]> pere.pagekite.me Git - homepage.git/blob - blog/tags/sikkerhet/index.html
826612a5fe8a0652edfd7856525b41b58072d98c
[homepage.git] / blog / tags / sikkerhet / index.html
1 <!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Strict//EN"
2 "http://www.w3.org/TR/xhtml1/DTD/xhtml1-strict.dtd">
3 <html>
4 <head>
5 <title>Petter Reinholdtsen: Entries Tagged sikkerhet</title>
6 <link rel="stylesheet" type="text/css" media="screen" href="http://people.skolelinux.org/pere/blog/style.css">
7 <link rel="alternate" title="RSS Feed" href="sikkerhet.rss" type="application/rss+xml">
8 </head>
9 <body>
10
11 <div class="title">
12 <h1>
13 <a href="http://people.skolelinux.org/pere/blog/">Petter Reinholdtsen</a>
14
15 </h1>
16
17 </div>
18
19 <p>Entries tagged "sikkerhet".</p>
20
21
22
23
24 <div class="entry">
25 <div class="title">
26 <a href="http://people.skolelinux.org/pere/blog/Kryptert_harddisk___naturligvis.html">Kryptert harddisk - naturligvis</a>
27 </div>
28 <div class="date">
29 2009-05-02 15:30
30 </div>
31
32 <div class="body">
33
34 <p><a href="http://www.dagensit.no/trender/article1658676.ece">Dagens
35 IT melder</a> at Intel hevder at det er dyrt å miste en datamaskin,
36 når en tar tap av arbeidstid, fortrolige dokumenter,
37 personopplysninger og alt annet det innebærer. Det er ingen tvil om
38 at det er en kostbar affære å miste sin datamaskin, og det er årsaken
39 til at jeg har kryptert harddisken på både kontormaskinen og min
40 bærbare. Begge inneholder personopplysninger jeg ikke ønsker skal
41 komme på avveie, den første informasjon relatert til jobben min ved
42 Universitetet i Oslo, og den andre relatert til blant annet
43 foreningsarbeide. Kryptering av diskene gjør at det er lite
44 sannsynlig at dophoder som kan finne på å rappe maskinene får noe ut
45 av dem. Maskinene låses automatisk etter noen minutter uten bruk,
46 og en reboot vil gjøre at de ber om passord før de vil starte opp.
47 Jeg bruker Debian på begge maskinene, og installasjonssystemet der
48 gjør det trivielt å sette opp krypterte disker. Jeg har LVM på toppen
49 av krypterte partisjoner, slik at alt av datapartisjoner er kryptert.
50 Jeg anbefaler alle å kryptere diskene på sine bærbare. Kostnaden når
51 det er gjort slik jeg gjør det er minimale, og gevinstene er
52 betydelige. En bør dog passe på passordet. Hvis det går tapt, må
53 maskinen reinstalleres og alt er tapt.</p>
54
55 <p>Krypteringen vil ikke stoppe kompetente angripere som f.eks. kjøler
56 ned minnebrikkene før maskinen rebootes med programvare for å hente ut
57 krypteringsnøklene. Kostnaden med å forsvare seg mot slike angripere
58 er for min del høyere enn gevinsten. Jeg tror oddsene for at
59 f.eks. etteretningsorganisasjoner har glede av å titte på mine
60 maskiner er minimale, og ulempene jeg ville oppnå ved å forsøke å
61 gjøre det vanskeligere for angripere med kompetanse og ressurser er
62 betydelige.</p>
63
64 </div>
65 <div class="tags">
66
67
68
69 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/debian">debian</a>, <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
70
71 </div>
72 </div>
73 <div class="padding"></div>
74
75 <div class="entry">
76 <div class="title">
77 <a href="http://people.skolelinux.org/pere/blog/Litt_om_valgfusk_og_problemet_med_elektronisk_stemmegiving.html">Litt om valgfusk og problemet med elektronisk stemmegiving</a>
78 </div>
79 <div class="date">
80 2009-06-17 14:20
81 </div>
82
83 <div class="body">
84
85 <p><a href="http://www.aftenposten.no/nyheter/uriks/article3127058.ece">Aftenposten
86 melder</a> at det kan se ut til at Iran ikke har lært av USA når det
87 gjelder valgfusk. En bør endre tallene før de publiseres, slik at en
88 kandidat aldri får færre stemmer under opptellingen, ellers blir det
89 veldig tydelig at tallene ikke er til å stole på. I USA er det
90 derimot <a href="http://www.blackboxvoting.org/">rapporter om at
91 tallene har vært endret</a> på tur mot opptellingen, ikke etter at
92 tallene er publiserte (i tillegg til en rekke andre irregulariteter).
93 En ting Iran åpenbart har forstått, er verdien av å kunne
94 kontrolltelle stemmer. Det ligger an til kontrolltelling i hvert fall
95 i noen områder. Hvorvidt det har verdi, kommer an på hvordan
96 stemmene har vært oppbevart.</p>
97
98 <p><a href="http://universitas.no/kronikk/48334/kan-vi-stole-pa-universitetets-elektroniske-valgsystem-/">Universitetet
99 i Oslo derimot</a>, har ikke forstått verdien av å kunne
100 kontrolltelle. Her har en valgt å ta i bruk elektronisk stemmegiving
101 over Internet, med et system som ikke kan kontrolltelles hvis det
102 kommer anklager om juks med stemmene. Systemet har flere kjente
103 problemer og er i mine øyne ikke bedre enn en spørreundersøkelse, og
104 jeg har derfor latt være å stemme ved valg på UiO siden det ble
105 innført.</p>
106
107 <p>Universitet i Bergen derimot har klart det kunststykket å aktivt gå
108 inn for å gjøre det kjent at det elektroniske stemmegivingssystemet
109 over Internet <a href="http://nyheter.uib.no/?modus=vis_nyhet&id=43404">kan
110 spore hvem som stemmer hva</a> (det kan en forøvrig også ved UiO), og tatt
111 kontakt med stemmegivere for å spørre hvorfor de stemte som de gjorde.
112 Hemmelige valg står for fall. Mon tro hva stemmesedlenne hadde
113 inneholdt i Iran hvis de ikke hadde hemmelige valg?</p>
114
115 </div>
116 <div class="tags">
117
118
119
120 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
121
122 </div>
123 </div>
124 <div class="padding"></div>
125
126 <div class="entry">
127 <div class="title">
128 <a href="http://people.skolelinux.org/pere/blog/Sikkerhet_til_sj__s_trenger_sj__kart_uten_bruksbegresninger.html">Sikkerhet til sjøs trenger sjøkart uten bruksbegresninger</a>
129 </div>
130 <div class="date">
131 2009-08-23 10:00
132 </div>
133
134 <div class="body">
135
136 <p>Sikkerhet til sjøs burde være noe som opptar mange etter den siste
137 oljeutslippsulykken med Full City, som har drept mye liv langs sjøen.
138 En viktig faktor for å bedre sikkerheten til sjøs er at alle som
139 ferdes på sjøen har tilgang til oppdaterte sjøkart som forteller hvor
140 det grunner og annet en må ta hensyn til på sjøen.</p>
141
142 <p>Hvis en er enig i at tilgang til oppdaterte sjøkart er viktig for
143 sikkerheten på sjøen, så er det godt å vite at det i dag er teknisk
144 mulig å sikre alle enkel tilgang til oppdaterte digitale kart over
145 Internet. Det trenger heller ikke være spesielt kostbart.</p>
146
147 <p>Både ved Rocknes-ulykken i Vatlestraumen, der 18 mennesker mistet
148 livet, og ved Full City-ulykken utenfor Langesund, der mange tonn olje
149 lekket ut i havet, var det registrert problemer relatert til
150 oppdaterte sjøkart. Ved Rocknes-ulykken var de elektroniske kartene
151 som ble brukt ikke oppdatert med informasjon om nyoppdagede grunner og
152 losen kjente visst ikke til disse nye grunnene. Papirkartene var dog
153 oppdaterte. Ved Full City-ulykken hadde en kontroll av skipet noen
154 uker tidligere konstatert manglende sjøkart.</p>
155
156 <p>Jeg tror en løsning der digitale sjøkart kunne lastes ned direkte
157 fra sjøkartverket av alle som ønsket oppdaterte sjøkart, uten
158 brukerbetaling og uten bruksbegresninger knyttet til kartene, vil
159 gjøre at flere folk på sjøen vil holde seg med oppdaterte sjøkart,
160 eller sjøkart i det hele tatt. Resultatet av dette vil være økt
161 sikkerhet på sjøen. En undersøkelse gjennomført av Opinion for
162 Gjensidige i 2008 fortalte at halvparten av alle båteierne i landet
163 ikke har sjøkart i båten.</p>
164
165 <p>Formatet på de digitale sjøkartene som gjøres tilgjengelig fra
166 sjøkartverket må være i henhold til en fri og åpen standard, slik at
167 en ikke er låst til enkeltaktørers godvilje når datafilene skal tolkes
168 og forstås, men trenger ikke publiseres fra sjøkartverket i alle
169 formatene til verdens skips-GPS-er i tillegg. Hvis det ikke er
170 kostbart for sjøkartverket bør de gjerne gjøre det selv, men slik
171 konvertering kan andre ta seg av hvis det er et marked for det.</p>
172
173 <p>Hvis staten mener alvor med å forbedre sikkerheten til sjøs, må de
174 gjøre sitt for at alle båteiere har oppdaterte kart, ikke bare snakke
175 om hvor viktig det er at de har oppdaterte kart. Det bør være
176 viktigere for staten at båtene <strong>har</strong> oppdaterte kart
177 enn at de er pålagt å ha oppdaterte kart.</p>
178
179 <p>Sjøkartene er <a href="http://kart.kystverket.no/">tilgjengelig på web
180 fra kystverket</a>, men så vidt jeg har klart å finne, uten
181 bruksvilkår som muliggjør gjenbruk uten bruksbegresninger.</p>
182
183 <p>OpenStreetmap.org-folk er lei av mangel på sjøkart, og har startet
184 på et dugnadsbasert fribrukskart for havet,
185 <a href="http://openseamap.org/">OpenSeaMap</a>. Datagrunnlaget er
186 OpenStreetmap, mens framvisningen er tilpasset bruk på sjøen. Det
187 gjenstår mye før en kan bruke dette til å seile sikkert på havet, men
188 det viser at behovet for fribruks-sjøkart er til stedet.</p>
189
190 </div>
191 <div class="tags">
192
193
194
195 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/kart">kart</a>, <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/opphavsrett">opphavsrett</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
196
197 </div>
198 </div>
199 <div class="padding"></div>
200
201 <div class="entry">
202 <div class="title">
203 <a href="http://people.skolelinux.org/pere/blog/Jeg_vil_ikke_ha_BankID.html">Jeg vil ikke ha BankID</a>
204 </div>
205 <div class="date">
206 2009-10-30 13:05
207 </div>
208
209 <div class="body">
210
211 <p>Min hovedbankforbindelse,
212 <a href="http://www.postbanken.no/">Postbanken</a>, har fra 1. oktober
213 blokkert tilgangen min til nettbanken hvis jeg ikke godtar vilkårene
214 for <a href="https://www.bankid.no/">BankID</a> og går over til å
215 bruke BankID for tilgangskontroll. Tidligere kunne jeg bruke en
216 kodekalkulator som ga tilgang til nettbanken, men nå er dette ikke
217 lenger mulig. Jeg blokkeres ute fra nettbanken og mine egne penger
218 hvis jeg ikke godtar det jeg anser som urimelige vilkår i
219 BankID-avtalen.</p>
220
221 <p>BankID er en løsning der banken gis rett til å handle på vegne av
222 meg, med avtalemessig forutsetning at jeg i hvert enkelt tilfelle har
223 bedt banken gjøre dette. BankID kan brukes til å signere avtaler,
224 oppta lån og andre handlinger som har alvorlige følger for meg.
