GoranS
Aktiv medlem
[OT] BankID, e-legitimation, mm
För att inte besudla den lite viktiga tråden VARNING för bedragare på Köp och sälj med en massa diskussioner som inte faller inom ramarna för den tråden så finns nu denna tråd.
Följ med i videon nedan för att se hur du installerar vår webbplats som en webbapp på din startskärm.
Notera: This feature may not be available in some browsers.
Och vilken godkänd e legitimation har vi i Sverige nu då? Är fullt medveten om att bankid inte är en godkänd legitimationshandling. Men det är det som defacto idag gäller om du vill legitimera dig i 9 fall av 10Nja, e-legitimation, godkänns av https://www.digg.se/
Alla av DIGG godkända e-id har bra nivå av säkerhet. Dock sägs/krävs inget av personen som använder det....
Sedan har ju Bank-Id, som är bankernas, egna och bara till för dess(vissa av dem iaf.) kunder.
En Riktig e-legitimation är till för alla medborgare och även tillfälliga medborgare(asylsökande tex.)
Bank-Id är således inte en riktig e-legitimation.
Finns enligt länken endast tre godkända e-legitimation. Bank-ID, Freja den andra sen en tredje som jag aldrig sett någon ha som godkänd inloggning någonstans. Så fortfarande är det bankid eller Freja som är standard för att legitmera dig utöver de få platser som endast tar fysisk handling. (ex skaffa en legitimation för första gången)I Sverige är det DIGG som ansvarar att godkänna Svenska e-ID lösningar, enligt eIDAS-förordningen. (som bestäms av EU)
Lista på av DIGG godkända e-ID: https://www.digg.se/digitala-tjanster/e-legitimering
Lista på länder som har enligt eIDAS godkända e-ID: https://www.digg.se/digitala-tjanst...er-med-godkanda-e-legitimationer-enligt-eidas
I godkännandet finns inga krav att ett e-ID ska erbjudas till alla medborgare, och därför kommer inte Bank-ID att blir för alla. I Sverige är Freja eID+ bästa lösningen och kan användas av alla innevånare, stora som små.
Dessutom krävs väl numer nästan alltid också att man skannar en QR-kod på skärmen vilket också hindrar någon utifrån att starta en verifiering på din Bank-ID.
Dessutom krävs väl numer nästan alltid också att man skannar en QR-kod på skärmen vilket också hindrar någon utifrån att starta en verifiering på din Bank-ID.
Det är krav på rörlig QR-kod sedan 1 maj.
Vilka tänker du på?mobiltelefon från Google eller Apple...
Gäller de flesta intrång. Människor är mjukare än system i många fall.Värt att beakta när det gäller tex swish-bedrägerier och bankbedrägerier att det oftast inte är frågan om hacking, utan bristen består oftast i den mänskliga faktorn. Folk är oförsiktiga eller oförståndiga och det utnyttjas.
Men även i gamla lösningen så hade du fått fel om du hade initierat den själv. Men nu så är möjligheten borta för den typen av attacker.
Mer specifikt ett operativsystem från just de två leverantörerna. Andra Android som LineageOS har inte tillgång till mobilt bankid.Vilka tänker du på?
Jag önskar att staten tar fram ett alternativ till mobilt bankid som inte kräver en mobiltelefon från Google eller Apple... Men det kommer inte hjälpa för swish kommer nog inte fungera med något annat än mobilt bankid ändå.
Minns inte om de verkligen måste vara rootade tekniskt eller bara upplåst boot loader.Är inte det för att de är rootade som standard snarare än att det är just en annan "distribution" eller vad man ska kalla det?
Jag har kört Lineage OS sedan 14.1 för Fairphone och BankID har alltid fungerat. Dock kör jag o-rootat och med GApps MicroG, tror Root kan påverka resultatet med bankappar (folk från andra länder tycks ha haft de problemen.).
Dock har jag inte testkört Lineage os 16.0 än, men verkar som om den officiella versionen släpps i veckan
Jag förstår uppriktigt inte. Vad är det som är absurt?Jag tycker att det är helt absurt att t.ex. en kommersiell parti som Klarna använder Bank-ID. Tycker också att det är absurt att happy använder den, men det inte värre än Klarna och det verkar funka.
Jag förstår uppriktigt inte. Vad är det som är absurt?
Fast i Sverige är personnummer ingen hemlighet. Det har ju inte med bankid att göra. Det kan man tycka vad man vill om men så har det ju alltid varit.Att många privata aktörer har tillgång till ditt personnummer och använder samma online identifikation som staten använder. I Sverige är privacy inte en grej. I t.ex. Tyskland skulle det vara helt oacceptabelt.
Fast i Sverige är personnummer ingen hemlighet. Det har ju inte med bankid att göra.
Sen bara för att man har identifierat dig med med bankid behöver inte det betyda att personnumret är sparat i tjänsten som du loggar in på. Det tror jag inte i alla fall.de sparar antagligen en token för att kunna koppla verifierad identitet men här kan jag ha fel.
I praktiken ber en webbsida dig att identifiera dig. Du gör det med bankid och bankid säger ok till tjänsten att du är du. Utväxlingen med personnummer sker mellan dig och bankid.
Sen om en tjänst kräver att du anger personnummer för att registrera dig så är det en annan sak. Sen använder ju många tjänster ditt personnummer för att till exempel hämta uppgifter från folkbokföringen, spar mm
Ja fast i klarnafallet så har det ju inte med bankid att göra. Vill de ha ditt personnummer så vill de ha det. Sen när du gett dem ditt personnummer för att använda deras tjänst så verifierar du att du är du med bankid. Alternativt hade man ju kunnat göra som man förtfarade gör i vissa lägen exempelvis mot amerikanska tjänster. Att kopiera sitt pass/körkort och skicka in. Då använder jag hellre bankidJag vet inte. Med t.ex. Klarna kommer ditt personnummer up. Jag vet dock inte om Klarna lagrar det eller det är lagrat i en cookie.
