]> pere.pagekite.me Git - homepage.git/blob - blog/tags/sikkerhet/sikkerhet.rss
db1d7de858f8f044094e8d39da5ea5036a66351b
[homepage.git] / blog / tags / sikkerhet / sikkerhet.rss
1 <?xml version="1.0" encoding="utf-8"?>
2 <rss version='2.0' xmlns:lj='http://www.livejournal.org/rss/lj/1.0/'>
3 <channel>
4 <title>Petter Reinholdtsen - Entries tagged sikkerhet</title>
5 <description>Entries tagged sikkerhet</description>
6 <link>http://people.skolelinux.org/pere/blog/</link>
7
8
9 <item>
10 <title>1.4 millioner potensielle journalistsamtaler i politiets hender</title>
11 <link>http://people.skolelinux.org/pere/blog/1_4_millioner_potensielle_journalistsamtaler_i_politiets_hender.html</link>
12 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/1_4_millioner_potensielle_journalistsamtaler_i_politiets_hender.html</guid>
13 <pubDate>Tue, 27 Nov 2012 15:20:00 +0100</pubDate>
14 <description>&lt;p&gt;I fjor meldte Dagbladet og andre medier at
15 &lt;a href=&quot;http://www.dagbladet.no/2011/09/27/nyheter/innenriks/terror/anders_behring_breivik/18323147/&quot;&gt;politiet
16 hadde samlet inn informasjon om 1.4 millioner telefonsamtaler&lt;/a&gt; i
17 området rundt Akersgata, regjeringskvartalet og Utøya, i forbindelse
18 med etterforskningen rundt bombeattentatet og massemordet 22. juli
19 2011. Politiadvokat Pål-Fredrik Hjort Kraby fortalte i følge
20 artikkelen at&lt;/p&gt;
21
22 &lt;blockquote&gt;
23 - «Dette er ikke kun samtaler som knyttes til Breivik. Dette er alle
24 samtaler som er registrert på basestasjoner i tilknytning til både
25 bomba i Regjeringskvartalet og aksjonen på Utøya. Vi må analysere tid,
26 lengde og fra hvilke basestasjoner de er registrert på. Vi prøver å
27 finne ut hvem som har ringt til en hver tid, også i dagene før.»
28 &lt;/blockquote&gt;
29
30 &lt;p&gt;Det triste og merkelige er at ingen presseoppslag tok opp hva dette
31 egentlig betød for kildevernet. Et stenkast fra regjeringskvartalet
32 befinner redaksjonene til blant annet VG, Dagbladet og Aftenposten
33 seg. Det betyr at et betydelig antall av journalisters samtaler var
34 og er tilgjengelig for politiet. Og dette var ikke en unik hendelse.
35 Politiet henter rutinemessig ut informasjon om telefonsamtaler i
36 kriminaletterforskningen, og en kan gå ut ifra at det ofte vil være
37 noe kriminelt å undersøke nær en redaksjon da redaksjoner holder til i
38 sentrum og tettsteder, der det meste av annen aktivitet i et område
39 også foregår. F.eks. befinner Aftenposten seg like ved Oslo
40 Sentralstasjon, et ganske kriminelt belastet område, der jeg mistenker
41 politiet ofte hente ut samtaleinformasjon. Og avisen Aftenposten
42 annonserte jo for noen år siden at ansatte kun skulle ha mobiltelefon
43 (noe de kanskje angret på
44 &lt;a href=&quot;http://www.digi.no/216833/raadlose-bedrifter-uten-sikkerhetsnett&quot;&gt;da
45 mobilnettet brøt sammen&lt;/a&gt;), hvilket betyr at alle samtaler
46 journalistene gjennomfører går via nabolagets mobilbasestasjoner og
47 dermed blir med og analysert når politiet ber om informasjon om
48 mobilsamtaler i området. Det samme gjelder antagelig de fleste
49 mediehus nå for tiden.&lt;/p&gt;
50
51 &lt;p&gt;Konsekvensen er at en må gå ut i fra at politiet kan få tilgang til
52 informasjon om alle samtaler med journalister, hvilket bør få varslere
53 og andre som vil tipse journalister til å tenke seg to ganger før de
54 ringer en journalist. Det er for meg en svært uheldig situasjon.&lt;/p&gt;
55
56 &lt;p&gt;Anders Brenne tipset meg om dette tidligere i år, og har skrevet om
57 problemstillingen i sin bok
58 &lt;a href=&quot;http://www.hoyskoleforlaget.no/index.asp?template=40&amp;bokId=978-82-7147-358-7&quot;&gt;Digitalt
59 kildevern&lt;/a&gt; som ble lansert i år og
60 &lt;a href=&quot;http://www.netthoder.no/2012/04/dette-ma-du-vite-om-du-vil-sikre-kildevernet-referat/&quot;&gt;presentert
61 på et NONA-møte i april&lt;/a&gt;. Oppsummeringen fra møtet inneholder
62 flere detaljer og bakgrunnsinformasjon. Jeg synes det er besynderlig
63 at så få journalister tar opp denne problemstillingen, og ikke stiller
64 flere kritiske spørsmål til innføringen av datalagringsdirektivet og
65 den raderingen av personvernet som har foregått i Norge i løpet av
66 mange år nå.&lt;/p&gt;
67 </description>
68 </item>
69
70 <item>
71 <title>FAD tvinger igjennom BankID-tilgang til personsensitiv informasjon om meg</title>
72 <link>http://people.skolelinux.org/pere/blog/FAD_tvinger_igjennom_BankID_tilgang_til_personsensitiv_informasjon_om_meg.html</link>
73 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/FAD_tvinger_igjennom_BankID_tilgang_til_personsensitiv_informasjon_om_meg.html</guid>
74 <pubDate>Wed, 21 Nov 2012 17:10:00 +0100</pubDate>
75 <description>&lt;p&gt;I dag fikk jeg svar fra fornyingsdepartementet på min
76 &lt;a href=&quot;http://people.skolelinux.org/pere/blog/BankID_skal_ikke_gi_tilgang_til_min_personsensitive_informasjon.html&quot;&gt;forespørsel
77 om å reservere meg mot at BankID&lt;/a&gt; brukes til å få tilgang til
78 informasjon om meg via ID-porten. Like etter at svaret kom fikk jeg
79 beskjed om at min henvendelse har fått
80 &lt;a href=&quot;http://www.oep.no/search/result.html?caseNumber=2012/3446&amp;searchType=advanced&amp;list2=94&amp;caseSearch=true&amp;sortField=doknr&quot;&gt;saksnummer
81 12/3446 hos FAD&lt;/a&gt;, som dessverre ikke har dukket opp i Offentlig
82 Elektronisk Postjournal ennå. Her er svaret jeg fikk:&lt;/p&gt;
83
84 &lt;blockquote&gt;
85 &lt;p&gt;Date: Wed, 21 Nov 2012 11:18:52 +0000
86 &lt;br&gt;From: Hornnes Stig &amp;lt;Stig.Hornnes (at) fad.dep.no&amp;gt;
87 &lt;br&gt;To: Petter Reinholdtsen
88 &lt;br&gt;Subject: Reservasjon mot BankID&lt;/p&gt;
89
90 &lt;p&gt;Hei Petter,&lt;/p&gt;
91
92 &lt;p&gt;Du har sendt oss forespørsel om at din bruker blir reservert mot bruk
93 av BankID i ID-porten. Det er ikke lagt opp til at enkeltpersoner kan
94 reservere seg på denne måten.&lt;/p&gt;
95
96 &lt;p&gt;Tanken bak ID-porten er at innbyggerne skal kunne velge hvilken eID de
97 ønsker å bruke for å logge på offentlige tjenester. For å sikre
98 valgfriheten har vi inngått avtaler med BankID, Buypass og
99 Commfides. I tillegg har vi den offentlige MinID, men hvor utstedelse
100 skjer til adresse registrert i folkeregisteret, og derfor ikke er
101 egnet til tjenestene med det høyeste sikkerhetsbehovet.&lt;/p&gt;
102
103 &lt;p&gt;Sikkerhet er et viktig tema for oss. Alle leverandørene som er i
104 ID-porten i dag, inkl. BankID, har oppfylt både kravene som fremgår av
105 Kravspek PKI (pluss noen tilleggskrav fra Difi i anskaffelsen) og er
106 selvdeklarerte hos Post og Teletilsynet (PT) som har tilsynsansvar for
107 denne typen virksomheter. For BankID sin del ble det gjennomført
108 revisjon av løsningen i 2009, på bestilling fra PT etter en del
109 negative oppslag knyttet til nettopp sikkerheten i løsningen. Det
110 fremkom ingen alvorlige sikkerhetsproblemer i revisjonen.&lt;/p&gt;
111
112 &lt;p&gt;Når dette er sagt; Ingen løsninger er 100 prosent sikre, verken
113 papirbaserte systemer eller elektroniske. Eksempelvis vil misbruk av
114 identitetsbevis for å urettmessig skaffe seg en e-ID, alltid være en
115 risiko. Men det er en generell risiko for alle nivå 4-e-id-er vi har i
116 Norge per i dag. Det er kriminelt, men det er umulig å være ett
117 hundre prosent sikker på at det ikke kan skje. Vi har imidlertid fokus
118 på å redusere risikoen så mye som mulig, og skal jobbe videre sammen
119 med blant annet Justisdepartementet med ulike tiltak som vil bidra til
120 bedre grunnidentifisering av innbyggere.&lt;/p&gt;
121
122 &lt;p&gt;Mvh
123 &lt;br&gt;Stig Hornnes
124 &lt;br&gt;Rådgiver - FAD&lt;/p&gt;
125 &lt;/blockquote&gt;
126
127 &lt;p&gt;Litt merkelig at de har glemt å legge opp til at enkeltpersoner kan
128 reservere seg på denne måten. FAD burde være klar over
129 problemstillingen med reservasjon, da jeg tok det opp med dem da de
130 presenterte MinID på en presentasjon de holdt på Gardermoen for noen
131 år siden. Det burde jo også være teknisk svært enkelt å få støtte for
132 slikt i en ID-portal. Her må det visst tyngre virkemidler til enn en
133 vennlig forespørsel om å reservere seg. Får tenke igjennom neste
134 steg.&lt;/p&gt;
135
136 &lt;p&gt;Du lurer kanskje på hva som er problemet med BankID? For å
137 forklare det, er det greit å gå et steg tilbake og beskrive offentlig
138 nøkkel-kryptering, eller
139 &lt;a href=&quot;http://snl.no/asymmetrisk_kryptografi&quot;&gt;asymmetrisk
140 kryptografi&lt;/a&gt; som det også kalles. En fin beskrivelse
141 &lt;a href=&quot;http://www.matematikk.org/artikkel.html?tid=63068&quot;&gt;finnes på
142 matematikk.org&lt;/a&gt;:&lt;/p&gt;
143
144 &lt;blockquote&gt;
145 Se for deg at person A har en hengelås og at han sender den til deg (i
146 åpen tilstand), men beholder nøkkelen. Du kan dermed låse inn en
147 hemmelighet ved hjelp av hengelåsen og sende den til A. Bare A kan
148 låse opp igjen, siden bare A har den riktige nøkkelen.