225 Problemet slik jeg ser det er at BankID er lagt opp slik at banken har
226 all informasjon og tilgang som den trenger for å bruke BankID, også
227 uten at jeg er involvert. Avtalemessing og juridisk skal de kun bruke
228 min BankID når jeg har oppgitt pinkode og passord, men praktisk og
229 konkret kan de gjøre dette også uten at min pinkode eller mitt passord
230 er oppgitt, da de allerede har min pinkode og passord tilgjengelig hos
231 seg for å kunne sjekke at riktig pinkode og passord er oppgitt av meg
232 (eller kan skaffe seg det ved behov). Jeg ønsker ikke å gi banken
233 rett til å inngå avtaler på vegne av meg.</p>
234
235 <p>Rent teknisk er BankID et offentlig nøkkelpar, en privat og en
236 offentlig nøkkel, der den private nøkkelen er nødvendig for å
237 "signere" på vegne av den nøkkelen gjelder for, og den offentlige
238 nøkkelen er nødvendig for å sjekke hvem som har signert. Banken
239 sitter på både den private og den offentlige nøkkelen, og sier de kun
240 skal bruke den private hvis kunden ber dem om det og oppgir pinkode og
241 passord.</p>
242
243
244 <p>I postbankens
245 <a href="https://www.postbanken.no//portalfront/nedlast/no/person/avtaler/BankID_avtale.pdf">vilkår
246 for BankID</a> står følgende:</p>
247
248 <blockquote>
249 <p>"6. Anvendelsesområdet for BankID</p>
250
251 <p>PersonBankID kan benyttes fra en datamaskin, eller etter nærmere
252 avtale fra en mobiltelefon/SIM-kort, for pålogging i nettbank og til
253 identifisering og signering i forbindelse med elektronisk
254 meldingsforsendelse, avtaleinngåelse og annen form for nettbasert
255 elektronisk kommunikasjon med Banken og andre brukersteder som har
256 tilrettelagt for bruk av BankID. Dette forutsetter at brukerstedet
257 har inngått avtale med bank om bruk av BankID."</p>
258 </blockquote>
259
260 <p>Det er spesielt retten til "avtaleinngåelse" jeg synes er urimelig
261 å kreve for at jeg skal få tilgang til mine penger via nettbanken, men
262 også retten til å kommunisere på vegne av meg med andre brukersteder og
263 signering av meldinger synes jeg er problematisk. Jeg må godta at
264 banken skal kunne signere for meg på avtaler og annen kommunikasjon
265 for å få BankID.</p>
266
267 <p>På spørsmål om hvordan jeg kan få tilgang til nettbank uten å gi
268 banken rett til å inngå avtaler på vegne av meg svarer Postbankens
269 kundestøtte at "Postbanken har valgt BankID for bl.a. pålogging i
270 nettbank , så her må du nok ha hele denne løsningen". Jeg nektes
271 altså tilgang til nettbanken inntil jeg godtar at Postbanken kan
272 signere avtaler på vegne av meg.</p>
273
274 <p>Postbankens kundestøtte sier videre at "Det har blitt et krav til
275 alle norske banker om å innføre BankID, bl.a på grunn av
276 sikkerhet", uten at jeg her helt sikker på hvem som har framsatt
277 dette kravet. [Oppdatering: Postbankens kundestøtte sier kravet er
278 fastsatt av <a href="http://www.kredittilsynet.no/">kreditttilsynet</a>
279 og <a href="http://www.bbs.no/">BBS</a>.] Det som er situasjonen er
280 dog at det er svært få banker igjen som ikke bruker BankID, og jeg
281 vet ikke hvilken bank som er et godt alternativ for meg som ikke vil
282 gi banken rett til å signere avtaler på mine vegne.</p>
283
284 <p>Jeg ønsker mulighet til å reservere meg mot at min BankID brukes
285 til annet enn å identifisere meg overfor nettbanken før jeg vil ta i
286 bruk BankID. Ved nettbankbruk er det begrenset hvor store skader som
287 kan oppstå ved misbruk, mens avtaleinngåelse ikke har tilsvarende
288 begrensing.</p>
289
290 <p>Jeg har klaget vilkårene inn for <a
291 href="http://www.forbrukerombudet.no/">forbrukerombudet</a>, men
292 regner ikke med at de vil kunne bidra til en rask løsning som gir meg
293 nettbankkontroll over egne midler. :(
294
295 </div>
296 <div class="tags">
297
298
299
300 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
301
302 </div>
303 </div>
304 <div class="padding"></div>
305
306 <div class="entry">
307 <div class="title">
308 <a href="http://people.skolelinux.org/pere/blog/Sikkerhet__teater__og_hvordan_gj__re_verden_sikrere.html">Sikkerhet, teater, og hvordan gjøre verden sikrere</a>
309 </div>
310 <div class="date">
311 2009-12-30 16:35
312 </div>
313
314 <div class="body">
315
316 <p>Via Slashdot fant jeg en
317 <a href="http://www.cnn.com/2009/OPINION/12/29/schneier.air.travel.security.theater/index.html">nydelig
318 kommentar fra Bruce Schneier</a> som ble publisert hos CNN i går. Den
319 forklarer forbilledlig hvorfor sikkerhetsteater og innføring av
320 totalitære politistatmetoder ikke er løsningen for å gjøre verden
321 sikrere. Anbefales på det varmeste.</p>
322
323 <p>Oppdatering: Kom over
324 <a href="http://gizmodo.com/5435675/president-obama-its-time-to-fire-the-tsa">nok
325 en kommentar</a> om den manglende effekten av dagens sikkerhetsteater
326 på flyplassene.</p>
327
328 </div>
329 <div class="tags">
330
331
332
333 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
334
335 </div>
336 </div>
337 <div class="padding"></div>
338
339 <div class="entry">
340 <div class="title">
341 <a href="http://people.skolelinux.org/pere/blog/Great_book___Content__Selected_Essays_on_Technology__Creativity__Copyright__and_the_Future_of_the_Future_.html">Great book: "Content: Selected Essays on Technology, Creativity, Copyright, and the Future of the Future"</a>
342 </div>
343 <div class="date">
344 2010-04-19 17:10
345 </div>
346
347 <div class="body">
348
349 <p>The last few weeks i have had the pleasure of reading a
350 thought-provoking collection of essays by Cory Doctorow, on topics
351 touching copyright, virtual worlds, the future of man when the
352 conscience mind can be duplicated into a computer and many more. The
353 book titled "Content: Selected Essays on Technology, Creativity,
354 Copyright, and the Future of the Future" is available with few
355 restrictions on the web, for example from
356 <a href="http://craphound.com/content/">his own site</a>. I read the
357 epub-version from
358 <a href="http://www.feedbooks.com/book/2883">feedbooks</a> using
359 <a href="http://www.fbreader.org/">fbreader</a> and my N810. I
360 strongly recommend this book.</p>
361
362 </div>
363 <div class="tags">
364
365
366
367 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/fildeling">fildeling</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/opphavsrett">opphavsrett</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>, <a href="http://people.skolelinux.org/pere/blog/tags/web">web</a>.