Att ditt personnummer inte är hemligt är också problematiskt. Både personnummer och Bank-ID används för viktigt kommunikation med staten. De borde inte användas av privata aktör.
Sverige är enda landet jag känner till där betaltjänsten använder samma personnummer och identifikation som staten. Enda fördelen jag har sett är att det finns färre bedrägerier på happy.
Ja fast i klarnafallet så har det ju inte med bankid att göra. Vill de ha ditt personnummer så vill de ha det. Sen när du gett dem ditt personnummer för att använda deras tjänst så verifierar du att du är du med bankid. Alternativt hade man ju kunnat göra som man förtfarade gör i vissa lägen exempelvis mot amerikanska tjänster. Att kopiera sitt pass/körkort och skicka in. Då använder jag hellre bankid
Nej och hur verifierar du dig när du köper något på avbetalning i Nederländerna då?Jag har aldrig i mitt liv behöva identifiera mig för att köpa något förutom i Sverige.
Nej och hur verifierar du dig när du köper något på avbetalning i Nederländerna då?
I klarnafallet så agerar de ju bank och de gör så vitt jag vet kreditupplysning. I alla fall om man vill betala via faktura (betala den) Så jag vet inte riktigt hur du vill att de skall göra det utan ditt personnummer?
Betalar du med ett kreditkort som en annan bank redan utfärdat så har du ju identifierat dig en gång hos banken. Förr i tiden gick man till kontoret. Bokade tid. Stod i kö och visade upp sitt körkort. Sen fick man sitt Visa kort. Banken sparade nog ditt personnummer i sitt register. Sen hade du en pinkod för att ta ut pengar. Och betalade online bara med hjälp kortnumret och utgångsdatumJag har aldrig i mitt liv behöva identifiera mig för att köpa något förutom i Sverige.
EDIT: "behövs" är kanske för starkt. I de flesta (alla?) fall går det att undvika att get personnumret till betaltjänster.
Betalar du med ett kreditkort som en annan bank redan utfärdat så har du ju identifierat dig en gång hos banken. Förr i tiden gick man till kontoret. Bokade tid. Stod i kö och visade upp sitt körkort. Sen fick man sitt Visa kort. Banken sparade nog ditt personnummer i sitt register. Sen hade du en pinkod för att ta ut pengar. Och betalade online bara med hjälp kortnumret och utgångsdatum
Sen kom man på att det nog är bra att identifiera sig online också när du gör ett köp, på ett eller annat sätt. Först kom engångskoder och dosor. Sen kom bankid. Även med engångskoder så avslöjade du vem du är. Ser inte vad skillnaden med bankid är.
Sen kan jag hålla med om en sak. Det är att många tjänster har valt, antagligen av ren slentrian, att bara erbjuda registrering via bankid. Det är lite av ett otyg ibland. Men jag tror inte det på något sätt gör ett jättestort intrång i min anonymitet egentligen. Men då kan man oftast inte registrera sig med en anonym mailadress och ett påhittat namn.
Ja och det där är ju ett av problemen med "enkelheten" i bankid och Swish bl.a. Dvs att det är väldigt lätt att nyttja den typen av hål. Framförallt hos lite mer utsatta delar av befolkningenEn lite anekdot.
Jag fick en swish på 100 kronor av ett nummer jag inte känner igen. Fick sen ett mess, undertecknat av en snubbe, han hade swishat fel, swisha tillbaka dem. Jag googlade numret, tillhörde PROs orförande i Sverige, som är Kvinna, till namnet i alla fall. Jag gjorde inget. Hade han hört av sig igen så hade jag sagt, skicka kontonummer så för jag över. Jag ringde min bank, de tyckte jag gjorde rätt.
De menade på att de "probar" för att hitta nya sätt att snilla folk på pengar.
Fast tysken gillar sina kontanter så man slipper papperspår :)Jag tycker man kan fokusera på out come istället för lösning.
Vet staten och kapitalet vad svensken håller på med? Ja. Vet staten och kapitalet vad tysken håller på med? Ja.
Ingen skillnad i out come beroende hur du identifieras.
Låter inte som det har med personnummer, bankid eller knäckta koder att göra det hellerFast tysken gillar sina kontanter så man slipper papperspår :)
Din bank i Sverige har ju inte ditt PRI heller utan bara ditt PNR.I Nederländerna har min bank dock inte mitt personnummer.
Att kortuppgifter stjäls är betydligt vanligare än att du förlorar några pengar på det, är väl det enkla svaret,Kortbedrägerier är annorlunda och där handlar det oftast om stulna kortuppgifter. Numera krävs dock i princip alltid att kortköp verifieras mdd exempelvis bank-ID, så jag undrar hur vanligt det är?
En möjlighet som man kan anse aldrig borde funnits där från början, men det var viktigare för bankerna att ta bort "friktion" för att folk skulle börja använda den "säkra" lösningen. Det var inte direkt så att phishing var något okänt som dök upp senare under 10-talet.Men även i gamla lösningen så hade du fått fel om du hade initierat den själv. Men nu så är möjligheten borta för den typen av attacker.
Ja, vilket i sin tur innebär att system som är designade utifrån ett antagande att människor är hårda inte är hårda system.Gäller de flesta intrång. Människor är mjukare än system i många fall.