webForumDet fria alternativet

Signera klienter

Webbutveckling

2 svar · 366 visningar · startad av OveRRidE

Medlem sedan feb. 200112 078 inlägg
Frågan#1

Hej!

Jag skulle behöva ha lite tips på vad det finns för alternativ för att digitalt signera klienter som loggar på mot IIS på Windows 2000 eller senare.

Finns det lösningar att tillgå med dosa eller någon slags genererad kod, är dessa förslag välkomna. Lösningen måste vara väl beprövad samt skall hålla en hög säkerhetsnivå.

Jag har kikat lite på RSA SecureID, men de verkar hiskeligt dyra och aningen omständiga.

Någon som har förslag? Svenska återförsäljare verkar svåra att hitta (kanske bara jag som söker dåligt), men är att föredra.

Medlem sedan dec. 19992 555 inlägg
#2

En lösning är ju att enbart använda mjuka klientcertifikat. Blir troligen billigast. Nackdelen är hanteringen av certifikaten. Måste installeras på varje dator som användaren vill kunna logga in från, och ligger då (oftast) på hårddisken, åtkomligt om någon tar sig in i datorn. Handelsbanken använder en något modifierad form (kräver extra programvara, men i botten ligger ändå ett mjukvarucertifikat) av denna metod, och jag tror även det finns andra banker som använder en "ren" form av digitala certifikat (utan extra programvara). Så säkerheten när det gäller själva förbindelsen får nog anses vara säker nog för de flesta.

En annan lösning är engångslösenord. Antingen får varje användare en bunt engångslösenord utskrivna (tror t.ex. nordbanken kör med den metoden), eller så får de en dosa som genererar ett nytt engångslösenord vid varje användning (enligt en förutbestämd algoritm, som kan variera för varje användare genom att använda smarta kort). Ett exempel på sådana produkter är ActivCard (stor aktör) som har produkter både med och utan smarta kort (svenska återförsäljare finns på hemsidan). Tror att även RSA SecurID faller in under denna kategori (har dock inte använt produkten). Sök på "one time password" i Google för att hitta mer information och produkter. Bör väl nämnas att det även finns helt mjukvarubaserade "dosor", men dessa är inte så vanliga enligt min uppfattning (kanske för att de inte innebär någon avsevärd förbättring jämfört med mjuka certifikat).

En variant på denna metod går ut på att servern skickar en kod till användaren som denne matar in i sin dosa (eller "mjukvarudosa"). Dosan genererar då ett lösenord baserad på denna kod som användaren sedan loggar in med.

Sedan finns det det kombinationer av ovanstående. Finns lösningar med fingeravtrycksavläsare, och t.o.m. enheter som läser av ögats iris, i bästa James Bond-stil. :)

Om ni verkligen menar allvar med säkerheten så kanske ni skulle fundera på att anlita någon som kan detta bra. D.v.s. någon av de etablerade säkerhetskonsulterna. Blir kanske något dyrare, men förhoppningsvis innebär det även färre fallgropar.

edit/ Du skriver att du vill "digitalt signera klienter". Innebär att du säger att du vill säkerställa att klienten är den den utger sig för att vara. Men det är väl ändå så att det är användaren du vill autentisiera (mitt resonemang ovan bygger på det antagandet, bör väl nämnas)? Eller?

Medlem sedan feb. 200112 078 inlägg
#3

Robban skrev:

edit/ Du skriver att du vill "digitalt signera klienter". Innebär att du säger att du vill säkerställa att klienten är den den utger sig för att vara. Men det är väl ändå så att det är användaren du vill autentisiera (mitt resonemang ovan bygger på det antagandet, bör väl nämnas)? Eller?

Du har rätt, det är användaren, snarare än klienten jag vill autentisera.

Jag har hittat lite olika lösningar som också har lika olika egenskaper och prisklass. Det som verkar mest intressant i dagsläget är dock Vasco's tokenbaserade lösning DigiPass, som använder engångslösenord från Dosa, precis som du skrev. Den kräver ingen extra hårdvara, vilket jag anser är vettigt och är färdig för fler användare / dosor.

RSA SecureID verkade aningen kostsamt, för att inte tala om krångligt och skall tydligen kräva egen hårdvara, vilket tyvärr inte är aktuellt.

Jag skall kika lite mer på ActiveCard, så får vi se vad det blir. Tack för ditt svar! :)

Angående Nordbanken (eller Nordea som det är numera) så kan jag verifiera att det handlar om 'skrapkort', där man skrapar fram engångskorder och använder.

313 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
126 ms — deklarationer (db)
0 ms — hämta statistik (cache)
174 ms — hämta tråd, inlägg och bilagor (db)
136 ms — ändringar (db)