368
369 </div>
370 </div>
371 <div class="padding"></div>
372
373 <div class="entry">
374 <div class="title">
375 <a href="http://people.skolelinux.org/pere/blog/Forcing_new_users_to_change_their_password_on_first_login.html">Forcing new users to change their password on first login</a>
376 </div>
377 <div class="date">
378 2010-05-02 13:47
379 </div>
380
381 <div class="body">
382
383 <p>One interesting feature in Active Directory, is the ability to
384 create a new user with an expired password, and thus force the user to
385 change the password on the first login attempt.</p>
386
387 <p>I'm not quite sure how to do that with the LDAP setup in Debian
388 Edu, but did some initial testing with a local account. The account
389 and password aging information is available in /etc/shadow, but
390 unfortunately, it is not possible to specify an expiration time for
391 passwords, only a maximum age for passwords.</p>
392
393 <p>A freshly created account (using adduser test) will have these
394 settings in /etc/shadow:</p>
395
396 <blockquote><pre>
397 root@tjener:~# chage -l test
398 Last password change : May 02, 2010
399 Password expires : never
400 Password inactive : never
401 Account expires : never
402 Minimum number of days between password change : 0
403 Maximum number of days between password change : 99999
404 Number of days of warning before password expires : 7
405 root@tjener:~#
406 </pre></blockquote>
407
408 <p>The only way I could come up with to create a user with an expired
409 account, is to change the date of the last password change to the
410 lowest value possible (January 1th 1970), and the maximum password age
411 to the difference in days between that date and today. To make it
412 simple, I went for 30 years (30 * 365 = 10950) and January 2th (to
413 avoid testing if 0 is a valid value).</p>
414
415 <p>After using these commands to set it up, it seem to work as
416 intended:</p>
417
418 <blockquote><pre>
419 root@tjener:~# chage -d 1 test; chage -M 10950 test
420 root@tjener:~# chage -l test
421 Last password change : Jan 02, 1970
422 Password expires : never
423 Password inactive : never
424 Account expires : never
425 Minimum number of days between password change : 0
426 Maximum number of days between password change : 10950
427 Number of days of warning before password expires : 7
428 root@tjener:~#
429 </pre></blockquote>
430
431 <p>So far I have tested this with ssh and console, and kdm (in
432 Squeeze) login, and all ask for a new password before login in the
433 user (with ssh, I was thrown out and had to log in again).</p>
434
435 <p>Perhaps we should set up something similar for Debian Edu, to make
436 sure only the user itself have the account password?</p>
437
438 <p>If you want to comment on or help out with implementing this for
439 Debian Edu, please contact us on debian-edu@lists.debian.org.</p>
440
441 <p>Update 2010-05-02 17:20: Paul Tötterman tells me on IRC that the
442 shadow(8) page in Debian/testing now state that setting the date of
443 last password change to zero (0) will force the password to be changed
444 on the first login. This was not mentioned in the manual in Lenny, so
445 I did not notice this in my initial testing. I have tested it on
446 Squeeze, and '<tt>chage -d 0 username</tt>' do work there. I have not
447 tested it on Lenny yet.</p>
448
449 <p>Update 2010-05-02-19:05: Jim Paris tells me via email that an
450 equivalent command to expire a password is '<tt>passwd -e
451 username</tt>', which insert zero into the date of the last password
452 change.</p>
453
454 </div>
455 <div class="tags">
456
457
458
459 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/debian edu">debian edu</a>, <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
460
461 </div>
462 </div>
463 <div class="padding"></div>
464
465 <div class="entry">
466 <div class="title">
467 <a href="http://people.skolelinux.org/pere/blog/Magnetstripeinnhold_i_billetter_fra_Flytoget_og_Hurtigruten.html">Magnetstripeinnhold i billetter fra Flytoget og Hurtigruten</a>
468 </div>
469 <div class="date">
470 2010-05-21 16:00
471 </div>
472
473 <div class="body">
474
475 <p>For en stund tilbake kjøpte jeg en magnetkortleser for å kunne
476 titte på hva som er skrevet inn på magnetstripene til ulike kort. Har
477 ikke hatt tid til å analysere mange kort så langt, men tenkte jeg
478 skulle dele innholdet på to kort med mine lesere.</p>
479
480 <p>For noen dager siden tok jeg flyet til Harstad og Hurtigruten til
481 Bergen. Flytoget fra Oslo S til flyplassen ga meg en billett med
482 magnetstripe. Påtrykket finner jeg følgende informasjon:</p>
483
484 <pre>
485 Flytoget Airport Express Train
486
487 Fra - Til : Oslo Sentralstasjon
488 Kategori : Voksen
489 Pris : Nok 170,00
490 Herav mva. 8,00% : NOK 12,59
491 Betaling : Kontant
492 Til - Fra : Oslo Lufthavn
493 Utstedt: : 08.05.10
494 Gyldig Fra-Til : 08.05.10-07.11.10
495 Billetttype : Enkeltbillett
496
497 102-1015-100508-48382-01-08
498 </pre>
499
500 <p>På selve magnetstripen er innholdet
501 <tt>;E?+900120011=23250996541068112619257138248441708433322932704083389389062603279671261502492655?</tt>.
502 Aner ikke hva innholdet representerer, og det er lite overlapp mellom
503 det jeg ser trykket på billetten og det jeg ser av tegn i
504 magnetstripen. Håper det betyr at de bruker kryptografiske metoder
505 for å gjøre det vanskelig å forfalske billetter.</p>
506
507 <p>Den andre billetten er fra Hurtigruten, der jeg mistenker at
508 strekkoden på fronten er mer brukt enn magnetstripen (det var i hvert
509 fall den biten vi stakk inn i dørlåsen).</p>
510
511 <p>Påtrykket forsiden er følgende:</p>
512
513 <pre>
514 Romnummer 727
515 Hurtigruten
516 Midnatsol
517 Reinholdtsen
518 Petter
519 Bookingno: SAX69 0742193
520 Harstad-Bergen
521 Dep: 09.05.2010 Arr: 12.05.2010
522 Lugar fra Risøyhamn
523 Kost: FRO=4
524 </pre>
525
526 <p>På selve magnetstripen er innholdet
527 <tt>;1316010007421930=00000000000000000000?+E?</tt>. Heller ikke her
528 ser jeg mye korrespondanse mellom påtrykk og magnetstripe.</p>
529
530 </div>
531 <div class="tags">
532
533
534
535 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
536
537 </div>
538 </div>
539 <div class="padding"></div>
540
541 <div class="entry">
542 <div class="title">
543 <a href="http://people.skolelinux.org/pere/blog/__pne_tr__dl__snett_er_et_samfunnsgode.html">Åpne trådløsnett er et samfunnsgode</a>
544 </div>
545 <div class="date">
546 2010-06-12 12:45
547 </div>
548
549 <div class="body">
550
551 <p>Veldig glad for å oppdage via
552 <a href="http://yro.slashdot.org/story/10/06/11/1841256/Finland-To-Legalize-Use-of-Unsecured-Wi-Fi">Slashdot</a>
553 at folk i Finland har forstått at åpne trådløsnett er et samfunnsgode.
554 Jeg ser på åpne trådløsnett som et fellesgode på linje med retten til
555 ferdsel i utmark og retten til å bevege seg i strandsonen. Jeg har
556 glede av åpne trådløsnett når jeg finner dem, og deler gladelig nett
557 med andre så lenge de ikke forstyrrer min bruk av eget nett.
558 Nettkapasiteten er sjelden en begrensning ved normal browsing og enkel
559 SSH-innlogging (som er min vanligste nettbruk), og nett kan brukes til
560 så mye positivt og nyttig (som nyhetslesing, sjekke været, kontakte
561 slekt og venner, holde seg oppdatert om politiske saker, kontakte
562 organisasjoner og politikere, etc), at det for meg er helt urimelig å
563 blokkere dette for alle som ikke gjør en flue fortred. De som mener
564 at potensialet for misbruk er grunn nok til å hindre all den positive
565 og lovlydige bruken av et åpent trådløsnett har jeg dermed ingen
566 forståelse for. En kan ikke eksistensen av forbrytere styre hvordan
567 samfunnet skal organiseres. Da får en et kontrollsamfunn de færreste
568 ønsker å leve i, og det at vi har et samfunn i Norge der tilliten til
569 hverandre er høy gjør at samfunnet fungerer ganske godt. Det bør vi
570 anstrenge oss for å beholde.</p>
571
572 </div>
573 <div class="tags">
574
575
576
577 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/fildeling">fildeling</a>, <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/opphavsrett">opphavsrett</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
578
579 </div>
580 </div>
581 <div class="padding"></div>
582
583 <div class="entry">
584 <div class="title">
585 <a href="http://people.skolelinux.org/pere/blog/One_step_closer_to_single_signon_in_Debian_Edu.html">One step closer to single signon in Debian Edu</a>
586 </div>
587 <div class="date">
588 2010-07-25 10:00
589 </div>
590
591 <div class="body">
592
593 <p>The last few months me and the other Debian Edu developers have
594 been working hard to get the Debian/Squeeze based version of Debian
595 Edu/Skolelinux into shape. This future version will use Kerberos for
596 authentication, and services are slowly migrated to single signon,
597 getting rid of password questions one at the time.</p>
598
599 <p>It will also feature a roaming workstation profile with local home
600 directory, for laptops that are only some times on the Skolelinux
601 network, and for this profile a shortcut is created in Gnome and KDE
602 to gain access to the users home directory on the file server. This
603 shortcut uses SMB at the moment, and yesterday I had time to test if
604 SMB mounting had started working in KDE after we added the cifs-utils
605 package. I was pleasantly surprised how well it worked.</p>
606
607 <p>Thanks to the recent changes to our samba configuration to get it
608 to use Kerberos for authentication, there were no question about user
609 password when mounting the SMB volume. A simple click on the shortcut
610 in the KDE menu, and a window with the home directory popped
611 up. :)</p>
612
613 <p>One step closer to a single signon solution out of the box in
614 Debian Edu. We already had PAM, LDAP, IMAP and SMTP in place, and now
615 also Samba. Next step is Cups and hopefully also NFS.</p>
616
617 <p>We had planned a alpha0 release of Debian Edu for today, but thanks
618 to the autobuilder administrators for some architectures being slow to
619 sign packages, we are still missing the fixed LTSP package we need for
620 the release. It was uploaded three days ago with urgency=high, and if
621 it had entered testing yesterday we would have been able to test it in
622 time for a alpha0 release today. As the binaries for ia64 and powerpc
623 still not uploaded to the Debian archive, we need to delay the alpha
624 release another day.</p>
625
626 <p>If you want to help out with implementing Kerberos for Debian Edu,
627 please contact us on debian-edu@lists.debian.org.</p>
628
629 </div>
630 <div class="tags">
631
632
633
634 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/debian edu">debian edu</a>, <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
635
636 </div>
637 </div>
638 <div class="padding"></div>
639
640 <div class="entry">
641 <div class="title">
642 <a href="http://people.skolelinux.org/pere/blog/Rob_Weir__How_to_Crush_Dissent.html">Rob Weir: How to Crush Dissent</a>
643 </div>
644 <div class="date">
645 2010-08-15 22:20
646 </div>
647
648 <div class="body">
649
650 <p>I found the notes from Rob Weir on
651 <a href="http://feedproxy.google.com/~r/robweir/antic-atom/~3/VGb23-kta8c/how-to-crush-dissent.html">how
652 to crush dissent</a> matching my own thoughts on the matter quite
653 well. Highly recommended for those wondering which road our society
654 should go down. In my view we have been heading the wrong way for a
655 long time.</p>
656
657 </div>
658 <div class="tags">
659
660
661
662 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/lenker">lenker</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
663
664 </div>
665 </div>
666 <div class="padding"></div>
667
668 <div class="entry">
669 <div class="title">
670 <a href="http://people.skolelinux.org/pere/blog/Elektronisk_stemmegiving_er_ikke_til____stole_p_____heller_ikke_i_Norge.html">Elektronisk stemmegiving er ikke til å stole på - heller ikke i Norge</a>
671 </div>
672 <div class="date">
673 2010-08-23 19:30
674 </div>
675
676 <div class="body">
677
678 <p>I Norge pågår en prosess for å
679 <a href="http://www.e-valg.dep.no/">innføre elektronisk
680 stemmegiving</a> ved kommune- og stortingsvalg. Dette skal
681 introduseres i 2011. Det er all grunn til å tro at valg i Norge ikke
682 vil være til å stole på hvis dette blir gjennomført. Da det hele var
683 oppe til høring i 2006 forfattet jeg
684 <a href="http://www.nuug.no/dokumenter/valg-horing-2006-09.pdf">en
685 høringsuttalelse fra NUUG</a> (og EFN som hengte seg på) som skisserte
686 hvilke punkter som må oppfylles for at en skal kunne stole på et valg,
687 og elektronisk stemmegiving mangler flere av disse. Elektronisk
688 stemmegiving er for alle praktiske formål å putte ens stemme i en sort
689 boks under andres kontroll, og satse på at de som har kontroll med
690 boksen er til å stole på - uten at en har mulighet til å verifisere
691 dette selv. Det er ikke slik en gjennomfører demokratiske valg.</p>
692
693 <p>Da problemet er fundamentalt med hvordan elektronisk stemmegiving
694 må fungere for at også ikke-krypografer skal kunne delta, har det vært
695 mange rapporter om hvordan elektronisk stemmegiving har sviktet i land
696 etter land. En
697 <a href="http://wiki.nuug.no/uttalelser/2006-elektronisk-stemmegiving">liten
698 samling referanser</a> finnes på NUUGs wiki. Den siste er fra India,
699 der valgkomisjonen har valgt
700 <a href="http://www.freedom-to-tinker.com/blog/jhalderm/electronic-voting-researcher-arrested-over-anonymous-source">å
701 pusse politiet på en forsker</a> som har dokumentert svakheter i
702 valgsystemet.</p>
703
704 <p>Her i Norge har en valgt en annen tilnærming, der en forsøker seg
705 med teknobabbel for å få befolkningen til å tro at dette skal bli
706 sikkert. Husk, elektronisk stemmegiving underminerer de demokratiske
707 valgene i Norge, og bør ikke innføres.</p>
708
709 <p>Den offentlige diskusjonen blir litt vanskelig av at media har
710 valgt å kalle dette "evalg", som kan sies å både gjelde elektronisk
711 opptelling av valget som Norge har gjort siden 60-tallet og som er en
712 svært god ide, og elektronisk opptelling som er en svært dårlig ide.
