Jeg ved faktisk ikke hvordan CPR-registeret virker med API og lign.. Hvis du får adgang til CPR-registeret kan du tjekke om det der er skrevet som input i din form, matcher med en gyldig person. Du skal bruger mere ind blot email, kode og CPR-nummer. Så hvis jeg skriver mit navn, og mit cpr-nummer kan du slå CPR-nummeret op og se om det matcher.
Men nu hvor jeg tænker lidt mere over det, der er dog stadig problemet i at det kun bekræfter at personen som registrerer sig kender mit navn og CPR-nummer, hvilket ikke er hemmelige (på trods af at visse institutioner mener at CPR er). Det betyder ikke personen
er mig. Om denne sikkerhed er tilstrækkelig skal jeg ikke kunne sige, men hvis din app involverer at flytte/trække penge fra mig, så er det hvertfald ikke. For få dage siden, læste jeg om en person som var udsat for identitetstyveri, fordi en kriminel kendte personens CPR-nummer, efternavn, samt første bogstav i fornavnet.
NemID, derimod, bruger flere faktorer. Der skal du
kende et af dine ID (hvor CPR er et af dem), samt din (første) adgangskode. Men du skal også
have dit papirkort med den (anden) kode. Dette autentificerer personen, siden det er meget usandsynligt en angriber vil skaffe alle 3 stykker informationer. Så jeg tror Robert har fat i den lange ende - den eneste reelle løsning jeg ser er at bruge NemID, hvilket netop er lavet til autentificering.
Indlæg senest redigeret d. 11.05.2017 17:05 af Bruger #14645