149 &lt;/blockquote&gt;
150
151 &lt;p&gt;Signering med asymmetrisk kryptering gjør at en kan vite at kun de
152 som har tilgang til nøkkelen har signert et gitt dokument. Mitt
153 problem med BankID er det er utformet slik at banken beholder nøkkelen
154 til hengelåsen og kontraktsmessig har lovet å kun bruke den når jeg
155 ber om det. Det er ikke godt nok for meg. Jeg forventer et system
156 der kun jeg har nøkkelen hvis det skal kunne brukes til å inngå
157 avtaler på mine vegne eller få tilgang til min personsensitive
158 informasjon. Jeg forventer at det velges en teknisk løsning der det
159 er tvingende nødvendig at jeg er involvert når det skal signeres noe
160 på mine vegne. BankID er ikke en slik.&lt;/p&gt;
161 </description>
162 </item>
163
164 <item>
165 <title>BankID skal ikke gi tilgang til min personsensitive informasjon</title>
166 <link>http://people.skolelinux.org/pere/blog/BankID_skal_ikke_gi_tilgang_til_min_personsensitive_informasjon.html</link>
167 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/BankID_skal_ikke_gi_tilgang_til_min_personsensitive_informasjon.html</guid>
168 <pubDate>Fri, 16 Nov 2012 12:30:00 +0100</pubDate>
169 <description>&lt;p&gt;Onsdag i denne uka annonserte
170 &lt;a href=&quot;http://www.fad.dep.no/&quot;&gt;Fornyingsdepartementet&lt;/a&gt; at de har
171 inngått kontrakt med BankID Norge om bruk av BankID for å la borgerne
172 logge inn på offentlige nettsider der en kan få tilgang til
173 personsensitiv informasjon. Jeg skrev i 2009 litt om
174 &lt;a href=&quot;http://people.skolelinux.org/pere/blog/Jeg_vil_ikke_ha_BankID.html&quot;&gt;hvorfor
175 jeg ikke vil ha BankID&lt;/a&gt; &amp;mdash; jeg stoler ikke nok på en bank til
176 å gi dem mulighet til å inngå avtaler på mine vegne. Jeg forlanger at
177 jeg skal være involvert når det skal inngås avtaler på mine vegne.&lt;/p&gt;
178
179 &lt;p&gt;Jeg har derfor valgt å bruke
180 &lt;a href=&quot;http://www.skandibanken.no/&quot;&gt;Skandiabanken&lt;/a&gt; (det er flere
181 banker som ikke krever BankID, se
182 &lt;a href=&quot;http://no.wikipedia.org/wiki/BankID&quot;&gt;Wikipedia for en
183 liste&lt;/a&gt;) på grunn av at de ikke tvinger sine kunder til å bruke
184 BankID. I motsetning til Postbanken, som løy til meg i 2009 da
185 kundestøtten der sa at det var blitt et krav fra Kreditttilsynet og
186 BBS om at norske banker måtte innføre BankID, har ikke Skandiabanken
187 forsøkt å tvinge meg til å ta i bruk BankID. Jeg fikk nylig endelig
188 spurt Finanstilsynet (de har byttet navn siden 2009), og fikk beskjed
189 fra Frank Robert Berg hos Finanstilsynet i epost 2012-09-17 at
190 Finanstilsynet ikke har fremsatt slike krav. Med andre ord snakket
191 ikke Postbankens kundestøtte sant i 2009.&lt;/p&gt;
192
193 &lt;p&gt;Når en i tillegg fra
194 &lt;a href=&quot;http://www.aftenposten.no/nyheter/iriks/Tyver-kan-tappe-kontoen-din---selv-uten-passord-og-pinkode--6989793.html&quot;&gt;oppslag
195 i Aftenposten&lt;/a&gt; vet at de som jobber i alle bankene som bruker
196 BankID i dag, det være seg utro tjenere, eller de som lar seg lure av
197 falsk legitimasjon, kan lage og dele ut en BankID som gir tilgang til
198 mine kontoer og rett til å inngå avtaler på mine vegne, blir det
199 viktigere enn noen gang å få reservert seg mot BankID. Det holder
200 ikke å la være å bruke det selv. Jeg sendte derfor følgende
201 epost-brev til Fornyingsdepartementet i går:&lt;/p&gt;
202
203 &lt;p&gt;&lt;blockquote&gt;
204 &lt;p&gt;Date: Thu, 15 Nov 2012 11:08:31 +0100
205 &lt;br&gt;From: Petter Reinholdtsen &amp;lt;pere (at) hungry.com&amp;gt;
206 &lt;br&gt;To: postmottak (at) fad.dep.no
207 &lt;br&gt;Subject: Forespørsel om reservasjon mot bruk av BankID i ID-porten&lt;/p&gt;
208
209 &lt;p&gt;Jeg viser til nyheten om at staten har tildelt kontrakt for å
210 levere elektronisk ID for offentlige digitale tjenester til BankID
211 Norge, referert til blant annet i Digi[1] og i FADs
212 pressemelding[2].&lt;/p&gt;
213
214 &lt;p&gt;1) &amp;lt;URL: &lt;a href=&quot;http://www.digi.no/906093/staten-gaar-for-bankid&quot;&gt;http://www.digi.no/906093/staten-gaar-for-bankid&lt;/a&gt; &amp;gt;
215 &lt;br&gt;2) &amp;lt;URL: &lt;a href=&quot;http://www.regjeringen.no/nb/dep/fad/pressesenter/pressemeldinger/2012/staten-inngar-avtale-med-bankid.html&quot;&gt;http://www.regjeringen.no/nb/dep/fad/pressesenter/pressemeldinger/2012/staten-inngar-avtale-med-bankid.html&lt;/a&gt; &amp;gt;&lt;/p&gt;
216
217 &lt;p&gt;Gitt BankIDs utforming, der BankID-utsteder har både privat og
218 offentlig del av kundens nøkkel hos seg, er jeg ikke villig til å gi
219 tilgang til informasjon som hører til min min privatsfære ved hjelp av
220 innlogging med BankID.&lt;/p&gt;
221
222 &lt;p&gt;Jeg ber derfor herved om at løsningen settes opp slik at ingen kan
223 logge inn som meg på offentlige digitale tjenester ved hjelp av
224 BankID, det vil si at jeg reserverer meg mot enhver bruk av BankID for
225 å logge meg inn på slike tjenester som kan inneholde personsensitiv
226 informasjon om meg.&lt;/p&gt;
227
228 &lt;p&gt;Jeg har ikke BankID i dag, men som en kan se i oppslag i Aftenposten
229 2012-09-13[3] er det ikke til hindrer for at andre kan bruke BankID på
230 mine vegne for å få tilgang. Det sikkerhetsproblemet kommer i tillegg
231 til utformingsproblemet omtalt over, og forsterker bare mitt syn på at
232 BankID ikke er aktuelt for meg til noe annet enn å logge inn i en
233 nettbank der banken i større grad bærer risikoen ved misbruk.&lt;/p&gt;
234
235 &lt;p&gt;3) &amp;lt;URL: &lt;a href=&quot;http://www.aftenposten.no/nyheter/iriks/Tyver-kan-tappe-kontoen-din---selv-uten-passord-og-pinkode--6989793.html&quot;&gt;http://www.aftenposten.no/nyheter/iriks/Tyver-kan-tappe-kontoen-din---selv-uten-passord-og-pinkode--6989793.html&lt;/a&gt; &amp;gt;&lt;/p&gt;
236
237 &lt;p&gt;Jeg ber om rask tilbakemelding med saksnummer for min henvendelse.
238 Jeg ber videre om bekreftelse på at BankID-innlogging er blokkert når
239 det gjelder tilgang til &quot;min&quot; informasjon hos det offentlige, i
240 forkant av BankID-integrasjon mot ID-porten som i følge
241 pressemeldingen skal komme på plass i løpet av et par uker.&lt;/p&gt;
242
243 &lt;p&gt;--
244 &lt;br&gt;Vennlig hilsen
245 &lt;br&gt;Petter Reinholdtsen&lt;/p&gt;
246 &lt;/blockquote&gt;
247
248 &lt;p&gt;Jeg venter spent på svaret. Jeg mistenker jeg må sende tilsvarende
249 beskjed til mine bankforbindelser for å sikre mine bankkontoer.&lt;/p&gt;
250
251 &lt;p&gt;Hvis det skal brukes offentlig nøkkel-teknologi til å inngå avtaler
252 på mine vegne og skaffe seg personsensitiv informasjon om meg, så er
253 mitt krav at det kun er jeg som har tilgang på min private nøkkel.
254 Alt annet blir å gi for mye tillit til andre. Med BankID sitter andre
255 på både &quot;min&quot; offentlige og private nøkkel.&lt;/p&gt;
256 </description>
257 </item>
258
259 <item>
260 <title>The European Central Bank (ECB) take a look at bitcoin</title>
261 <link>http://people.skolelinux.org/pere/blog/The_European_Central_Bank__ECB__take_a_look_at_bitcoin.html</link>
262 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/The_European_Central_Bank__ECB__take_a_look_at_bitcoin.html</guid>
263 <pubDate>Sun, 4 Nov 2012 08:30:00 +0100</pubDate>
264 <description>&lt;p&gt;Slashdot just ran a story about the European Central Bank (ECB)
265 &lt;a href=&quot;http://www.ecb.europa.eu/pub/pdf/other/virtualcurrencyschemes201210en.pdf&quot;&gt;releasing
266 a report (PDF)&lt;/a&gt; about virtual currencies and
267 &lt;a href=&quot;http://www.bitcoin.org/&quot;&gt;bitcoin&lt;/a&gt;. It is interesting to
268 see how a member of the bitcoin community
269 &lt;a href=&quot;http://blog.bitinstant.com/blog/2012/10/30/the-ecb-report-on-bitcoin-and-virtual-currencies.html&quot;&gt;receive
270 the report&lt;/a&gt;. As for the future, I suspect the central banks and
271 the governments will outlaw bitcoin if it gain any popularity, to avoid
272 competition. My thoughts go to the
273 &lt;a href=&quot;http://en.wikipedia.org/wiki/Wörgl&quot;&gt;Wörgl experiment&lt;/a&gt; with
274 negative inflation on cash which was such a success that it was
275 terminated by the Austrian National Bank in 1933. A successful
276 alternative would be a threat to the current money system and gain
277 powerful forces to work against it.&lt;/p&gt;
278
279 &lt;p&gt;While checking out the current status of bitcoin, I also discovered
280 that the community already seem to have
281 &lt;a href=&quot;http://www.theverge.com/2012/8/27/3271637/bitcoin-savings-trust-pyramid-scheme-shuts-down&quot;&gt;experienced
282 its first pyramid game / Ponzi scheme&lt;/a&gt;. Not very surprising, given
283 how members of &quot;small&quot; communities tend to trust each other. I guess
284 enterprising crocks will try again and again, as they do anywhere
285 wealth is available.&lt;/p&gt;
286 </description>
287 </item>
288
289 <item>
290 <title>The fight for freedom and privacy</title>
291 <link>http://people.skolelinux.org/pere/blog/The_fight_for_freedom_and_privacy.html</link>
292 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/The_fight_for_freedom_and_privacy.html</guid>
293 <pubDate>Thu, 18 Oct 2012 10:50:00 +0200</pubDate>
294 <description>&lt;p&gt;Civil liberties and privacy in the western world are going down the
295 drain, and it is hard to fight against it. I try to do my best, but
296 time is limited. I hope you do your best too. A few years ago I came
297 across a marvellous drawing by
298 &lt;a href=&quot;http://www.claybennett.com/about.html&quot;&gt;Clay Bennett&lt;/a&gt;
299 visualising some of what is going on.
300
301 &lt;p&gt;&lt;a href=&quot;http://www.claybennett.com/pages/security_fence.html&quot;&gt;
302 &lt;img src=&quot;http://www.claybennett.com/images/archivetoons/security_fence.jpg&quot;&gt;&lt;/a&gt;&lt;/p&gt;
303
304 &lt;blockquote&gt;
305 «They who can give up essential liberty to obtain a little temporary
306 safety, deserve neither liberty nor safety.» - Benjamin Franklin
307 &lt;/blockquote&gt;
308
309 &lt;p&gt;Do you feel safe at the airport? I do not. Do you feel safe when
310 you see a surveillance camera? I do not. Do you feel safe when you
311 leave electronic traces of your behaviour and opinions? I do not. I
312 just remember &lt;a href=&quot;http://en.wikipedia.org/wiki/Panopticon&quot;&gt;the
313 Panopticon&lt;/a&gt;, and can not help to think that we are slowly
314 transforming our society to a huge Panopticon on our own.&lt;/p&gt;
315 </description>
316 </item>
317
318 <item>
319 <title>Using NVD and CPE to track CVEs in locally maintained software</title>
320 <link>http://people.skolelinux.org/pere/blog/Using_NVD_and_CPE_to_track_CVEs_in_locally_maintained_software.html</link>
321 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Using_NVD_and_CPE_to_track_CVEs_in_locally_maintained_software.html</guid>
322 <pubDate>Fri, 28 Jan 2011 15:40:00 +0100</pubDate>
323 <description>&lt;p&gt;The last few days I have looked at ways to track open security
324 issues here at my work with the University of Oslo. My idea is that
325 it should be possible to use the information about security issues
326 available on the Internet, and check our locally
327 maintained/distributed software against this information. It should
328 allow us to verify that no known security issues are forgotten. The
329 CVE database listing vulnerabilities seem like a great central point,
330 and by using the package lists from Debian mapped to CVEs provided by
331 the testing security team, I believed it should be possible to figure
332 out which security holes were present in our free software
333 collection.&lt;/p&gt;
334
335 &lt;p&gt;After reading up on the topic, it became obvious that the first
336 building block is to be able to name software packages in a unique and
337 consistent way across data sources. I considered several ways to do
338 this, for example coming up with my own naming scheme like using URLs
339 to project home pages or URLs to the Freshmeat entries, or using some
340 existing naming scheme. And it seem like I am not the first one to
341 come across this problem, as MITRE already proposed and implemented a
342 solution. Enter the &lt;a href=&quot;http://cpe.mitre.org/index.html&quot;&gt;Common
343 Platform Enumeration&lt;/a&gt; dictionary, a vocabulary for referring to
344 software, hardware and other platform components. The CPE ids are
345 mapped to CVEs in the &lt;a href=&quot;http://web.nvd.nist.gov/&quot;&gt;National
346 Vulnerability Database&lt;/a&gt;, allowing me to look up know security
347 issues for any CPE name. With this in place, all I need to do is to
348 locate the CPE id for the software packages we use at the university.
349 This is fairly trivial (I google for &#39;cve cpe $package&#39; and check the
350 NVD entry if a CVE for the package exist).&lt;/p&gt;
351
352 &lt;p&gt;To give you an example. The GNU gzip source package have the CPE
353 name cpe:/a:gnu:gzip. If the old version 1.3.3 was the package to
354 check out, one could look up
355 &lt;a href=&quot;http://web.nvd.nist.gov/view/vuln/search?cpe=cpe%3A%2Fa%3Agnu%3Agzip:1.3.3&quot;&gt;cpe:/a:gnu:gzip:1.3.3
356 in NVD&lt;/a&gt; and get a list of 6 security holes with public CVE entries.