713 Diskusjonen gir ikke mening hvis en skal diskutere om en er for eller
714 mot "evalg", og jeg forsøker derfor å være klar på at jeg snakker om
715 elektronisk stemmegiving og unngå begrepet "evalg".</p>
716
717 </div>
718 <div class="tags">
719
720
721
722 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
723
724 </div>
725 </div>
726 <div class="padding"></div>
727
728 <div class="entry">
729 <div class="title">
730 <a href="http://people.skolelinux.org/pere/blog/Sikkerhetsteateret_p___flyplassene_fortsetter.html">Sikkerhetsteateret på flyplassene fortsetter</a>
731 </div>
732 <div class="date">
733 2010-08-28 10:40
734 </div>
735
736 <div class="body">
737
738 <p>Jeg skrev for et halvt år siden hvordan
739 <a href="http://people.skolelinux.org/pere/blog/Sikkerhet__teater__og_hvordan_gj__re_verden_sikrere.html">samfunnet
740 kaster bort ressurser på sikkerhetstiltak som ikke fungerer</a>. Kom
741 nettopp over en
742 <a href="http://www.askthepilot.com/essays-and-stories/terrorism-tweezers-and-terminal-madness-an-essay-on-security/">historie
743 fra en pilot fra USA</a> som kommenterer det samme. Jeg mistenker det
744 kun er uvitenhet og autoritetstro som gjør at så få protesterer. Har
745 veldig sans for piloten omtalt i <a
746 href="http://www.aftenposten.no/nyheter/iriks/article2057501.ece">Aftenposten</a> 2007-10-23,
747 og skulle ønske flere rettet oppmerksomhet mot problemet. Det gir
748 ikke meg trygghetsfølelse på flyplassene når jeg ser at
749 flyplassadministrasjonen kaster bort folk, penger og tid på tull i
750 stedet for ting som bidrar til reell økning av sikkerheten. Det
751 forteller meg jo at vurderingsevnen til de som burde bidra til økt
752 sikkerhet er svært sviktende, noe som ikke taler godt for de andre
753 tiltakene.</p>
754
755 <p>Mon tro hva som skjer hvis det fantes en enkel brosjyre å skrive ut
756 fra Internet som forklarte hva som er galt med sikkerhetsopplegget på
757 flyplassene, og folk skrev ut og la en bunke på flyplassene når de
758 passerte. Kanskje det ville fått flere til å få øynene opp for
759 problemet.</p>
760
761 <p>Personlig synes jeg flyopplevelsen er blitt så avskyelig at jeg
762 forsøker å klare meg med tog, bil og båt for å slippe ubehaget. Det
763 er dog noe vanskelig i det langstrakte Norge og for å kunne besøke de
764 delene av verden jeg ønsker å nå. Mistenker at flere har det slik, og
765 at dette går ut over inntjeningen til flyselskapene. Det er antagelig
766 en god ting sett fra et miljøperspektiv, men det er en annen sak.</p>
767
768 </div>
769 <div class="tags">
770
771
772
773 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
774
775 </div>
776 </div>
777 <div class="padding"></div>
778
779 <div class="entry">
780 <div class="title">
781 <a href="http://people.skolelinux.org/pere/blog/Forslag_i_stortinget_om____stoppe_elektronisk_stemmegiving_i_Norge.html">Forslag i stortinget om å stoppe elektronisk stemmegiving i Norge</a>
782 </div>
783 <div class="date">
784 2010-08-31 21:00
785 </div>
786
787 <div class="body">
788
789 <p>Ble tipset i dag om at et forslag om å stoppe forsøkene med
790 elektronisk stemmegiving utenfor valglokaler er
791 <a href="http://www.stortinget.no/no/Saker-og-publikasjoner/Saker/Sak/?p=46616">til
792 behandling</a> i Stortinget.
793 <a href="http://www.stortinget.no/Global/pdf/Representantforslag/2009-2010/dok8-200910-128.pdf">Forslaget</a>
794 er fremmet av Erna Solberg, Michael Tetzschner og Trond Helleland.</p>
795
796 <p>Håper det får flertall.</p>
797
798 </div>
799 <div class="tags">
800
801
802
803 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
804
805 </div>
806 </div>
807 <div class="padding"></div>
808
809 <div class="entry">
810 <div class="title">
811 <a href="http://people.skolelinux.org/pere/blog/Anonym_ferdsel_er_en_menneskerett.html">Anonym ferdsel er en menneskerett</a>
812 </div>
813 <div class="date">
814 2010-09-15 12:15
815 </div>
816
817 <div class="body">
818
819 <p>Debatten rundt sporveiselskapet i Oslos (Ruter AS) ønske om
820 <a href="http://www.aftenposten.no/nyheter/iriks/article3808135.ece">å
821 radiomerke med RFID</a> alle sine kunder og
822 <a href="http://www.aftenposten.no/nyheter/article3809746.ece">registerere
823 hvor hver og en av oss beveger oss</a> pågår, og en ting som har
824 kommet lite frem i debatten er at det faktisk er en menneskerett å
825 kunne ferdes anonymt internt i ens eget land.</p>
826
827 <p>Fant en grei kilde for dette i et
828 <a href="http://www.datatilsynet.no/upload/Microsoft%20Word%20-%2009-01399-2%20H+%C2%A9ringsnotat%20-%20Samferdselsdepartementet%20-%20Utkas%C3%94%C3%87%C2%AA.pdf">skriv
829 fra Datatilsynet</a> til Samferdselsdepartementet om tema:</p>
830
831 <blockquote><p>Retten til å ferdes anonymt kan utledes av
832 menneskerettskonvensjonen artikkel 8 og av EUs personverndirektiv.
833 Her heter det at enkeltpersoners grunnleggende rettigheter og frihet
834 må respekteres, særlig retten til privatlivets fred. I både
835 personverndirektivet og i den norske personopplysningsloven er
836 selvråderetten til hver enkelt et av grunnprinsippene, hovedsaklig
837 uttrykt ved at en må gi et frivillig, informert og uttrykkelig
838 samtykke til behandling av personopplysninger.</p></blockquote>
839
840 <p>For meg er det viktig at jeg kan ferdes anonymt, og det er litt av
841 bakgrunnen til at jeg handler med kontanter, ikke har mobiltelefon og
842 forventer å kunne reise med bil og kollektivtrafikk uten at det blir
843 registrert hvor jeg har vært. Ruter angriper min rett til å ferdes
844 uten radiopeiler med sin innføring av RFID-kort, og dokumenterer sitt
845 ønske om å registrere hvor kundene befant seg ved å ønske å gebyrlegge
846 oss som ikke registrerer oss hver gang vi beveger oss med
847 kollektivtrafikken i Oslo. Jeg synes det er hårreisende.</p>
848
849 </div>
850 <div class="tags">
851
852
853
854 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
855
856 </div>
857 </div>
858 <div class="padding"></div>
859
860 <div class="entry">
861 <div class="title">
862 <a href="http://people.skolelinux.org/pere/blog/Bilkollektivet_vil_ha_retten_til____se_hvor_jeg_kj__rer___.html">Bilkollektivet vil ha retten til å se hvor jeg kjører...</a>
