Læs også: Iværksætter afslører brist hos ATP og Danske Bank
Hos Danske Bank har man fået rettet op på sårbarhederne efter it-iværksætteren Anders Skovsgaard sendte en angivelse af dem til banken. Du kan læse mere om hans opdagelse her.
Det oplyser it-direktør Peter Schleidt fra Danske Bank, der samtidig afviser, at der er sket nogen skade.
"Allerførst er det vigtigt at slå fast er, at kunderne trygt kan bruge vores hjemmesider, som de plejer. Der er ikke noget af det her, der er relateret til vores netbank," siger han.
Gøre banken til grin
It-direktøren oplyser, at Anders Skovgaard henvendte sig til banken fornylig med to konkrete observationer af Cross Site Scripting på danskebank.dk.
"Begge dele er ufarlige. Det er noget, hvor man kan blande hjemmesider, hvor man eksempelvis kunne tage et billede ind og gøre grin med os eller et eller andet," siger Peter Schleidt.
"Så det er selvfølgelig ikke pænt og ordentligt, og det skal heller ikke være der. Men det er sådan set ufarligt," siger han.
Han understreger, at banken rettede fejlene umiddelbart efter, at den var blevet gjort opmærksom på dem.
Peter Schleidt oplyser, at Danske Bank udfører periodiske scanninger, hvor man primært koncenterer sig om netbanken.
Altid fejl
"Vi finder løbende mindre sårbarheder, når vi gennemfører de løbende scanninger af vores hjemmesider," siger han
Denne fejl kunne vel godt været blevet anvendt til noget alvorligt?
"Det kommer jo helt an på, hvor de cross site scripting er henne. Hvis de nu havde været i vores login-sider til netbanken, så kunne man have fået kunderne til at logge på noget helt andet end Danske Bank. Men det var ikke der, der blev fundet svagheder."
Anders Skovsgaard mener i sin kritik, at "man kan lokke brugere ind på danskebank.dk med et specielt konstrueret link. Dermed kan siden udformes, som en angriber ønsker det - for eksempel kunne der tilbydes at downloade et program eller laves en formular til indtastning af kreditkortoplysninger. Alt sammen kontrolleret af angriberen". Det er vel ret alvorligt?
"Jo, hvis der var nogle der havde gjort det og lavet sådan et link, og på en eller anden måde havde fået sendt det ud til kunder, fået dem til at klikke på det og taste oplysninger ind."
"Det skal dog siges, at det står i sikkerhedvejledningerne til vores kunder, der bruger netbank, at de selvfølgelig skal være varsomme med det, der kommer ud."
"Og hvis der en email med et link i fra os, så er det typisk ikke fra os."
Udefra kan det godt virke underligt, at en 27-årig iværksætter kan finde sårbarheder på store hjemmesider?
"Det er kun et spørgmsål om niveauer. Et sikkerhedsfirma eller iværksætter vil altid kunne finde sårbarheder. Det er bare spørgsmålet på hvilket niveau.
"Kunsten er løbende, at følge området og minimere sårbarhederne" siger Peter Schleidt.