Re: e-id: wishlist
Kristoff Bonne <[email protected]>
| Newsgroups | gmane.org.openstandaarden.general |
|---|---|
| Message-ID | <[email protected]> |
Gegroet, Wouter Verhelst schreef: >>Uiteindelijk, men moet een beetje realistisch blijven. Veranderingen aan >>de eid's zelf; dat is simpelweg een "no-go". >> >> >Hoezo? >Men is zelf al aan het praten over updates die er zouden doorkomen. Wat >zou dat dan niet kunnen? > > Je weet toch hoe de overheid (of gelijk welke andere grote organisatie) werkt héé. Eénmaal de trein aan het bollen is, is het zeer moeilijk om daar niet iets aan te veranderen. Daarnaast zou dit willen zeggen dat -tot die veranderingen er komen- iemand die net een eid gekregen heeft nog 5 jaar met een onveilige kaart zit. En de zoveel honderd-duizenden of miljoenen kaarten vervangen die al in omloop zijn is nog meer een "no-go". >>Buiten moest de overheid verplicht zou worden door -bv- een rechtbank >>denk ik niet dat er ook maar de geringste kans is dat er iets aan de >>eid-kaarten gaat veranderen. >> >> >Als er degelijke argumenten zijn waarom een bepaalde manier om iets te >doen, beter zou zijn, dan kan ik me niet voorstellen dat men dat niet >zou implementeren. > > Er is een heel gemakkelijk argument om dat niet te veranderen: "sorry, maar het systeem loopt nu en nu terug veranderingen aanbrengen zou alles teveel vertragen. En het is het belang van het land dat dit project verder loopt". Bij de overheid is het plaatsen van bijkomende wetgeving op één of andere element gemakkelijker dan een bestaand systeem veranderen. >>Dan is de meest logische stap het toestel dat het dichts bij de kaart >>staat en daar de nodige "filtering" toe-te-passen en dat is de firmware >>van kaartlezer. >> >> >Het lijkt me _verschrikkelijk_ onwaarschijnlijk dat je dat erdoor >krijgt. SmartCard-interfaces worden voor veel meer dan alleen de >eID-kaarten gemaakt; bepaalde functionaliteit in de firmware verplichten >is even zinvol als een wet die voertuigen met minder dan vier wielen >gaat verbieden op een autosnelweg -- sure, het is veiliger, maar er zijn >zeker ook redenen om met twee wielen op de autosnelweg te gaan. > > Even duidelijk stellen waar het over gaat. Je maakt een wet die zegt dat alle eid-kaart lezers die gebruikt worden voor toepassingen waar het grote publiek zijn eid gebruik -bv. een cinema die met je eid wil zien hoe oud je bent-, dat die (en enkel die) deze "filtering" moeten hebben zodat de burger zeker is dat enkel DIE informatie gelezen wordt die zij verondersteld dat er gelezen wordt. Het gaat dus niet over alle smart-card lezers, noch over lezers die je aan je eigen PC hangt. Wat er dan gaat gebeuren is dat een zetes en de andere firma's dan gewoon een "wettelijk gecertificeerde" eid-kaartlezer gaan ontwikkelen (waarbij de overheid eerst de firmware van die kaartlezers gaat auditeren om te zien als die wel aan alle wettelijk beperkingen voldoet) en dat -als iemand dan een toepassingen maakt voor een bedrijf of instelling, dat die dan zo'n kaartlezer gaat kiezen. De meerprijs moet daarvoor niet zo groot zijn aangezien de kostprijs van de kaart-lezer in het totaal-pakket van dit soort projecten heel klein is. >>Die heeft uiteindelijk toch het voordeel dat die -in vergelijking met >>libraries in de computer zelf- niet te "bypassen" is en veel meer >>immuun is tegen aanvallen van buitenuit. >> >> >Denk je dat? >Wie houdt mij tegen om een smartcard-lezer met correcte firmware te >kopen, het ding open te schroeven, één en ander