Question:
Pourquoi ne pas utiliser un identifiant national comme nom d'utilisateur pour chaque site Web?
Arman Malekzadeh
2017-10-16 22:46:24 UTC
view on stackexchange narkive permalink

Chaque jour, nous visitons de nombreux sites Web, y compris le site Web de notre université, peut-être Google, Yahoo, etc. Mais sur chacun d'eux, nous avons un nom d'utilisateur unique, tandis que chaque personne dans un pays peut avoir un "code national" tel qu'aucune personne partager un code. Ainsi, ils pourraient utiliser leur code national comme nom d'utilisateur sur chaque site Web.

Pourquoi pas? Pourquoi n'est-ce pas la situation? Ne serait-il pas préférable d'avoir un seul nom d'utilisateur pour tous les sites Web du monde? Cela a-t-il quelque chose à voir avec la sécurité?

Les commentaires ne sont pas destinés à une discussion approfondie;cette conversation a été [déplacée vers le chat] (http://chat.stackexchange.com/rooms/67267/discussion-on-question-by-arman-malekzadeh-why-not-use-a-national-id-as-Nom d'utilisateur).
Par curiosité: comment avez-vous eu cette idée en premier lieu?
"Ne serait-il pas préférable d'avoir un seul nom d'utilisateur pour tous les sites Web du monde?"Um non?
+1, car bien que certainement une question naïve, j'ai entendu des choses similaires de la part de nombreuses personnes.
Donc, pour des choses comme votre banque, l'administration fiscale, la signature de contrats, il y a quelque chose en Suède appelé mobileBankId.Donnez votre numéro d'identification au site Web, puis par magie, une demande de vérification de vous-même arrive à l'application sur votre téléphone.Je ne l'ai pas vu pour des services plus «frivoles».C'est comme une version plus prudente de l'authentification unique.
https://www.digid.nl/en/
Adresse e-mail, connexion Twitter, connexion Facebook, etc. sont des moyens par lesquels vous pouvez déjà le faire ...
Certains sites Web utilisant des balises le font déjà pour suivre les comportements de navigation des individus.Les logiciels qui tentent de bloquer ces tentatives sont largement disponibles et utilisés par les personnes qui les considèrent comme une invasion contraire à l'éthique de la vie privée.Il y a beaucoup de gens qui ne veulent pas que tous leurs comptes soient liés à une seule personne et aiment en fait que leurs actions sur un site Web apparaissent séparément de leurs actions sur un autre.Seriez-vous heureux que votre université sache quels sites Web pornographiques vous visitez ou quelles insultes odieuses vous utilisez sur 4chan?
Eh bien, Facebook, Google et autres établissent déjà des identifiants nationaux sur Internet pour vous permettre de vous connecter de manière unique.Et ce sont les meilleurs exemples pour lesquels c'est une mauvaise idée de la façon dont cela fonctionne actuellement.Les institutions centrales ont le pouvoir sur votre identité et l'utilisent pour suivre chacun de vos mouvements.De plus, vous voudrez peut-être changer d'identité de temps en temps, mais avec ce mécanisme, vous n'êtes pas censé ou autorisé à le faire.Facebook et Google ont des politiques en matière de noms réels pour aider la Chine et les États-Unis à vous poursuivre pour avoir dénoncé (ce que l'on appelle le discours de haine).
Et si votre pays n'a pas d'identifiant national?
Les SSN américains ont également très peu d'entropie maintenant.Pour des raisons fiscales, les parents obtiennent maintenant rapidement un SSN pour leurs enfants et ils sont basés sur le lieu, le nom, la date d'inscription et un compteur non séquentiel.
Vous avez manqué la fenêtre de temps pour modifier ... en ne donnant que le nom de famille, la ville (ou simplement l'état?) De naissance et la date de naissance, certains chercheurs affirment être en mesure de deviner de manière fiable le SSN de la personne à une poignée de possibilités.Avant que l'IRS n'exige le SSN pour toutes les personnes à charge déclarées, de nombreux parents le reportaient jusqu'à ce que l'enfant plus âgé atteigne la première année, de sorte que la date de naissance et le numéro de séquence (en fonction de la date d'enregistrement) étaient beaucoup moins étroitement liés, sans parler des parents qui déménageaient entre-temps.
Dans un premier temps, créez un compte Gmail.Avec ce compte, enregistrez-vous Facebook.Ensuite, vous aurez presque tous les sites Web pour vous connecter avec ces deux comptes.Si vous ne pouvez pas vous connecter avec Gmail ou Facebook à un site Web, ne vous y inscrivez pas.
Pensez à tous les endroits où vous avez créé un compte (tous).Imaginez maintenant que vous utilisez le même nom de compte pour tous.Imaginez maintenant qu'il soit possible de savoir si un nom d'utilisateur donné existe sur un site Web particulier.
Treize réponses:
Philipp
2017-10-16 23:22:15 UTC
view on stackexchange narkive permalink
  1. Confidentialité . Pouvoir lier chaque compte utilisateur à une personne physique serait la fin de l'anonymat sur Internet. Peut-être que vous n'avez rien à cacher, donc cela ne vous préoccupe pas. Mais comme l'a dit Edward Snowden: "Faire valoir que vous ne vous souciez pas du droit à la vie privée parce que vous n'avez rien à cacher n'est pas différent que de dire que vous ne vous souciez pas de la liberté d'expression parce que vous n'avez rien à dire" .
  2. Tous les habitants de la planète n'auraient pas de numéro d'identification national. Il y a des pays dans le monde qui ne donnent pas de numéro d'identification à leurs citoyens. Dans certaines régions du monde, l'enregistrement de la résidence est au mieux irrégulier ou inexistant. Les gens de ces pays ne pouvaient plus utiliser activement Internet. En outre, il existe des cas extrêmes comme les apatrides, les personnes ayant plusieurs nationalités ou les personnes de territoires contestés.
  3. Dans les pays qui ont un numéro d'identification, vous avez le problème de prouver que quelqu'un est bien le propriétaire d'un numéro d'identification . Parce que votre numéro d'identification est de notoriété publique, je pourrais l'utiliser pour m'inscrire à votre nom sur n'importe quel site Web de mon choix, volant ainsi votre identité.

