Hej Stephan,
Du fremturer med det samme "datagrundlag" uden mening.
Jamen, så fortæl dog hvad det reelt anvendte datagrundlag er - jeg har i mindst 10 indlæg efterlyst det, uden at du har formået at besvare det.
"Hvorfor gør det modellen ulovlig som en CA"? - Der er en logisk implikation fra alle verificerede præmisser til konklusionen.
Nøglerne opstår i serveren og forbliver i serveren under DanIds kontrol. Der er ikke tvivl.
Vi er begge enige om at nøglerne genereres og opbevares hos DanID, men jeg har ikke set noget der siger at dette er ulovligt. Kan du venligst referere til den lovtekst der beskriver dette ?
Ulovligheden er for mig at se objektiv - du påstår at den er uklar. Det er kun en dommer formelt afklare, men fortæl os lige under hvilke omstændigheder du kan mene at signaturgenereringsdata IKKE ulovligt ligger centralt?
Stephan,
lovteksten siger at signaturgenereringsdata skal være unikke (§3 afsnit 4), samt at disse ikke må gemmes (§10.3). Dette betyder at man ikke kan lave en model der lovligt gemmer signaturgenereringsdata på en server. Er dette klart ?
Grunden til at jeg finder det uklart om der begås lovbrud er fordi jeg ikke ved hvad DanID reelt anvender som grundlag for signaturgenereringsdata, eller hvordan processen omkring generering af signaturer fungerer. I mindst 10 indlæg har jeg spurgt dig om du kan belyse dette, uden at du har leveret et svar!
Det er en del af problemet. DanId henviser til at en uafhængig revisor har sagt god for modellen.
Men analysen er ikke offentlig og udleveres ikke ved forespørgsel om aktindsigt, så de åbenlyse fejl kan påvises.
WTF!!! 2 ting. For det første - en
revisor har sagt god for modellen, altså ikke et etableret sikkerhedsfirma med specialister! For det andet, ingen aktindsigt i noget som vil blive en vital del af Danskernes dagligdag.
Det er VTU, som begår det primære lovbrud - det har jeg sagt hele tiden.
Har du en reference til et dokument der belyser VTU's mandat ?
Jeg ved ikke hvad der mere skulle dokumenteres. Det er ikke relevant hvad DanId gør internt - kontrollen ligger internt hos Danid selvom loven siger at det må en CA ikke, dvs. DanId er ikke en lovlig CA.
Her er vi så uenige. Du har ikke dokumenteret at det er ulovligt at opbevare nøglerne på en server, du har ikke dokumenteret hvad de af DanID anvendte signaturgenereringsdata er, og du har ikke beskrevet mandatet som VTU har, derfor er det ikke muligt at se om der begås lovbrud, eller om DanID er ulovlig!
Da lovteksten stiller krav til processen omkring signaturer - så er netop åbenheden omkring den anvendte process vigtig, så man kan konstantere om der begås lovbrud eller ej!
Lad mig lige gentage listen over den dokumentation du gerne må levere:
1. Den af DanID anvendte model, så vi kan sikre at der ikke begås lovbrud.
2. Lovteksten der siger at man ikke må opbevare både den private og offentlige nøgle på en server.
3. VTU's mandat omkring dette, så man kan se om de har begået mandatsvig.
Såfremt du ikke har adgang til data, eller kan skaffe det - så er det ganske forståeligt, men så vil jeg også bede dig forstå at jeg anser dine anklager som ubegrundede.
Mvh,
Kim