Norsk Freakforum

Svar
 
Trådverktøy
Gammel 23. mai 2009, 18:24   #1
Sparkey
Medlem
 
Sparkey's Avatar
 
Registreringsdato: nov 2008
Innlegg: 333
Kvalitetspoeng: 159
Fødselsnummer er usikkert.

Jeg ønsker med dette innlegget å demonstrere hvor usikkert fødselsnummer er som godkjenning.

Har brukt en del tid på å lage et svært enkelt program som som finner gyldige fødselsnummer, du finner det lenger ned.

Ser en på fødselnummeret så ser det slik ut:
ddmmååssskk, hvor sss og kk er den siste delen av nummeret.
kk er det to siste sifferene og er et kontrollnummer som genereres utifra tallene foran.
Tallene sss er under 500 for personer født FØR 2000, og det siste tallet av disse er ett partall om det er jente og oddetall om det er gutt.

Om en vet navnet på personen, om det er gutt/jente og fødselsdatoen så sitter en igjen med 250 kombinasjoner. Ved å prøve alle kombinasjonene vil en til slutt finne ut hva nummeret til personen er.

Steder en kan gjøre det på er Tele2 sin registreringsside, eller på Telenor sin. Selvsagt kan dette gjøres automatisk. La oss si at utprøvingen tar 5sek per nummer grunnet ventetid fra serveren, det gir gjennomsnittlig 10min for å finne riktig nummer.

Mangler en hele navnen finner en det og fødselsår ved å søke i skattelistene.



fnummer.zip
Kode til programmet. Skrevet i C#.

fnummer.zip et programmet som finner fødselsnummer på personer. Fungerer kun på personer født før 2000, bedre versjon kommer om ønskelig.
Sist endret av Sparkey; 23. mai 2009 kl. 18:26.
Svar på og siter dette innlegget
Gammel 23. mai 2009, 18:28   #2
bavarai
Medlem
 
bavarai's Avatar
 
Registreringsdato: nov 2006
Sted: cp -R Brain/ /dev/null
Innlegg: 1.408
Kvalitetspoeng: 107
Stilig program, men det er allerede gjort.


Hadde en scvhæææær sak om dette og tele2 her.

Jeg ble født med kun 50% Oksygenmetning.
Svar på og siter dette innlegget
Gammel 23. mai 2009, 19:29   #3
plohg
Medlem
 
plohg's Avatar
 
Registreringsdato: sep 2008
Sted: Romsdal
Innlegg: 729
Kvalitetspoeng: 158
Etter alle disse såkalte lekkasjene vi leser om i avisene skulle man ikke tro var noe problem å finne ut fødselsnummeret til folk...

"En annen ting jeg tenkte på, er harddiskene mine, er de kompatible med et nytt skjermkort?"
- cbwollestad
Svar på og siter dette innlegget
Gammel 23. mai 2009, 19:33   #4
Mith
Barbatus vif
 
Mith's Avatar
 
Registreringsdato: apr 2004
Sted: Kakariko Village
Innlegg: 2.041
Kvalitetspoeng: 1778
Personsikkerhet er bullshit.
Det ble mye styr rundt denne saken. Kripos sitter fortsatt på en del maskinvare som ble tatt som følger av dette.

Leve Vømmøldalens røde radikale!
Svar på og siter dette innlegget
Gammel 23. mai 2009, 21:46   #5
LazySunday
Medlem
 
LazySunday's Avatar
 
Registreringsdato: feb 2006
Sted: Ofoten
Innlegg: 539
Kvalitetspoeng: 83
Må kunne merke og kopiere alternativene direkte fra programmet.

Son of a bitch, I'm sick of these dolphins.
Svar på og siter dette innlegget
Gammel 23. mai 2009, 22:50   #6
petray
Medlem
 
Registreringsdato: okt 2006
Sted: Trondheim
Innlegg: 418
Kvalitetspoeng: 3
Er ikke spesielt morsomt når man finner sitt eget personnummer på denne...
Svar på og siter dette innlegget
Gammel 23. mai 2009, 23:33   #7
Deezire
Prins av Jerusalem
 
Deezire's Avatar
 
Registreringsdato: mar 2004
Sted: :3-|-<
Innlegg: 3.460
Kvalitetspoeng: 571
Kjernen i saken under Tele2-saken var at man med kun et personnummer kunne hente ut persondata. På bl.a. Telenor sin side må du vite flere ting, slik som fornavn og etternavn. Hvis ikke disse stemmer overens regner jeg med at du får en feilmelding.

Svar på og siter dette innlegget
Gammel 23. mai 2009, 23:36   #8
Sparkey
Medlem
 
Sparkey's Avatar
 
Registreringsdato: nov 2008
Innlegg: 333
Kvalitetspoeng: 159
Sitat: Originalt skrevet av petray Vis innlegg
Er ikke spesielt morsomt når man finner sitt eget personnummer på denne...
Algoritmen ligger fritt på nett, jeg har satt det i system så mannen i gata kan se hvor lett det er.