863 </div>
864 <div class="date">
865 2010-09-23 11:55
866 </div>
867
868 <div class="body">
869
870 <p>Jeg er med i
871 <a href="http://www.bilkollektivet.no/">Bilkollektivet</a> her i Oslo,
872 og har inntil i dag vært fornøyd med opplegget. I dag kom det brev
873 fra bilkollektivet, der de forteller om nytt webopplegg og nye
874 rutiner, og at de har tenkt å angripe min rett til å ferdes anonymt
875 som bruker av Bilkollektivet. Det gjorde meg virkelig trist å
876 lese.</p>
877
878 <p>Brevet datert 2010-09-16 forteller at Bilkollektivet har tenkt å gå
879 over til biler med "bilcomputer" og innebygget sporings-GPS som lar
880 administrasjonen i bilkollektivet se hvor bilene er til en hver tid,
881 noe som betyr at de også kan se hvor jeg kjører når jeg bruker
882 Bilkollektivet.
883 <a href="http://people.skolelinux.org/pere/blog/Anonym_ferdsel_er_en_menneskerett.html">Retten
884 til å ferdes anonymt</a> er som tidligere nevnt viktig for meg, og jeg
885 finner det uakseptabelt å måtte godta å bli radiomerket for å kunne
886 bruke bil. Har ikke satt meg inn i hva som er historien for denne
887 endringen, så jeg vet ikke om det er godkjent av
888 f.eks. andelseiermøtet. Ser at
889 <a href="http://www.bilkollektivet.no/bilbruksregler.26256.no.html">nye
890 bilbruksregler</a> med følgende klausul ble vedtatt av styret
891 2010-08-26:</p>
892
893 <blockquote><p>Andelseier er med dette gjort kjent med at bilene er
894 utstyrt med sporingsutstyr, som kan benyttes av Bilkollektivet til å
895 spore biler som brukes utenfor gyldig reservasjon.</p></blockquote>
896
897 <p>For meg er det prinsipielt uakseptabelt av Bilkollektivet å skaffe
898 seg muligheten til å se hvor jeg befinner meg, og det er underordnet
899 når informasjonen blir brukt og hvem som får tilgang til den. Får se
900 om jeg har energi til å forsøke å endre planene til Bilkollektivet
901 eller bare ser meg om etter alternativer.</p>
902
903 </div>
904 <div class="tags">
905
906
907
908 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
909
910 </div>
911 </div>
912 <div class="padding"></div>
913
914 <div class="entry">
915 <div class="title">
916 <a href="http://people.skolelinux.org/pere/blog/Datatilsynet_svarer_om_Bilkollektivets___nske_om_GPS_sporing.html">Datatilsynet svarer om Bilkollektivets ønske om GPS-sporing</a>
917 </div>
918 <div class="date">
919 2010-10-14 15:00
920 </div>
921
922 <div class="body">
923
924 <p>I forbindelse med Bilkollektivets plan om å skaffe seg mulighet til
925 å GPS-spore sine medlemmers bevegelser
926 (<a href="http://people.skolelinux.org/pere/blog/Bilkollektivet_vil_ha_retten_til____se_hvor_jeg_kj__rer___.html">omtalt
927 tidligere</a>), sendte jeg avgårde et spørsmål til <a
928 href="http://www.datatilsynet.no/">Datatilsynet</a> for å gjøre dem
929 oppmerksom på saken og høre hva de hadde å si. Her er korrespondansen
930 så langt.</p>
931
932 <p><blockquote>
933 Date: Thu, 23 Sep 2010 13:38:55 +0200
934 <br>From: Petter Reinholdtsen
935 <br>To: postkasse@datatilsynet.no
936 <br>Subject: GPS-sporing av privatpersoners bruk av bil?
937
938 <p>Hei. Jeg er med i Bilkollektivet[1] her i Oslo, og ble i dag
939 orientert om at de har tenkt å innføre GPS-sporing av bilene og krever
940 at en for fremtidig bruk skal godkjenne følgende klausul i
941 bruksvilkårene[2]:</p>
942
943 <p><blockquote>
944 Andelseier er med dette gjort kjent med at bilene er utstyrt med
945 sporingsutstyr, som kan benyttes av Bilkollektivet til å spore biler
946 som brukes utenfor gyldig reservasjon.
947 </blockquote></p>
948
949 <p>Er slik sporing meldepliktig til datatilsynet? Har Bilkollektivet
950 meldt dette til Datatilsynet? Forsøkte å søke på orgnr. 874 538 892
951 på søkesiden for meldinger[3], men fant intet der.</p>
952
953 <p>Hva er datatilsynets syn på slik sporing av privatpersoners bruk av
954 bil?</p>
955
956 <p>Jeg må innrømme at jeg forventer å kunne ferdes anonymt og uten
957 radiomerking i Norge, og synes GPS-sporing av bilen jeg ønsker å bruke
958 i så måte er et overgrep mot privatlivets fred. For meg er det et
959 prinsipielt spørsmål og det er underordnet hvem og med hvilket formål
960 som i første omgang sies å skulle ha tilgang til
961 sporingsinformasjonen. Jeg vil ikke ha mulighet til å sjekke eller
962 kontrollere når bruksområdene utvides, og erfaring viser jo at
963 bruksområder utvides når informasjon først er samlet inn.<p>
964
965 <p>1 &lt;URL: http://www.bilkollektivet.no/ >
966 <br>2 &lt;URL: http://www.bilkollektivet.no/bilbruksregler.26256.no.html >
967 <br>3 &lt;URL: http://hetti.datatilsynet.no/melding/report_search.pl >
968
969 <p>Vennlig hilsen,
970 <br>--
971 <br>Petter Reinholdtsen
972 </blockquote></p>
973
974 <p>Svaret fra Datatilsynet kom dagen etter:</p>
975
976 <p><blockquote>
977 Date: Fri, 24 Sep 2010 11:24:17 +0200
978 <br>From: Henok Tesfazghi
979 <br>To: Petter Reinholdtsen
980 <br>Subject: VS: GPS-sporing av privatpersoners bruk av bil?
981
982 <p>Viser til e-post av 23. september 2010.</p>
983
984 <p>Datatilsynet er det forvaltningsorganet som skal kontrollere at
985 personopplysningsloven blir fulgt. Formålet med loven er å verne
986 enkeltpersoner mot krenking av personvernet gjennom behandling av
987 personopplysninger. Vi gjør oppmerksom på at vår e-post svartjeneste
988 er ment å være en kortfattet rådgivningstjeneste, slik at vi av den
989 grunn ikke kan konkludere i din sak, men gi deg innledende råd og
990 veiledning. Vårt syn er basert på din fremstilling av saksforholdet,
991 andre opplysninger vi eventuelt ikke kjenner til og som kan være
992 relevante, vil kunne medføre et annet resultat.</p>
993
994 <p>Det er uklart for Datatilsynet hva slags GPS-sporing Bilkollektivet
995 her legger opp til. Dette skyldes blant annet manglende informasjon i
996 forhold til hvilket formål GPS-sporingen har, hvordan det er ment å
997 fungere, hvilket behandlingsgrunnlag som ligger til grunn, samt om
998 opplysningene skal lagres eller ikke.</p>
999
1000 <p>Behandlingen vil i utgangspunket være meldepliktig etter
1001 personopplysningslovens § 31. Det finnes en rekke unntak fra
1002 meldeplikten som er hjemlet i personopplysningsforskriftens kapittel
1003 7. Da dette er et andelslag, og andelseiere i en utstrekning også kan
1004 karakteriseres som kunder, vil unntak etter
1005 personopplysningsforskriftens § 7-7 kunne komme til anvendelse, se
1006 lenke: <a href="http://lovdata.no/for/sf/fa/ta-20001215-1265-009.html#7-7">http://lovdata.no/for/sf/fa/ta-20001215-1265-009.html#7-7</a></p>
1007
1008 <p>Datatilsynet har til orientering en rekke artikler som omhandler
1009 henholdsvis sporing og lokalisering, samt trafikanter og passasjerer,
1010 se lenke:
1011 <br><a href="http://www.datatilsynet.no/templates/article____1730.aspx">http://www.datatilsynet.no/templates/article____1730.aspx</a> og
1012 <br><a href="http://www.datatilsynet.no/templates/article____1098.aspx">http://www.datatilsynet.no/templates/article____1098.aspx</a></p>
1013
1014
1015 <p>Vennlig hilsen
1016 <br>Henok Tesfazghi
1017 <br>Rådgiver, Datatilsynet
1018 </blockquote></p>
1019
1020 <p>Vet ennå ikke om jeg har overskudd til å ta opp kampen i
1021 Bilkollektivet, mellom barnepass og alt det andre som spiser opp
1022 dagene, eller om jeg bare finner et annet alternativ.</p>
1023
1024 </div>
1025 <div class="tags">
1026
1027
1028
1029 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1030
1031 </div>
1032 </div>
1033 <div class="padding"></div>
1034
1035 <div class="entry">
1036 <div class="title">
1037 <a href="http://people.skolelinux.org/pere/blog/Datatilsynet_mangler_verkt__yet_som_trengs_for____kontrollere_kameraoverv__kning.html">Datatilsynet mangler verktøyet som trengs for å kontrollere kameraovervåkning</a>
1038 </div>
1039 <div class="date">
1040 2010-11-09 14:35
1041 </div>
1042
1043 <div class="body">
1044
1045 <p>En stund tilbake ble jeg oppmerksom på at Datatilsynets verktøy for
1046 å holde rede på overvåkningskamera i Norge ikke var egnet til annet
1047 enn å lage statistikk, og ikke kunne brukes for å kontrollere om et
1048 overvåkningskamera i det offentlige rom er lovlig satt opp og
1049 registrert. For å teste hypotesen sendte jeg for noen dager siden
1050 følgende spørsmål til datatilsynet. Det omtalte kameraet står litt
1051 merkelig plassert i veigrøften ved gangstien langs Sandakerveien, og
1052 jeg lurer oppriktig på om det er lovlig plassert og registrert.</p>
1053
1054 <p><blockquote>
1055 <p>Date: Tue, 2 Nov 2010 16:08:20 +0100
1056 <br>From: Petter Reinholdtsen &lt;pere (at) hungry.com&gt;
1057 <br>To: postkasse (at) datatilsynet.no
1058 <br>Subject: Er overvåkningskameraet korrekt registrert?</p>
1059
1060 <p>Hei.</p>
1061
1062 <p>I Nydalen i Oslo er det mange overvåkningskamera, og et av dem er
1063 spesielt merkelig plassert like over et kumlokk. Jeg lurer på om
1064 dette kameraet er korrekt registrert og i henhold til lovverket.</p>
1065
1066 <p>Finner ingen eierinformasjon på kameraet, og dermed heller ingenting å
1067 søke på i &lt;URL:
1068 <a href="http://hetti.datatilsynet.no/melding/report_search.pl">http://hetti.datatilsynet.no/melding/report_search.pl</a> &gt;.