357 The most recent one is
358 &lt;a href=&quot;http://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2010-0001&quot;&gt;CVE-2010-0001&lt;/a&gt;,
359 and at the bottom of the NVD page for this vulnerability the complete
360 list of affected versions is provided.&lt;/p&gt;
361
362 &lt;p&gt;The NVD database of CVEs is also available as a XML dump, allowing
363 for offline processing of issues. Using this dump, I&#39;ve written a
364 small script taking a list of CPEs as input and list all CVEs
365 affecting the packages represented by these CPEs. One give it CPEs
366 with version numbers as specified above and get a list of open
367 security issues out.&lt;/p&gt;
368
369 &lt;p&gt;Of course for this approach to be useful, the quality of the NVD
370 information need to be high. For that to happen, I believe as many as
371 possible need to use and contribute to the NVD database. I notice
372 RHEL is providing
373 &lt;a href=&quot;https://www.redhat.com/security/data/metrics/rhsamapcpe.txt&quot;&gt;a
374 map from CVE to CPE&lt;/a&gt;, indicating that they are using the CPE
375 information. I&#39;m not aware of Debian and Ubuntu doing the same.&lt;/p&gt;
376
377 &lt;p&gt;To get an idea about the quality for free software, I spent some
378 time making it possible to compare the CVE database from Debian with
379 the CVE database in NVD. The result look fairly good, but there are
380 some inconsistencies in NVD (same software package having several
381 CPEs), and some inaccuracies (NVD not mentioning buggy packages that
382 Debian believe are affected by a CVE). Hope to find time to improve
383 the quality of NVD, but that require being able to get in touch with
384 someone maintaining it. So far my three emails with questions and
385 corrections have not seen any reply, but I hope contact can be
386 established soon.&lt;/p&gt;
387
388 &lt;p&gt;An interesting application for CPEs is cross platform package
389 mapping. It would be useful to know which packages in for example
390 RHEL, OpenSuSe and Mandriva are missing from Debian and Ubuntu, and
391 this would be trivial if all linux distributions provided CPE entries
392 for their packages.&lt;/p&gt;
393 </description>
394 </item>
395
396 <item>
397 <title>Some thoughts on BitCoins</title>
398 <link>http://people.skolelinux.org/pere/blog/Some_thoughts_on_BitCoins.html</link>
399 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Some_thoughts_on_BitCoins.html</guid>
400 <pubDate>Sat, 11 Dec 2010 15:10:00 +0100</pubDate>
401 <description>&lt;p&gt;As I continue to explore
402 &lt;a href=&quot;http://www.bitcoin.org/&quot;&gt;BitCoin&lt;/a&gt;, I&#39;ve starting to wonder
403 what properties the system have, and how it will be affected by laws
404 and regulations here in Norway. Here are some random notes.&lt;/p&gt;
405
406 &lt;p&gt;One interesting thing to note is that since the transactions are
407 verified using a peer to peer network, all details about a transaction
408 is known to everyone. This means that if a BitCoin address has been
409 published like I did with mine in my initial post about BitCoin, it is
410 possible for everyone to see how many BitCoins have been transfered to
411 that address. There is even a web service to look at the details for
412 all transactions. There I can see that my address
413 &lt;a href=&quot;http://blockexplorer.com/address/15oWEoG9dUPovwmUL9KWAnYRtNJEkP1u1b&quot;&gt;15oWEoG9dUPovwmUL9KWAnYRtNJEkP1u1b&lt;/a&gt;
414 have received 16.06 Bitcoin, the
415 &lt;a href=&quot;http://blockexplorer.com/address/1LfdGnGuWkpSJgbQySxxCWhv8MHqvwst3&quot;&gt;1LfdGnGuWkpSJgbQySxxCWhv8MHqvwst3&lt;/a&gt;
416 address of Simon Phipps have received 181.97 BitCoin and the address
417 &lt;a href=&quot;http://blockexplorer.com/address/1MCwBbhNGp5hRm5rC1Aims2YFRe2SXPYKt&quot;&gt;1MCwBbhNGp5hRm5rC1Aims2YFRe2SXPYKt&lt;/A&gt;
418 of EFF have received 2447.38 BitCoins so far. Thank you to each and
419 every one of you that donated bitcoins to support my activity. The
420 fact that anyone can see how much money was transfered to a given
421 address make it more obvious why the BitCoin community recommend to
422 generate and hand out a new address for each transaction. I&#39;m told
423 there is no way to track which addresses belong to a given person or
424 organisation without the person or organisation revealing it
425 themselves, as Simon, EFF and I have done.&lt;/p&gt;
426
427 &lt;p&gt;In Norway, and in most other countries, there are laws and
428 regulations limiting how much money one can transfer across the border
429 without declaring it. There are money laundering, tax and accounting
430 laws and regulations I would expect to apply to the use of BitCoin.
431 If the Skolelinux foundation
432 (&lt;a href=&quot;http://linuxiskolen.no/slxdebianlabs/donations.html&quot;&gt;SLX
433 Debian Labs&lt;/a&gt;) were to accept donations in BitCoin in addition to
434 normal bank transfers like EFF is doing, how should this be accounted?
435 Given that it is impossible to know if money can cross the border or
436 not, should everything or nothing be declared? What exchange rate
437 should be used when calculating taxes? Would receivers have to pay
438 income tax if the foundation were to pay Skolelinux contributors in
439 BitCoin? I have no idea, but it would be interesting to know.&lt;/p&gt;
440
441 &lt;p&gt;For a currency to be useful and successful, it must be trusted and
442 accepted by a lot of users. It must be possible to get easy access to
443 the currency (as a wage or using currency exchanges), and it must be
444 easy to spend it. At the moment BitCoin seem fairly easy to get
445 access to, but there are very few places to spend it. I am not really
446 a regular user of any of the vendor types currently accepting BitCoin,
447 so I wonder when my kind of shop would start accepting BitCoins. I
448 would like to buy electronics, travels and subway tickets, not herbs
449 and books. :) The currency is young, and this will improve over time
450 if it become popular, but I suspect regular banks will start to lobby
451 to get BitCoin declared illegal if it become popular. I&#39;m sure they
452 will claim it is helping fund terrorism and money laundering (which
453 probably would be true, as is any currency in existence), but I
454 believe the problems should be solved elsewhere and not by blaming
455 currencies.&lt;/p&gt;
456
457 &lt;p&gt;The process of creating new BitCoins is called mining, and it is
458 CPU intensive process that depend on a bit of luck as well (as one is
459 competing against all the other miners currently spending CPU cycles
460 to see which one get the next lump of cash). The &quot;winner&quot; get 50
461 BitCoin when this happen. Yesterday I came across the obvious way to
462 join forces to increase ones changes of getting at least some coins,
463 by coordinating the work on mining BitCoins across several machines
464 and people, and sharing the result if one is lucky and get the 50
465 BitCoins. Check out
466 &lt;a href=&quot;http://www.bluishcoder.co.nz/bitcoin-pool/&quot;&gt;BitCoin Pool&lt;/a&gt;
467 if this sounds interesting. I have not had time to try to set up a
468 machine to participate there yet, but have seen that running on ones
469 own for a few days have not yield any BitCoins througth mining
470 yet.&lt;/p&gt;
471
472 &lt;p&gt;Update 2010-12-15: Found an &lt;a
473 href=&quot;http://inertia.posterous.com/reply-to-the-underground-economist-why-bitcoi&quot;&gt;interesting
474 criticism&lt;/a&gt; of bitcoin. Not quite sure how valid it is, but thought
475 it was interesting to read. The arguments presented seem to be
476 equally valid for gold, which was used as a currency for many years.&lt;/p&gt;
477 </description>
478 </item>
479
480 <item>
481 <title>Pornoskannerne på flyplassene bedrer visst ikke sikkerheten</title>
482 <link>http://people.skolelinux.org/pere/blog/Pornoskannerne_p__flyplassene_bedrer_visst_ikke_sikkerheten.html</link>
483 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Pornoskannerne_p__flyplassene_bedrer_visst_ikke_sikkerheten.html</guid>
484 <pubDate>Sat, 11 Dec 2010 10:45:00 +0100</pubDate>
485 <description>&lt;p&gt;Via &lt;a href=&quot;http://webmink.com/2010/12/10/links-for-2010-12-10/&quot;&gt;en
486 blogpost fra Simon Phipps i går&lt;/a&gt;, fant jeg en referanse til
487 &lt;a href=&quot;http://www.washingtontimes.com/news/2010/dec/9/exposed-tsas-x-rated-scanner-fraud/&quot;&gt;en
488 artikkel i Washington Times&lt;/a&gt; som igjen refererer til en artikkel i
489 det fagfellevurderte tidsskriftet Journal of Transportation Security
490 med tittelen
491 &quot;&lt;a href=&quot;http://springerlink.com/content/g6620thk08679160/fulltext.html&quot;&gt;An
492 evaluation of airport x-ray backscatter units based on image
493 characteristics&lt;/a&gt;&quot; som enkelt konstaterer at
494 &lt;a href=&quot;http://www.dailysquib.co.uk/?a=2389&amp;c=124&quot;&gt;pornoscannerne&lt;/a&gt;
495 som kler av reisende på flyplasser ikke er i stand til å avsløre det
496 produsenten og amerikanske myndigheter sier de skal avsløre. Kort
497 sagt, de bedrer ikke sikkerheten. Reisende må altså la ansatte på
498 flyplasser &lt;a href=&quot;http://www.thousandsstandingaround.org/&quot;&gt;se dem
499 nakne eller la seg beføle i skrittet&lt;/a&gt; uten grunn. Jeg vil
500 fortsette å nekte å bruke disse pornoskannerne, unngå flyplasser der
501 de er tatt i bruk, og reise med andre transportmidler enn fly hvis jeg
502 kan.&lt;/p&gt;
503 </description>
504 </item>
505
506 <item>
507 <title>Now accepting bitcoins - anonymous and distributed p2p crypto-money</title>
508 <link>http://people.skolelinux.org/pere/blog/Now_accepting_bitcoins___anonymous_and_distributed_p2p_crypto_money.html</link>
509 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Now_accepting_bitcoins___anonymous_and_distributed_p2p_crypto_money.html</guid>
510 <pubDate>Fri, 10 Dec 2010 08:20:00 +0100</pubDate>
511 <description>&lt;p&gt;With this weeks lawless
512 &lt;a href=&quot;http://www.salon.com/news/opinion/glenn_greenwald/2010/12/06/wikileaks/index.html&quot;&gt;governmental
513 attacks&lt;/a&gt; on Wikileak and
514 &lt;a href=&quot;http://www.salon.com/technology/dan_gillmor/2010/12/06/war_on_speech&quot;&gt;free
515 speech&lt;/a&gt;, it has become obvious that PayPal, visa and mastercard can
516 not be trusted to handle money transactions.
517 A blog post from
518 &lt;a href=&quot;http://webmink.com/2010/12/06/now-accepting-bitcoin/&quot;&gt;Simon
519 Phipps on bitcoin&lt;/a&gt; reminded me about a project that a friend of
520 mine mentioned earlier. I decided to follow Simon&#39;s example, and get
521 involved with &lt;a href=&quot;http://www.bitcoin.org/&quot;&gt;BitCoin&lt;/a&gt;. I got
522 some help from my friend to get it all running, and he even handed me
523 some bitcoins to get started. I even donated a few bitcoins to Simon
524 for helping me remember BitCoin.&lt;/p&gt;
525
526 &lt;p&gt;So, what is bitcoins, you probably wonder? It is a digital
527 crypto-currency, decentralised and handled using peer-to-peer
528 networks. It allows anonymous transactions and prohibits central
529 control over the transactions, making it impossible for governments
530 and companies alike to block donations and other transactions. The
531 source is free software, and while the key dependency wxWidgets 2.9
532 for the graphical user interface is missing in Debian, the command
533 line client builds just fine. Hopefully Jonas
534 &lt;a href=&quot;http://bugs.debian.org/578157&quot;&gt;will get the package into
535 Debian&lt;/a&gt; soon.&lt;/p&gt;
536
537 &lt;p&gt;Bitcoins can be converted to other currencies, like USD and EUR.