Jobber med å skrive alle fødselsnummer mellom 1970 og 2010 til flere filer og legge det på en hjemmeside. Så om noen søker på fødselsnummeret sitt på google så kommer siden opp.

Fødselsnummer bør ikke brukes som noen form for identifiksjon, kun sammen men annen godkjenning for å skille brukere fra hverandre.

Sitat: Originalt skrevet av bavarai Vis innlegg
Stilig program, men det er allerede gjort.
Hadde en scvhæææær sak om dette og tele2 her.
Feilen ble tettet raskt også, men jeg mener den ikke er tettet godt nok når en kan teste ut flere nummer på samme navn for så å finne det riktige. Særlig når det tar under 20min per person og det er mulig å teste mot flere nettsider.

Sitat: Originalt skrevet av LazySunday Vis innlegg
Må kunne merke og kopiere alternativene direkte fra programmet.
Jobber med saken. Kom gjerne med flere tips.
Svar på og siter dette innlegget
Gammel 23. mai 2009, 23:38   #9
slashdot
Watching you
nFF Crew
 
slashdot's Avatar
 
Registreringsdato: nov 2005
Sted: Local fluff
Innlegg: 13.297
Kvalitetspoeng: 6158
Du sparker inn åpne dører desverre.

For alle som har brydd seg med å lese litt har det vore åpenbart at fødselsnummer ein identifikator; ikkje ein autentiseringsfaktor. At enkelte løsninger bruker det til autentisering er rett og slett hårreisande idiotisk.

If in doubt, add an PID.
Svar på og siter dette innlegget
Gammel 24. mai 2009, 00:20   #10
Sparkey
Medlem
 
Sparkey's Avatar
 
Registreringsdato: nov 2008
Innlegg: 333
Kvalitetspoeng: 159
Sitat: Originalt skrevet av Deezire Vis innlegg
Kjernen i saken under Tele2-saken var at man med kun et personnummer kunne hente ut persondata. På bl.a. Telenor sin side må du vite flere ting, slik som fornavn og etternavn. Hvis ikke disse stemmer overens regner jeg med at du får en feilmelding.
Har en litt av navnet så kan en automatisere resten ved å gå igjennom skattelistene og andre sider for å finne fødselsdatoen.

Her ifra en skatteside som gir både fult navn og fødselsdato.

Sitat: Originalt skrevet av slashdot Vis innlegg
Du sparker inn åpne dører desverre.
For alle som har brydd seg med å lese litt har det vore åpenbart at fødselsnummer ein identifikator; ikkje ein autentiseringsfaktor. At enkelte løsninger bruker det til autentisering er rett og slett hårreisande idiotisk.
Fødselsnummer bør kun være en identifikator, ikke for autentifisering som det av og til blir desverre.
Svar på og siter dette innlegget
Gammel 24. mai 2009, 00:32   #11
meitemark
Lawful Neutral
nFF Crew
 
meitemark's Avatar
 
Registreringsdato: jan 2001
Sted: Harstad
Innlegg: 6.990
Kvalitetspoeng: 1217
Sitat: Originalt skrevet av Sparkey Vis innlegg
Fødselsnummer bør kun være en identifikator, ikke for autentifisering som det av og til blir desverre.
Alle vi som kan litt innenfor datasikkerhet VET det, men lykke til med å forklare det til den "gemene hop". De tror at alt som har med personnummer er en hemmelighet og ser ingen forskjell mellom autentisering eller identifisering.

Håper du har sikkerhetskopier av alt du måtte ønske fra maskinene dine og har lagret de et annet sted, for enkelte av de som var med i den forrige saken om slikt har enda ikke fått tilbake maskinene sine fra politiet.

Enhver mening tilstrekkelig langt fra din egen, er umulig å se på som annet enn galskap.
Torrent invites
Svar på og siter dette innlegget
Gammel 24. mai 2009, 00:40   #12
Sparkey
Medlem
 
Sparkey's Avatar
 
Registreringsdato: nov 2008
Innlegg: 333
Kvalitetspoeng: 159
Sitat: Originalt skrevet av meitemark Vis innlegg
Håper du har sikkerhetskopier av alt du måtte ønske fra maskinene dine og har lagret de et annet sted, for enkelte av de som var med i den forrige saken om slikt har enda ikke fått tilbake maskinene sine fra politiet.
Har ikke planer om å lage noe program som kan gjøre noe ulovlig slik som skjedde i Tele2 saken, men mulighetene ligger fremdeles der, bare litt mer tidkrevende.

