Artikel top billede

Stort sikkerhedshul: Så nemt kan man stjæle dit cpr-nummer

Flere af telebranchens bestillingsportaler er det rene slaraffenland, hvis du ønsker at skaffe dig adgang til CPR-numre på danske statsborgere.

Læs også: Telefirmaer taget med bukserne nede: Anede intet om CPR-huller.

Televirksomhedernes bestillingsportaler er hullede som en si, selv om branchen har været opmærksom på problemet i mere end to år.

Hos virksomheden Oister var det indtil mandag muligt at trække alle CPR-numre ud for specificeret dato.

Det betød, at det eksempelvis har været muligt at anskaffe sig alle CPR-numre for personer, der fylder år 24. december 1988.

Tager blot 30 sekunder

Hos OK-Mobil skal du fortsat bruge blot 30 sekunder på at få adgang til andre personernes identitet gennem virksomheden bestillingsportal, der leveres af Telenor.

Det påviser Søren Louv-Jansen, der er medstifter af virksomheden Konscript.

I maj gjorde han første gang danskerne opmærksom på sikkerhedshullet sammen med en medstuderende fra IT-Universitetet i København.

Flere televirksomheder har siden maj lavet tiltag, der forsinker processen, så det i dag tager to dage at udtrække et cpr-nummer, hvor det tidligere tog omkring fem minutter.

Så nemt er det

Mens nogle teleselskaber har forsøgt at lappe deres løsning, har andre selskaber ikke har gjort noget. OK-Mobil (Telenor, red.) har slet ikke gjort noget. Faktisk har de så god service, at det kun tager 30 sekunder til et minut," fortæller Søren Louv-Jansen.

Han understreger samtidig, at han kun har undersøgt hjemmesiderne i et forsøg for påvise et fundamentalt problem ved CPR-systemet.

Hos Oister var det indtil mandag muligt at udtrække CPR-numre kun ved hjælp af en fødselsdato.

Hvis du gennem virksomhedens bestillingsportal angav fødselsdato, samt de sidste fire cifre i CPR-nummeret rigtigt efter et givent antal forsøg, fortalte Oisters hjemmeside selv, hvilket navn der gemte sig bag CPR-nummeret.

"Det var ikke nødvendigt at opgive et gyldigt navn - Postmand Per fungerede fint," fortæller siger Søren Louv-Jansen.

Læs også: Telefirmaer taget med bukserne nede: Anede intet om CPR-huller.

Derfor er tiltagene helt ligegyldige

Under den nye gennemgang af teleselskabernes hjemmesider fandt Søren Louv-Jansen hurtigt ud af, hvordan teleselskabernes nye sikkerhedstiltag nemt kunne omgås.

 Flere teleselskaber forsøger nu at sikre cpr-numrene ved at fastsætte en grænse for, hvor mange gange du kan forsøge at validere de sidste fire cifre på virksomhedens hjemmeside.

"Det tager længere tid. Problemet er bare, at det stadig er muligt at udtrække hele cpr-nummeret. Det tager bare to dage i stedet for fem minutter," siger Søren Louv-Jansen.

Efter tre forsøg registrerer televirksomheden, at der er blevet tastet forkert. 

Derefter lukker de adgangen for at validere en person ud fra fødselsdatoen i 30 minutter. Men hullet kan stadig udnyttes.

"Hvis jeg var kriminel, så er de her tiltag fuldstændigt ligegyldige," konstaterer Søren Louv-Jansen.

CPR-nummeret er lig med dårlig sikkerhedspolitik
Hullerne i teleselskabernes hjemmesider understreger for Søren Louv-Jansen, at tiden er løbet fra cpr-nummeret som valideringsredskab.

"Min pointe er, at cpr-nummeret ikke burde bruges som et password. Vi giver vores cpr-numre ud til højre og venstre, og vi kan ikke ændre numrene. Sammenligner du det med et almindeligt password, så er det altså rigtig dårlig password-politik," mener Søren Louv-Jansen.

Læs også:
It-studerende afslører kæmpe CPR-sikkerhedshul

Efter hård kritik: CPR-sikkerhed bliver ændret

Så længe har uhyre ringe CPR-sikkerhed været kendt

S: Få styr på CPR-sikkerhed eller vi kommer efter jer




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Fiftytwo A/S
Konsulentydelser og branchespecifikke softwareløsninger til retail, e-Commerce, leasing og mediebranchen.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
EA Excellence Day

Hvad er det, der gør it-arkitektens rolle så vigtig? Og hvad er det for udfordringer inden for områder som cloud, netværk og datacentre, som fylder hos nogle af landets bedste it-arkitekter lige nu? Det kan du her høre mere om og blive inspireret af på denne konference, hvor du også får lejlighed til at drøfte dette med ligesindede.

23. april 2024 | Læs mere


AI Business Excellence Day – sådan folder du mulighederne ud

Mange danske virksomheder har eksperimenteret med AI-projekter af begrænset omfang, men kun de færreste har for alvor udforsket mulighederne i storskala. Det gør vi her! Du vil blandt andet få mulighed for at se eksempler på, hvordan AI kan anvendes som accelerator i storskala og skubber til grænserne for, hvordan det er muligt at integrere teknologien, så potentialet for alvor foldes ud.

24. april 2024 | Læs mere


Unbreakable - sådan sikrer du dig vedvarende og uafbrudt adgang til dine data

Vi dykker ned i værdien af en stabil og pålidelig storage-platform og hvilke muligheder der findes, for at sikre den højeste grad af redundans og tilgængelighed. Områder som date-beskyttelse og cyber-sikkerhed vil også blive berørt.

25. april 2024 | Læs mere