zelf aan te passen, en >te doen alsof er niks gebeurd is? > > Dat kun je theoretisch wel maar het is gewoon de bedoeling om de "drempel" te hoog mogelijk te zetten. Indien je een beetje rekening houdt met hoe een project in een groot bedrijf of in een instelling tot-stand komt; dan weet je dat de kans op doelbewust fraude heel groot is. Alleen is het zo dat -als je de instelling niet verplicht om iets in-te-bouwen dat voor het opvragen van de informatie uit de eid eerst "toestemming" te vragen- dat dat dan niet zal gebeuren (gewoon uit "kost" of "gemak" redenen). >Hardware is écht niet veiliger dan software. Het enige waar je zeker >over kunt zijn, is het kaartje zelf; alles wat daarbuiten is kan door >een kundig persoon aangepast worden. > > Theoretisch wel; maar ik ben nu ook weer zo paranoide hoor. >Hoe gaat zo'n kaartlezer dat doen? Mijn kaartlezer heeft twee manieren >om met de gebruiker te communiceren: een groen ledje dat aan en uit kan >en een USB-kabel. Ik denk ook dat de meeste kaartlezers die "voor het >grote publiek" bedoeld zijn, er min of meer zo gaan uitzien. Mogelijk >(waarschijnlijk) komen er kaartlezers met geen ledje. > > Wel, de kaartlezers voor gebruik door het grote publiek zullen er dus ander moeten uitzien: een LCD-schermpje en enkele knopjes (drie knopjes lijkt me wel genoeg: "ja", "nee" of "meer info" lijkt me wel genoeg). Je krijgt gewoon een tekst op het scherm "de info uit u eid-lezen?" en dan kun je "ja", of "nee" drukken ofwel "meer info" als je de precieze informatie wil weten die gaat gelezen worden. >Vergeet ook niet dat extra firmware gelijk staat aan extra kosten, dus >hogere prijzen. Ik vrees dat "het grote publiek" daar niet echt mee kan >lachen. > > Hoeveel is de kostprijs van de eid-kaart lezer binnen de totaal kostprijs van een informatisering process in (ik zeg maar) de toegangscontrole van een cinema? Stel dat ze nu een eid-kaartlezer van 150 euro moeten betalen i.p.v. 30 euro; dat gaat nu ook niet het verschil maken. Ik heb het hier niet over de eid-kaartlezers voor thuisgebruik héé. Wat je op je eigen computer doet is jouw zaak. Trouwens wie gaat er nu 30 euro betalen voor iets dat je één keer per 2 jaar kunt gebruiken? Eid-kaart gebruik in een PC-omgeving is m.i. een doodgeboren kind. Daarvoor is het aantal toepassingen waarvoor dit bruikbaar is veel te klein en ik denk niet dat -éénmaal dat er de eerste berichten over misbruik over zelfs maar mogelijk misbruik van de eid- dat er veel mensen zullen zijn die dit aan haar computer zal willen hebben. >No offense, maar ik vrees dat je dringend een reality-check nodig hebt, >en wat documentatie moet gaan lezen. De dingen die je hier voorstelt >raken kant nog wal. > > No offense taken. Maar ik denk dat er hier ergens een "communicatie-foutje" gebeurd is. Waar het om draait is extra beveiliging dat -als ik mijn eid gebruik in een cinema, bibliotheek, <whatever>- dat ik dan zekerheid heb dat enkel die informatie opgevraagd wordt. Maar het is ook bedoeld dat het niet zo is dat het "jamaar, je bent niet verplicht om het te gebruiken" argument er uiteindelijk zal op neerkomen dat je niet meer naar de cinema of het zwembad kunt gaan indien je je eid niet wil gebruiken. Cheerio! Kr. Bonne. _______________________________________________ Openstandaarden mailing list Openstandaarden-Gi3ABKzSUfTxw60j5u2CzpkigfUh6rMo@public.gmane.org http://www.openstandaarden.be/mailman/listinfo/openstandaarden
smime.p7s
(application/x-pkcs7-signature, 3.1 KB) - not displayed