538 There are &lt;a href=&quot;http://www.bitcoin.org/trade&quot;&gt;companies accepting
539 bitcoins&lt;/a&gt; when selling services and goods, and there are even
540 currency &quot;stock&quot; markets where the exchange rate is decided. There
541 are not many users so far, but the concept seems promising. If you
542 want to get started and lack a friend with any bitcoins to spare,
543 you can even get
544 &lt;a href=&quot;https://freebitcoins.appspot.com/&quot;&gt;some for free&lt;/a&gt; (0.05
545 bitcoin at the time of writing). Use
546 &lt;a href=&quot;http://www.bitcoinwatch.com/&quot;&gt;BitcoinWatch&lt;/a&gt; to keep an eye
547 on the current exchange rates.&lt;/p&gt;
548
549 &lt;p&gt;As an experiment, I have decided to set up bitcoind on one of my
550 machines. If you want to support my activity, please send Bitcoin
551 donations to the address
552 &lt;b&gt;15oWEoG9dUPovwmUL9KWAnYRtNJEkP1u1b&lt;/b&gt;. Thank you!&lt;/p&gt;
553 </description>
554 </item>
555
556 <item>
557 <title>DND hedrer overvåkning av barn med Rosingsprisen</title>
558 <link>http://people.skolelinux.org/pere/blog/DND_hedrer_overv_kning_av_barn_med_Rosingsprisen.html</link>
559 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/DND_hedrer_overv_kning_av_barn_med_Rosingsprisen.html</guid>
560 <pubDate>Tue, 23 Nov 2010 14:15:00 +0100</pubDate>
561 <description>&lt;p&gt;Jeg registrerer med vond smak i munnen at Den Norske Dataforening
562 &lt;a
563 href=&quot;http://www.dataforeningen.no/hedret-med-rosingprisen.4849070-133913.html&quot;&gt;hedrer
564 overvåkning av barn med Rosingsprisen for kreativitet i år&lt;/a&gt;. Jeg
565 er glad jeg nå er meldt ut av DND.&lt;/p&gt;
566
567 &lt;p&gt;Å elektronisk overvåke sine barn er ikke å gjøre dem en tjeneste,
568 men et overgrep mot individer i utvikling som bør læres opp til å ta
569 egne valg.&lt;/p&gt;
570
571 &lt;p&gt;For å sitere Datatilsynets nye leder, Bjørn Erik Thon, i
572 &lt;a href=&quot;http://www.idg.no/computerworld/article174262.ece&quot;&gt;et intervju
573 med Computerworld Norge&lt;/A&gt;:&lt;/p&gt;
574
575 &lt;p&gt;&lt;blockquote&gt;
576 - For alle som har barn, meg selv inkludert, er førstetanken at det
577 hadde vært fint å vite hvor barnet sitt er til enhver tid. Men ungene
578 har ikke godt av det. De er små individer som skal søke rundt og finne
579 sine små gjemmesteder og utvide horisonten, uten at foreldrene ser dem
580 i kortene. Det kan være fristende, men jeg ville ikke gått inn i
581 dette.
582 &lt;/blockquote&gt;&lt;/p&gt;
583
584 &lt;p&gt;Det er skremmende å se at DND mener en tjeneste som legger opp til
585 slike overgrep bør hedres. Å flytte oppveksten for barn inn i en
586 virtuell
587 &lt;a href=&quot;http://en.wikipedia.org/wiki/Panopticon&quot;&gt;Panopticon&lt;/a&gt; er et
588 grovt overgrep og vil gjøre skade på barnenes utvikling, og foreldre
589 burde tenke seg godt om før de gir etter for sine instinkter her.&lt;/p&gt;
590
591 &lt;p&gt;Blipper-tjenesten får meg til å tenke på bøkene til
592 &lt;a href=&quot;http://en.wikipedia.org/wiki/John_Twelve_Hawks&quot;&gt;John Twelve
593 Hawks&lt;/a&gt;, som forbilledlig beskriver hvordan et totalitært
594 overvåkningssamfunn bygges sakte men sikkert rundt oss, satt sammen av
595 gode intensjoner og manglende bevissthet om hvilke prinsipper et
596 liberalt demokrati er fundamentert på. Jeg har hatt stor glede av å
597 lese alle de tre bøkene.&lt;/p&gt;
598 </description>
599 </item>
600
601 <item>
602 <title>Datatilsynet mangler verktøyet som trengs for å kontrollere kameraovervåkning</title>
603 <link>http://people.skolelinux.org/pere/blog/Datatilsynet_mangler_verkt_yet_som_trengs_for___kontrollere_kameraoverv_kning.html</link>
604 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Datatilsynet_mangler_verkt_yet_som_trengs_for___kontrollere_kameraoverv_kning.html</guid>
605 <pubDate>Tue, 9 Nov 2010 14:35:00 +0100</pubDate>
606 <description>&lt;p&gt;En stund tilbake ble jeg oppmerksom på at Datatilsynets verktøy for
607 å holde rede på overvåkningskamera i Norge ikke var egnet til annet
608 enn å lage statistikk, og ikke kunne brukes for å kontrollere om et
609 overvåkningskamera i det offentlige rom er lovlig satt opp og
610 registrert. For å teste hypotesen sendte jeg for noen dager siden
611 følgende spørsmål til datatilsynet. Det omtalte kameraet står litt
612 merkelig plassert i veigrøften ved gangstien langs Sandakerveien, og
613 jeg lurer oppriktig på om det er lovlig plassert og registrert.&lt;/p&gt;
614
615 &lt;p&gt;&lt;blockquote&gt;
616 &lt;p&gt;Date: Tue, 2 Nov 2010 16:08:20 +0100
617 &lt;br&gt;From: Petter Reinholdtsen &amp;lt;pere (at) hungry.com&amp;gt;
618 &lt;br&gt;To: postkasse (at) datatilsynet.no
619 &lt;br&gt;Subject: Er overvåkningskameraet korrekt registrert?&lt;/p&gt;
620
621 &lt;p&gt;Hei.&lt;/p&gt;
622
623 &lt;p&gt;I Nydalen i Oslo er det mange overvåkningskamera, og et av dem er
624 spesielt merkelig plassert like over et kumlokk. Jeg lurer på om
625 dette kameraet er korrekt registrert og i henhold til lovverket.&lt;/p&gt;
626
627 &lt;p&gt;Finner ingen eierinformasjon på kameraet, og dermed heller ingenting å
628 søke på i &amp;lt;URL:
629 &lt;a href=&quot;http://hetti.datatilsynet.no/melding/report_search.pl&quot;&gt;http://hetti.datatilsynet.no/melding/report_search.pl&lt;/a&gt; &amp;gt;.
630 Kartreferanse for kameraet er tilgjengelig fra
631 &amp;lt;URL:
632 &lt;a href=&quot;http://people.skolelinux.no/pere/surveillance-norway/?zoom=17&amp;lat=59.94918&amp;lon=10.76962&amp;layers=B0T&quot;&gt;http://people.skolelinux.no/pere/surveillance-norway/?zoom=17&amp;lat=59.94918&amp;lon=10.76962&amp;layers=B0T&lt;/a&gt; &amp;gt;.
633
634 &lt;p&gt;Kan dere fortelle meg om dette kameraet er registrert hos
635 Datatilsynet som det skal være i henhold til lovverket?&lt;/p&gt;
636
637 &lt;p&gt;Det hadde forresten vært fint om rådata fra kameraregisteret var
638 tilgjengelig på web og regelmessig oppdatert, for å kunne søke på
639 andre ting enn organisasjonsnavn og -nummer ved å laste det ned og
640 gjøre egne søk.&lt;/p&gt;
641
642 &lt;p&gt;Vennlig hilsen,
643 &lt;br&gt;--
644 &lt;br&gt;Petter Reinholdtsen
645 &lt;/blockquote&gt;&lt;/p&gt;
646
647 &lt;p&gt;Her er svaret som kom dagen etter:&lt;/p&gt;
648
649 &lt;p&gt;&lt;blockquote&gt;
650 &lt;p&gt;Date: Wed, 3 Nov 2010 14:44:09 +0100
651 &lt;br&gt;From: &quot;juridisk&quot; &amp;lt;juridisk (at) Datatilsynet.no&amp;gt;
652 &lt;br&gt;To: Petter Reinholdtsen
653 &lt;br&gt;Subject: VS: Er overvåkningskameraet korrekt registrert?
654
655 &lt;p&gt;Viser til e-post av 2. november.
656
657 &lt;p&gt;Datatilsynet er det forvaltningsorganet som skal kontrollere at
658 personopplysningsloven blir fulgt. Formålet med loven er å verne
659 enkeltpersoner mot krenking av personvernet gjennom behandling av
660 personopplysninger.&lt;/p&gt;
661
662 &lt;p&gt;Juridisk veiledningstjeneste hos Datatilsynet gir råd og veiledning
663 omkring personopplysningslovens regler på generelt grunnlag.&lt;/p&gt;
664
665 &lt;p&gt;Datatilsynet har dessverre ikke en fullstendig oversikt over alle
666 kameraer, den oversikten som finner er i vår meldingsdatabase som du
667 finner her:
668 &lt;a href=&quot;http://www.datatilsynet.no/templates/article____211.aspx&quot;&gt;http://www.datatilsynet.no/templates/article____211.aspx&lt;/a&gt;&lt;/p&gt;
669
670 &lt;p&gt;Denne databasen gir en oversikt over virksomheter som har meldt inn
671 kameraovervåkning. Dersom man ikek vet hvilken virksomhet som er
672 ansvarlig, er det heller ikke mulig for Datatilsynet å søke dette
673 opp.&lt;/p&gt;
674
675 &lt;p&gt;Webkameraer som har så dårlig oppløsning at man ikke kan gjenkjenne
676 enkeltpersoner er ikke meldepliktige, da dette ikke anses som
677 kameraovervåkning i personopplysningslovens forstand. Dersom kameraet
678 du sikter til er et slikt webkamera, vil det kanskje ikke finnes i
679 meldingsdatabasen på grunn av dette. Også dersom et kamera med god
680 oppløsning ikke filmer mennesker, faller det utenfor loven.&lt;/p&gt;
681
682 &lt;p&gt;Datatilsynet har laget en veileder som gjennomgår når det er lov å
683 overvåke med kamera, se lenke:
684 &lt;a href=&quot;http://www.datatilsynet.no/templates/article____401.aspx&quot;&gt;http://www.datatilsynet.no/templates/article____401.aspx&lt;/a&gt;&lt;/p&gt;
685
686 &lt;p&gt;Dersom det ikke er klart hvem som er ansvarlig for kameraet, er det
687 vanskelig for Datatilsynet å ta kontakt med den ansvarlige for å få
688 avklart om kameraet er satt opp i tråd med tilsynets regelverk. Dersom
689 du mener at kameraet ikke er lovlig ut fra informasjonen ovenfor, kan
690 kameraet anmeldes til politiet.&lt;/p&gt;
691
692 &lt;p&gt;Med vennlig hilsen&lt;/p&gt;
693
694 &lt;p&gt;Maria Bakke
695 &lt;br&gt;Juridisk veiledningstjeneste
696 &lt;br&gt;Datatilsynet&lt;/p&gt;
697 &lt;/blockquote&gt;&lt;/p&gt;
698
699 &lt;p&gt;Personlig synes jeg det bør være krav om å registrere hvert eneste
700 overvåkningskamera i det offentlige rom hos Datatilsynet, med
701 kartreferanse og begrunnelse om hvorfor det er satt opp, slik at
702 enhver borger enkelt kan hente ut kart over områder vi er interessert
703 i og sjekke om det er overvåkningskamera der som er satt opp uten å
704 være registert. Slike registreringer skal jo i dag fornyes
705 regelmessing, noe jeg mistenker ikke blir gjort. Dermed kan kamera
706 som en gang var korrekt registrert nå være ulovlig satt opp. Det
707 burde også være bøter for å ha kamera som ikke er korrekt registrert,
708 slik at en ikke kan ignorere registrering uten at det får
709 konsekvenser.&lt;/p&gt;
710
711 &lt;p&gt;En ide fra England som jeg har sans (lite annet jeg har sans for
712 når det gjelder overvåkningskamera i England) for er at enhver borger
713 kan be om å få kopi av det som er tatt opp med et overvåkningskamera i
714 det offentlige rom, noe som gjør at det kan komme løpende utgifter ved
715 å sette overvåkningskamera. Jeg tror alt som gjør det mindre
716 attraktivt å ha overvåkningskamera i det offentlige rom er en god
717 ting, så et slikt lovverk i Norge tror jeg hadde vært nyttig.&lt;/p&gt;
718 </description>
719 </item>
720
721 <item>
722 <title>Datatilsynet svarer om Bilkollektivets ønske om GPS-sporing</title>
723 <link>http://people.skolelinux.org/pere/blog/Datatilsynet_svarer_om_Bilkollektivets__nske_om_GPS_sporing.html</link>
724 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Datatilsynet_svarer_om_Bilkollektivets__nske_om_GPS_sporing.html</guid>
725 <pubDate>Thu, 14 Oct 2010 15:00:00 +0200</pubDate>
726 <description>&lt;p&gt;I forbindelse med Bilkollektivets plan om å skaffe seg mulighet til
727 å GPS-spore sine medlemmers bevegelser
728 (&lt;a href=&quot;http://people.skolelinux.org/pere/blog/Bilkollektivet_vil_ha_retten_til____se_hvor_jeg_kj__rer___.html&quot;&gt;omtalt
729 tidligere&lt;/a&gt;), sendte jeg avgårde et spørsmål til &lt;a
730 href=&quot;http://www.datatilsynet.no/&quot;&gt;Datatilsynet&lt;/a&gt; for å gjøre dem
731 oppmerksom på saken og høre hva de hadde å si. Her er korrespondansen
732 så langt.&lt;/p&gt;
733
734 &lt;p&gt;&lt;blockquote&gt;
735 Date: Thu, 23 Sep 2010 13:38:55 +0200
736 &lt;br&gt;From: Petter Reinholdtsen
737 &lt;br&gt;To: postkasse@datatilsynet.no
738 &lt;br&gt;Subject: GPS-sporing av privatpersoners bruk av bil?
739
740 &lt;p&gt;Hei. Jeg er med i Bilkollektivet[1] her i Oslo, og ble i dag
741 orientert om at de har tenkt å innføre GPS-sporing av bilene og krever
742 at en for fremtidig bruk skal godkjenne følgende klausul i
743 bruksvilkårene[2]:&lt;/p&gt;
744
745 &lt;p&gt;&lt;blockquote&gt;
746 Andelseier er med dette gjort kjent med at bilene er utstyrt med
747 sporingsutstyr, som kan benyttes av Bilkollektivet til å spore biler
748 som brukes utenfor gyldig reservasjon.