    Une solution à ce problème serait un service d'authentification pris en charge par l'état (quelque chose comme OAuth). Mais compte tenu du nombre de gouvernements dans le monde, il serait impossible de s'entendre sur une norme de protocole soutenue par tout le monde dans le monde. Et si vous faites d'une manière ou d'une autre amener les quelque 200 gouvernements du monde à coopérer sur quelque chose (un exploit digne d'un prix Nobel de la paix), vous mettez désormais entre leurs mains une énorme responsabilité. Non seulement pourraient-ils très facilement empêcher leurs citoyens d'utiliser les services qu'ils n'aiment pas en n'authentifiant plus leurs citoyens, mais ils pourraient également se faire passer pour leurs citoyens sur n'importe quel site Web.

N'oubliez pas le piratage - disons que crappysite.com a une fuite: je peux maintenant [inverser la force brute] (https://en.wikipedia.org/wiki/Brute-force_attack#Reverse_brute-force_attack) sur des tonnes d'autres sites en utilisantle mot de passe divulgué et votre ID global (car la réutilisation du mot de passe est courante).
Et pour ce qui est de votre point de vue sur la confidentialité, considérez que les annonceurs sur le terrain auraient une activité de corrélation sur différents sites Web.Ils n'ont plus besoin de recourir à la prise d'empreintes digitales!
@Blackhawk Je n'ai trouvé aucun point intéressant à ajouter car il ne s'agit en réalité que d'une légère mise à niveau sur les problèmes que nous avons déjà.Lier des comptes entre eux lorsque toutes les informations personnelles sont disponibles sur les deux sites n'est en fait pas très difficile et les trackers de publicité sont déjà capables de retracer la majorité des internautes de manière très fiable.
C'est vrai, mais je suppose que l'OP n'est peut-être pas au courant des détails des PII en tant que domaine de sécurité des informations, alors je suis allé chercher les exemples pratiques.+1 pour avoir suggéré la gestion des identités fédérées - je pense que l'OP pourrait être intéressé de consulter spécifiquement [Google Identity Platform] (https://developers.google.com/identity/) ou d'autres [exemples] (https: // fr.wikipedia.org / wiki / Federated_identity # Exemples).
@Blackhawk Pour être juste, la plupart des gens utilisent également la même adresse e-mail et / ou le même nom d'utilisateur, donc le premier problème existe déjà, juste à une plus petite échelle.
Vous pourriez donner l'exemple spécifique des États-Unis au point 2.
@OganM Les États-Unis ont leurs numéros de sécurité sociale.Bien qu'ils n'aient jamais été destinés à être un identifiant unique pour chaque citoyen, ils sont de facto utilisés comme tels.
cependant, tous les citoyens n'en ont pas.même s'ils sont rares, ils existent.
Ajoutez des gouvernements corrompus à ce numéro d'identification faux et incorrect.Vu cela avant.
Les SSN @Philipp: seraient * terribles * pour cela car ils permettent directement le vol d'identité.Si vous allez les collecter, vous devez avoir un niveau d'OpSec bien au-delà de celui envisagé par l'OP.
@Kevin: Les SSN permettent uniquement le vol d'identité parce que les gens les utilisent à mauvais escient comme authentificateurs.Cela devrait être arrêté par le gouvernement américain fournissant un site Web qui permet à quiconque de rechercher le prénom SSN et la date de naissance d'un individu (mais * pas * de faire la recherche inverse).
La discussion sur les lacunes des numéros de sécurité sociale américains en tant que facteurs d'authentification et sur la façon dont ce système peut être corrigé est certainement intéressante, mais pas vraiment pertinente pour cette réponse.
J'ai toujours aimé cette citation - [Jean Michel Jarre & Edward Snowden - Sortie] (https://www.youtube.com/watch?v=YNESMafb5ZI)
Ce dernier paragraphe, au moins un pays ne serait pas d'accord avec une telle chose, la Corée du Nord.Ce sera deux si vous comptez aussi la République de Chine.
Tout le monde a quelque chose à cacher.Peut-être que vous prenez des vacances d'une semaine et que vous ne voulez pas que les voleurs sachent quand votre maison / appartement sera vide cette semaine-là.Ou peut-être que vous ne voulez pas que les gens de votre quartier sachent que vous avez un équipement photographique d'une valeur de 10 000 $ installé dans votre garage.Etc.
@StephanBranczyk qui fait un meilleur cas que la citation de Snowden.
Le problème avec la citation de Snowden est qu'elle se retourne un peu (jeu de mots): * "Je me fiche du droit de porter les armes parce que je n'ai personne que je veux tuer" * serait certainement dans mon livre.
En Belgique, il existe actuellement une loi qui interdit de conserver l’identité nationale dans les bases de données à moins que nous ne les utilisions réellement pour quelque chose.Et aussi l'utiliser comme identifiant unique n'est pas autorisé.
@Lyrion, est-il déjà illégal de stocker les numéros d'identification nationaux des personnes dans des bases de données si elles ne sont pas utilisées, en vertu de la mise en œuvre belge de la directive européenne sur la protection des données 95/46 / CE?
Je ne me fierais jamais à la loi pour protéger ma vie privée.Ceux qui violent ma vie privée ne connaissent souvent pas la loi ou s'en moquent.Ceux qui sont censés appliquer la loi ont rarement les ressources ou la compréhension technique pour les arrêter.Ceux qui sont censés tenir les lois à jour avec les développements techniques reçoivent tous leurs conseils de lobbyistes de l'industrie qui ne se soucient que des intérêts économiques.
@Blackhawk Un tel système (s'il était bien conçu) n'utiliserait pas de mots de passe pour les services individuels.Au lieu de cela, l'accès serait accordé via un jeton d'accès émis par l'autorité centrale, qui est spécifique au service auquel on accède.Une fuite ne révélerait (idéalement) rien de valeur en dehors des données pour ce service.
user15392
2017-10-16 23:08:08 UTC
view on stackexchange narkive permalink