1069 Kartreferanse for kameraet er tilgjengelig fra
1070 &lt;URL:
1071 <a href="http://people.skolelinux.no/pere/surveillance-norway/?zoom=17&lat=59.94918&lon=10.76962&layers=B0T">http://people.skolelinux.no/pere/surveillance-norway/?zoom=17&lat=59.94918&lon=10.76962&layers=B0T</a> &gt;.
1072
1073 <p>Kan dere fortelle meg om dette kameraet er registrert hos
1074 Datatilsynet som det skal være i henhold til lovverket?</p>
1075
1076 <p>Det hadde forresten vært fint om rådata fra kameraregisteret var
1077 tilgjengelig på web og regelmessig oppdatert, for å kunne søke på
1078 andre ting enn organisasjonsnavn og -nummer ved å laste det ned og
1079 gjøre egne søk.</p>
1080
1081 <p>Vennlig hilsen,
1082 <br>--
1083 <br>Petter Reinholdtsen
1084 </blockquote></p>
1085
1086 <p>Her er svaret som kom dagen etter:</p>
1087
1088 <p><blockquote>
1089 <p>Date: Wed, 3 Nov 2010 14:44:09 +0100
1090 <br>From: "juridisk" &lt;juridisk (at) Datatilsynet.no&gt;
1091 <br>To: Petter Reinholdtsen
1092 <br>Subject: VS: Er overvåkningskameraet korrekt registrert?
1093
1094 <p>Viser til e-post av 2. november.
1095
1096 <p>Datatilsynet er det forvaltningsorganet som skal kontrollere at
1097 personopplysningsloven blir fulgt. Formålet med loven er å verne
1098 enkeltpersoner mot krenking av personvernet gjennom behandling av
1099 personopplysninger.</p>
1100
1101 <p>Juridisk veiledningstjeneste hos Datatilsynet gir råd og veiledning
1102 omkring personopplysningslovens regler på generelt grunnlag.</p>
1103
1104 <p>Datatilsynet har dessverre ikke en fullstendig oversikt over alle
1105 kameraer, den oversikten som finner er i vår meldingsdatabase som du
1106 finner her:
1107 <a href="http://www.datatilsynet.no/templates/article____211.aspx">http://www.datatilsynet.no/templates/article____211.aspx</a></p>
1108
1109 <p>Denne databasen gir en oversikt over virksomheter som har meldt inn
1110 kameraovervåkning. Dersom man ikek vet hvilken virksomhet som er
1111 ansvarlig, er det heller ikke mulig for Datatilsynet å søke dette
1112 opp.</p>
1113
1114 <p>Webkameraer som har så dårlig oppløsning at man ikke kan gjenkjenne
1115 enkeltpersoner er ikke meldepliktige, da dette ikke anses som
1116 kameraovervåkning i personopplysningslovens forstand. Dersom kameraet
1117 du sikter til er et slikt webkamera, vil det kanskje ikke finnes i
1118 meldingsdatabasen på grunn av dette. Også dersom et kamera med god
1119 oppløsning ikke filmer mennesker, faller det utenfor loven.</p>
1120
1121 <p>Datatilsynet har laget en veileder som gjennomgår når det er lov å
1122 overvåke med kamera, se lenke:
1123 <a href="http://www.datatilsynet.no/templates/article____401.aspx">http://www.datatilsynet.no/templates/article____401.aspx</a></p>
1124
1125 <p>Dersom det ikke er klart hvem som er ansvarlig for kameraet, er det
1126 vanskelig for Datatilsynet å ta kontakt med den ansvarlige for å få
1127 avklart om kameraet er satt opp i tråd med tilsynets regelverk. Dersom
1128 du mener at kameraet ikke er lovlig ut fra informasjonen ovenfor, kan
1129 kameraet anmeldes til politiet.</p>
1130
1131 <p>Med vennlig hilsen</p>
1132
1133 <p>Maria Bakke
1134 <br>Juridisk veiledningstjeneste
1135 <br>Datatilsynet</p>
1136 </blockquote></p>
1137
1138 <p>Personlig synes jeg det bør være krav om å registrere hvert eneste
1139 overvåkningskamera i det offentlige rom hos Datatilsynet, med
1140 kartreferanse og begrunnelse om hvorfor det er satt opp, slik at
1141 enhver borger enkelt kan hente ut kart over områder vi er interessert
1142 i og sjekke om det er overvåkningskamera der som er satt opp uten å
1143 være registert. Slike registreringer skal jo i dag fornyes
1144 regelmessing, noe jeg mistenker ikke blir gjort. Dermed kan kamera
1145 som en gang var korrekt registrert nå være ulovlig satt opp. Det
1146 burde også være bøter for å ha kamera som ikke er korrekt registrert,
1147 slik at en ikke kan ignorere registrering uten at det får
1148 konsekvenser.</p>
1149
1150 <p>En ide fra England som jeg har sans (lite annet jeg har sans for
1151 når det gjelder overvåkningskamera i England) for er at enhver borger
1152 kan be om å få kopi av det som er tatt opp med et overvåkningskamera i
1153 det offentlige rom, noe som gjør at det kan komme løpende utgifter ved
1154 å sette overvåkningskamera. Jeg tror alt som gjør det mindre
1155 attraktivt å ha overvåkningskamera i det offentlige rom er en god
1156 ting, så et slikt lovverk i Norge tror jeg hadde vært nyttig.</p>
1157
1158 </div>
1159 <div class="tags">
1160
1161
1162
1163 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>, <a href="http://people.skolelinux.org/pere/blog/tags/surveillance">surveillance</a>.
1164
1165 </div>
1166 </div>
1167 <div class="padding"></div>
1168
1169 <div class="entry">
1170 <div class="title">
1171 <a href="http://people.skolelinux.org/pere/blog/DND_hedrer_overv__kning_av_barn_med_Rosingsprisen.html">DND hedrer overvåkning av barn med Rosingsprisen</a>
1172 </div>
1173 <div class="date">
1174 2010-11-23 14:15
1175 </div>
1176
1177 <div class="body">
1178
1179 <p>Jeg registrerer med vond smak i munnen at Den Norske Dataforening
1180 <a
1181 href="http://www.dataforeningen.no/hedret-med-rosingprisen.4849070-133913.html">hedrer
1182 overvåkning av barn med Rosingsprisen for kreativitet i år</a>. Jeg
1183 er glad jeg nå er meldt ut av DND.</p>
1184
1185 <p>Å elektronisk overvåke sine barn er ikke å gjøre dem en tjeneste,
1186 men et overgrep mot individer i utvikling som bør læres opp til å ta
1187 egne valg.</p>
1188
1189 <p>For å sitere Datatilsynets nye leder, Bjørn Erik Thon, i
1190 <a href="http://www.idg.no/computerworld/article174262.ece">et intervju
1191 med Computerworld Norge</A>:</p>
1192
1193 <p><blockquote>
1194 - For alle som har barn, meg selv inkludert, er førstetanken at det
1195 hadde vært fint å vite hvor barnet sitt er til enhver tid. Men ungene
1196 har ikke godt av det. De er små individer som skal søke rundt og finne
1197 sine små gjemmesteder og utvide horisonten, uten at foreldrene ser dem
1198 i kortene. Det kan være fristende, men jeg ville ikke gått inn i
1199 dette.
1200 </blockquote></p>
1201
1202 <p>Det er skremmende å se at DND mener en tjeneste som legger opp til
1203 slike overgrep bør hedres. Å flytte oppveksten for barn inn i en
1204 virtuell
1205 <a href="http://en.wikipedia.org/wiki/Panopticon">Panopticon</a> er et
1206 grovt overgrep og vil gjøre skade på barnenes utvikling, og foreldre
1207 burde tenke seg godt om før de gir etter for sine instinkter her.</p>
1208
1209 <p>Blipper-tjenesten får meg til å tenke på bøkene til
1210 <a href="http://en.wikipedia.org/wiki/John_Twelve_Hawks">John Twelve
1211 Hawks</a>, som forbilledlig beskriver hvordan et totalitært
1212 overvåkningssamfunn bygges sakte men sikkert rundt oss, satt sammen av
1213 gode intensjoner og manglende bevissthet om hvilke prinsipper et
1214 liberalt demokrati er fundamentert på. Jeg har hatt stor glede av å
1215 lese alle de tre bøkene.</p>
1216
1217 </div>
1218 <div class="tags">
1219
1220
1221
1222 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1223
1224 </div>
1225 </div>
1226 <div class="padding"></div>
1227
1228 <div class="entry">
1229 <div class="title">
1230 <a href="http://people.skolelinux.org/pere/blog/Now_accepting_bitcoins___anonymous_and_distributed_p2p_crypto_money.html">Now accepting bitcoins - anonymous and distributed p2p crypto-money</a>
1231 </div>
1232 <div class="date">
1233 2010-12-10 08:20
1234 </div>
1235
1236 <div class="body">
1237
1238 <p>With this weeks lawless
1239 <a href="http://www.salon.com/news/opinion/glenn_greenwald/2010/12/06/wikileaks/index.html">governmental
1240 attacks</a> on Wikileak and
1241 <a href="http://www.salon.com/technology/dan_gillmor/2010/12/06/war_on_speech">free
1242 speech</a>, it has become obvious that PayPal, visa and mastercard can
1243 not be trusted to handle money transactions.
1244 A blog post from
1245 <a href="http://webmink.com/2010/12/06/now-accepting-bitcoin/">Simon
1246 Phipps on bitcoin</a> reminded me about a project that a friend of
1247 mine mentioned earlier. I decided to follow Simon's example, and get
1248 involved with <a href="http://www.bitcoin.org/">BitCoin</a>. I got
1249 some help from my friend to get it all running, and he even handed me
1250 some bitcoins to get started. I even donated a few bitcoins to Simon
1251 for helping me remember BitCoin.</p>
1252
1253 <p>So, what is bitcoins, you probably wonder? It is a digital
1254 crypto-currency, decentralised and handled using peer-to-peer
1255 networks. It allows anonymous transactions and prohibits central
1256 control over the transactions, making it impossible for governments
1257 and companies alike to block donations and other transactions. The
1258 source is free software, and while the key dependency wxWidgets 2.9
1259 for the graphical user interface is missing in Debian, the command
1260 line client builds just fine. Hopefully Jonas
1261 <a href="http://bugs.debian.org/578157">will get the package into
1262 Debian</a> soon.</p>
1263
1264 <p>Bitcoins can be converted to other currencies, like USD and EUR.
