2026-06-28, 11:15
  #25
Medlem
mikaelss avatar
Citat:
Ursprungligen postat av enonil
Jag utgick ifrån att de flesta som har BankID har medborgarskap eftersom dom har personnummer i Sverige för att kunna använda BankID, det lär inte vara så eller öht. perfekt, men det är ändå en drastisk sållning av konton som kan registreras. Som jag försökte artikulera mer ovan så hade själva verifieringen i sig varit det viktiga, och sålänge det hade kunnat ske anonymt via ZKP t.ex.
Personnummer har alla som är folkbokförda i Sverige, det gäller således åtskilliga icke medborgare.
Och BankID är anonymt, sidan som verifierar din identitet behöver varken se eller spara ditt personnummer, den kan skicka det till BankID för verifiering utan att se det.
Sen är frågan om du litar på att sidan gör det …

Det är lite oklart vilket problem du försöker lösa, och om det ens är ett problem, förutom för dig.
Citera
2026-06-28, 12:02
  #26
Medlem
Protons avatar
Citat:
Ursprungligen postat av enonil
Ponera en webbplats, vi kan ta Flashback som exempel, ett forum där diskussion och omröstningar sker.
Om Flashback hade velat se till att alla som skriver inlägg eller röstar i omröstningar är svenskar, då hade man givetvis tänkt på BankID, som vi nästan alla som bekant är slavar under idag.
Om man däremot hade velat att se till att varje användare samtidigt är så anonym som möjligt, särskilt emot webbplatsen men helst även de som utfärdar BankID; vad hade behövts implementeras utav BankID och webbplatsen? Hade det varit möjligt?
Hade inte detta varit en åtrovärd funktion av BankID, där man kan identifiera sig som en person som är svensk, med personnummer, utan att ge den datan (helst till någon).

Vad jag förstått så kan en lösning vara sk. Zero-Knowledge proofs (ZKP) och anonyma identitetsprotokoll, inget jag vet mycket om men jag hoppas att andra med insikt hade kunnat belysa det mer. I dagens samhälle så vill staten givetvis ha kontroll och översikt kring allt du gör så det finns säkert inte några incentiv till detta förutom folkets, men om vi leker med tanken?

Även om staten inte vill så hade vi alltså kunnat ha ett system där staten/BankID verifierar "du är en verklig person från Sverige" utan att behöva veta vem du är. Det hade motverkat spam, bottar, utländsk påverkan - samtidigt som det bibehållit en andel integritet.

Borde vi inte slåss för det isåfall?
Hela iden med bankid är ju att det ska vara ett verifierbart och spårbart sätt att ta reda på om en person är den den utger sig för att vara.

det jag ser som främsta problem här är inte den egentliga tekniska lösningen i sig, i dagsläget är ju den ungefärliga funktionen att siten skickar en förfrågan till bankid om användaren som knackar på har det korrekta lösenordet, finns det släpps man in.

Det är således bankid som står för identifieringen, denna finns ju sparad nånstans. Det skulle säkerligen med rätt enkla medel gå att anonymisera den informationen.

Problemet uppstår snarare imo när man ska försöka besvara frågan "hur har den här anonyme jeppen fått tag på denna token den vill använda".

Finns här ingen spårbarhet blir det ju i det närmaste omöjligt att vara säker på att herr x verkligen är herr x som denna token utfärdads för och inte vem som helst annan som sagt, när man hämtat ut sin token, att man är herr x.