Vous ne pouvez pas:

  • avoir plusieurs comptes distincts (par exemple, des comptes professionnel et personnel séparés, ou un compte de parodie distinct)

  • avoir un compte vraiment anonyme

  • avoir un compte si vous êtes apatride, ou un pays qui n'a pas de pièce d'identité nationale, ou qui est trop jeune ou non éligible pour avoir une pièce d'identité nationale

  • autorise le (s) système (s) d'identification nationale à jamais modifier (ou rééditer les numéros)

Le merveilleux euphémisme * "compte parodique" * mérite un * "parodical" * up :-)
Euphémisme @peterh?Les comptes de parodie (au moins sur des sites comme Twitter et Reddit qui n'essaient pas d'appliquer la politique d'un utilisateur, d'un compte) sont exactement cela.Voici un exemple (avertissement: langue): https://twitter.com/nihilist_arbys?lang=en
Cher Dieu, pourquoi ne pense-t-on pas aux [marionnettes à chaussettes] (https://en.wikipedia.org/wiki/Sockpuppet_ (Internet))!;) +1
Pour ajouter à cela: vous ne pouvez pas garantir que les identifiants nationaux sont uniques dans le monde.
Relaxed
2017-10-17 03:06:59 UTC
view on stackexchange narkive permalink

Dans certains pays, il est simplement interdit d’utiliser les identifiants uniques les plus importants dans d’autres bases de données que celles pour lesquelles ils étaient destinés à l’origine. Par exemple, vous obtiendrez une pièce d'identité pour le système d'assurance maladie géré par l'État, que l'administration fiscale n'est pas autorisée à utiliser et vice versa. Tout cela pour garantir la confidentialité et rendre plus difficile le croisement des bases de données avec des informations personnelles.

En fait, les exigences de l'UE concernant les informations personnelles sont de plus en plus strictes et toutes les entreprises que vous avez mentionnées ont déjà du mal à assurer le respect de leurs approche actuelle. Cela seul est une raison suffisante pour éviter les numéros d'identification nationaux comme la peste.

En effet, il convient de souligner que le registraire britannique de la protection des données (maintenant connu sous le nom de commissaire à l'information) a émis des directives selon lesquelles l'utilisation du numéro d'assurance nationale du Royaume-Uni comme identifiant unique pour toute application où il n'est pas strictement nécessaire de le collecter serait considérée.une violation du principe légalement prescrit selon lequel «[les données personnelles doivent être adéquates, pertinentes et non excessives par rapport à la ou aux finalités pour lesquelles elles sont traitées».Et cela était basé sur la version 1984 de la loi sur la protection des données.C'est beaucoup plus strict aujourd'hui.
C'est un gros point, et la raison en est que la chose la plus dangereuse pour la liberté individuelle est de traverser différentes bases de données.C'est le souci français de * Loi informatique et liberté * (loi sur l'information et la liberté) et c'est la raison d'être de la réglementation européenne.
@Jules Je ressens une nouvelle chaleur envers le commissaire à l'information!
1984. Les personnes qui ont décidé de modifier cette loi ont beaucoup aimé leur ironie.
@Jules qui empêche le site de le collecter, mais cela n'empêche pas l'utilisateur de le proposer.Il devient «pertinent» lorsque vous le proposez comme identifiant d'utilisateur.
@UKMonkey Vous êtes autorisé à utiliser ce que vous voulez comme nom d'utilisateur.Vous pouvez utiliser votre NIN comme vous le souhaitez, et personne n'a de problèmes.Ils ont des ennuis quand, au lieu de vous donner une boîte de nom d'utilisateur, ils vous donnent une boîte qui vous oblige à entrer votre NIN.
@Tim - correct, c'est ce que j'ai dit.
Mike Scott
2017-10-16 23:01:13 UTC
view on stackexchange narkive permalink

Outre la sécurité, il existe également des problèmes de confidentialité colossaux. Vous ne voulez probablement pas que Facebook et Pornhub puissent comparer les notes et associer votre compte Pornhub à votre compte Facebook. Et bien sûr, quelqu'un peut souhaiter créer deux comptes différents, mais il n'a qu'un seul identifiant.