1265 There are <a href="http://www.bitcoin.org/trade">companies accepting
1266 bitcoins</a> when selling services and goods, and there are even
1267 currency "stock" markets where the exchange rate is decided. There
1268 are not many users so far, but the concept seems promising. If you
1269 want to get started and lack a friend with any bitcoins to spare,
1270 you can even get
1271 <a href="https://freebitcoins.appspot.com/">some for free</a> (0.05
1272 bitcoin at the time of writing). Use
1273 <a href="http://www.bitcoinwatch.com/">BitcoinWatch</a> to keep an eye
1274 on the current exchange rates.</p>
1275
1276 <p>As an experiment, I have decided to set up bitcoind on one of my
1277 machines. If you want to support my activity, please send Bitcoin
1278 donations to the address
1279 <b>15oWEoG9dUPovwmUL9KWAnYRtNJEkP1u1b</b>. Thank you!</p>
1280
1281 </div>
1282 <div class="tags">
1283
1284
1285
1286 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/bitcoin">bitcoin</a>, <a href="http://people.skolelinux.org/pere/blog/tags/debian">debian</a>, <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1287
1288 </div>
1289 </div>
1290 <div class="padding"></div>
1291
1292 <div class="entry">
1293 <div class="title">
1294 <a href="http://people.skolelinux.org/pere/blog/Pornoskannerne_p___flyplassene_bedrer_visst_ikke_sikkerheten.html">Pornoskannerne på flyplassene bedrer visst ikke sikkerheten</a>
1295 </div>
1296 <div class="date">
1297 2010-12-11 10:45
1298 </div>
1299
1300 <div class="body">
1301
1302 <p>Via <a href="http://webmink.com/2010/12/10/links-for-2010-12-10/">en
1303 blogpost fra Simon Phipps i går</a>, fant jeg en referanse til
1304 <a href="http://www.washingtontimes.com/news/2010/dec/9/exposed-tsas-x-rated-scanner-fraud/">en
1305 artikkel i Washington Times</a> som igjen refererer til en artikkel i
1306 det fagfellevurderte tidsskriftet Journal of Transportation Security
1307 med tittelen
1308 "<a href="http://springerlink.com/content/g6620thk08679160/fulltext.html">An
1309 evaluation of airport x-ray backscatter units based on image
1310 characteristics</a>" som enkelt konstaterer at
1311 <a href="http://www.dailysquib.co.uk/?a=2389&c=124">pornoscannerne</a>
1312 som kler av reisende på flyplasser ikke er i stand til å avsløre det
1313 produsenten og amerikanske myndigheter sier de skal avsløre. Kort
1314 sagt, de bedrer ikke sikkerheten. Reisende må altså la ansatte på
1315 flyplasser <a href="http://www.thousandsstandingaround.org/">se dem
1316 nakne eller la seg beføle i skrittet</a> uten grunn. Jeg vil
1317 fortsette å nekte å bruke disse pornoskannerne, unngå flyplasser der
1318 de er tatt i bruk, og reise med andre transportmidler enn fly hvis jeg
1319 kan.</p>
1320
1321 </div>
1322 <div class="tags">
1323
1324
1325
1326 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1327
1328 </div>
1329 </div>
1330 <div class="padding"></div>
1331
1332 <div class="entry">
1333 <div class="title">
1334 <a href="http://people.skolelinux.org/pere/blog/Some_thoughts_on_BitCoins.html">Some thoughts on BitCoins</a>
1335 </div>
1336 <div class="date">
1337 2010-12-11 15:10
1338 </div>
1339
1340 <div class="body">
1341
1342 <p>As I continue to explore
1343 <a href="http://www.bitcoin.org/">BitCoin</a>, I've starting to wonder
1344 what properties the system have, and how it will be affected by laws
1345 and regulations here in Norway. Here are some random notes.</p>
1346
1347 <p>One interesting thing to note is that since the transactions are
1348 verified using a peer to peer network, all details about a transaction
1349 is known to everyone. This means that if a BitCoin address has been
1350 published like I did with mine in my initial post about BitCoin, it is
1351 possible for everyone to see how many BitCoins have been transfered to
1352 that address. There is even a web service to look at the details for
1353 all transactions. There I can see that my address
1354 <a href="http://blockexplorer.com/address/15oWEoG9dUPovwmUL9KWAnYRtNJEkP1u1b">15oWEoG9dUPovwmUL9KWAnYRtNJEkP1u1b</a>
1355 have received 16.06 Bitcoin, the
1356 <a href="http://blockexplorer.com/address/1LfdGnGuWkpSJgbQySxxCWhv8MHqvwst3">1LfdGnGuWkpSJgbQySxxCWhv8MHqvwst3</a>
1357 address of Simon Phipps have received 181.97 BitCoin and the address
1358 <a href="http://blockexplorer.com/address/1MCwBbhNGp5hRm5rC1Aims2YFRe2SXPYKt">1MCwBbhNGp5hRm5rC1Aims2YFRe2SXPYKt</A>
1359 of EFF have received 2447.38 BitCoins so far. Thank you to each and
1360 every one of you that donated bitcoins to support my activity. The
1361 fact that anyone can see how much money was transfered to a given
1362 address make it more obvious why the BitCoin community recommend to
1363 generate and hand out a new address for each transaction. I'm told
1364 there is no way to track which addresses belong to a given person or
1365 organisation without the person or organisation revealing it
1366 themselves, as Simon, EFF and I have done.</p>
1367
1368 <p>In Norway, and in most other countries, there are laws and
1369 regulations limiting how much money one can transfer across the border
1370 without declaring it. There are money laundering, tax and accounting
1371 laws and regulations I would expect to apply to the use of BitCoin.
1372 If the Skolelinux foundation
1373 (<a href="http://linuxiskolen.no/slxdebianlabs/donations.html">SLX
1374 Debian Labs</a>) were to accept donations in BitCoin in addition to
1375 normal bank transfers like EFF is doing, how should this be accounted?
1376 Given that it is impossible to know if money can across the border or
1377 not, should everything or nothing be declared? What exchange rate
1378 should be used when calculating taxes? Would receivers have to pay
1379 income tax if the foundation were to pay Skolelinux contributors in
1380 BitCoin? I have no idea, but it would be interesting to know.</p>
1381
1382 <p>For a currency to be useful and successful, it must be trusted and
1383 accepted by a lot of users. It must be possible to get easy access to
1384 the currency (as a wage or using currency exchanges), and it must be
1385 easy to spend it. At the moment BitCoin seem fairly easy to get
1386 access to, but there are very few places to spend it. I am not really
1387 a regular user of any of the vendor types currently accepting BitCoin,
1388 so I wonder when my kind of shop would start accepting BitCoins. I
1389 would like to buy electronics, travels and subway tickets, not herbs
1390 and books. :) The currency is young, and this will improve over time
1391 if it become popular, but I suspect regular banks will start to lobby
1392 to get BitCoin declared illegal if it become popular. I'm sure they
1393 will claim it is helping fund terrorism and money laundering (which
1394 probably would be true, as is any currency in existence), but I
1395 believe the problems should be solved elsewhere and not by blaming
1396 currencies.</p>
1397
1398 <p>The process of creating new BitCoins is called mining, and it is
1399 CPU intensive process that depend on a bit of luck as well (as one is
1400 competing against all the other miners currently spending CPU cycles
1401 to see which one get the next lump of cash). The "winner" get 50
1402 BitCoin when this happen. Yesterday I came across the obvious way to
1403 join forces to increase ones changes of getting at least some coins,
1404 by coordinating the work on mining BitCoins across several machines
1405 and people, and sharing the result if one is lucky and get the 50
1406 BitCoins. Check out
1407 <a href="http://www.bluishcoder.co.nz/bitcoin-pool/">BitCoin Pool</a>
1408 if this sounds interesting. I have not had time to try to set up a
1409 machine to participate there yet, but have seen that running on ones
1410 own for a few days have not yield any BitCoins througth mining
1411 yet.</p>
1412
1413 <p>Update 2010-12-15: Found an <a
1414 href="http://inertia.posterous.com/reply-to-the-underground-economist-why-bitcoi">interesting
1415 criticism</a> of bitcoin. Not quite sure how valid it is, but thought
1416 it was interesting to read. The arguments presented seem to be
1417 equally valid for gold, which was used as a currency for many years.</p>
1418
1419 </div>
1420 <div class="tags">
1421
1422
1423
1424 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/bitcoin">bitcoin</a>, <a href="http://people.skolelinux.org/pere/blog/tags/debian">debian</a>, <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1425
1426 </div>
1427 </div>
1428 <div class="padding"></div>
1429
1430 <div class="entry">
1431 <div class="title">
1432 <a href="http://people.skolelinux.org/pere/blog/Using_NVD_and_CPE_to_track_CVEs_in_locally_maintained_software.html">Using NVD and CPE to track CVEs in locally maintained software</a>
1433 </div>
1434 <div class="date">
1435 2011-01-28 15:40
1436 </div>
1437
1438 <div class="body">
1439
1440 <p>The last few days I have looked at ways to track open security
1441 issues here at my work with the University of Oslo. My idea is that
1442 it should be possible to use the information about security issues
1443 available on the Internet, and check our locally
1444 maintained/distributed software against this information. It should
1445 allow us to verify that no known security issues are forgotten. The
1446 CVE database listing vulnerabilities seem like a great central point,
1447 and by using the package lists from Debian mapped to CVEs provided by
1448 the testing security team, I believed it should be possible to figure
1449 out which security holes were present in our free software
1450 collection.</p>
1451
1452 <p>After reading up on the topic, it became obvious that the first
1453 building block is to be able to name software packages in a unique and
1454 consistent way across data sources. I considered several ways to do
1455 this, for example coming up with my own naming scheme like using URLs
1456 to project home pages or URLs to the Freshmeat entries, or using some
1457 existing naming scheme. And it seem like I am not the first one to
1458 come across this problem, as MITRE already proposed and implemented a
1459 solution. Enter the <a href="http://cpe.mitre.org/index.html">Common
1460 Platform Enumeration</a> dictionary, a vocabulary for referring to
1461 software, hardware and other platform components. The CPE ids are
1462 mapped to CVEs in the <a href="http://web.nvd.nist.gov/">National
1463 Vulnerability Database</a>, allowing me to look up know security
1464 issues for any CPE name. With this in place, all I need to do is to
1465 locate the CPE id for the software packages we use at the university.
