Hej /r/Denmark

https://github.com/Hundter/MitID-ReverseEngineered

Jeg har netop publiceret min reverse engineering af MitID protokollen, der viser hvordan den officielle app kommunikerer med MitID's servere og kryptografien involveret i det.

Der har været meget snak om sikkerheden I MitID i danske medier, men meget lidt information om hvordan det faktisk virker.

Nu gør jeg det muligt for dem der kunne være interesserede i det, at danne deres egne meninger om designet.

Spørg gerne hvis der er noget der ikke giver mening.

Digitaliseringsstyrelsen er opmærksom på denne reverse engineering og er ikke imod en udgivelse af den.

by Hundter

9 comments
  1. interessant, godt at du kan hjælpe til med at forstå protokollen og måske hjælpe med at finde eventuelle sikkerhedshuller

  2. er det stadig java baseret som nemid var? det var jo en af de store problemer før i tiden da java umiddelbart ikke er det sikreste?

  3. Er det muligt kort at fortælle, hvordan kodeviseren danner det tal, den gør? Den har vel ikke andet input end dens serienummer og tidspunktet man trykker på knappen… eller hvad? Det har jeg længe gået og tænkt over.

  4. Jeg forstår ingenting af hvad du skriver men jeg synes det er sejt og jeg ville ønske at jeg kunne det selv

  5. Som en der har rodet lidt med RE hist og pist synes jeg det er vildt flot og sejt du har formået at komme så langt at du kunne registrere som en authenticator!

    Er det PGA dig de har lavet det nye integrity check? Og har du kigget på hvad de præcist gør? Siden det er clientside er der vel ikke rigtigt noget som fuldstændigt kan forhindre at det også bliver RE’d?

  6. Hvorfor skal den bruge chrome i android sat som standard browser før det virker i mange tilfælde.

    Hvordan kan det være sikkert at bruge reklame og datahøstningsfirmaet googles app til mitid.

    Hvorfor er halvdelen af boksen skåret væk, når den åbner et login. Virker som slamkoderi.

    Hvorfor ikke have en simpel webwrapper i mitid, og fucke af med det tredjeparts sikkerhedshul.

    Hvorfor er det så svært for dem at give dn fejlkode der kan give brugeren mulighed for at løse mitid’s utallige problemer. Det er så hjælpsomt som en trist smiley fra windows istedet for en brugbar bsod.

    Er pointen med mitid virkelig bare at få flere ansatte i borgerservice…

    Hvorfor skal den bruge permanent tilladelse til ens kamera til QR, istedet for man kan give lov når den spørger.

    Hov, vist bare mig der havde brug for at rante lidt her.

Leave a Reply