Et si c'est le nom d'utilisateur de mon université?Pourquoi ne pas utiliser mon code national comme nom d'utilisateur de l'université?
@ArmanMalekzadeh Vous êtes peut-être un étudiant étranger et n'avez pas encore de carte d'identité nationale.Peut-être êtes-vous un administrateur système et avez-vous besoin d'un compte utilisateur non privilégié à des fins de test, ainsi que de votre compte administrateur.Peut-être que l’université ne veut pas que la police secrète puisse voir facilement ce que son personnel et ses étudiants ont fait.Et ainsi de suite.
@MikeScott Ce commentaire devrait vraiment entrer dans la réponse.
Vous n'avez pas besoin de lien via une carte d'identité nationale pour que votre vie privée soit abattue en enfer.L'ancien ML et la reconnaissance faciale le feront pour vous.[Facebook associe votre profil de professionnel du sexe à votre profil "civil"] (https://gizmodo.com/how-facebook-outs-sex-workers-1818861596), et [l'identification des acteurs de PronHub pourrait être un problème pour le sexe "amateur"acteurs] (https://motherboard.vice.com/en_us/article/a3kmpb/facial-recognition-for-porn-stars-is-a-privacy-nightmare-waiting-to-happen), liens via [Bruce Schneier](https://www.schneier.com/blog/archives/2017/10/technology_to_o.html).
* Peut-être que vous êtes un étudiant étranger et que vous n'avez pas encore de pièce d'identité nationale * ou que vous en avez une de chez vous mais ce n'est pas le bon format (comme les codes postaux, les immatriculations de véhicules)
@StephanKolassa Votre commentaire est assez facile à interpréter comme des * acteurs sexuels "amateurs", ** comme ** Bruce Schneier.* ce qui change plutôt le sens!
@StephanKolassa Ce n'est pas parce que quelqu'un peut vous tuer avec un couteau que vous devriez lui donner une arme à feu;)
Maintenant, je veux voir un cas où quelqu'un porte [ces] (https://www.theverge.com/2016/11/3/13507542/facial-recognition-glasses-trick-impersonate-fool) et quelqu'un saute le pistolet etpublie que était une travailleuse du sexe quand surprise!C'était juste des lunettes funky.
@MikeScott Le reste de vos objections est, bien sûr, valable mais il n'y a aucune raison pour qu'un administrateur ne puisse pas avoir un compte de test non privilégié avec un nom d'utilisateur qui n'est pas un identifiant national.
JimmyJames
2017-10-16 23:24:48 UTC
view on stackexchange narkive permalink

En fait, nous avons un cas très pertinent expliquant pourquoi ce n'est pas une bonne idée. Aux États-Unis, nous avons depuis longtemps un système de rapport de solvabilité basé sur l'Id national. La présomption (absurde) était que si vous connaissez l'identifiant national d'une personne et son nom, sa date de naissance, etc., vous devez être cette personne. Le problème avec cela est que trouver l ' identifiant national d'une personne devient de plus en plus trivial. Le résultat est que les gens se font régulièrement passer pour les autres pour des gains illicites. Les problèmes pour le propriétaire réel de cet identifiant peuvent être très importants.

Cette idée que vous proposez contribuerait en fait encore plus à ce problème, mais ce n'est pas vraiment ce que je veux dire ici. Changer votre identifiant national est très difficile dans la plupart (tous?) Pays. Une fois que quelqu'un a ces informations, il est utile pendant une longue période et les victimes de cette lutte pendant des décennies de faire face à tous les problèmes constants tels que les agences de recouvrement de créances les appelant au travail ou terrorisant leurs familles. J'ai récemment entendu parler d'une femme dont la carte d'identité nationale a été volée et utilisée par une autre femme qui allait en prison.

Les problèmes avec ce type de système ressemblent beaucoup à l'utilisation de la biométrie. Si mon empreinte digitale est mon identifiant et que quelqu'un peut la reproduire, alors tout ce que je touche peut potentiellement révéler mon identité à un voleur. Les gens peuvent même le retirer d'une photo comme dans le lien ci-dessus. Si quoi que ce soit, nous devons nous éloigner de l'utilisation de ces identifiants inchangeables.

Voir également ** [Your Unhashable Fingerprints Secure Nothing] (https://hackaday.com/2015/11/10/your-unhashable-fingerprints-secure-nothing/) **, qui est tout à fait pertinent.
Trickycm
2017-10-16 22:59:07 UTC
view on stackexchange narkive permalink

Il existe de nombreuses raisons pour lesquelles c'est une mauvaise idée. En voici quelques-uns qui me viennent à l'esprit.