Men for de som gjennomfører identitetstyveri så er det ikke store forskjellen om de finner 1000 navn og fødselsnummer på 10minutter, eller kun den ene de leter etter på 10min. Tiden det tar slik det er i dag er svimlende liten uansett.
Sist endret av Sparkey; 24. mai 2009 kl. 00:41.
Svar på og siter dette innlegget
Gammel 24. mai 2009, 01:39   #13
KingPill
Medlem
 
KingPill's Avatar
 
Registreringsdato: mai 2008
Sted: Østkanten!
Innlegg: 321
Kvalitetspoeng: 117
Tips : Ha en søkefunksjon, altså etter du har fått opp personnr osv, at du kan finne akkurat det nr du leter etter.
Svar på og siter dette innlegget
Gammel 26. mai 2009, 10:20   #14
LazySunday
Medlem
 
LazySunday's Avatar
 
Registreringsdato: feb 2006
Sted: Ofoten
Innlegg: 539
Kvalitetspoeng: 83
Hva med å legge inn skjema for navn, og gjøre det slik at en kan fylle ut skjema på nettsidenne direkte fra programmet?

Altså, navn + adresse.+ valgfritt fødselsnr fra listen inn i skjema ved trykk av en knapp.

Om det ikke stemmer hopper mann til neste fødselsnr, fyller inne skjema automatisk, tester.

Son of a bitch, I'm sick of these dolphins.
Svar på og siter dette innlegget
Gammel 26. mai 2009, 10:22   #15
Goophy
Kjøp!
 
Goophy's Avatar
 
Registreringsdato: sep 2005
Innlegg: 3.910
Kvalitetspoeng: 693
Sitat: Originalt skrevet av LazySunday Vis innlegg
Hva med å legge inn skjema for navn, og gjøre det slik at en kan fylle ut skjema på nettsidenne direkte fra programmet?

Altså, navn + adresse.+ valgfritt fødselsnr fra listen inn i skjema ved trykk av en knapp.

Om det ikke stemmer hopper mann til neste fødselsnr, fyller inne skjema automatisk, tester.
Da blir det fort voldsomt ulovlig ifølge Kripos.
Svar på og siter dette innlegget
Gammel 26. mai 2009, 10:57   #16
Sparkey
Medlem
 
Sparkey's Avatar
 
Registreringsdato: nov 2008
Innlegg: 333
Kvalitetspoeng: 159
Sitat: Originalt skrevet av LazySunday Vis innlegg
Hva med å legge inn skjema for navn, og gjøre det slik at en kan fylle ut skjema på nettsidenne direkte fra programmet?
Altså, navn + adresse.+ valgfritt fødselsnr fra listen inn i skjema ved trykk av en knapp.
Om det ikke stemmer hopper mann til neste fødselsnr, fyller inne skjema automatisk, tester.
Muligheten ligger der. Trenger kun navn, da det finnes sider som gir ut fødselsdato. Men dette blir det samme som skjedde i Tele2 saken, noe som ble sett på som ulovlig.

Jobber med noe annet, så dere får vente og se. Skal gjøre det mulig å finne sitt nummer ved søk på google, sier ikke mer.

Om noen har 200mb med plass på en webserver så si ifra. Kan nesten garantere mye trafikk hvis google først får gnagd seg gjennom hele siden.
Svar på og siter dette innlegget
Gammel 26. mai 2009, 11:08   #17
Stormen
Stormester
 
Stormen's Avatar
 
Registreringsdato: des 2001
Sted: Oslo
Innlegg: 3.033
Kvalitetspoeng: 2332
Sparkey, hils Kripos fra nFF og si takk for sist!

Et normalt, redelig og anstendig Freakforum-medlem. Biip.no | Filmfront | Spill.no
Svar på og siter dette innlegget
Gammel 26. mai 2009, 12:06   #18
Sparkey
Medlem
 
Sparkey's Avatar
 
Registreringsdato: nov 2008
Innlegg: 333
Kvalitetspoeng: 159
Ønsker noen å laste ned siden så finner du den her:
fnummer.zip - Kilde1
fnummer.zip - Kilde2
fnummer.zip - Kilde3
fnummer.zip - Kilde4

Om en kilde er brukt opp så prøv neste. 44Mb er filen på og rett under 200 pakket ut.
Svar på og siter dette innlegget
Gammel 9. juni 2009, 14:45   #19
Sparkey
Medlem
 
Sparkey's Avatar
 
Registreringsdato: nov 2008
Innlegg: 333
Kvalitetspoeng: 159
Har nå lagt det ut på nett:
http://ranvik.net/privat/fnummer/fnummer.html

Digi.no refererer nå til siden.

Siden kan nå lastes ned her.

Bra at det nå blir satt fokus på saken!
Svar på og siter dette innlegget
Gammel 9. juni 2009, 15:23   #20
åjavelja
Medlem
 
åjavelja's Avatar
 
Registreringsdato: feb 2009
Sted: det skal du drite i
Innlegg: 261
Kvalitetspoeng: 29
men man må skrive inn alle disse mulige kominasjonene manuelt?
isåfall blir det "litt" jobb da
Svar på og siter dette innlegget
Svar

Sosiale bokmerker


Brukere som leser denne tråden nå: 1 (0 medlemmer og 1 uregistrerte)
 
Trådverktøy



Alle tidspunkt er GMT +2. Klokken er nå 10:43.