Tycker det låter som om hela idén faller på just detta. Hur fixar man det?
Citera
2026-06-28, 19:56
  #27
Moderator
Neksnors avatar
Citat:
Ursprungligen postat av enonil
Varför måste vi införa en mellanaktör? BankID borde väl kunna införa detta själva? Eller menar du att på grund av deras antagliga ovilja så behövs en mellanaktör? Det är vad vi ska slåss för isf, som svar på din fråga.
Om jag inte tänker helt fel så borde Bank-ID kunna ta fram en tjänst, som exempelvis IRL-affärer kan använda, där affären inte ser annat är huruvida personen är över 18 år, och därmed får köpa snus. Men Bank-ID kommer fortfarande att veta vem personen är, även om affären inte vet det.
Det kan vara intressant att titta i inställningarna till Bank-ID, där kan man se diverse info om varje användning. Passa på att kolla giltighetstiden samtidigt.
Citera
2026-06-28, 20:11
  #28
Medlem
Svenska staten ska ju släppa något ”Sverige id” när det lider.
Citera
2026-06-28, 22:54
  #29
Moderator
vhes avatar
Citat:
Ursprungligen postat av enonil
Tänk dig att du har en politisk webbplats där man implicit kan bekräfta att de som har registrerat konton där och deltar i omröstningar är unika personer, bekräftade anonymt via BankID med ett svenskt personnummer och således med största sannolikhet har rösträtt i Sverige. Egentligen är kravet bara att man har möjlighet att registrera sig anonymt via BankID på sidan.

Tror det skiter sig på det fetade. Med risk för att jag missat något, men såvitt jag kan se så är det möjligt att skapa ett system där någon (BankID, staten, &c) kan verifiera att jag, säg, är svensk medborgare (om jag nu råkar vara det) för en webbsida utan att webbsidan får reda på mer om mig eller BankID/staten får reda på vilken sida det är som vill ha uppgiften. Det blir betydligt knepigare att göra med villkoret att jag inte får ha gjort det förut. Det skulle ju antingen kräva att det följer med någon form av personlig identifierare med uppgifterna som i värsta fall kan kopplas tillbaks till min identitet, eller att webbsiten skickar med någon persistent information som gör att BankID/stat sedan med lite luskande kan koppla frågan tillbaks till webbsiten ifråga.
Så antingen får Flashback reda på vem jag är (i någon mån), eller så får BankID reda på att jag är aktiv på Flashback.

Med reservation för att jag inte läst på jättemycket, men det ser åtminstone vid en första anblick inte ut som att t.ex. VDC som länkades tidigare i tråden löser det heller.

Kruxet ligger alltså i att det är enkelt att svara på "berätta egenskap X om den här individen," men svårt att svara på "berätta egenskap X om den här individen endast om du inte gjort det förut". Det sistnämnda är svårt utan att på ett eller annat sätt koppla ihop frågorna och/eller svaren.

Citat:
Ursprungligen postat av enonil
Det finns säkert undantag som att vissa har BankID men ändå inte har rösträtt eller liknande, men även om det inte är perfekt utifrån detta har man ju drastiskt kunnat sålla bort botar och folk som inte är kopplade till Sverige eftersom de inte har BankID/svenskt personnummer.
När diskussioner och omröstningar sker så hade man kunnat utgå ifrån att varje konto är en unik sådan individ kopplad till Sverige, utan att någon vet vem det är. Själva webbplatsen skulle vilje spara så lite som möjligt kring användarens registrering förutom att den är unik och kopplat till det unika token som BankID gett till webbplatsen för att bekräfta innehav/signering utav BankID.

Kan du förstå användingen av detta som jag ser det tror du?

