Stort sikkerhedshul: Så nemt kan man stjæle dit cpr-nummer

Flere af telebranchens bestillingsportaler er det rene slaraffenland, hvis du ønsker at skaffe dig adgang til CPR-numre på danske statsborgere.

Artikel top billede

Læs også: Telefirmaer taget med bukserne nede: Anede intet om CPR-huller.

Televirksomhedernes bestillingsportaler er hullede som en si, selv om branchen har været opmærksom på problemet i mere end to år.

Hos virksomheden Oister var det indtil mandag muligt at trække alle CPR-numre ud for specificeret dato.

Det betød, at det eksempelvis har været muligt at anskaffe sig alle CPR-numre for personer, der fylder år 24. december 1988.

Tager blot 30 sekunder

Hos OK-Mobil skal du fortsat bruge blot 30 sekunder på at få adgang til andre personernes identitet gennem virksomheden bestillingsportal, der leveres af Telenor.

Det påviser Søren Louv-Jansen, der er medstifter af virksomheden Konscript.

I maj gjorde han første gang danskerne opmærksom på sikkerhedshullet sammen med en medstuderende fra IT-Universitetet i København.

Flere televirksomheder har siden maj lavet tiltag, der forsinker processen, så det i dag tager to dage at udtrække et cpr-nummer, hvor det tidligere tog omkring fem minutter.

Så nemt er det

Mens nogle teleselskaber har forsøgt at lappe deres løsning, har andre selskaber ikke har gjort noget. OK-Mobil (Telenor, red.) har slet ikke gjort noget. Faktisk har de så god service, at det kun tager 30 sekunder til et minut," fortæller Søren Louv-Jansen.

Han understreger samtidig, at han kun har undersøgt hjemmesiderne i et forsøg for påvise et fundamentalt problem ved CPR-systemet.

Hos Oister var det indtil mandag muligt at udtrække CPR-numre kun ved hjælp af en fødselsdato.

Hvis du gennem virksomhedens bestillingsportal angav fødselsdato, samt de sidste fire cifre i CPR-nummeret rigtigt efter et givent antal forsøg, fortalte Oisters hjemmeside selv, hvilket navn der gemte sig bag CPR-nummeret.

"Det var ikke nødvendigt at opgive et gyldigt navn - Postmand Per fungerede fint," fortæller siger Søren Louv-Jansen.

Læs også: Telefirmaer taget med bukserne nede: Anede intet om CPR-huller.

Derfor er tiltagene helt ligegyldige

Under den nye gennemgang af teleselskabernes hjemmesider fandt Søren Louv-Jansen hurtigt ud af, hvordan teleselskabernes nye sikkerhedstiltag nemt kunne omgås.

 Flere teleselskaber forsøger nu at sikre cpr-numrene ved at fastsætte en grænse for, hvor mange gange du kan forsøge at validere de sidste fire cifre på virksomhedens hjemmeside.

"Det tager længere tid. Problemet er bare, at det stadig er muligt at udtrække hele cpr-nummeret. Det tager bare to dage i stedet for fem minutter," siger Søren Louv-Jansen.

Efter tre forsøg registrerer televirksomheden, at der er blevet tastet forkert. 

Derefter lukker de adgangen for at validere en person ud fra fødselsdatoen i 30 minutter. Men hullet kan stadig udnyttes.

"Hvis jeg var kriminel, så er de her tiltag fuldstændigt ligegyldige," konstaterer Søren Louv-Jansen.

CPR-nummeret er lig med dårlig sikkerhedspolitik
Hullerne i teleselskabernes hjemmesider understreger for Søren Louv-Jansen, at tiden er løbet fra cpr-nummeret som valideringsredskab.

"Min pointe er, at cpr-nummeret ikke burde bruges som et password. Vi giver vores cpr-numre ud til højre og venstre, og vi kan ikke ændre numrene. Sammenligner du det med et almindeligt password, så er det altså rigtig dårlig password-politik," mener Søren Louv-Jansen.

Læs også:
It-studerende afslører kæmpe CPR-sikkerhedshul

Efter hård kritik: CPR-sikkerhed bliver ændret

Så længe har uhyre ringe CPR-sikkerhed været kendt

S: Få styr på CPR-sikkerhed eller vi kommer efter jer

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Andre events | Kongens Lyngby

Årets CIO 2026

Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

Digital transformation | Hellerup

Roundtable: Stærkere data og skarpere beslutninger i en AI-æra

AI kræver data, ledelsen kan stole på. Computerworld samler digitale ledere til en fortrolig rundbordssamtale om datagrundlag, beslutninger og skalering af AI i organisationen. Få konkrete erfaringer og nye perspektiver. Ansøg om en plads.

Sikkerhed | Klampenborg

CISO Challenges 2026 - København

Computerworld stiller skarpt på, hvordan du som CISO eller sikkerhedsansvarlig, kan leve op til alle krav om sikkerhed og risikostyring, gennem dialog og erfaringsudveksling. Gennem både korte oplæg og rundbordsdiskussioner, vil du blive klædt på...

Se alle vores events inden for it

IT Forum Gruppen

Senior Network Consultant / Fortinet Specialist

Københavnsområdet

Netcompany A/S

Data Management Consultant

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Cyberdivisionen søger teknisk specialist/IT-tekniker

Københavnsområdet

Netcompany A/S

IT Consultant

Midtjylland

Navnenyt fra it-Danmark

Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

Mikkel Bernt Buchvardt

Elbek & Vejrup A/S

Renewtech ApS har pr. 1. marts 2026 ansat Emil Holme Fisker som Customer Service Specialist. Han skal især beskæftige sig med at levere høj kvalitets kundeservice og hjælpe Renewtechs kunder med at få de rette løsninger til deres behov. Han kommer fra en stilling som Key Account Manager hos Camro A/S. Han er uddannet som salgselev hos Camro A/S. Han har tidligere beskæftiget sig med at udvikle gode kunderelationer, opsøgende salg og udvikling af salgsaktiviteter. Nyt job

Emil Holme Fisker

Renewtech ApS

Immeo har pr. 1. marts 2026 ansat Theo Lyngaa Hansen som Consultant. Han kommer fra en stilling som Data Manager hos IDA. Han er uddannet i Business Administration & Data Science. Nyt job
Immeo har pr. 16. marts 2026 ansat Honey Arora som Senior Manager. Han kommer fra en stilling som Data Product Owner hos Centrica Energy. Nyt job

Honey Arora

Immeo