år 5 måneder siden

Permalink

Indsendt af frogmaster den 7. juni 2013 kl. 10:43

Permalink

Det er korrekt at CPR ikke

Det er korrekt at CPR ikke er hemmelig. Ved databaser skal man bruge en entydig nøgle, og imod al sund fornuft har man valgt CPR som mulighed.

CPR kan ikke lige laves om er den kompromitteret, og derfor så meget mere grund til ikke at udlevere den til hvem som helst.

Andre emner man bør læse:

http://taenk.dk/gode-raad/saadan-fravaelger-du-googles-annoncering

http://taenk.dk/tema/pas-paa-dit-cpr-nummer/persondata-skal-beskyttes-b…

Links til Google's annonceringsindstillinger:

https://www.google.com/settings/ads?hl=da&sig=ACi0TCiiCl82rR3mf3OPWqt0P…

https://www.google.com/settings/ads/plugin
  • Log ind eller opret dig for at tilføje kommentarer

# 4

12 år 5 måneder siden

Permalink

Indsendt af frogmaster den 7. juni 2013 kl. 11:16

Permalink

Taenk er her ude og

#2: Taenk er her ude og agere nyttige idioter for en inkompetent statsadministration ved at bilde folk ind at deres manglende sikkerhed er deres egen skyld og ikke fordi systemet er designet skup forkert.

Det er ikke mit indtryk.

Forbrugerrådet (Tænk) ved godt at der er tale om usikre metoder. Siden Tænk ikke kan forhindre dette, kan de i det mindste informere folk til bedst mulige beskyttelse. Tænk udtaler direkte, at de har ønsker om politisk forandring:

Citat Forbrugerrådet:

EU-kommissionen imødekommer Forbrugerrådets privacy-ønsker
Forbrugerrådet er på vej til at få opfyldt sine ønsker om langt større beskyttelse af forbrugernes personlige oplysninger.

EU-kommissionen foreslog 26. januar 2012 at den europæiske databeskyttelseslovgivning strammes op med en dataforordning, der imødekommer alle de seks ønsker, Forbrugerrådet som del af den fælleseuropæiske forbrugerorganisation BEUC, har påpeget.

Hvis dataforordningen vedtages, vil reglerne gælde med øjeblikkelig virkning i samtlige EU-lande.
citat slut.

Kilde:
http://taenk.dk/tema/pas-paa-dit-cpr-nummer/persondata-skal-beskyttes-b…

Det er også problematisk, at manges autoritative myndighedsrespekt gør, at folk tror at politikere og øvrige myndigheder tager tilstrækkelig hånd om sikkerheden.

Det egentlige problem er at direktøren for statens digitale sikkerhed (hedder Smidth så vidt jeg husker) med flere, er en klaphat der ganske forventeligt forsøger at snakke udenom.
  • Log ind eller opret dig for at tilføje kommentarer

# 5

12 år 5 måneder siden

Permalink

Indsendt af dudsen den 7. juni 2013 kl. 14:21

Permalink

Designproblem

#3: CPR kan ikke lige laves om er den kompromitteret, og derfor så meget mere grund til ikke at udlevere den til hvem som helst.

Problemet er at dit CPR nummer lige nu flyder på darknet sammen med kørekortnummer adresse og en masse andet det offentlige tror kan bruge som authentification, at udgive en guide om at man ikke bare skal udlevere det løser ikke problemet og er rent sikkerhedsteater.

Problemet er at det ikke nytter noget som helst at stramme op på sikkerheden efter en læk af statisk data.

#4: Forbrugerrådet (Tænk) ved godt at der er tale om usikre metoder. Siden Tænk ikke kan forhindre dette, kan de i det mindste informere folk til bedst mulige beskyttelse.

Hvorfor lade som om det overhovedet er under borgerens kontrol, det er ren offermistænkeligørelse. Her er et andet eksempel på feel good sikkerheds teater fra tænk http://taenk.dk/gode-raad/fjern-dit-cpr-nummer-fra-nettet(den procedure fjerner absolut ikke dit CPR-nummer fra internettet).

Det eneste den slags sikkerhedsteather gør er at gørre det sværere for en borger at rydde op hvis data misbruges fordi man organisatorisk ikke vil indrømme man organisatorisk har fejlet.

Designet med et statisk nummer der både er "identifikation" og "authentication" er så forældet at det er pinligt at DK stadigvæk bruger det, men da ingen vil tale grimt om CPR registret, bliver der ikke realt arbejdet på et mere sikkert system.
  • Log ind eller opret dig for at tilføje kommentarer

# 6

12 år 5 måneder siden

Permalink

Indsendt af frogmaster den 8. juni 2013 kl. 12:21

Permalink

Problemet er at det ikke

#5: Problemet er at det ikke nytter noget som helst at stramme op på sikkerheden efter en læk af statisk data.