Jag förstår att du tycker det är viktigt. Personligen ser jag dock inget större värde i att veta att en person är "kopplad till Sverige". Jag anser absolut inte att det är ett problem som motiverar en infrastruktursatsning från "Sveriges" sida. Visst, jag irriterar mig också på folk som dubbelröstar i Pepparkakshustävlingen, men come on... ;-)
__________________
Senast redigerad av vhe 2026-06-28 kl. 22:57.
Citera
2026-06-28, 23:12
  #30
Medlem
Nu är jag ingen expert på BankID, eller något annat för den delen, men om man utgår ifrån att det funkar ungefär som moderna identitetsleverantörer så är det fullt möjligt. Redan idag kan "appar" begära ut "nödvändig" information om dig från identitetsleverantören du använder när du loggar in. T.ex. kan en webbsida begära ut ditt namn från google om du loggar in med ett google konto. Fullt rimligt. Allt som krävs är att 1) en app ska kunna begära ut viss information från BankId, 2) du måste godkänna att appen får tillgång till den informationen. Finns många coola saker man kan bygga med detta. Exempelvis kan man säkerställa att användaren som loggar in är myndig, utan att för den delen avslöja för webbsidan användaren loggar in på vem användaren är. Men det löser inte anonymiteten totalt, för BankID vet ju VAR du loggar in, då de måste skicka informationen om dig någonstans. Det kan man dock komma runt, genom att presentera informationen för användaren, som sedan klipper och klistrar in det på webbsidan. Horribelt UX, men men. Sen brister det lite just här, eftersom att man kan dela den informationen med någon annan, som kanske inte är myndig, och som därmed kan logga in på webbsidor de inte ska ha tillgång till. Man skulle som någon sa kunna introducera en tredje part. För målet med hela flödet bör vara att det endast ska finns en aktör som vet både vem användaren är, och var användaren vill logga in, och det ska vara användaren själv. Och det skulle väl gå att bygga. Något i stil med.

* Användaren vill logga in på PornHub.
* Användaren dirigeras om till någon form av tredje part (som då vet att användaren vill in på PornHub).
* Tredje parten dirigerar om användaren till BankId (där användaren loggar in, så BankId vet vem användaren är, men inte var han vill logga in)
* BankId dirigerar tillbaka till tredje part med ett urval av information om användaren (myndig, svensk medborgare men INTE vem användaren är).
* Tredje part dirigerar tillbaka till PornHub med samma information.
* PornHub kan verifiera att informationen är korrekt med BankIds offentliga nycklar.

Ingen vet vem användaren är OCH var han loggar in utom användaren själv.
__________________
Senast redigerad av jdisoadj 2026-06-28 kl. 23:16.
Citera
2026-06-29, 08:45
  #31
Medlem
Kaustis avatar
Citat:
Ursprungligen postat av vhe

Kruxet ligger alltså i att det är enkelt att svara på "berätta egenskap X om den här individen," men svårt att svara på "berätta egenskap X om den här individen endast om du inte gjort det förut". Det sistnämnda är svårt utan att på ett eller annat sätt koppla ihop frågorna och/eller svaren.

Går det ens att vara helt anonym på internet numera utan att ta till riktigt ordentligt paranoida lösningar? Tänker att hela världens säkerhetstjänst läser av all internettrafik som rör sig, och kräver bakdörrar in till hårdvara, alla amerikanska tjänster rapporterar till FBI om det krävs etc. Så även med den lösningen du föreslår känns det som att man inte blir anonym.
Citera
2026-06-29, 18:06
  #32
Moderator
vhes avatar
Citat:
Ursprungligen postat av Kausti
Går det ens att vara helt anonym på internet numera utan att ta till riktigt ordentligt paranoida lösningar? Tänker att hela världens säkerhetstjänst läser av all internettrafik som rör sig, och kräver bakdörrar in till hårdvara, alla amerikanska tjänster rapporterar till FBI om det krävs etc. Så även med den lösningen du föreslår känns det som att man inte blir anonym.

Det är en helt annan diskussion. Nu rörde det sig om att bolla över en begränsad mängd personuppgifter från en entitet till en annan, utan att någon av dem fick reda på mer än de behövde. Det finns gott om trådar i den här forumdelen för den mer allmänna anonymitetsproblematiken.
Citera
2026-06-30, 02:02
  #33
Medlem
Tranquility Bass avatar
Problemet är att det inte går att garantera anonymitet och att säkert koppla att en användare är den person som den utgör sig för är den personen. Någonstans måste det finnas en koppling som kopplas till personen och inget system är hackersäkert.