749 &lt;/blockquote&gt;&lt;/p&gt;
750
751 &lt;p&gt;Er slik sporing meldepliktig til datatilsynet? Har Bilkollektivet
752 meldt dette til Datatilsynet? Forsøkte å søke på orgnr. 874 538 892
753 på søkesiden for meldinger[3], men fant intet der.&lt;/p&gt;
754
755 &lt;p&gt;Hva er datatilsynets syn på slik sporing av privatpersoners bruk av
756 bil?&lt;/p&gt;
757
758 &lt;p&gt;Jeg må innrømme at jeg forventer å kunne ferdes anonymt og uten
759 radiomerking i Norge, og synes GPS-sporing av bilen jeg ønsker å bruke
760 i så måte er et overgrep mot privatlivets fred. For meg er det et
761 prinsipielt spørsmål og det er underordnet hvem og med hvilket formål
762 som i første omgang sies å skulle ha tilgang til
763 sporingsinformasjonen. Jeg vil ikke ha mulighet til å sjekke eller
764 kontrollere når bruksområdene utvides, og erfaring viser jo at
765 bruksområder utvides når informasjon først er samlet inn.&lt;p&gt;
766
767 &lt;p&gt;1 &amp;lt;URL: http://www.bilkollektivet.no/ &gt;
768 &lt;br&gt;2 &amp;lt;URL: http://www.bilkollektivet.no/bilbruksregler.26256.no.html &gt;
769 &lt;br&gt;3 &amp;lt;URL: http://hetti.datatilsynet.no/melding/report_search.pl &gt;
770
771 &lt;p&gt;Vennlig hilsen,
772 &lt;br&gt;--
773 &lt;br&gt;Petter Reinholdtsen
774 &lt;/blockquote&gt;&lt;/p&gt;
775
776 &lt;p&gt;Svaret fra Datatilsynet kom dagen etter:&lt;/p&gt;
777
778 &lt;p&gt;&lt;blockquote&gt;
779 Date: Fri, 24 Sep 2010 11:24:17 +0200
780 &lt;br&gt;From: Henok Tesfazghi
781 &lt;br&gt;To: Petter Reinholdtsen
782 &lt;br&gt;Subject: VS: GPS-sporing av privatpersoners bruk av bil?
783
784 &lt;p&gt;Viser til e-post av 23. september 2010.&lt;/p&gt;
785
786 &lt;p&gt;Datatilsynet er det forvaltningsorganet som skal kontrollere at
787 personopplysningsloven blir fulgt. Formålet med loven er å verne
788 enkeltpersoner mot krenking av personvernet gjennom behandling av
789 personopplysninger. Vi gjør oppmerksom på at vår e-post svartjeneste
790 er ment å være en kortfattet rådgivningstjeneste, slik at vi av den
791 grunn ikke kan konkludere i din sak, men gi deg innledende råd og
792 veiledning. Vårt syn er basert på din fremstilling av saksforholdet,
793 andre opplysninger vi eventuelt ikke kjenner til og som kan være
794 relevante, vil kunne medføre et annet resultat.&lt;/p&gt;
795
796 &lt;p&gt;Det er uklart for Datatilsynet hva slags GPS-sporing Bilkollektivet
797 her legger opp til. Dette skyldes blant annet manglende informasjon i
798 forhold til hvilket formål GPS-sporingen har, hvordan det er ment å
799 fungere, hvilket behandlingsgrunnlag som ligger til grunn, samt om
800 opplysningene skal lagres eller ikke.&lt;/p&gt;
801
802 &lt;p&gt;Behandlingen vil i utgangspunket være meldepliktig etter
803 personopplysningslovens § 31. Det finnes en rekke unntak fra
804 meldeplikten som er hjemlet i personopplysningsforskriftens kapittel
805 7. Da dette er et andelslag, og andelseiere i en utstrekning også kan
806 karakteriseres som kunder, vil unntak etter
807 personopplysningsforskriftens § 7-7 kunne komme til anvendelse, se
808 lenke: &lt;a href=&quot;http://lovdata.no/for/sf/fa/ta-20001215-1265-009.html#7-7&quot;&gt;http://lovdata.no/for/sf/fa/ta-20001215-1265-009.html#7-7&lt;/a&gt;&lt;/p&gt;
809
810 &lt;p&gt;Datatilsynet har til orientering en rekke artikler som omhandler
811 henholdsvis sporing og lokalisering, samt trafikanter og passasjerer,
812 se lenke:
813 &lt;br&gt;&lt;a href=&quot;http://www.datatilsynet.no/templates/article____1730.aspx&quot;&gt;http://www.datatilsynet.no/templates/article____1730.aspx&lt;/a&gt; og
814 &lt;br&gt;&lt;a href=&quot;http://www.datatilsynet.no/templates/article____1098.aspx&quot;&gt;http://www.datatilsynet.no/templates/article____1098.aspx&lt;/a&gt;&lt;/p&gt;
815
816
817 &lt;p&gt;Vennlig hilsen
818 &lt;br&gt;Henok Tesfazghi
819 &lt;br&gt;Rådgiver, Datatilsynet
820 &lt;/blockquote&gt;&lt;/p&gt;
821
822 &lt;p&gt;Vet ennå ikke om jeg har overskudd til å ta opp kampen i
823 Bilkollektivet, mellom barnepass og alt det andre som spiser opp
824 dagene, eller om jeg bare finner et annet alternativ.&lt;/p&gt;
825 </description>
826 </item>
827
828 <item>
829 <title>Bilkollektivet vil ha retten til å se hvor jeg kjører...</title>
830 <link>http://people.skolelinux.org/pere/blog/Bilkollektivet_vil_ha_retten_til___se_hvor_jeg_kj_rer___.html</link>
831 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Bilkollektivet_vil_ha_retten_til___se_hvor_jeg_kj_rer___.html</guid>
832 <pubDate>Thu, 23 Sep 2010 11:55:00 +0200</pubDate>
833 <description>&lt;p&gt;Jeg er med i
834 &lt;a href=&quot;http://www.bilkollektivet.no/&quot;&gt;Bilkollektivet&lt;/a&gt; her i Oslo,
835 og har inntil i dag vært fornøyd med opplegget. I dag kom det brev
836 fra bilkollektivet, der de forteller om nytt webopplegg og nye
837 rutiner, og at de har tenkt å angripe min rett til å ferdes anonymt
838 som bruker av Bilkollektivet. Det gjorde meg virkelig trist å
839 lese.&lt;/p&gt;
840
841 &lt;p&gt;Brevet datert 2010-09-16 forteller at Bilkollektivet har tenkt å gå
842 over til biler med &quot;bilcomputer&quot; og innebygget sporings-GPS som lar
843 administrasjonen i bilkollektivet se hvor bilene er til en hver tid,
844 noe som betyr at de også kan se hvor jeg kjører når jeg bruker
845 Bilkollektivet.
846 &lt;a href=&quot;http://people.skolelinux.org/pere/blog/Anonym_ferdsel_er_en_menneskerett.html&quot;&gt;Retten
847 til å ferdes anonymt&lt;/a&gt; er som tidligere nevnt viktig for meg, og jeg
848 finner det uakseptabelt å måtte godta å bli radiomerket for å kunne
849 bruke bil. Har ikke satt meg inn i hva som er historien for denne
850 endringen, så jeg vet ikke om det er godkjent av
851 f.eks. andelseiermøtet. Ser at
852 &lt;a href=&quot;http://www.bilkollektivet.no/bilbruksregler.26256.no.html&quot;&gt;nye
853 bilbruksregler&lt;/a&gt; med følgende klausul ble vedtatt av styret
854 2010-08-26:&lt;/p&gt;
855
856 &lt;blockquote&gt;&lt;p&gt;Andelseier er med dette gjort kjent med at bilene er
857 utstyrt med sporingsutstyr, som kan benyttes av Bilkollektivet til å
858 spore biler som brukes utenfor gyldig reservasjon.&lt;/p&gt;&lt;/blockquote&gt;
859
860 &lt;p&gt;For meg er det prinsipielt uakseptabelt av Bilkollektivet å skaffe
861 seg muligheten til å se hvor jeg befinner meg, og det er underordnet
862 når informasjonen blir brukt og hvem som får tilgang til den. Får se
863 om jeg har energi til å forsøke å endre planene til Bilkollektivet
864 eller bare ser meg om etter alternativer.&lt;/p&gt;
865 </description>
866 </item>
867
868 <item>
869 <title>Anonym ferdsel er en menneskerett</title>
870 <link>http://people.skolelinux.org/pere/blog/Anonym_ferdsel_er_en_menneskerett.html</link>
871 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Anonym_ferdsel_er_en_menneskerett.html</guid>
872 <pubDate>Wed, 15 Sep 2010 12:15:00 +0200</pubDate>
873 <description>&lt;p&gt;Debatten rundt sporveiselskapet i Oslos (Ruter AS) ønske om
874 &lt;a href=&quot;http://www.aftenposten.no/nyheter/iriks/article3808135.ece&quot;&gt;å
875 radiomerke med RFID&lt;/a&gt; alle sine kunder og
876 &lt;a href=&quot;http://www.aftenposten.no/nyheter/article3809746.ece&quot;&gt;registrere
877 hvor hver og en av oss beveger oss&lt;/a&gt; pågår, og en ting som har
878 kommet lite frem i debatten er at det faktisk er en menneskerett å
879 kunne ferdes anonymt internt i ens eget land.&lt;/p&gt;
880
881 &lt;p&gt;Fant en grei kilde for dette i et
882 &lt;a href=&quot;http://www.datatilsynet.no/upload/Microsoft%20Word%20-%2009-01399-2%20H+%C2%A9ringsnotat%20-%20Samferdselsdepartementet%20-%20Utkas%C3%94%C3%87%C2%AA.pdf&quot;&gt;skriv
883 fra Datatilsynet&lt;/a&gt; til Samferdselsdepartementet om tema:&lt;/p&gt;
884
885 &lt;blockquote&gt;&lt;p&gt;Retten til å ferdes anonymt kan utledes av
886 menneskerettskonvensjonen artikkel 8 og av EUs personverndirektiv.
887 Her heter det at enkeltpersoners grunnleggende rettigheter og frihet
888 må respekteres, særlig retten til privatlivets fred. I både
889 personverndirektivet og i den norske personopplysningsloven er
890 selvråderetten til hver enkelt et av grunnprinsippene, hovedsaklig
891 uttrykt ved at en må gi et frivillig, informert og uttrykkelig
892 samtykke til behandling av personopplysninger.&lt;/p&gt;&lt;/blockquote&gt;
893
894 &lt;p&gt;For meg er det viktig at jeg kan ferdes anonymt, og det er litt av
895 bakgrunnen til at jeg handler med kontanter, ikke har mobiltelefon og
896 forventer å kunne reise med bil og kollektivtrafikk uten at det blir
897 registrert hvor jeg har vært. Ruter angriper min rett til å ferdes
898 uten radiopeiler med sin innføring av RFID-kort, og dokumenterer sitt
899 ønske om å registrere hvor kundene befant seg ved å ønske å gebyrlegge
900 oss som ikke registrerer oss hver gang vi beveger oss med
901 kollektivtrafikken i Oslo. Jeg synes det er hårreisende.&lt;/p&gt;
902 </description>
903 </item>
904
905 <item>
906 <title>Forslag i stortinget om å stoppe elektronisk stemmegiving i Norge</title>
907 <link>http://people.skolelinux.org/pere/blog/Forslag_i_stortinget_om___stoppe_elektronisk_stemmegiving_i_Norge.html</link>
908 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Forslag_i_stortinget_om___stoppe_elektronisk_stemmegiving_i_Norge.html</guid>
909 <pubDate>Tue, 31 Aug 2010 21:00:00 +0200</pubDate>
910 <description>&lt;p&gt;Ble tipset i dag om at et forslag om å stoppe forsøkene med
911 elektronisk stemmegiving utenfor valglokaler er
912 &lt;a href=&quot;http://www.stortinget.no/no/Saker-og-publikasjoner/Saker/Sak/?p=46616&quot;&gt;til
913 behandling&lt;/a&gt; i Stortinget.
