Fra: Thue Janus Kristensen
Date:søn 17. nov. 2019
Subject:Tvangsfuldbyrdelse på grundlag af digitale gældsbreve
Hej Retsordførere.
Som i forhåbentligt ved, så er der et åbent sikkerhedshul i NemID. Jeg har (efter at have fortalt
Digitaliseringstyrelsen at jeg at jeg kunne få enhver professor i kryptologi til at sige at NemID er
usikker) fået følgende to udtalelser fra Danmarks to mest prominente kryptologer. Begge er med
tilladelse, og givet i kontekst af min artikel
NemID er ikke kryptologisk sikker - og myndighederne
er ligeglade:
Jeg har fremlagt dette for professor Lars R. Knudsen, som er en internationalt anerkendt kryptolog
og leder af DTU's kryptologi-gruppe. Knudsen er enig i at NemID har et reelt sikkerhedshul, som
ikke findes i andre browser-baserede single sign-on
systemer, såsom Google's, og han ”finder det
besynderligt at Nets ignorerer dette problem”
Når man beder folk om at taste et password på en webside, så bør man bruge de teknologiske
muligheder der findes for at bekræfte identiteten af den webside, der får udleveret passwordet. Det
vil i praksis sige TLS som findes i alle moderne browsere. Løsningen er på ingen måde perfekt eller
ubrydelig, men klart bedre end ingenting. Det er derfor svært at forstå hvorfor NemID ikke bruger
den mulighed. -Ivan Bjerre Damgård
Et særlig retsligt interessant punkt er brugen af NemID som digital signatur. NemID opfylder åbenlyst
ikke de funktionelle krav til en digital signatur (i eIDAS kaldet en "avanceret elektronisk signatur";
NemID opfylder ikke eIDAS artikel 26 punkt c)). med andre ord er der ikke nogen meningsfuld
teknisk garanti om at en digitalt signeret kontrakt er godkendt af "underskriveren"; hvis en retsinstans
fejlagtigt tror at der er en sådan meningsfuld teknisk garanti, så er der muligheden for justitsmord
(jeg får associationer til "Teledataskandale
er ikke it-systemernes skyld").
Mit spørgsmål er så om de danske fogedretter dømmer ud fra den forkerte antagelse at NemID er en
digital signatur. Jeg spurgte Domstolsstyrelsen om dette i maj, men har endnu ikke fået noget svar.
Justitsministeriets chefkonsulent Mads Jespersen har "bragt din henvendelse af 24. maj 2019 i
erindring" for Domsstolsstyrelsen (vedhæftet), men det har tilsyneladende ikke hjulpet. En yderligere
henvendelse til Justitsministeriet i september (vedhæftet) har jeg ikke fået noget svar på; jeg ved ikke
om min henvendelse er blevet sendt videre til Justitsministeren.
Så min forespørgsel til retsordførene:
Vil en af jer stille paragraf 20 spørgsmålet
"Tvangsfuldbyrder fogedretterne på grundlag af digitale gældsbreve signeret med
NemID+OCES?"
Se min henvendelse til Domsstolsstyrelsen nedenfor for flere detaljer. I er selvfølgelig meget
velkomne til at stille opfølgende spørgsmål.
Hilsen
Thue Janus Kristensen