Citat:
Ursprungligen postat av
AlbertDresden
Programmerarna verkar inte veta att man måste hålla reda på vilken session som gjorde inloggningen och därefter autentisera kommunikationen mellan servern och klienten med en nyckel så att servern kan skicka rätt informationen till rätt klient och utestänga alla andra.
Vad menar du med session i detta fall? Hade inloggning och bankid alltid körts på samma system hade jag förstått att det kunde finnas en kontroll över en session av det slag du nog talar om. Men ett scenario för användning av mobilt bankid kan se ut så här:
- Inloggning i webbläsare i Windows
- Mobilt bankid i Android på en surfplatta
eller, och då är det inte heller samma nätverk, förutom att det inte är samma system eller applikation
- Inloggning i webbläsare i Windowsdator på fibernätverk
- Mobilt bankid i Android på mobil med internet över 'mobilt bredband'
[ edit: observera att detta bara är exempel. Det behöver inte vara windows, det behöver inte vara android, det behöver inte vara just mobilt bankid, det behöver inte vara ett viss företags implementation av bankid ]
Citat:
Ursprungligen postat av
AlbertDresden
Hade autentiseringstoken använts hade det inte spelat någon roll om någon annan surfar in på samma sida som den inloggade användaren, den hade inte släppts in
Jag tror att du har rätt, men att det finns problem med att åstadkomma något sådant. Det kanske inte ens ingår i kravspecifikationerna. Detta med tanke på vad jag skrivit ovan.