Sikkerhet

BankID blir sikrere

En ny nettleserutvidelse skal gjøre BankID enda litt sikrere. Fungerer foreløpig i Chrome og Firefox.

Kodebrikkesjekken kontrollerer at BankID-dialogen er ekte vare og farger den i så fall grønn. I tillegg vises et emblem med mer informasjon.
Kodebrikkesjekken kontrollerer at BankID-dialogen er ekte vare og farger den i så fall grønn. I tillegg vises et emblem med mer informasjon. Skjermbilde: digi.no
Harald BrombachHarald Brombach– Journalist
2. mars 2020 - 07:47

Selv om BankID oppleves som temmelig sikkert og trygt av de fleste, så er det fortsatt mulig å gjøre det enda sikrere, uten at det går altfor mye ut over brukervennligheten. 

Nå har Jonny Rein Eriksen, som til daglig er utvikler i Opera Software, utviklet en nettleserutvidelse som gjør det mulig å se om BankID-dialogen som vises, ikke er forfalsket. 

Farges grønn

Kodebrikkesjekken, den nye nettleserutvidelsen, er i første omgang tilgjengelig for desktop-utgavene av Chrome og Firefox, er tilgjengelig via nettstedet Kodebrikke.no

Når utvidelsen er installert, viser den som vist i toppbildet i saken et emblem og farger BankID-dialogen med grønt dersom denne kan verifiseres som ekte. I noen tilfeller, avhengig av nettleser og funksjon, utføres sjekken først når brukeren klikker på ikonet som utvidelsen lager ved siden av adressefeltet i nettleseren. 

Liv Fiksdahl fikk fra en lederstilling i konsulentselskapet Capgemini. Nå er hun på plass som sjef for Cyberforsvarets IT-avdeling, og har en klar ambisjon om å kutte konsulentbruken.
Les også:

Ny IT-sjef i Cyberforsvaret: : – Vi har for mange konsulenter

Også en løsning for mobilplattformer er under utvikling. 

Kodebrikkesjekken fungerer helt klart best med vanlig BankID, hvor brukeren taster inn en engangskode. 

– Støtten for BankID på mobil er svak. For å verifisere den må man starte med vanlig BankID og så velge «Velg annen BankID» i BankID dialogen. Støtten for kodebrikke og app-basert innlogging er god, forteller Eriksen.

Han har tidligere kommet med kritikk av sikkerheten i BankID.

Godt mottatt

Eriksen har vært i samtaler med Vipps, som eier BankID, om løsningen. Dette bekrefter kommunikasjonssjef Hanne Kjærnes overfor digi.no. 

Artikkelen fortsetter etter annonsen
annonsørinnhold
Orange Business
Mer opptatt av data enn AI

– Vi er positive til tiltak og verktøy som kan bidra til å gjøre BankID enda sikrere og tryggere, og tror «Kodebrikkesjekken» kan ha et godt potensial. Jonny har gitt oss en demonstrasjon av løsningen, som vi syntes var veldig spennende og kommer til å fortsette dialogen med han fremover for å finne ut mer om hvordan dette kan fungere for å øke sikkerheten i enda større grad, heter det i en uttalelse digi.no har mottatt fra Kjærnes.

Injisering

 Om selve løsningen, forteller Eriksen at den er veldig enkel. 

Aker-topp Kristian Røkke (f.v.), Narvik-ordfører Rune Edvardsen og Norkraft-sjef Eirik Frantzen fotografert den 7. august foran tomten hvor datasenteret til Open AI skal ligge i Kvandal. Også det nye datasenteret skal ligge på samme tomt, i et eget bygg.
Les også:

Aker inngår KI-avtale med Microsoft verdt 60 milliarder

– Et content-script matcher mot https://csfe.bankid.no og injiserer her. Deretter kommuniserer dette med bakgrunns-scriptet. En melding sendes når popup initieres, slik at den markeres med grønt. Når popup forsvinner så brytes kommunikasjonen, og content-scriptet fjerner sine endringer, skriver Eriksen i en forklaring på virkemåten til digi.no.

– UI er plassert i popup samt BankID-kontrollert iframe, for å hindre at et angriperkontrollert nettsted skal kunne detektere når kodebrikkesjekken kjører, og dermed kunne initiere motangrep mot sjekken, fortsetter han.

Tillit

Eriksen forteller videre at siden dette er en nettleserutvidelse som kjører med rettigheter til å manipulere DOM (Document Object Model) i BankID-iframe-en, så er tillit essensielt for om noen vil kjøre den.

– Spesielt siden den er laget av andre enn banken/Vipps. Det er heller ikke slik at den vil kunne installeres av for eksempel ansatte i bedrifter med strenge installasjonsbegrensninger. Da må den eventuelt godkjennes av admin, avslutter Eriksen.

Beredskapsleder Kenneth Brandsås i nettselskapet Tensio i Trøndelag sier at lovverket hindrer dem i å få vite hvor basestasjonene som bør få strøm først, ligger. Dekningsdirektør Bjørn Amundsen i Telenor er uenig og sier de forteller hvor stasjonene befinner seg.
Les også:

Sier lovverket hindrer strømprioritering

Kommentarer
Du må være innlogget hos Ifrågasätt for å kommentere. Bruk BankID for automatisk oppretting av brukerkonto. Du kan kommentere under fullt navn eller med kallenavn.