Jeg kan forestille mig at Jette Knudsen fra DanID, har løbet meget rundt mellem sit lille PR hybel, og den dunkle kælder hvor Nets udviklere sidder. De har været nødt til at skulle svare med et eller andet på det meget presserende spørgsmål, om hvorfor i alverden man har valgt at gemme programkode blandt andre billede filer, og give filerne en gif endelse. Blandt tekniske kyndige mennesker i Danmark, er der en bred enighed om, at det er fordækt. Det er security by obscurity, og der er ikke mange sikkerhedseksperter der syntes det er nogen god ide. Men det er ligger til DanID's arbejdsgang, at holder hemmeligt hvad de laver.
Men Version2 har fået lov at stille dem en række spørgsmål, som Version2 brugere har stillet via deres debat. Her er de spørgsmål, som Jette Knudsen har svaret på
Er det DanID, som har lavet de fire filer?
»Ja.«
Indsamler DanID oplysninger om brugerens pc, sådan som flere læsere mener at kunne se?
»Ja, se her: https://www.nets-danid.dk/om_nets_danid/privatlivspolitik/index_12.html«
Burde DanID ikke oplyse brugerne om, at der bliver gemt denne type filer på deres pc'er?
»Det er ikke hemmeligt: https://www.nets-danid.dk/om_nets_danid/privatlivspolitik/index_12.html - Se under cookies og tekniske oplysninger.«
Hvad vil DanID sige til brugere, som får en antivirusadvarsel på grund af den skjulte kode?
»McAfee arbejder på at få virusdetektionen til ikke at reagere på applet-filerne fremadrettet, så problemet ikke opstår mere. Supporten vil tage sig af eventuelle henvendelser i mellemtiden. De vil naturligvis sige, at der ikke er en reel virustrussel.«
I august 2010 sagde DanID, at I var villige til at lade kritikere se på kildekoden - det tilbud står vel stadig ved magt?
»Ja. Samme konditioner som tidligere, altså seriøse henvendelser.«
Personligt er jeg LANGT fra tilfreds med de her svar. Det var de eneste Jette Knudsen kunne svare på, da udviklerne havde travlt med andre projekter. Det er for det første ikke godt nok. Når den her slags bekymringer dukker op, omkring den sikkerhed der ligger mellem borger og deres personfølsomme data, så skal de i mine øjne bare smide alt hvad de har i hænderne, og forklare sig. Især når det er noget betalt af de borger der stiller spørgsmålet.
Hvorfor er det McAfee der skal arbejde på, at deres virusscanner ikke slår ud på hvad DanID's applet laver, og ikke NemID der ikke skal obfuskere programmel på folks computere. Det burde være helt åbenlyst, at der ingen grund er til at gemme filer væk i et billede arkiv, hvis de filer er ganske harmløse. Jeg syntes ikke om, at antivirus software pludselig skal til at se igennem fingre med den slags. Det vil give mig en falsk tryghed.
Og så syntes jeg det er uanstændigt at sige, at der ikke har været nogle seriøse henvendelser om at se NemID's kildekode igennem. Det er nok nærmere DanID's krav der er useriøse mere end henvendelserne
Men det er ikke så meget de svar, Jette Knudsen har givet der frustrere mig, det er de svar de ikke har givet.
Hvilken funktion har de fire GIF-filer: 'error.gif', 'large.gif', 'logo2.gif' og 'pause.gif', som ligger i 'DanID_Applet.jar'?
Hvad gør de fire GIF-filer?
Hvorfor er programkode camoufleret som GIF-filer?
Hvorfor lægger DanID programkode på brugerens pc?
Hvad bruges koden/filerne til?
Hvorfor har DanID tilsyneladende brugt 'kodeobfuskering' for at maskere programkoden?
Læserne kalder det 'security by obscurity'. Hvad mener DanID om det?
Så vi ved intet ud over, at filerne er lagt op af DanID. Jeg havde gerne set, at de havde svaret på, hvorfor de mener det er okay, at gemme filer væk i et arkiv med andre billeder, og hvorfor de mener det er i orden at give dem filendelsen gif.
Den her sag betyder, at der er i endnu højere grad, er behov for at holde DanID i kort snor. At kigge dem over skulderen. Det er en useriøs tilgang til sikkerhed. NemID er det der beskytter vores personlige oplysninger, vores økonomi. Personligt finder jeg det en kende fornærmende, at vi bliver spist af med, at de ikke har holdt hemmeligt, at de indsamler oplysninger om vores computere. Men de har også lovet, at de ikke vil snage i vores personlige filer. Hvordan vurdere de, hvad der er personlige filer? Personligt ser jeg alt, som er på min egen personlige PC, som værende... personligt.
DanID skal ligge sig i selen, og forklare sig, Ikke glide af på det, med sådanne korte svar. Det her er alvorligt. De har forbrudt sig mod vores tillid, og min var i forvejen ganske lille.