914 &lt;a href=&quot;http://www.stortinget.no/Global/pdf/Representantforslag/2009-2010/dok8-200910-128.pdf&quot;&gt;Forslaget&lt;/a&gt;
915 er fremmet av Erna Solberg, Michael Tetzschner og Trond Helleland.&lt;/p&gt;
916
917 &lt;p&gt;Håper det får flertall.&lt;/p&gt;
918 </description>
919 </item>
920
921 <item>
922 <title>Sikkerhetsteateret på flyplassene fortsetter</title>
923 <link>http://people.skolelinux.org/pere/blog/Sikkerhetsteateret_p__flyplassene_fortsetter.html</link>
924 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Sikkerhetsteateret_p__flyplassene_fortsetter.html</guid>
925 <pubDate>Sat, 28 Aug 2010 10:40:00 +0200</pubDate>
926 <description>&lt;p&gt;Jeg skrev for et halvt år siden hvordan
927 &lt;a href=&quot;http://people.skolelinux.org/pere/blog/Sikkerhet__teater__og_hvordan_gj__re_verden_sikrere.html&quot;&gt;samfunnet
928 kaster bort ressurser på sikkerhetstiltak som ikke fungerer&lt;/a&gt;. Kom
929 nettopp over en
930 &lt;a href=&quot;http://www.askthepilot.com/essays-and-stories/terrorism-tweezers-and-terminal-madness-an-essay-on-security/&quot;&gt;historie
931 fra en pilot fra USA&lt;/a&gt; som kommenterer det samme. Jeg mistenker det
932 kun er uvitenhet og autoritetstro som gjør at så få protesterer. Har
933 veldig sans for piloten omtalt i &lt;a
934 href=&quot;http://www.aftenposten.no/nyheter/iriks/article2057501.ece&quot;&gt;Aftenposten&lt;/a&gt; 2007-10-23,
935 og skulle ønske flere rettet oppmerksomhet mot problemet. Det gir
936 ikke meg trygghetsfølelse på flyplassene når jeg ser at
937 flyplassadministrasjonen kaster bort folk, penger og tid på tull i
938 stedet for ting som bidrar til reell økning av sikkerheten. Det
939 forteller meg jo at vurderingsevnen til de som burde bidra til økt
940 sikkerhet er svært sviktende, noe som ikke taler godt for de andre
941 tiltakene.&lt;/p&gt;
942
943 &lt;p&gt;Mon tro hva som skjer hvis det fantes en enkel brosjyre å skrive ut
944 fra Internet som forklarte hva som er galt med sikkerhetsopplegget på
945 flyplassene, og folk skrev ut og la en bunke på flyplassene når de
946 passerte. Kanskje det ville fått flere til å få øynene opp for
947 problemet.&lt;/p&gt;
948
949 &lt;p&gt;Personlig synes jeg flyopplevelsen er blitt så avskyelig at jeg
950 forsøker å klare meg med tog, bil og båt for å slippe ubehaget. Det
951 er dog noe vanskelig i det langstrakte Norge og for å kunne besøke de
952 delene av verden jeg ønsker å nå. Mistenker at flere har det slik, og
953 at dette går ut over inntjeningen til flyselskapene. Det er antagelig
954 en god ting sett fra et miljøperspektiv, men det er en annen sak.&lt;/p&gt;
955 </description>
956 </item>
957
958 <item>
959 <title>Elektronisk stemmegiving er ikke til å stole på - heller ikke i Norge</title>
960 <link>http://people.skolelinux.org/pere/blog/Elektronisk_stemmegiving_er_ikke_til___stole_p____heller_ikke_i_Norge.html</link>
961 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Elektronisk_stemmegiving_er_ikke_til___stole_p____heller_ikke_i_Norge.html</guid>
962 <pubDate>Mon, 23 Aug 2010 19:30:00 +0200</pubDate>
963 <description>&lt;p&gt;I Norge pågår en prosess for å
964 &lt;a href=&quot;http://www.e-valg.dep.no/&quot;&gt;innføre elektronisk
965 stemmegiving&lt;/a&gt; ved kommune- og stortingsvalg. Dette skal
966 introduseres i 2011. Det er all grunn til å tro at valg i Norge ikke
967 vil være til å stole på hvis dette blir gjennomført. Da det hele var
968 oppe til høring i 2006 forfattet jeg
969 &lt;a href=&quot;http://www.nuug.no/dokumenter/valg-horing-2006-09.pdf&quot;&gt;en
970 høringsuttalelse fra NUUG&lt;/a&gt; (og EFN som hengte seg på) som skisserte
971 hvilke punkter som må oppfylles for at en skal kunne stole på et valg,
972 og elektronisk stemmegiving mangler flere av disse. Elektronisk
973 stemmegiving er for alle praktiske formål å putte ens stemme i en sort
974 boks under andres kontroll, og satse på at de som har kontroll med
975 boksen er til å stole på - uten at en har mulighet til å verifisere
976 dette selv. Det er ikke slik en gjennomfører demokratiske valg.&lt;/p&gt;
977
978 &lt;p&gt;Da problemet er fundamentalt med hvordan elektronisk stemmegiving
979 må fungere for at også ikke-krypografer skal kunne delta, har det vært
980 mange rapporter om hvordan elektronisk stemmegiving har sviktet i land
981 etter land. En
982 &lt;a href=&quot;http://wiki.nuug.no/uttalelser/2006-elektronisk-stemmegiving&quot;&gt;liten
983 samling referanser&lt;/a&gt; finnes på NUUGs wiki. Den siste er fra India,
984 der valgkomisjonen har valgt
985 &lt;a href=&quot;http://www.freedom-to-tinker.com/blog/jhalderm/electronic-voting-researcher-arrested-over-anonymous-source&quot;&gt;å
986 pusse politiet på en forsker&lt;/a&gt; som har dokumentert svakheter i
987 valgsystemet.&lt;/p&gt;
988
989 &lt;p&gt;Her i Norge har en valgt en annen tilnærming, der en forsøker seg
990 med teknobabbel for å få befolkningen til å tro at dette skal bli
991 sikkert. Husk, elektronisk stemmegiving underminerer de demokratiske
992 valgene i Norge, og bør ikke innføres.&lt;/p&gt;
993
994 &lt;p&gt;Den offentlige diskusjonen blir litt vanskelig av at media har
995 valgt å kalle dette &quot;evalg&quot;, som kan sies å både gjelde elektronisk
996 opptelling av valget som Norge har gjort siden 60-tallet og som er en
997 svært god ide, og elektronisk opptelling som er en svært dårlig ide.
998 Diskusjonen gir ikke mening hvis en skal diskutere om en er for eller
999 mot &quot;evalg&quot;, og jeg forsøker derfor å være klar på at jeg snakker om
1000 elektronisk stemmegiving og unngå begrepet &quot;evalg&quot;.&lt;/p&gt;
1001 </description>
1002 </item>
1003
1004 <item>
1005 <title>Rob Weir: How to Crush Dissent</title>
1006 <link>http://people.skolelinux.org/pere/blog/Rob_Weir__How_to_Crush_Dissent.html</link>
1007 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Rob_Weir__How_to_Crush_Dissent.html</guid>
1008 <pubDate>Sun, 15 Aug 2010 22:20:00 +0200</pubDate>
1009 <description>&lt;p&gt;I found the notes from Rob Weir on
1010 &lt;a href=&quot;http://feedproxy.google.com/~r/robweir/antic-atom/~3/VGb23-kta8c/how-to-crush-dissent.html&quot;&gt;how
1011 to crush dissent&lt;/a&gt; matching my own thoughts on the matter quite
1012 well. Highly recommended for those wondering which road our society
1013 should go down. In my view we have been heading the wrong way for a
1014 long time.&lt;/p&gt;
1015 </description>
1016 </item>
1017
1018 <item>
1019 <title>One step closer to single signon in Debian Edu</title>
1020 <link>http://people.skolelinux.org/pere/blog/One_step_closer_to_single_signon_in_Debian_Edu.html</link>
1021 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/One_step_closer_to_single_signon_in_Debian_Edu.html</guid>
1022 <pubDate>Sun, 25 Jul 2010 10:00:00 +0200</pubDate>
1023 <description>&lt;p&gt;The last few months me and the other Debian Edu developers have
1024 been working hard to get the Debian/Squeeze based version of Debian
1025 Edu/Skolelinux into shape. This future version will use Kerberos for
1026 authentication, and services are slowly migrated to single signon,
1027 getting rid of password questions one at the time.&lt;/p&gt;
1028
1029 &lt;p&gt;It will also feature a roaming workstation profile with local home
1030 directory, for laptops that are only some times on the Skolelinux
1031 network, and for this profile a shortcut is created in Gnome and KDE
1032 to gain access to the users home directory on the file server. This
1033 shortcut uses SMB at the moment, and yesterday I had time to test if
1034 SMB mounting had started working in KDE after we added the cifs-utils
1035 package. I was pleasantly surprised how well it worked.&lt;/p&gt;
1036
1037 &lt;p&gt;Thanks to the recent changes to our samba configuration to get it
1038 to use Kerberos for authentication, there were no question about user
1039 password when mounting the SMB volume. A simple click on the shortcut
1040 in the KDE menu, and a window with the home directory popped
1041 up. :)&lt;/p&gt;
1042
1043 &lt;p&gt;One step closer to a single signon solution out of the box in
1044 Debian Edu. We already had PAM, LDAP, IMAP and SMTP in place, and now
1045 also Samba. Next step is Cups and hopefully also NFS.&lt;/p&gt;
1046
1047 &lt;p&gt;We had planned a alpha0 release of Debian Edu for today, but thanks
1048 to the autobuilder administrators for some architectures being slow to
1049 sign packages, we are still missing the fixed LTSP package we need for
1050 the release. It was uploaded three days ago with urgency=high, and if
1051 it had entered testing yesterday we would have been able to test it in
1052 time for a alpha0 release today. As the binaries for ia64 and powerpc
1053 still not uploaded to the Debian archive, we need to delay the alpha
1054 release another day.&lt;/p&gt;
1055
1056 &lt;p&gt;If you want to help out with implementing Kerberos for Debian Edu,
1057 please contact us on debian-edu@lists.debian.org.&lt;/p&gt;
1058 </description>
1059 </item>
1060
1061 <item>
1062 <title>Åpne trådløsnett er et samfunnsgode</title>
1063 <link>http://people.skolelinux.org/pere/blog/_pne_tr_dl_snett_er_et_samfunnsgode.html</link>
1064 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/_pne_tr_dl_snett_er_et_samfunnsgode.html</guid>
1065 <pubDate>Sat, 12 Jun 2010 12:45:00 +0200</pubDate>
1066 <description>&lt;p&gt;Veldig glad for å oppdage via
1067 &lt;a href=&quot;http://yro.slashdot.org/story/10/06/11/1841256/Finland-To-Legalize-Use-of-Unsecured-Wi-Fi&quot;&gt;Slashdot&lt;/a&gt;
1068 at folk i Finland har forstått at åpne trådløsnett er et samfunnsgode.
1069 Jeg ser på åpne trådløsnett som et fellesgode på linje med retten til
1070 ferdsel i utmark og retten til å bevege seg i strandsonen. Jeg har
1071 glede av åpne trådløsnett når jeg finner dem, og deler gladelig nett
1072 med andre så lenge de ikke forstyrrer min bruk av eget nett.
1073 Nettkapasiteten er sjelden en begrensning ved normal browsing og enkel
1074 SSH-innlogging (som er min vanligste nettbruk), og nett kan brukes til
1075 så mye positivt og nyttig (som nyhetslesing, sjekke været, kontakte
1076 slekt og venner, holde seg oppdatert om politiske saker, kontakte
1077 organisasjoner og politikere, etc), at det for meg er helt urimelig å
1078 blokkere dette for alle som ikke gjør en flue fortred. De som mener
1079 at potensialet for misbruk er grunn nok til å hindre all den positive
1080 og lovlydige bruken av et åpent trådløsnett har jeg dermed ingen
1081 forståelse for. En kan ikke la eksistensen av forbrytere styre hvordan
1082 samfunnet skal organiseres. Da får en et kontrollsamfunn de færreste
1083 ønsker å leve i, og det at vi har et samfunn i Norge der tilliten til
1084 hverandre er høy gjør at samfunnet fungerer ganske godt. Det bør vi
1085 anstrenge oss for å beholde.&lt;/p&gt;
1086 </description>
1087 </item>
1088
1089 <item>
1090 <title>Magnetstripeinnhold i billetter fra Flytoget og Hurtigruten</title>
1091 <link>http://people.skolelinux.org/pere/blog/Magnetstripeinnhold_i_billetter_fra_Flytoget_og_Hurtigruten.html</link>
1092 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Magnetstripeinnhold_i_billetter_fra_Flytoget_og_Hurtigruten.html</guid>
1093 <pubDate>Fri, 21 May 2010 16:00:00 +0200</pubDate>
1094 <description>&lt;p&gt;For en stund tilbake kjøpte jeg en magnetkortleser for å kunne
1095 titte på hva som er skrevet inn på magnetstripene til ulike kort. Har
1096 ikke hatt tid til å analysere mange kort så langt, men tenkte jeg
1097 skulle dele innholdet på to kort med mine lesere.&lt;/p&gt;
1098
1099 &lt;p&gt;For noen dager siden tok jeg flyet til Harstad og Hurtigruten til
1100 Bergen. Flytoget fra Oslo S til flyplassen ga meg en billett med
1101 magnetstripe. Påtrykket finner jeg følgende informasjon:&lt;/p&gt;
1102
1103 &lt;pre&gt;
1104 Flytoget Airport Express Train
1105
1106 Fra - Til : Oslo Sentralstasjon
1107 Kategori : Voksen
1108 Pris : Nok 170,00
1109 Herav mva. 8,00% : NOK 12,59
1110 Betaling : Kontant
1111 Til - Fra : Oslo Lufthavn
1112 Utstedt: : 08.05.10
1113 Gyldig Fra-Til : 08.05.10-07.11.10
1114 Billetttype : Enkeltbillett
1115
1116 102-1015-100508-48382-01-08
1117 &lt;/pre&gt;
1118
1119 &lt;p&gt;På selve magnetstripen er innholdet
1120 &lt;tt&gt;;E?+900120011=23250996541068112619257138248441708433322932704083389389062603279671261502492655?&lt;/tt&gt;.