Det er netop hvad man ikke kan gardere sig imod. Når lækkede CPR databaser ligger og flyder hos forkerte på grund af myndighedernes tåbeligheder, så er CPR kompromitteret.

http://atea.dk/ er et glimrende eksempel. De er leverandør til bl.a. kommunernes IT infrastruktur, og de er kompromitteret som allerede nævnt: http://pastebin.com/UZJGwHjp

Men man kan sagtens gøre det værre for sig selv.

Det handler om standard aktiverede tjenester, hvor de burde være standard deaktiverede, så brugere skal søge hjælp til aktivering i stedet for det modsatte. Der er ikke noget nyt i det. Det burde lyde bekendt iht MS gammelkendte politik, nu gentaget i visse af Google's tjenester. Man ved jo godt i forvejen, at mange ikke har en kinamands chance for at forstå aktuelle licensbetingelser.

Jeg har kunder der beklager sig over, at alt hvad de deltager i, selv perifert, relateres til dem i navnesøgninger. På 10 min kan jeg finde stort set alt om deres personlige oplysninger som børn, deres navne, forældre og deres bopæl, medlemskab i kirker, gamle og nye telefon nr, fødselsesdatoer, og en lang række andre ting de er mere eller mindre rystede over findes i søgninger.

Når disse ting først registreres på sites der gemmer sådanne oplysninger, inklusiv Google's cache, så tager det tid før oplysningerne dør ud efter relevante ændringer. Selv sådan noget som billeder indsat af helt andre, men hvor personen deltager i eksempelvis samme blog indlæg, relateres til personen i søgninger.

Det er kun sådan noget man kan gøre noget ved. Naturligvis ikke lækkede CPR på fx. russiske eller kinesiske sites, som følge at myndighedernes uansvarlige adfærd.

Noget lidt andet er at visse banker sælger CPR til virksomheder som eksempelvis H&M, Shell m.f.. Kunderne har formentlig givet banken tilladelse uden at forstå konsekvensen. Endnu en adfærd man selv bør ændre, siden sådan noget ikke er gjort ulovligt.

EDIT:

Selvom CPR ikke kan ændres, kan politikkerne for CPR logins.

Eftersom det handler om entydige nøgler, men hvor politikerne i deres visdom tidligere har fravalgt borgerkortet, kunne de genoverveje.

Borgerkortet vil løse CPR problematikkerne, der efterfølgende vil blive ligegyldige i disse forbindelser såfremt de ikke længere kan bruges som logins, eftersom det primært handler om identitettyveri i forbindelse med penge transaktioner.

Til forskel fra CPR, kan borgerkort erstattes ved misbrug ...

Det der er lidt utroligt er, at det er begynderforståelse iht registerlovgivning ved systemudvikler uddannelsen, at man aldrig må benytte entydige nøgler der ikke kan ændres, hvor der er kompromitterende risici ved personlige oplysninger.

Derfor helt uforståeligt, at myndighederne og fx Atea har kvajet sig så forudsigeligt.
  • Log ind eller opret dig for at tilføje kommentarer

Svar søges

Tid til at lære noget igen 0
TPM 2 0
BigLinux 0
Amerikansk tastatur på dansk tastatur 0
FSF giver flere detaljer om sit nye Librephone projekt 0

Seneste aktivitet

Kontakt til dansk-gruppen 1
Internettet er ved at dø. Vi kan stadig stoppe det 1
Nørder søger nørder: Første Linux-brugergruppe på Mors 3
Østrigsk ministerium smider Microsoft ud til fordel for Nextcloud 1
Brug carburetor til at forblive usynlig online 8
Sådan konfigurerer du flatpaks' flathub til verified only 9
Plasma tapet-skifter 3
How to upgrade to LMDE 7 4
Virksomheder og enheder der kører på Linux 11
NordVPN har udgivet kildekoden til sin grafiske brugergrænseflade 2
Flere og flere bruger Brave browseren 1
LibreOffice og Collabora: Hvorfor er de ikke i skolerne i stedet for Word og Google Docs? 11
Firewall igen 5
Værdien ved open source 2
Sailfish på android telefon 1
Ladybird Browser 7
Satiriske ordspil 3
Kan ikke boote på installation 26
Tilføj signatur til Evolution mail 2
LUKS kryptering - Er der andre der bruger det 15

© 2025 Linuxin og de respektive skribenter

Oprettet og drevet af nørder siden 2004 !