  • Si nous avions tous le même nom d'utilisateur pour chaque service, il existe maintenant une base de données de tous les noms d'utilisateur (qui sera divulguée ou compilée éventuellement) . Je n'ai plus qu'à me soucier de l'obtention de votre mot de passe. Cela crée la plus grande base de données d'énumération de nom d'utilisateur jamais créée.
  • Je peux m'inscrire à n'importe quel nombre de services avec votre ID utilisateur. Certains services peuvent utiliser la vérification des e-mails, d'autres non.
  • Plus je possède d'informations uniques sur vous, plus le vol d'identité est facile. Je pourrais combiner les inscriptions au service pour créer un tout autre numérique en fonction de votre identifiant global.
  • Ce serait le meilleur identifiant de suivi publicitaire jamais créé. Vous pouvez associer tous les comptes / utilisation d'Internet pour créer un profil de super annonce.
barbecue
2017-10-17 21:16:56 UTC
view on stackexchange narkive permalink

D'autres réponses couvrent très bien les préoccupations concernant la confidentialité, l'authentification et la disponibilité, mais il y a un autre problème plus pragmatique avec cette approche: elle est tout simplement trop difficile à mettre en œuvre d'un point de vue technique.

Les identifiants nationaux de différents pays se chevauchent fréquemment. Il y aura un grand nombre de collisions, où deux personnes de pays différents auront exactement le même nombre. Exemple: le SSN américain est un numéro à 9 chiffres. Le numéro d'assurance sociale canadien est également un numéro à 9 chiffres. Le NAS du Canada comprend un chiffre de contrôle, mais malgré cela, le nombre de collisions possibles se chiffre toujours en millions.

Pour éviter cela, les utilisateurs doivent spécifier à la fois le numéro d'identification national ET le pays. Mais comment les gens présentent-ils ces informations?

  • Avez-vous deux champs séparés, un pour le pays et un pour l'ID? Si tel est le cas, vous venez de compliquer considérablement les exigences en matière de base de données et de logiciels pour tout le monde dans le monde.
  • Avez-vous un champ dans lequel vous fusionnez deux valeurs?
  • Si oui, comment représentez-vous le pays? (Code alpha ISO? Code numérique ISO?
    autre chose?)
  • Comment concaténer les valeurs? Pays d'abord, puis ID? Y a-t-il un adelimiter? Si oui, qu'est-ce que c'est?
  • Comment gérez-vous le fait que le même identifiant peut être représenté avec différents formats? Certains nombres utilisent des traits d'union ou des points, d'autres utilisent des espaces, etc.

  • Que se passe-t-il lorsqu'un pays est repris par un autre pays ou qu'un pays se scinde en deux?

  • Que se passe-t-il lorsque des personnes déménagent d'un pays à un autre ou changent de citoyenneté?
  • Qui va gérer toute cette complexité? Qui paie pour cette gestion?
  • Comment gérez-vous les pays qui conservent plusieurs types d'identifiants, numéros d'assurance sociale, numéros d'électeur, identifiants fiscaux, etc.?
  • Que se passe-t-il lorsqu'un pays change son système d'identification national? ( cela se produit assez fréquemment ces dernières années)
  • Qui va gérer toute cette complexité? Comment appliquez-vous les règles?

Indépendamment de toute autre préoccupation, cette solution est vouée à l'échec, car elle ne simplifie rien, elle ajoute beaucoup de complexité.

"Les standards sont merveilleux. Il y en a tellement de choix!"
@Shadur https: // xkcd.com / 927 /
Stig Hemmer
2017-10-17 15:51:38 UTC
view on stackexchange narkive permalink

Étude de cas: Norvège.

La Norvège a des numéros d'identification nationaux. Et nous les utilisons pour tout.

Du bon côté, cela rend tout facile . Je n'ai pas à faire de déclarations de revenus parce que le bureau des impôts sait tout de toute façon. Chaque fois que je parle à un bureau gouvernemental, je leur donne le numéro d'identification et ils connaissent automatiquement mon nom, mon adresse, mon âge et tout le reste, sans fautes de frappe. Même chose avec les banques, les compagnies d'assurance et autres entreprises «dignes». (Je ne sais pas comment ils sont qualifiés de "dignes", mais il y en a beaucoup)

Même les entreprises "indignes" connaissent les numéros d'identification de leurs employés pour déclarer leurs revenus au bureau des impôts.

La direction de mon complexe d'appartements connaît mon numéro d'identification. Je suis sûr qu'ils le signalent à un bureau gouvernemental ou à un autre.

En théorie, les numéros d'identification sont secrets, en pratique ils ne le sont pas. Ils sont partout, comment pourraient-ils être secrets?

Les banques ont coopéré pour créer un système d'authentification pour les opérations bancaires en ligne. Cela utilise une combinaison d'un dongle créant des mots de passe à usage unique et d'un mot de passe mémorisé.

Le gouvernement a acheté ce système, nous utilisons donc le même dongle / mot de passe pour les sites Web gouvernementaux.

Nous avons des lois strictes sur la façon dont les bases de données contenant ces nombres doivent être traitées. À en juger par les titres des journaux, ces lois sont souvent enfreintes de manière modeste mais rarement de manière importante.

La confidentialité est enfreinte souvent , mais il s'agit rarement de données importantes. Bases de données clients et autres. Je suis sûr que les gens du marketing bavent sur ces données, mais je ne vais pas perdre le sommeil dessus.

Je sais que d'autres ne seront pas d'accord.

Les données importantes, comme les dossiers médicaux, sont L'inconvénient de cela est que différents hôpitaux et autres ont des problèmes pour échanger des données.