1121 Aner ikke hva innholdet representerer, og det er lite overlapp mellom
1122 det jeg ser trykket på billetten og det jeg ser av tegn i
1123 magnetstripen. Håper det betyr at de bruker kryptografiske metoder
1124 for å gjøre det vanskelig å forfalske billetter.&lt;/p&gt;
1125
1126 &lt;p&gt;Den andre billetten er fra Hurtigruten, der jeg mistenker at
1127 strekkoden på fronten er mer brukt enn magnetstripen (det var i hvert
1128 fall den biten vi stakk inn i dørlåsen).&lt;/p&gt;
1129
1130 &lt;p&gt;Påtrykket forsiden er følgende:&lt;/p&gt;
1131
1132 &lt;pre&gt;
1133 Romnummer 727
1134 Hurtigruten
1135 Midnatsol
1136 Reinholdtsen
1137 Petter
1138 Bookingno: SAX69 0742193
1139 Harstad-Bergen
1140 Dep: 09.05.2010 Arr: 12.05.2010
1141 Lugar fra Risøyhamn
1142 Kost: FRO=4
1143 &lt;/pre&gt;
1144
1145 &lt;p&gt;På selve magnetstripen er innholdet
1146 &lt;tt&gt;;1316010007421930=00000000000000000000?+E?&lt;/tt&gt;. Heller ikke her
1147 ser jeg mye korrespondanse mellom påtrykk og magnetstripe.&lt;/p&gt;
1148 </description>
1149 </item>
1150
1151 <item>
1152 <title>Forcing new users to change their password on first login</title>
1153 <link>http://people.skolelinux.org/pere/blog/Forcing_new_users_to_change_their_password_on_first_login.html</link>
1154 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Forcing_new_users_to_change_their_password_on_first_login.html</guid>
1155 <pubDate>Sun, 2 May 2010 13:47:00 +0200</pubDate>
1156 <description>&lt;p&gt;One interesting feature in Active Directory, is the ability to
1157 create a new user with an expired password, and thus force the user to
1158 change the password on the first login attempt.&lt;/p&gt;
1159
1160 &lt;p&gt;I&#39;m not quite sure how to do that with the LDAP setup in Debian
1161 Edu, but did some initial testing with a local account. The account
1162 and password aging information is available in /etc/shadow, but
1163 unfortunately, it is not possible to specify an expiration time for
1164 passwords, only a maximum age for passwords.&lt;/p&gt;
1165
1166 &lt;p&gt;A freshly created account (using adduser test) will have these
1167 settings in /etc/shadow:&lt;/p&gt;
1168
1169 &lt;blockquote&gt;&lt;pre&gt;
1170 root@tjener:~# chage -l test
1171 Last password change : May 02, 2010
1172 Password expires : never
1173 Password inactive : never
1174 Account expires : never
1175 Minimum number of days between password change : 0
1176 Maximum number of days between password change : 99999
1177 Number of days of warning before password expires : 7
1178 root@tjener:~#
1179 &lt;/pre&gt;&lt;/blockquote&gt;
1180
1181 &lt;p&gt;The only way I could come up with to create a user with an expired
1182 account, is to change the date of the last password change to the
1183 lowest value possible (January 1th 1970), and the maximum password age
1184 to the difference in days between that date and today. To make it
1185 simple, I went for 30 years (30 * 365 = 10950) and January 2th (to
1186 avoid testing if 0 is a valid value).&lt;/p&gt;
1187
1188 &lt;p&gt;After using these commands to set it up, it seem to work as
1189 intended:&lt;/p&gt;
1190
1191 &lt;blockquote&gt;&lt;pre&gt;
1192 root@tjener:~# chage -d 1 test; chage -M 10950 test
1193 root@tjener:~# chage -l test
1194 Last password change : Jan 02, 1970
1195 Password expires : never
1196 Password inactive : never
1197 Account expires : never
1198 Minimum number of days between password change : 0
1199 Maximum number of days between password change : 10950
1200 Number of days of warning before password expires : 7
1201 root@tjener:~#
1202 &lt;/pre&gt;&lt;/blockquote&gt;
1203
1204 &lt;p&gt;So far I have tested this with ssh and console, and kdm (in
1205 Squeeze) login, and all ask for a new password before login in the
1206 user (with ssh, I was thrown out and had to log in again).&lt;/p&gt;
1207
1208 &lt;p&gt;Perhaps we should set up something similar for Debian Edu, to make
1209 sure only the user itself have the account password?&lt;/p&gt;
1210
1211 &lt;p&gt;If you want to comment on or help out with implementing this for
1212 Debian Edu, please contact us on debian-edu@lists.debian.org.&lt;/p&gt;
1213
1214 &lt;p&gt;Update 2010-05-02 17:20: Paul Tötterman tells me on IRC that the
1215 shadow(8) page in Debian/testing now state that setting the date of
1216 last password change to zero (0) will force the password to be changed
1217 on the first login. This was not mentioned in the manual in Lenny, so
1218 I did not notice this in my initial testing. I have tested it on
1219 Squeeze, and &#39;&lt;tt&gt;chage -d 0 username&lt;/tt&gt;&#39; do work there. I have not
1220 tested it on Lenny yet.&lt;/p&gt;
1221
1222 &lt;p&gt;Update 2010-05-02-19:05: Jim Paris tells me via email that an
1223 equivalent command to expire a password is &#39;&lt;tt&gt;passwd -e
1224 username&lt;/tt&gt;&#39;, which insert zero into the date of the last password
1225 change.&lt;/p&gt;
1226 </description>
1227 </item>
1228
1229 <item>
1230 <title>Great book: &quot;Content: Selected Essays on Technology, Creativity, Copyright, and the Future of the Future&quot;</title>
1231 <link>http://people.skolelinux.org/pere/blog/Great_book___Content__Selected_Essays_on_Technology__Creativity__Copyright__and_the_Future_of_the_Future_.html</link>
1232 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Great_book___Content__Selected_Essays_on_Technology__Creativity__Copyright__and_the_Future_of_the_Future_.html</guid>
1233 <pubDate>Mon, 19 Apr 2010 17:10:00 +0200</pubDate>
1234 <description>&lt;p&gt;The last few weeks i have had the pleasure of reading a
1235 thought-provoking collection of essays by Cory Doctorow, on topics
1236 touching copyright, virtual worlds, the future of man when the
1237 conscience mind can be duplicated into a computer and many more. The
1238 book titled &quot;Content: Selected Essays on Technology, Creativity,
1239 Copyright, and the Future of the Future&quot; is available with few
1240 restrictions on the web, for example from
1241 &lt;a href=&quot;http://craphound.com/content/&quot;&gt;his own site&lt;/a&gt;. I read the
1242 epub-version from
1243 &lt;a href=&quot;http://www.feedbooks.com/book/2883&quot;&gt;feedbooks&lt;/a&gt; using
1244 &lt;a href=&quot;http://www.fbreader.org/&quot;&gt;fbreader&lt;/a&gt; and my N810. I
1245 strongly recommend this book.&lt;/p&gt;
1246 </description>
1247 </item>
1248
1249 <item>
1250 <title>Sikkerhet, teater, og hvordan gjøre verden sikrere</title>
1251 <link>http://people.skolelinux.org/pere/blog/Sikkerhet__teater__og_hvordan_gj_re_verden_sikrere.html</link>
1252 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Sikkerhet__teater__og_hvordan_gj_re_verden_sikrere.html</guid>
1253 <pubDate>Wed, 30 Dec 2009 16:35:00 +0100</pubDate>
1254 <description>&lt;p&gt;Via Slashdot fant jeg en
1255 &lt;a href=&quot;http://www.cnn.com/2009/OPINION/12/29/schneier.air.travel.security.theater/index.html&quot;&gt;nydelig
1256 kommentar fra Bruce Schneier&lt;/a&gt; som ble publisert hos CNN i går. Den
1257 forklarer forbilledlig hvorfor sikkerhetsteater og innføring av
1258 totalitære politistatmetoder ikke er løsningen for å gjøre verden
1259 sikrere. Anbefales på det varmeste.&lt;/p&gt;
1260
1261 &lt;p&gt;Oppdatering: Kom over
1262 &lt;a href=&quot;http://gizmodo.com/5435675/president-obama-its-time-to-fire-the-tsa&quot;&gt;nok
1263 en kommentar&lt;/a&gt; om den manglende effekten av dagens sikkerhetsteater
1264 på flyplassene.&lt;/p&gt;
1265 </description>
1266 </item>
1267
1268 <item>
1269 <title>Jeg vil ikke ha BankID</title>
1270 <link>http://people.skolelinux.org/pere/blog/Jeg_vil_ikke_ha_BankID.html</link>
1271 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Jeg_vil_ikke_ha_BankID.html</guid>
1272 <pubDate>Fri, 30 Oct 2009 13:05:00 +0100</pubDate>
1273 <description>&lt;p&gt;Min hovedbankforbindelse,
1274 &lt;a href=&quot;http://www.postbanken.no/&quot;&gt;Postbanken&lt;/a&gt;, har fra 1. oktober
1275 blokkert tilgangen min til nettbanken hvis jeg ikke godtar vilkårene
1276 for &lt;a href=&quot;https://www.bankid.no/&quot;&gt;BankID&lt;/a&gt; og går over til å
1277 bruke BankID for tilgangskontroll. Tidligere kunne jeg bruke en
1278 kodekalkulator som ga tilgang til nettbanken, men nå er dette ikke
1279 lenger mulig. Jeg blokkeres ute fra nettbanken og mine egne penger
1280 hvis jeg ikke godtar det jeg anser som urimelige vilkår i
1281 BankID-avtalen.&lt;/p&gt;
1282
1283 &lt;p&gt;BankID er en løsning der banken gis rett til å handle på vegne av
1284 meg, med avtalemessig forutsetning at jeg i hvert enkelt tilfelle har
1285 bedt banken gjøre dette. BankID kan brukes til å signere avtaler,
1286 oppta lån og andre handlinger som har alvorlige følger for meg.
