Sårbarheden i det danske MitID kan muligvis løses med en QR-kode

Af Niels Flensted-Jensen den 3. november 2021

MitID-sårbarhed rettet med QR-kode

For et par dage siden offentliggjorde DR, den danske public service-tv-station, en artikel, der dokumenterede, at det nye danske MitID har en sårbarhed, der kræver en rettelse.

Vi foreslår, at der indføres en QR-kode, der kan scannes med MitID-appen på telefonen, hvilket effektivt vil lukke døren for netop denne form for angreb.

Den offentliggjorte sårbarhed er alvorlig og krævede en øjeblikkelig opdatering af MitID, inden DR’s nyhedsindslag (på dansk) kunne sendes.

DR’s vigtigste observation er, at det er lidt for nemt for en person, der blot kender en andens MitID-brugernavn, at logge ind med MitID. En mere uddybende beskrivelse findes i DR-artiklen, hvis du forstår dansk.

Det er dog vigtigt at understrege, at MitID set ud fra et teknisk perspektiv er mere sikkert end sin forgænger, NemID. Det dokumenterede angreb kan kun lykkes, hvis offeret er uopmærksom og ikke har kendskab til de officielle MitID-retningslinjer, hvilket desværre kan være tilfældet for en betydelig del af befolkningen.

En login-proces skal påbegyndes og afsluttes på den samme telefon

Heldigvis behøver man blot at se mod Sverige for at finde et eksempel på en robust løsning med 100 % garanti for, at en login aldrig kan påbegyndes af andre end den person, der skal gennemføre den. Og dette med den bekvemmelighed, at man aldrig behøver at indtaste brugernavn eller adgangskode.

Det svenske BankID har indført en login-proces, der kan bruges, når man logger ind på andre enheder end den, hvor BankID-appen er installeret.
Processen, som den kunne indstilles til MitID, ville se således ud (se også billedet nedenfor fra den svenske bank, SEB):

  • Den hjemmeside, du logger ind på, viser en kortvarig QR-kode
  • Du åbner MitID-appen på din telefon, hvilket straks aktiverer kameraet
  • Du retter kameraet mod den QR-kode, der vises på hjemmesiden
  • MitID-appen læser QR-koden og genkender den som en underskrevet login-anmodning fra hjemmesiden
  • Herefter føres brugeren gennem de godkendelsesprocesser, der allerede findes i MitID-appen

seb-qr-en

Denne fremgangsmåde er mere brugervenlig end den nuværende, da brugeren ikke behøver at indtaste noget, samtidig med at det umuliggør, at andre end dig selv kan starte login-processen

Hvad kræves der af ejere af MitID?

Ejere af MitID, Digitaliseringsstyrelsen og Dansk Bankforening skal pålægge MitID-leverandøren at udvikle en løsning, der afhjælper den sårbarhed, som DR har dokumenteret.

For at opretholde MitIDs brugervenlighed foreslår vi en løsning som beskrevet med QR-koder. Og når løsningen implementeres, er det ligeledes afgørende, at den nuværende mulighed for at indtaste brugernavn fjernes fra MitID-appen.

Kun med initiativer som dette kan MitID bevare sin ellers meget lovende brugervenlighed, hvilket kan føre til en langt bredere udbredelse, end det hidtil har været tilfældet med forgængeren, NemID.

Nye opdateringer fra MitID (2023)

Fra den 6. juni 2023 skal brugere, der ønsker at autentificere sig med MitID på en stationær computer, scanne en QR-kode for at kunne gøre dette. Dette ændrer i praksis brugeroplevelsen og forbedrer sikkerheden i MitID-appen.

Læs mere om ændringerne og forbedringerne i MitID-appen her.