Le vol d'identité est rare, encore une fois à en juger par les titres des journaux. Je soupçonne que c'est parce que la Norvège est si transparente que le voleur aura du mal à se cacher après la découverte du vol d'identité.

"En théorie, les numéros d'identification sont secrets" Est-ce le cas en Norvège?En Suède, ils sont publics - entrez simplement dans un bureau des impôts et demandez et ils se feront un plaisir de vous donner la pièce d'identité pour n'importe qui.
@Anders Êtes-vous sûr?
@gerrit Je suis sûr pour la Suède.Il existe peut-être une exception pour les personnes ayant une «identité protégée», mais pour les personnes en général, vous pouvez simplement obtenir leur numéro d'identification personnel en contactant n'importe quel bureau des impôts.
Le Chili est similaire - le numéro d'identification appelé RUT (Rol Único Tributario) est utilisé pour pratiquement tout, des contrats juridiques aux taxes en passant par les achats en ligne, les e-mails d'étudiants, les points Nectar, etc. Contrairement à la Norvège, les numéros RUT eux-mêmes sont de notoriété publique et sontremis dans l'ordre, de sorte que (à l'exclusion des immigrés) quelqu'un avec le RUT 20.000.000-1 soit plus âgé que quelqu'un avec 23.000.000-1
@Anders J'habitais en Suède, et j'ai certainement trouvé des gens protecteurs (mais pas hyper-protecteurs) sur leur * personummer *, avec des fuites faisant l'actualité.
@Anders Attendez.Vous pouvez entrer dans un bureau des impôts et obtenir le numéro d'identification de quelqu'un ou simplement le vôtre?Autrement dit, si je veux obtenir votre numéro, dois-je me faire passer pour vous (ce qui est risqué, probablement illégal et peut m'obliger à en savoir beaucoup sur vous) ou puis-je simplement entrer et dire: "Salut, je suis David. Quel est le numéro d'Anders? "
Je viens de chercher cela sur Wikipedia norvégien et suédois, et c'est * différent * en Suède et en Norvège.En Suède, ces chiffres sont des informations publiques, en Norvège, ils sont censés être secrets.Je pense que la Suède en a le droit, garder ces secrets est tout simplement trop difficile.
@DavidRicherby Non, pas besoin de mentir.Dites simplement "Je voudrais le numéro d'identification de Stefan Löven, s'il vous plaît."et ils se feront un plaisir de vous donner la carte d'identité du Premier ministre.De plus, c'est juste une fonction de votre date de naissance, de votre sexe, de votre lieu de naissance plus un compteur, donc il y a de toute façon très peu d'entropie.Le garder secret est absolument inutile.
@DavidRicherby Pas besoin d'entrer dans un bureau.Appelez-les simplement au téléphone.Pas besoin de donner votre propre nom, ni aucune raison de votre demande;un nom complet et une adresse postale pour toute personne (afin qu'elle puisse trouver la personne en question) vous obtiendra le numéro d'identification de n'importe qui.Beaucoup de gens ne semblent pas se rendre compte que c'est le cas.
@MichaelKjörling OK, mais la question de savoir si cela doit être fait en personne, par téléphone, par e-mail, par lettre, par fax ou autre n'était pas vraiment la partie importante de ma question.
«Et nous les utilisons pour tout.» Ce n'est pas vrai.Il est utilisé pour des choses comme les banques, les assurances, le bureau des impôts, les hôpitaux, le permis de conduire - bien sûr.Mais absolument pas "tout".
gerrit
2017-10-17 15:57:34 UTC
view on stackexchange narkive permalink

En Suède, je suis inscrit sur certains sites Web qui le font. Par exemple, pour m'inscrire dans la file d'attente du logement dans différentes villes, je me connecte avec mon identifiant national suédois (le mot de passe est local). Le bureau du logement a besoin de connaître mon identifiant national de toute façon , alors autant l'utiliser comme identifiant. Bien sûr, les violations de bases de données peuvent être une source d'inquiétude, mais cela est vrai pour toute base de données contenant l'identifiant national, qu'il soit utilisé ou non pour se connecter.

D'autres réponses ont expliqué pourquoi indésirable et impossible à appliquer universellement.

Hormis les considérations relatives à la confidentialité, ne vous inquiéteriez-vous pas si vous deviez utiliser le même mot de passe pour tous ces services?Votre mot de passe est alors seulement aussi sécurisé que le bureau du gouvernement le moins sécurisé dans lequel vous l'avez utilisé ... et s'ils sont piratés, les voleurs ont une liste de sites garantie sur lesquels l'utiliser.
@Michael La question posée identifiant national comme nom d'utilisateur.Dans mon interprétation, nous pouvons encore avoir des mots de passe différents.Pour répondre à votre question: oui, cela m'inquiéterait si non seulement le nom d'utilisateur, mais l'intégralité du compte était partagé.
D'accord.J'ai été déconcerté par la phrase où vous avez dit _ "Je me connecte avec mon identifiant et mon mot de passe suédois" _ et j'ai mal compris l'identifiant à associer à ce mot de passe.Merci de clarifier.
Alors, que se passe-t-il si quelqu'un qui a de la rancune contre vous s'inscrit avec votre carte d'identité nationale dans un logement avant vous?On dirait qu'un ex grincheux pourrait facilement vous déranger beaucoup, non?
@Voo Je ne sais pas.
Damon
2017-10-19 17:23:30 UTC
view on stackexchange narkive permalink

Dans quelle mesure cela fonctionne-t-il?