1287 Problemet slik jeg ser det er at BankID er lagt opp slik at banken har
1288 all informasjon og tilgang som den trenger for å bruke BankID, også
1289 uten at jeg er involvert. Avtalemessing og juridisk skal de kun bruke
1290 min BankID når jeg har oppgitt pinkode og passord, men praktisk og
1291 konkret kan de gjøre dette også uten at min pinkode eller mitt passord
1292 er oppgitt, da de allerede har min pinkode og passord tilgjengelig hos
1293 seg for å kunne sjekke at riktig pinkode og passord er oppgitt av meg
1294 (eller kan skaffe seg det ved behov). Jeg ønsker ikke å gi banken
1295 rett til å inngå avtaler på vegne av meg.&lt;/p&gt;
1296
1297 &lt;p&gt;Rent teknisk er BankID et offentlig nøkkelpar, en privat og en
1298 offentlig nøkkel, der den private nøkkelen er nødvendig for å
1299 &quot;signere&quot; på vegne av den nøkkelen gjelder for, og den offentlige
1300 nøkkelen er nødvendig for å sjekke hvem som har signert. Banken
1301 sitter på både den private og den offentlige nøkkelen, og sier de kun
1302 skal bruke den private hvis kunden ber dem om det og oppgir pinkode og
1303 passord.&lt;/p&gt;
1304
1305
1306 &lt;p&gt;I postbankens
1307 &lt;a href=&quot;https://www.postbanken.no//portalfront/nedlast/no/person/avtaler/BankID_avtale.pdf&quot;&gt;vilkår
1308 for BankID&lt;/a&gt; står følgende:&lt;/p&gt;
1309
1310 &lt;blockquote&gt;
1311 &lt;p&gt;&quot;6. Anvendelsesområdet for BankID&lt;/p&gt;
1312
1313 &lt;p&gt;PersonBankID kan benyttes fra en datamaskin, eller etter nærmere
1314 avtale fra en mobiltelefon/SIM-kort, for pålogging i nettbank og til
1315 identifisering og signering i forbindelse med elektronisk
1316 meldingsforsendelse, avtaleinngåelse og annen form for nettbasert
1317 elektronisk kommunikasjon med Banken og andre brukersteder som har
1318 tilrettelagt for bruk av BankID. Dette forutsetter at brukerstedet
1319 har inngått avtale med bank om bruk av BankID.&quot;&lt;/p&gt;
1320 &lt;/blockquote&gt;
1321
1322 &lt;p&gt;Det er spesielt retten til &quot;avtaleinngåelse&quot; jeg synes er urimelig
1323 å kreve for at jeg skal få tilgang til mine penger via nettbanken, men
1324 også retten til å kommunisere på vegne av meg med andre brukersteder og
1325 signering av meldinger synes jeg er problematisk. Jeg må godta at
1326 banken skal kunne signere for meg på avtaler og annen kommunikasjon
1327 for å få BankID.&lt;/p&gt;
1328
1329 &lt;p&gt;På spørsmål om hvordan jeg kan få tilgang til nettbank uten å gi
1330 banken rett til å inngå avtaler på vegne av meg svarer Postbankens
1331 kundestøtte at &quot;Postbanken har valgt BankID for bl.a. pålogging i
1332 nettbank , så her må du nok ha hele denne løsningen&quot;. Jeg nektes
1333 altså tilgang til nettbanken inntil jeg godtar at Postbanken kan
1334 signere avtaler på vegne av meg.&lt;/p&gt;
1335
1336 &lt;p&gt;Postbankens kundestøtte sier videre at &quot;Det har blitt et krav til
1337 alle norske banker om å innføre BankID, bl.a på grunn av
1338 sikkerhet&quot;, uten at jeg her helt sikker på hvem som har framsatt
1339 dette kravet. [Oppdatering: Postbankens kundestøtte sier kravet er
1340 fastsatt av &lt;a href=&quot;http://www.kredittilsynet.no/&quot;&gt;kreditttilsynet&lt;/a&gt;
1341 og &lt;a href=&quot;http://www.bbs.no/&quot;&gt;BBS&lt;/a&gt;.] Det som er situasjonen er
1342 dog at det er svært få banker igjen som ikke bruker BankID, og jeg
1343 vet ikke hvilken bank som er et godt alternativ for meg som ikke vil
1344 gi banken rett til å signere avtaler på mine vegne.&lt;/p&gt;
1345
1346 &lt;p&gt;Jeg ønsker mulighet til å reservere meg mot at min BankID brukes
1347 til annet enn å identifisere meg overfor nettbanken før jeg vil ta i
1348 bruk BankID. Ved nettbankbruk er det begrenset hvor store skader som
1349 kan oppstå ved misbruk, mens avtaleinngåelse ikke har tilsvarende
1350 begrensing.&lt;/p&gt;
1351
1352 &lt;p&gt;Jeg har klaget vilkårene inn for &lt;a
1353 href=&quot;http://www.forbrukerombudet.no/&quot;&gt;forbrukerombudet&lt;/a&gt;, men
1354 regner ikke med at de vil kunne bidra til en rask løsning som gir meg
1355 nettbankkontroll over egne midler. :(
1356
1357 &lt;p&gt;Oppdatering 2012-09-13: Aftenposten melder i dag at det er
1358 &lt;a href=&quot;http://www.aftenposten.no/nyheter/iriks/Tyver-kan-tappe-kontoen-din---selv-uten-passord-og-pinkode--6989793.html&quot;&gt;sikkerhetsproblem
1359 med BankID&lt;/a&gt; som gjør at ens bankkonto kan tappes helt uten at en
1360 har delt passord og pinkode med noen. Dette illustrerer veldig bra
1361 mitt poeng om at banken kan operere på kontoen (og signere avtaler
1362 etc) helt uten at jeg er involvert. Jeg takker derfor fortsatt nei
1363 til BankID-modellen.&lt;/p&gt;
1364 </description>
1365 </item>
1366
1367 <item>
1368 <title>Sikkerhet til sjøs trenger sjøkart uten bruksbegresninger</title>
1369 <link>http://people.skolelinux.org/pere/blog/Sikkerhet_til_sj_s_trenger_sj_kart_uten_bruksbegresninger.html</link>
1370 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Sikkerhet_til_sj_s_trenger_sj_kart_uten_bruksbegresninger.html</guid>
1371 <pubDate>Sun, 23 Aug 2009 10:00:00 +0200</pubDate>
1372 <description>&lt;p&gt;Sikkerhet til sjøs burde være noe som opptar mange etter den siste
1373 oljeutslippsulykken med Full City, som har drept mye liv langs sjøen.
1374 En viktig faktor for å bedre sikkerheten til sjøs er at alle som
1375 ferdes på sjøen har tilgang til oppdaterte sjøkart som forteller hvor
1376 det grunner og annet en må ta hensyn til på sjøen.&lt;/p&gt;
1377
1378 &lt;p&gt;Hvis en er enig i at tilgang til oppdaterte sjøkart er viktig for
1379 sikkerheten på sjøen, så er det godt å vite at det i dag er teknisk
1380 mulig å sikre alle enkel tilgang til oppdaterte digitale kart over
1381 Internet. Det trenger heller ikke være spesielt kostbart.&lt;/p&gt;
1382
1383 &lt;p&gt;Både ved Rocknes-ulykken i Vatlestraumen, der 18 mennesker mistet
1384 livet, og ved Full City-ulykken utenfor Langesund, der mange tonn olje
1385 lekket ut i havet, var det registrert problemer relatert til
1386 oppdaterte sjøkart. Ved Rocknes-ulykken var de elektroniske kartene
1387 som ble brukt ikke oppdatert med informasjon om nyoppdagede grunner og
1388 losen kjente visst ikke til disse nye grunnene. Papirkartene var dog
1389 oppdaterte. Ved Full City-ulykken hadde en kontroll av skipet noen
1390 uker tidligere konstatert manglende sjøkart.&lt;/p&gt;
1391
1392 &lt;p&gt;Jeg tror en løsning der digitale sjøkart kunne lastes ned direkte
1393 fra sjøkartverket av alle som ønsket oppdaterte sjøkart, uten
1394 brukerbetaling og uten bruksbegresninger knyttet til kartene, vil
1395 gjøre at flere folk på sjøen vil holde seg med oppdaterte sjøkart,
1396 eller sjøkart i det hele tatt. Resultatet av dette vil være økt
1397 sikkerhet på sjøen. En undersøkelse gjennomført av Opinion for
1398 Gjensidige i 2008 fortalte at halvparten av alle båteierne i landet
1399 ikke har sjøkart i båten.&lt;/p&gt;
1400
1401 &lt;p&gt;Formatet på de digitale sjøkartene som gjøres tilgjengelig fra
1402 sjøkartverket må være i henhold til en fri og åpen standard, slik at
1403 en ikke er låst til enkeltaktørers godvilje når datafilene skal tolkes
1404 og forstås, men trenger ikke publiseres fra sjøkartverket i alle
1405 formatene til verdens skips-GPS-er i tillegg. Hvis det ikke er
1406 kostbart for sjøkartverket bør de gjerne gjøre det selv, men slik
1407 konvertering kan andre ta seg av hvis det er et marked for det.&lt;/p&gt;
1408
1409 &lt;p&gt;Hvis staten mener alvor med å forbedre sikkerheten til sjøs, må de
1410 gjøre sitt for at alle båteiere har oppdaterte kart, ikke bare snakke
1411 om hvor viktig det er at de har oppdaterte kart. Det bør være
1412 viktigere for staten at båtene &lt;strong&gt;har&lt;/strong&gt; oppdaterte kart
1413 enn at de er pålagt å ha oppdaterte kart.&lt;/p&gt;
1414
1415 &lt;p&gt;Sjøkartene er &lt;a href=&quot;http://kart.kystverket.no/&quot;&gt;tilgjengelig på web
1416 fra kystverket&lt;/a&gt;, men så vidt jeg har klart å finne, uten
1417 bruksvilkår som muliggjør gjenbruk uten bruksbegresninger.&lt;/p&gt;
1418
1419 &lt;p&gt;OpenStreetmap.org-folk er lei av mangel på sjøkart, og har startet
1420 på et dugnadsbasert fribrukskart for havet,
1421 &lt;a href=&quot;http://openseamap.org/&quot;&gt;OpenSeaMap&lt;/a&gt;. Datagrunnlaget er
1422 OpenStreetmap, mens framvisningen er tilpasset bruk på sjøen. Det
1423 gjenstår mye før en kan bruke dette til å seile sikkert på havet, men
1424 det viser at behovet for fribruks-sjøkart er til stedet.&lt;/p&gt;
1425 </description>
1426 </item>
1427
1428 <item>
1429 <title>Litt om valgfusk og problemet med elektronisk stemmegiving</title>
1430 <link>http://people.skolelinux.org/pere/blog/Litt_om_valgfusk_og_problemet_med_elektronisk_stemmegiving.html</link>
1431 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Litt_om_valgfusk_og_problemet_med_elektronisk_stemmegiving.html</guid>
1432 <pubDate>Wed, 17 Jun 2009 14:20:00 +0200</pubDate>
1433 <description>&lt;p&gt;&lt;a href=&quot;http://www.aftenposten.no/nyheter/uriks/article3127058.ece&quot;&gt;Aftenposten
1434 melder&lt;/a&gt; at det kan se ut til at Iran ikke har lært av USA når det
1435 gjelder valgfusk. En bør endre tallene før de publiseres, slik at en
1436 kandidat aldri får færre stemmer under opptellingen, ellers blir det
1437 veldig tydelig at tallene ikke er til å stole på. I USA er det
1438 derimot &lt;a href=&quot;http://www.blackboxvoting.org/&quot;&gt;rapporter om at
1439 tallene har vært endret&lt;/a&gt; på tur mot opptellingen, ikke etter at
1440 tallene er publiserte (i tillegg til en rekke andre irregulariteter).
1441 En ting Iran åpenbart har forstått, er verdien av å kunne
1442 kontrolltelle stemmer. Det ligger an til kontrolltelling i hvert fall
1443 i noen områder. Hvorvidt det har verdi, kommer an på hvordan
1444 stemmene har vært oppbevart.&lt;/p&gt;
1445
1446 &lt;p&gt;&lt;a href=&quot;http://universitas.no/kronikk/48334/kan-vi-stole-pa-universitetets-elektroniske-valgsystem-/&quot;&gt;Universitetet
1447 i Oslo derimot&lt;/a&gt;, har ikke forstått verdien av å kunne
1448 kontrolltelle. Her har en valgt å ta i bruk elektronisk stemmegiving
1449 over Internet, med et system som ikke kan kontrolltelles hvis det
1450 kommer anklager om juks med stemmene. Systemet har flere kjente
1451 problemer og er i mine øyne ikke bedre enn en spørreundersøkelse, og
1452 jeg har derfor latt være å stemme ved valg på UiO siden det ble
1453 innført.&lt;/p&gt;
1454
1455 &lt;p&gt;Universitet i Bergen derimot har klart det kunststykket å aktivt gå
1456 inn for å gjøre det kjent at det elektroniske stemmegivingssystemet
1457 over Internet &lt;a href=&quot;http://nyheter.uib.no/?modus=vis_nyhet&amp;id=43404&quot;&gt;kan
1458 spore hvem som stemmer hva&lt;/a&gt; (det kan en forøvrig også ved UiO), og tatt
1459 kontakt med stemmegivere for å spørre hvorfor de stemte som de gjorde.
1460 Hemmelige valg står for fall. Mon tro hva stemmesedlenne hadde
1461 inneholdt i Iran hvis de ikke hadde hemmelige valg?&lt;/p&gt;
1462 </description>
1463 </item>
1464
1465 <item>
1466 <title>Kryptert harddisk - naturligvis</title>
1467 <link>http://people.skolelinux.org/pere/blog/Kryptert_harddisk___naturligvis.html</link>
1468 <guid isPermaLink="true">http://people.skolelinux.org/pere/blog/Kryptert_harddisk___naturligvis.html</guid>
1469 <pubDate>Sat, 2 May 2009 15:30:00 +0200</pubDate>
1470 <description>&lt;p&gt;&lt;a href=&quot;http://www.dagensit.no/trender/article1658676.ece&quot;&gt;Dagens
1471 IT melder&lt;/a&gt; at Intel hevder at det er dyrt å miste en datamaskin,
1472 når en tar tap av arbeidstid, fortrolige dokumenter,
1473 personopplysninger og alt annet det innebærer. Det er ingen tvil om
1474 at det er en kostbar affære å miste sin datamaskin, og det er årsaken
1475 til at jeg har kryptert harddisken på både kontormaskinen og min
1476 bærbare. Begge inneholder personopplysninger jeg ikke ønsker skal
1477 komme på avveie, den første informasjon relatert til jobben min ved
1478 Universitetet i Oslo, og den andre relatert til blant annet
1479 foreningsarbeide. Kryptering av diskene gjør at det er lite
1480 sannsynlig at dophoder som kan finne på å rappe maskinene får noe ut
1481 av dem. Maskinene låses automatisk etter noen minutter uten bruk,
1482 og en reboot vil gjøre at de ber om passord før de vil starte opp.
1483 Jeg bruker Debian på begge maskinene, og installasjonssystemet der
1484 gjør det trivielt å sette opp krypterte disker. Jeg har LVM på toppen
1485 av krypterte partisjoner, slik at alt av datapartisjoner er kryptert.
1486 Jeg anbefaler alle å kryptere diskene på sine bærbare. Kostnaden når
1487 det er gjort slik jeg gjør det er minimale, og gevinstene er
1488 betydelige. En bør dog passe på passordet. Hvis det går tapt, må
1489 maskinen reinstalleres og alt er tapt.&lt;/p&gt;
1490
1491 &lt;p&gt;Krypteringen vil ikke stoppe kompetente angripere som f.eks. kjøler
1492 ned minnebrikkene før maskinen rebootes med programvare for å hente ut
1493 krypteringsnøklene. Kostnaden med å forsvare seg mot slike angripere
1494 er for min del høyere enn gevinsten. Jeg tror oddsene for at
1495 f.eks. etteretningsorganisasjoner har glede av å titte på mine
1496 maskiner er minimale, og ulempene jeg ville oppnå ved å forsøke å
1497 gjøre det vanskeligere for angripere med kompetanse og ressurser er
1498 betydelige.&lt;/p&gt;
1499 </description>
1500 </item>
1501
1502 </channel>
1503 </rss>