Bank-ID och liknade system är perfekta där jag vill visa motparten att jag är jag men inte om jag vill vara anonym.
Citat:
Ursprungligen postat av enonil
Säg att, i värsta fall, så är det BankID som ansvarar för den informationen, inte för att vi vill men för att det inte finns någon annan utväg.
Borde vi inte kunna begära att de utvecklar en funktion för detta? De håller ju all våran annan känslig information idag, varför kan de inte införa ett token som gör att vi kan identifiera oss med BankID men utan att uppge all vår data om det nu skulle vara helt möjligt? Det är svart på vitt att de inte arbetar för oss utan endast för staten när sådana här frågor dyker upp. Det är i folkets och till viss del statens intresse men inte tillräckligt för staten då de använder "problemet" emot oss.
Jag tror verkligen inte att det hade varit svårt för dom att införa. Jag väntar på de som har expertis och erfarenhet att svara mer kring detta.
Denna acceptans och flathet är också vad som gör det hela frustrerande och varför vi borde bry oss och "slåss för" detta.. Vi kan inte fortsätta att bara acceptera saker som tar bort våra rättigheter och integritet bara för att det är en smidig digital tjänst..
Citera
2026-06-30, 15:47
  #34
Medlem
Citat:
Ursprungligen postat av enonil
Är det bara anonyma identifieringsprotokoll som inte hade läckt ut alla personuppgifter förr eller senare? Utveckla gärna.
Eller menar du att om BankID hade haft ZKP eller någon form av token att ge till webplatser för att bevisa vem som är vem utan att uppge infon, så hade det ändå läckt ut? Du kan argumentera för att allt läcker ut med tid men det är så dåligt argument när tiden är evig, jag poängterade att det behöver hamna i BankID's ansvar då mer eller mindre svenska folket redan har gett dem tillåtelse att ansvara för dessa data.
Låt säga såhär då, du låter mig fotografera ditt pass, ger mig alla dina personuppgifter, samt låter mig ta ditt fingeravtryck, en bild på dig och en bild på dig där du håller upp ditt körkort, du svarar på frågor om din ekonomi, ditt sexliv, låter mig installera kameror i ditt hem och gps tracker i din telefon samt ger mig alla dina pengar som du sedan får använda på nåder när du blippar ett platskort.

Hur kan du då lita på att jag inte ger bort all din information i utbyte mot en gratis öl på krogen?

Det protokoll du efterfrågar där hela din identitet kopplas till en token/nyckel som sedan på något sätt förblir anonymt existerar inte. Däremot blir en ensam token eller ett nyckelpar utan någon koppling till dina personuppgifter både anonymt och säkert.
Citera
2026-06-30, 16:03
  #35
Moderator
GreffueAnthoniuss avatar
Citat:
Ursprungligen postat av mikaels
Och BankID är anonymt, sidan som verifierar din identitet behöver varken se eller spara ditt personnummer, den kan skicka det till BankID för verifiering utan att se det.
BankID är nu enligt en ny lag skyldiga att lämna ut alla uppgifter de har om varje "transaktion". Till att börja med bara finansiella transaktioner och bara till polis och åklagare. Men det är förstås bara formaliteteter och ett steg på vägen.
Citera
2026-06-30, 16:09
  #36
Medlem
mikaelss avatar
Citat:
Ursprungligen postat av GreffueAnthonius
BankID är nu enligt en ny lag skyldiga att lämna ut alla uppgifter de har om varje "transaktion". Till att börja med bara finansiella transaktioner och bara till polis och åklagare. Men det är förstås bara formaliteteter och ett steg på vägen.
Det skulle man gärna se en källa på.

Identifiering är ju inte egentligen en finansiell transaktion, och den information som finns är ju vilken sida som begärde identifieringen och vilket personnummer det gällde.

Och polis och åklagare lär behöva beslut i det enskilda ärendet innan något lämnas ut, det är knappast som att BankID ska skicka alla transar till polisen eller åklagaren (vilken?)

Det är mycket paranoia kring BankID, främst från folk som inte förstår hur det, eller federerad säkerhet, fungerar.
Citera

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in