Artikel top billede

Stort sikkerhedshul: Så nemt kan man stjæle dit cpr-nummer

Flere af telebranchens bestillingsportaler er det rene slaraffenland, hvis du ønsker at skaffe dig adgang til CPR-numre på danske statsborgere.

Læs også: Telefirmaer taget med bukserne nede: Anede intet om CPR-huller.

Televirksomhedernes bestillingsportaler er hullede som en si, selv om branchen har været opmærksom på problemet i mere end to år.

Hos virksomheden Oister var det indtil mandag muligt at trække alle CPR-numre ud for specificeret dato.

Det betød, at det eksempelvis har været muligt at anskaffe sig alle CPR-numre for personer, der fylder år 24. december 1988.

Tager blot 30 sekunder

Hos OK-Mobil skal du fortsat bruge blot 30 sekunder på at få adgang til andre personernes identitet gennem virksomheden bestillingsportal, der leveres af Telenor.

Det påviser Søren Louv-Jansen, der er medstifter af virksomheden Konscript.

I maj gjorde han første gang danskerne opmærksom på sikkerhedshullet sammen med en medstuderende fra IT-Universitetet i København.

Flere televirksomheder har siden maj lavet tiltag, der forsinker processen, så det i dag tager to dage at udtrække et cpr-nummer, hvor det tidligere tog omkring fem minutter.

Så nemt er det

Mens nogle teleselskaber har forsøgt at lappe deres løsning, har andre selskaber ikke har gjort noget. OK-Mobil (Telenor, red.) har slet ikke gjort noget. Faktisk har de så god service, at det kun tager 30 sekunder til et minut," fortæller Søren Louv-Jansen.

Han understreger samtidig, at han kun har undersøgt hjemmesiderne i et forsøg for påvise et fundamentalt problem ved CPR-systemet.

Hos Oister var det indtil mandag muligt at udtrække CPR-numre kun ved hjælp af en fødselsdato.

Hvis du gennem virksomhedens bestillingsportal angav fødselsdato, samt de sidste fire cifre i CPR-nummeret rigtigt efter et givent antal forsøg, fortalte Oisters hjemmeside selv, hvilket navn der gemte sig bag CPR-nummeret.

"Det var ikke nødvendigt at opgive et gyldigt navn - Postmand Per fungerede fint," fortæller siger Søren Louv-Jansen.

Læs også: Telefirmaer taget med bukserne nede: Anede intet om CPR-huller.

Derfor er tiltagene helt ligegyldige

Under den nye gennemgang af teleselskabernes hjemmesider fandt Søren Louv-Jansen hurtigt ud af, hvordan teleselskabernes nye sikkerhedstiltag nemt kunne omgås.

 Flere teleselskaber forsøger nu at sikre cpr-numrene ved at fastsætte en grænse for, hvor mange gange du kan forsøge at validere de sidste fire cifre på virksomhedens hjemmeside.

"Det tager længere tid. Problemet er bare, at det stadig er muligt at udtrække hele cpr-nummeret. Det tager bare to dage i stedet for fem minutter," siger Søren Louv-Jansen.

Efter tre forsøg registrerer televirksomheden, at der er blevet tastet forkert. 

Derefter lukker de adgangen for at validere en person ud fra fødselsdatoen i 30 minutter. Men hullet kan stadig udnyttes.

"Hvis jeg var kriminel, så er de her tiltag fuldstændigt ligegyldige," konstaterer Søren Louv-Jansen.

CPR-nummeret er lig med dårlig sikkerhedspolitik
Hullerne i teleselskabernes hjemmesider understreger for Søren Louv-Jansen, at tiden er løbet fra cpr-nummeret som valideringsredskab.

"Min pointe er, at cpr-nummeret ikke burde bruges som et password. Vi giver vores cpr-numre ud til højre og venstre, og vi kan ikke ændre numrene. Sammenligner du det med et almindeligt password, så er det altså rigtig dårlig password-politik," mener Søren Louv-Jansen.

Læs også:
It-studerende afslører kæmpe CPR-sikkerhedshul

Efter hård kritik: CPR-sikkerhed bliver ændret

Så længe har uhyre ringe CPR-sikkerhed været kendt

S: Få styr på CPR-sikkerhed eller vi kommer efter jer




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Alfapeople Nordic A/S
Rådgivning, implementering, udvikling og support af software og it-løsninger indenfor CRM og ERP.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Hybrid, on-premise eller public cloud. Bliv klogere på fremtidens datacenter

Få indblik i, hvordan du planlægger, designer og drifter dit datacenter, så det kan følge med virksomhedens vækst, støtter bæredygtighedsindsatsen og lever op til krav om effektiv datahåndtering.

25. februar 2025 | Læs mere


Identity Festival 2025

Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management (IAM) kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

05. marts 2025 | Læs mere


Tech Transformation Trends 2025

Tech Transformation Trends er konferencen, hvor vi sætter fokus på de helt store Danske virksomheders digitale transformationer og måden de driver virksomhed på. Dagen byder på cases og vidensdeling, der vil give inspiration som kan være med til at løfte din strategi og navigere i fremtidens digitale landskab.

06. marts 2025 | Læs mere






White paper
Sikkerhed gjort enkelt: Beskyt din virksomhed direkte i browseren