Une des raisons serait que les identifiants universels ne sont pas vraiment adaptés à la tâche. Ils n'ont pas de forme cohérente et, selon la manière dont ils sont générés, ils sont tous plus ou moins peu conviviaux. Ils ne sont pas nécessairement uniques au monde non plus (il faudrait une immense coordination pour y parvenir).

Certains pays n’ont peut-être pas du tout d'identifiant universel, je parie qu'il n'y en a pas peu de pays où l'on ne sait même pas exactement combien de personnes existent ou qui elles sont. Très certainement, il existe des centaines de millions de personnes (probablement plus) qui n'ont pas de carte d'identité, de numéro de sécurité sociale ou d'acte de naissance. Ils n’ont probablement pas non plus beaucoup d’accès à Internet, mais devrions-nous en principe leur refuser l’utilisation de sites Web parce qu’ils n’ont pas de numéro d’identité?

Le numéro sur ma carte d’identité est composé de 10 caractères alphanumériques et mon identifiant universel sur le dos de la carte d'identité est la date de naissance inversée, plus un chiffre, plus 7 chiffres apparemment aléatoires et une lettre.
Sûrement fatlover69 et luckyguy777 sont bien plus facile à retenir comme noms d'utilisateur que M7NTU3C2H5 ou 6805097<8614257D , n'est-ce pas?

Que dois-je faire si jamais je veux un deuxième compte, ou je souhaitez abandonner un compte et le remplacer par un autre? Peut-être que j'ai perdu le mot de passe et que je ne peux pas accéder à l'adresse e-mail de récupération, peut-être que le compte a été piraté, ou quelque chose de différent.
Eh bien, ne désespérez pas, c'est facile: il vous suffit d'obtenir un autre identifiant unique. Oh, attendez ...

Faites-vous confiance à tous les sites Web?

Une autre raison encore plus importante est que vous ne voudriez probablement pas qu'un site Web aléatoire connaisse votre identifiant. C'est la même chose qu'avec la biométrie. Ou, dans une moindre mesure, avec des adresses e-mail et des numéros de téléphone. Votre numéro de téléphone est l'une des premières choses que tout le monde, pas seulement les sites Web, veut savoir. Achetez une table dans un centre de meubles et ils veulent connaître votre numéro de téléphone. Quand vous leur dites "Eh bien, ... non. Je ne veux pas que vous m'appeliez" , ils semblent offensés 1 .
Maintenant, le truc Dans le pire des cas, vous pouvez toujours changer facilement votre adresse e-mail et votre numéro de téléphone. Changer qui vous êtes et ce que vous êtes est difficile. De plus, les numéros d'identification contiennent des chiffres de contrôle et sont vérifiables, donc donner à un site Web (qui n'acceptera pas un "Non") un faux numéro ne fonctionnera probablement pas bien.

Sites Web et entreprises derrière eux , ne sont généralement pas dignes de confiance (à de très très rares exceptions près). En fait, ce même site Web (Stackoverflow pour être précis) a prouvé son indignité hier encore en m'envoyant du spam d'offres d'emploi non sollicité sous la fausse prémisse que j'ai choisi de les recevoir. Bien sûr, pas beaucoup de mal dans ce cas. Mais faites-vous vraiment confiance à chaque site Web aléatoire pour leur donner votre identification qui est de plusieurs ordres de grandeur plus sensible qu'une adresse Google jetable? Vraiment?

Il n'y a pas longtemps que vous n'aviez besoin que d'un nom (probablement le nom de quelqu'un d'autre) pour louer une boîte de dépôt de colis. Bienvenue dans le monde de la fraude en ligne. Le butin est envoyé au nom de la victime, au coffre de la victime. Seulement ... ils ne savent pas du tout qu'ils possèdent cette boîte, et ils n'ont rien commandé.
En attendant, vous avez besoin d'un nom et du numéro d'identification correspondant. Je ne sais pas pourquoi vous n'avez toujours pas à présenter physiquement une pièce d'identité, mais peu importe.

Voulez-vous vraiment indiquer ce numéro à un site Web aléatoire?

Y avez-vous pensé jusqu'au bout?

Les identifiants universels sont généralement un problème, plus que l'on pourrait penser. Beaucoup d'entre nous craignent que Facebook et Google stockent un cookie et placent des balises sur des sites Web. Mais que se passe-t-il si vous leur communiquez votre identifiant universel?

Je me souviens avoir travaillé dans un hôpital suédois il y a environ 20 ans où vous pouviez accéder au dossier médical (et à d'autres données personnelles) de chaque personne en entrer leur code unique dans un ordinateur qui, bien sûr, ne nécessitait pas de mot de passe ou quoi que ce soit. Leur code unique, qui était leur date de naissance à l'envers, plus un numéro de séquence à 2 chiffres (ou quelque chose de très similaire).
De plus, il y avait une base de données (encore une fois sans mot de passe) où vous pouviez faire correspondre des noms, des adresses partielles, et les tranches d'âge pour connaître le nombre au cas où vous ne le sauriez pas et au cas où le patient ne pourrait peut-être pas répondre. Ce qui n'est pas un problème car, évidemment, nous sommes tous des professionnels, et personne n'utiliserait jamais ces données pour autre chose que pour ce qui est prévu.

