Artikel top billede

Hacker: Stadig kæmpehuller i Rejsekortets sikkerhed

It-sikkerheden i det nationale rejsekort er baseret på uddateret teknologi, siger hacker, der før har haft held til at åbne systemet.

I 2010 kunne it-studerende Christian Panton på landsdækkende tv erklære det kommende rejsekort for hullet og usikker. Og på trods af den advarsel er situationen præcis den samme. To år efter.

Christian Panton havde i 2010 held til at hacke rejsekortet, ændre oplysninger på det og i teorien køre gratis. En anden mulighed kunne for eksempel være at udøve hærværk mod andres kort og ødelægge dem.

I en længere kommentar på sin egen blog undrer Panton i dag sig over, at Rejsekortet A/S ikke har lyttet til kritikken og blot kører videre med det kritiserede setup.

Der er ikke noget at komme efter 
Rejsekortet er baseret på Mifare-platformen. En udbredt men aldrende teknik som andre rejsesystemer har brugt. Men krypteringen er med tiden blevet brudt.
De andre sikkerhedslag, der ligger på de fysiske rejsekort, er ifølge Panton også usikre. Blandt andet fordi man anvender den samme nøgle til signaturen og krypteringen på kortene.

Kritikken fra Christian Panton blev i 2010 afvist af Rejsekortet, der hævdede, at den type snyd, som man ville kunne lave, hurtigt ville blive afsløret i systemerne. En redegørelse bestilt af den daværende transportminister, Lars Barfoed, nedtonede også problemstillingen, fordi hackeren ikke havde skaffet sig adgang til det centrale system.
Ledelsen i Rejsekortet A/S forklarede desuden, at man havde valgt Mifare, fordi det er et standardprodukt anvendt mange andre steder. Hvis bedre muligheder viste sig, ville selskabet overveje dem.

Det undrer Christian Panton, at intet har ændret sig på den front siden 2010.

"...det ærgrer mig, at det, allerede inden kortet for alvor er i landsdækkende drift, har så slæbt så mange børnesygdomme fra 90'erne med sig, som softwareverdenen for længst har opbygget resistens over for," afslutter Panton sin blogtekst.

ComON har bedt Rejsekortet A/S om at forholde sig til Pantons fortsatte kritik af sikkerheden. Det har ikke været muligt at få en tilbagemelding før deadline.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Ciklum ApS
Offshore software- og systemudvikling.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Strategisk IT-sikkerhedsdag 2022 - identificer, beskyt og forsvar

IT-sikkerhedstruslerne mod virksomhederne er i takt med tiden blevet større og værre, fordi virksomhederne er mere end nogensinde før afhængige af data og IT. Det stiller krav til de IT-ansvarlige, der konstant skal tage bestik af det skiftende trusselniveau. Det kræver blandt andet, at it-sikkerhed bliver sat på den strategiske dagsorden i virksomhederne – men hvordan?

25. januar 2022 | Læs mere


Hjemmearbejdets påvirkning på trivsel, helbred og arbejdsmiljø

Fremtidens arbejdsplads er hybrid, det er der ingen tvivl om. Men hvad fører det egentlig med sig? Og hvordan omstiller du og din arbejdsplads sig til det? Det kan du blive klogere på, på denne digitale konference.

02. februar 2022 | Læs mere


GDPR - persondatabeskyttelse i praksis

Håndteringen af persondata og GDPR er for længst blevet hverdag hos de danske organisationer, men derfor er det til stadighed vigtigt og altafgørende, at den løbende overholdelse af GDPR er på plads. Vær med og hør, hvordan du ved hjælp af processuelle greb, værktøjer og systemer kan sikre dette.

08. februar 2022 | Læs mere