1466 This is fairly trivial (I google for 'cve cpe $package' and check the
1467 NVD entry if a CVE for the package exist).</p>
1468
1469 <p>To give you an example. The GNU gzip source package have the CPE
1470 name cpe:/a:gnu:gzip. If the old version 1.3.3 was the package to
1471 check out, one could look up
1472 <a href="http://web.nvd.nist.gov/view/vuln/search?cpe=cpe%3A%2Fa%3Agnu%3Agzip:1.3.3">cpe:/a:gnu:gzip:1.3.3
1473 in NVD</a> and get a list of 6 security holes with public CVE entries.
1474 The most recent one is
1475 <a href="http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2010-0001">CVE-2010-0001</a>,
1476 and at the bottom of the NVD page for this vulnerability the complete
1477 list of affected versions is provided.</p>
1478
1479 <p>The NVD database of CVEs is also available as a XML dump, allowing
1480 for offline processing of issues. Using this dump, I've written a
1481 small script taking a list of CPEs as input and list all CVEs
1482 affecting the packages represented by these CPEs. One give it CPEs
1483 with version numbers as specified above and get a list of open
1484 security issues out.</p>
1485
1486 <p>Of course for this approach to be useful, the quality of the NVD
1487 information need to be high. For that to happen, I believe as many as
1488 possible need to use and contribute to the NVD database. I notice
1489 RHEL is providing
1490 <a href="https://www.redhat.com/security/data/metrics/rhsamapcpe.txt">a
1491 map from CVE to CPE</a>, indicating that they are using the CPE
1492 information. I'm not aware of Debian and Ubuntu doing the same.</p>
1493
1494 <p>To get an idea about the quality for free software, I spent some
1495 time making it possible to compare the CVE database from Debian with
1496 the CVE database in NVD. The result look fairly good, but there are
1497 some inconsistencies in NVD (same software package having several
1498 CPEs), and some inaccuracies (NVD not mentioning buggy packages that
1499 Debian believe are affected by a CVE). Hope to find time to improve
1500 the quality of NVD, but that require being able to get in touch with
1501 someone maintaining it. So far my three emails with questions and
1502 corrections have not seen any reply, but I hope contact can be
1503 established soon.</p>
1504
1505 <p>An interesting application for CPEs is cross platform package
1506 mapping. It would be useful to know which packages in for example
1507 RHEL, OpenSuSe and Mandriva are missing from Debian and Ubuntu, and
1508 this would be trivial if all linux distributions provided CPE entries
1509 for their packages.</p>
1510
1511 </div>
1512 <div class="tags">
1513
1514
1515
1516 Tags: <a href="http://people.skolelinux.org/pere/blog/tags/debian">debian</a>, <a href="http://people.skolelinux.org/pere/blog/tags/english">english</a>, <a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet</a>.
1517
1518 </div>
1519 </div>
1520 <div class="padding"></div>
1521
1522 <p style="text-align: right;"><a href="sikkerhet.rss"><img src="http://people.skolelinux.org/pere/blog/xml.gif" alt="RSS Feed" width="36" height="14"></a></p>
1523
1524
1525
1526
1527 <div id="sidebar">
1528
1529 <h2>Archive</h2>
1530 <ul>
1531
1532 <li>2011
1533 <ul>
1534
1535 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/01/">January (16)</a></li>
1536
1537 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/02/">February (6)</a></li>
1538
1539 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/03/">March (6)</a></li>
1540
1541 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/04/">April (7)</a></li>
1542
1543 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/05/">May (3)</a></li>
1544
1545 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/06/">June (2)</a></li>
1546
1547 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/07/">July (7)</a></li>
1548
1549 <li><a href="http://people.skolelinux.org/pere/blog/archive/2011/08/">August (3)</a></li>
1550
1551 </ul></li>
1552
1553 <li>2010
1554 <ul>
1555
1556 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/01/">January (2)</a></li>
1557
1558 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/02/">February (1)</a></li>
1559
1560 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/03/">March (3)</a></li>
1561
1562 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/04/">April (3)</a></li>
1563
1564 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/05/">May (9)</a></li>
1565
1566 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/06/">June (14)</a></li>
1567
1568 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/07/">July (12)</a></li>
1569
1570 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/08/">August (13)</a></li>
1571
1572 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/09/">September (7)</a></li>
1573
1574 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/10/">October (9)</a></li>
1575
1576 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/11/">November (13)</a></li>
1577
1578 <li><a href="http://people.skolelinux.org/pere/blog/archive/2010/12/">December (12)</a></li>
1579
1580 </ul></li>
1581
1582 <li>2009
1583 <ul>
1584
1585 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/01/">January (8)</a></li>
1586
1587 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/02/">February (8)</a></li>
1588
1589 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/03/">March (12)</a></li>
1590
1591 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/04/">April (10)</a></li>
1592
1593 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/05/">May (9)</a></li>
1594
1595 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/06/">June (3)</a></li>
1596
1597 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/07/">July (4)</a></li>
1598
1599 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/08/">August (3)</a></li>
1600
1601 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/09/">September (1)</a></li>
1602
1603 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/10/">October (2)</a></li>
1604
1605 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/11/">November (3)</a></li>
1606
1607 <li><a href="http://people.skolelinux.org/pere/blog/archive/2009/12/">December (3)</a></li>
1608
1609 </ul></li>
1610
1611 <li>2008
1612 <ul>
1613
1614 <li><a href="http://people.skolelinux.org/pere/blog/archive/2008/11/">November (5)</a></li>
1615
1616 <li><a href="http://people.skolelinux.org/pere/blog/archive/2008/12/">December (7)</a></li>
1617
1618 </ul></li>
1619
1620 </ul>
1621
1622
1623
1624 <h2>Tags</h2>
1625 <ul>
1626
1627 <li><a href="http://people.skolelinux.org/pere/blog/tags/3d-printer">3d-printer (13)</a></li>
1628
1629 <li><a href="http://people.skolelinux.org/pere/blog/tags/amiga">amiga (1)</a></li>
1630
1631 <li><a href="http://people.skolelinux.org/pere/blog/tags/aros">aros (1)</a></li>
1632
1633 <li><a href="http://people.skolelinux.org/pere/blog/tags/bitcoin">bitcoin (2)</a></li>
1634
1635 <li><a href="http://people.skolelinux.org/pere/blog/tags/bootsystem">bootsystem (12)</a></li>
1636
1637 <li><a href="http://people.skolelinux.org/pere/blog/tags/debian">debian (53)</a></li>
1638
1639 <li><a href="http://people.skolelinux.org/pere/blog/tags/debian edu">debian edu (64)</a></li>
1640
1641 <li><a href="http://people.skolelinux.org/pere/blog/tags/digistan">digistan (7)</a></li>
1642
1643 <li><a href="http://people.skolelinux.org/pere/blog/tags/english">english (95)</a></li>
1644
1645 <li><a href="http://people.skolelinux.org/pere/blog/tags/fiksgatami">fiksgatami (12)</a></li>
1646
1647 <li><a href="http://people.skolelinux.org/pere/blog/tags/fildeling">fildeling (11)</a></li>
1648
1649 <li><a href="http://people.skolelinux.org/pere/blog/tags/intervju">intervju (10)</a></li>
1650
1651 <li><a href="http://people.skolelinux.org/pere/blog/tags/kart">kart (15)</a></li>
1652
1653 <li><a href="http://people.skolelinux.org/pere/blog/tags/ldap">ldap (8)</a></li>
1654
1655 <li><a href="http://people.skolelinux.org/pere/blog/tags/lenker">lenker (4)</a></li>
1656
1657 <li><a href="http://people.skolelinux.org/pere/blog/tags/ltsp">ltsp (1)</a></li>
1658
1659 <li><a href="http://people.skolelinux.org/pere/blog/tags/multimedia">multimedia (13)</a></li>
1660
1661 <li><a href="http://people.skolelinux.org/pere/blog/tags/norsk">norsk (131)</a></li>
1662
1663 <li><a href="http://people.skolelinux.org/pere/blog/tags/nuug">nuug (118)</a></li>
1664
1665 <li><a href="http://people.skolelinux.org/pere/blog/tags/open311">open311 (2)</a></li>
1666
1667 <li><a href="http://people.skolelinux.org/pere/blog/tags/opphavsrett">opphavsrett (21)</a></li>
1668
1669 <li><a href="http://people.skolelinux.org/pere/blog/tags/personvern">personvern (42)</a></li>
1670
1671 <li><a href="http://people.skolelinux.org/pere/blog/tags/reprap">reprap (11)</a></li>
1672
1673 <li><a href="http://people.skolelinux.org/pere/blog/tags/rfid">rfid (2)</a></li>
1674
1675 <li><a href="http://people.skolelinux.org/pere/blog/tags/robot">robot (4)</a></li>
1676
1677 <li><a href="http://people.skolelinux.org/pere/blog/tags/rss">rss (1)</a></li>
1678
1679 <li><a href="http://people.skolelinux.org/pere/blog/tags/sikkerhet">sikkerhet (23)</a></li>
1680
1681 <li><a href="http://people.skolelinux.org/pere/blog/tags/sitesummary">sitesummary (3)</a></li>
1682
1683 <li><a href="http://people.skolelinux.org/pere/blog/tags/standard">standard (24)</a></li>
1684
1685 <li><a href="http://people.skolelinux.org/pere/blog/tags/stavekontroll">stavekontroll (1)</a></li>
1686
1687 <li><a href="http://people.skolelinux.org/pere/blog/tags/stortinget">stortinget (2)</a></li>
1688
1689 <li><a href="http://people.skolelinux.org/pere/blog/tags/surveillance">surveillance (9)</a></li>
1690
1691 <li><a href="http://people.skolelinux.org/pere/blog/tags/video">video (20)</a></li>
1692
1693 <li><a href="http://people.skolelinux.org/pere/blog/tags/vitenskap">vitenskap (1)</a></li>
1694
1695 <li><a href="http://people.skolelinux.org/pere/blog/tags/web">web (16)</a></li>
1696
1697 </ul>
1698
1699 </div>
1700 </body>
1701 </html>