Suur lugu

Eesti ID-kaardil on kogu aeg olnud allkirjastamisel turvarisk, mida selle aastani ei peetud oluliseks

Magistritöö autor Toomas Aleksander Veromann tõi päevavalgele ID-kaardi turvariski, millest on seotud osapooled teadnud esimesest päevast alates.Foto: Nortal/Maanus Kullamaa

Tartu Ülikoolis kaitstud magistritöö tõi päevavalgele turvariski, mis puudutab ID-kaardiga brauseri vahendusel dokumentide allkirjastamist. Turvarisk paljastab, et ID-kaardi algusaegadest saadik on antud digiallkirju, mille puhul ei saa allkirjastajad olla lõpuni veendunud, et dokument, mida nad allkirjastavad, on ikka see, millele neilt allkirja küsitakse.

Riigi infosüsteemi ameti (RIA) eID osakonna arhitekti Tõnis Reimo sõnul ei ole eelnevalt kirjeldatu midagi uut ning sel teemal hakati arutlema juba siis, kui ID-kaart kasutusele võeti. Seni ei ole riskihinnangutes nähtud seda suure ohuna, kuid tänavu aasta algusest on RIA võtnud turvariski lahendamise aktiivselt töösse. 

Autor pakub välja viisid, kuidas risk maandada

Toomas Aleksander Veromann kaitses Tartu Ülikoolis magistritöö, kus ta leidis üheselt, et Eesti ID-kaardi veebibrauseri allkirjastamise protsessis esineb turvarisk. Riski avaldamise kõrval pakub autor välja ka kaks lahendust, kuidas risk maandada. 

Turvarisk peitub selles, et erinevalt füüsiliselt allkirjastatud dokumentidest antakse internetis allkirju ilma dokumentide tegelikku sisu nägemata. Autor tõdeb, et e-teenuste pakkujad on läinud mugavamat teed pidi ehk allkirjastajatele dokumendi kuvamise asemel saadetakse brauseris allkirjastamise laiendusele räsiväärtus, mille pealt luuakse krüptograafiline allkiri. 

“Sellist viisi allkirjastamine on mugav nii teenusepakkujatele kui ka allkirjastajatele, kuid ei kaitse allkirjastajaid selle eest, et teenusepakkujad paluvad neil allkirjastada midagi, millele kasutajad ei pruugi olla nõus alla kirjutama,” kirjutab Veromann töös. 

See lugu on Geeniuse, Rikka ja PRO tellijatele.

Logi sisse või vormista tellimus hinnaga 1 € kuu:

Tutvumishind!

Geeniuse tellimus

  • Ligipääs seitsme Geeniuse portaali kõikidele artiklitele.
  • Ligipääs Geeniuse kohalike portaalide sisule.
  • Ajakirjade Autoleht, Digi, Miisu, Mood ja Muki artiklite lugemisõigus veebis.

7.99 € 1 € / kuu

Maksad esimesel kuul 1 €. Prooviperioodi järel jätkub tellimus hinnaga 7,99 € kuus. Soodushinnaga pakkumist saad kasutada ühe korra. See on automaatselt pikenev püsitellimus, mille saad igal ajal tühistada.

Tellimus ei sisalda tehnoloogiaprofessionaalidele suunatud DigiPRO ega investeerimisportaali Rikas Geenius artikleid. PRO tellimiseks klõpsa siia, Rikka Geeniuse saad tellida siit.

Tellija andmed

Sisesta korrektne e-maili aadress
Sisesta korrektne mobiiltelefoninumber
Paroolid ei kattu
Tellimiseks nõustuge veebilehe kasutustingimustega
Soovin tasuda pangakaardiga Logi sisse
Sisesta SMS'ga saabunud PIN-kood

Soovid maksta arvega, teha hulgitellimuse või otsid teistsugust tellimust? Kõik tellimisvõimalused leiad siit.

Populaarsed lood mujal Geeniuses

Ära jää ilma päeva põnevamatest lugudest

Telli Geeniuse uudiskiri

Saadame sulle igal argipäeval ülevaate olulisematest Geeniuse teemadest.