Ma première pensée était: "Woah, nous sommes tellement retardés, nous utilisons toujours paper - les Suédois sont tellement cool. Comparés à eux, nous vivons au moyen âge ".
Après réflexion, j'étais beaucoup moins extatique avec l'idée. Pourquoi, c'est une bonne chose, n'est-ce pas? Et vous n'avez rien à cacher. De plus, ce n'est que bénéfique.

Oui, sauf ... si vous saviez que le nom de cette fille était Inga 2 et que vous ne connaissiez même pas son nom de famille, mais vous l'avez deviné elle avait environ 22-24 ans et vivait dans cette ville, alors, eh bien, vous pourriez en quelques secondes vérifier si elle avait des antécédents d'herpès génital avant de sortir avec vous!
Non pas que je ferais jamais un tel chose, je ne peux pas non plus confirmer ou nier la connaissance de circonstances dans lesquelles d'autres personnes ont ou auraient pu faire ou recommander une chose dite ou similaire, même sur une base hypothétique.

Les données, et la possibilité de lier des données à des personnes est une chose très, très dangereuse, cela devrait être évité à tout prix si vous pouvez l'aider. Vous ne devriez jamais laisser cela se produire volontairement, sans besoin urgent et sans considération.

1 "Oh, je n'ai pas les moyens d'acheter un téléphone portable" fonctionne beaucoup mieux, cela limite aussi la quantité de choses supplémentaires qu'ils essaient de vous vendre.
2 Le nom a été changé pour protéger les innocents. Toute ressemblance avec des personnes réelles, vivantes ou décédées, est purement fortuite.

user23013
2017-10-17 11:24:45 UTC
view on stackexchange narkive permalink

Bien qu'il y ait de nombreuses raisons pour lesquelles cette idée n'est pas assez bonne, elle n'est pas pertinente car il existe de nombreuses façons de faire la même chose. Dans la plupart des cas, les gens ne partagent pas non plus les adresses e-mail, les OpenID et les numéros de téléphone. Et ils sont plus standardisés dans tous les pays. Pourquoi ne pas les utiliser à la place?

Eh bien, pour le nom d'utilisateur de l'université, ils supposeraient que certains étudiants changeraient de courriel et de numéro de téléphone plus souvent que l'université. Mais au moins, ils ont toujours la possibilité de réserver le numéro de téléphone et les noms d'utilisateur de l'adresse e-mail pour les utilisateurs qui y ont adhéré.

D'un autre côté, en théorie, un gouvernement pourrait mettre en place un système permettant aux gens de se connecter à des sites Web en utilisant quelque chose d'équivalent aux identifiants nationaux, et changez tous les processus associés pour rendre inutile le vol d'un simple numéro d'identifiant. Ils pourraient également faire un nouveau protocole pour que cela fonctionne de la même manière pour tous les pays. Et la plupart des problèmes évoqués dans d'autres réponses pourraient être résolus de certaines manières. Mais ce n'est pas fait. Et comme les e-mails et les numéros de téléphone ont déjà résolu le problème, rien n’incite à le faire.

Peter
2017-10-24 13:32:47 UTC
view on stackexchange narkive permalink

Un autre point important:

Les forces du marché. Jusqu'à il y a 5 à 10 ans, presque tous les utilisateurs d'un nouveau site Web voulaient que vous créiez un nouveau nom d'utilisateur et un nouveau mot de passe uniquement pour leur site. C'est simple à faire (surtout si vous ne vous souciez pas de protéger la base de données de mots de passe) et sans dépendances. Aujourd'hui encore, nombreux sont ceux qui souhaitent utiliser cette approche.

Pour contrer ces forces du marché, il vous faudrait des réglementations gouvernementales. Le résultat serait que les nouvelles entreprises installeraient leurs serveurs dans n'importe quel pays qui n'est pas le vôtre, à moins que vous n'introduisiez également de sévères restrictions sur Internet (bonjour, Chine). Une réglementation normalisée au niveau international sur les profils d'utilisateurs semble improbable, étant donné les exigences politiques très différentes des États-Unis et de l'UE uniquement ("tout pouvoir aux entreprises" vs "vie privée et confidentialité"), et impossible si l'on considère également certains pays du Moyen-Orient et d'Asie.

La réponse de Stig Hemmer souligne que votre suggestion est en effet possible, mais uniquement au niveau national pour les industries déjà réglementées.

Greg Patnude
2017-10-17 22:26:36 UTC
view on stackexchange narkive permalink

Il y a quelque chose de "proche" de ce que vous proposez - cela s'appelle OAuth2 - où un système tiers effectue l'authentification des utilisateurs et fournit un jeton pré-authentifié aux sites Web abonnés - l'exemple de cas d'utilisation fonctionne même ici sur StackExchange - lorsque vous vous «connectez via Facebook» ou Google, ou autre, vous utilisez un système fédéré, qui est à peu près aussi proche que possible d'avoir une connexion unique mondiale ...

Je ne pense pas que cela répond vraiment à la question, qui est de savoir pourquoi on ne ferait pas une telle chose.
et d'autres réponses ont mentionné OAuth


Ce Q&R a été automatiquement traduit de la langue anglaise.Le contenu original est disponible sur stackexchange, que nous remercions pour la licence cc by-sa 3.0 sous laquelle il est distribué.
Loading...