Stort sikkerhedshul: Så nemt kan man stjæle dit cpr-nummer

Flere af telebranchens bestillingsportaler er det rene slaraffenland, hvis du ønsker at skaffe dig adgang til CPR-numre på danske statsborgere.

Artikel top billede

Læs også: Telefirmaer taget med bukserne nede: Anede intet om CPR-huller.

Televirksomhedernes bestillingsportaler er hullede som en si, selv om branchen har været opmærksom på problemet i mere end to år.

Hos virksomheden Oister var det indtil mandag muligt at trække alle CPR-numre ud for specificeret dato.

Det betød, at det eksempelvis har været muligt at anskaffe sig alle CPR-numre for personer, der fylder år 24. december 1988.

Tager blot 30 sekunder

Hos OK-Mobil skal du fortsat bruge blot 30 sekunder på at få adgang til andre personernes identitet gennem virksomheden bestillingsportal, der leveres af Telenor.

Det påviser Søren Louv-Jansen, der er medstifter af virksomheden Konscript.

I maj gjorde han første gang danskerne opmærksom på sikkerhedshullet sammen med en medstuderende fra IT-Universitetet i København.

Flere televirksomheder har siden maj lavet tiltag, der forsinker processen, så det i dag tager to dage at udtrække et cpr-nummer, hvor det tidligere tog omkring fem minutter.

Så nemt er det

Mens nogle teleselskaber har forsøgt at lappe deres løsning, har andre selskaber ikke har gjort noget. OK-Mobil (Telenor, red.) har slet ikke gjort noget. Faktisk har de så god service, at det kun tager 30 sekunder til et minut," fortæller Søren Louv-Jansen.

Han understreger samtidig, at han kun har undersøgt hjemmesiderne i et forsøg for påvise et fundamentalt problem ved CPR-systemet.

Hos Oister var det indtil mandag muligt at udtrække CPR-numre kun ved hjælp af en fødselsdato.

Hvis du gennem virksomhedens bestillingsportal angav fødselsdato, samt de sidste fire cifre i CPR-nummeret rigtigt efter et givent antal forsøg, fortalte Oisters hjemmeside selv, hvilket navn der gemte sig bag CPR-nummeret.

"Det var ikke nødvendigt at opgive et gyldigt navn - Postmand Per fungerede fint," fortæller siger Søren Louv-Jansen.

Læs også: Telefirmaer taget med bukserne nede: Anede intet om CPR-huller.

Derfor er tiltagene helt ligegyldige

Under den nye gennemgang af teleselskabernes hjemmesider fandt Søren Louv-Jansen hurtigt ud af, hvordan teleselskabernes nye sikkerhedstiltag nemt kunne omgås.

 Flere teleselskaber forsøger nu at sikre cpr-numrene ved at fastsætte en grænse for, hvor mange gange du kan forsøge at validere de sidste fire cifre på virksomhedens hjemmeside.

"Det tager længere tid. Problemet er bare, at det stadig er muligt at udtrække hele cpr-nummeret. Det tager bare to dage i stedet for fem minutter," siger Søren Louv-Jansen.

Efter tre forsøg registrerer televirksomheden, at der er blevet tastet forkert. 

Derefter lukker de adgangen for at validere en person ud fra fødselsdatoen i 30 minutter. Men hullet kan stadig udnyttes.

"Hvis jeg var kriminel, så er de her tiltag fuldstændigt ligegyldige," konstaterer Søren Louv-Jansen.

CPR-nummeret er lig med dårlig sikkerhedspolitik
Hullerne i teleselskabernes hjemmesider understreger for Søren Louv-Jansen, at tiden er løbet fra cpr-nummeret som valideringsredskab.

"Min pointe er, at cpr-nummeret ikke burde bruges som et password. Vi giver vores cpr-numre ud til højre og venstre, og vi kan ikke ændre numrene. Sammenligner du det med et almindeligt password, så er det altså rigtig dårlig password-politik," mener Søren Louv-Jansen.

Læs også:
It-studerende afslører kæmpe CPR-sikkerhedshul

Efter hård kritik: CPR-sikkerhed bliver ændret

Så længe har uhyre ringe CPR-sikkerhed været kendt

S: Få styr på CPR-sikkerhed eller vi kommer efter jer

Læses lige nu

    Annonceindlæg fra Arrow ECS

    Copilot: Din digitale assistent eller en sikkerhedstrussel?

    Stor bekymring hos IT og compliance – men Copilot er IKKE problemet

    Navnenyt fra it-Danmark

    Lars Jul Jakobsen, chefkonsulent hos Region Nordjylland, har pr. 28. januar 2026 fuldført uddannelsen Master i it, linjen i organisation på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

    Lars Jul Jakobsen

    Region Nordjylland

    netIP har pr. 20. januar 2026 ansat Darnell Olsen som Datateknikerelev ved netIP's kontor i Herning. Han har tidligere beskæftiget sig med diverse opgaver omkring biludlejning, da han har været ansat hos Europcar. Nyt job
    Infosuite A/S har pr. 1. marts 2026 ansat Henrik Sandmann som Chief Operating Officer (COO). Han skal især beskæftige sig med drift, produktudvikling og skalering, herunder også procesforbedringer og udnyttelse af AI og nye teknologier. Han kommer fra en stilling som Program Director hos ADMG ApS. Han er uddannet cand. scient i datalogi og har derudover en MBA indenfor strategi, ledelse og forretningsudvikling. Nyt job

    Henrik Sandmann

    Infosuite A/S