Tag Archives: ID-kaardi tarkvara

Kroomitud teras

Autor: Anto Veldre, RIA analüütik

Selle suve lõpp saab olema äkiline – juhtub see, mida oleme juba pea kaks aastat vastutuult ennustanud: et ühel heal päeval keerabki Google sirviku Chrome kruvid koomale ega lase ID-kaardiga e-teenusesse isikuid, kelle kaardile on sattunud iluvigased sertifikaadid.

Millenniumlaste põlvkonnale, kes üle ühe nühvliekraanitäie korraga läbi lugeda ei täi, ütleme seetõttu kohe ära – eID pruukimiseks netis leidub ometi ju ka muid sirvikuid peale Chrome’i!

Kas see teema mind üldse puudutab?

Esimene ja kõige tähtsam küsimus – kas uudis puudutab kuidagi just mind? Küsimus on oluline, sest sertifikaadiuuenduse eelmine teavituslaine tõi meie telefonide otsa 70-aastased prouad, kes kartsid, et nende ID-kaart olla ehk tagaselja kehtetuks tunnistatud. Ei midagi säärast! Füüsiline ID-kaart ja elamisloakaart kehtivad isikut tõendava dokumendina kenasti edasi, mõningased seiklused puudutavad üksnes kaardi kasutamist Internetis.

Lakmusküsimus: kas Sina tarvitad oma ID-kaarti Internetis mõnesse e-teenusesse sisenemiseks? Viisil, et internetisirvik (brauser) küsib Sinu käest PIN1 või PIN2 koode? Kui JAH, vaid siis loe edasi, igal muul juhul mine ja naudi kena hilissuve, kuniks säärane veel kestab!

Aga … ma ju kasutan ID-kaarti elektrooniliselt! Pistan seda lugerisse Prismas, Apollos ja Olerexis? Tõepoolest, elektrooniliselt küll, aga PIN-koode seal üldjuhul ei nõuta ja sirvikust Chrome pole kassaterminalis lõhnagi, ehk siis – endiselt mine ja naudi vananaistesuve!

Tallinna Deed vs Chrome 61

Kord kodulinn Tallinnat pidi ringi jalutades leidsin liiklusmärgi aluse koos kivisse valatud kirjaveaga:

Pilt: http://tallinncity.postimees.ee/1262796/dalentide-linn-dallinna-deed

Raske tagantjärele oletada, kuidas säärane valuaps läbi lipsas, kuid üks on selge – liiklusmärki hoiab vigase kirjaga post püsti täpselt sama turvaliselt kui mistahes muu kirjaga post.

Oleme varem pikalt kirjeldanud (siin ja siin), kuidas nn negatiivse mooduli viga üldse tekkis, kuid üldiselt on tegemist samalaadi veaga, kui “Tallinna Deed”.

Igatahes on nüüd asjalood sedakaugel, et 5. septembrist 2017 laaditakse sirviku Chrome kasutajatele arvutisse uusversioon numbriga 61. Millega seoses, kui kasutaja isikusertifikaadid on iluvigadega nr 532048 ja/või 534766, siis paneb Chrome oma karvase käe vahele ning väljastab tehniliselt täpse, kuid sisult täiesti mõttetu veateate: „ERR_SSL_CLIENT_AUTH_CERT_NO_PRIVATE_KEY“. Enamike kasutajate jaoks on see hiina keel, sama edukalt võiks öelda: Böö!

Ah jah – keegi pole vigase sertifikaadiga karistanud just Sind isiklikult. Enne oktoobrit 2015 toodetud kaardid vastasid kenasti tollasele arusaamale kvaliteedist. Tõlgendus, nagu ka Google’i firma hinnangud, on muutunud normaalse arengu käigus. Alates oktoobrist 2015 väljastatud kaardid on igati korras ka tänase tõlgenduse kohaselt. Seejuures ei saa me välistada, et mõne aasta pärast leitakse puudujääke või arenguvõimalusi tänastelgi kaartidel…

Mis saab edasi?

Kuidas täpselt ja mis ulatuses uuendamata sertifikaatide teema Sind puudutab? Kuna Chrome’i turuosa sirvikute seas on suurusjärgus 70% ja ülalnimetatud kahest bugist jätkuvalt puudutatud kaartide kogus on umbes 270 000, siis päris paljudel inimestel tasuks siinkohal süveneda. Sest nüüd võib Sul tekkida väga konkreetne mure.

KUI Sinu isikusertifikaatides esineb mainitud viga NING Sa üritad pärast 5. septembrit 2017 Chrome’i uue sirvikuga (v61) mõnda e-teenusesse siseneda (mis nõuab PIN1), SIIS ajab uus Chrome sõrad vastu. Sa ei saa siis enam oma ID-kaardiga siseneda ei netipanka, eKooli, eesti.ee portaali ja kes kõik teab, kuhu veel. Küll aga on tehtud poliitiline otsus, et e-hääletamine sügisestel KOV valimistel on igal juhul võimalik (ja liiatigi veel turvaline ka).

Hetkel käibel olevad ID-kaardid (elamisloakaardid, digi-ID ja e-residendi kaardid) jagunevad kolme suurde kategooriasse, mis on pildil tähistatud värvidega: punane, sinine ja roheline.

Tuleb vaadata oma kaardi väljastamise kuupäeva (trükitud kaardi tagaküljele) ning selle alusel liigitada oma kaart ühte järgnevast kolmest grupist.

I – PUNANE – kaart on väljastatud enne oktoobrit 2014. Oluline on teada, milline iganes on Sinu olukord, kaardi endaga tegelemiseks on praegu juba hilja (mäletad ju, neid sai uuendada vaid 1. juulini 2017). Sinu valik – kas lähed võtad oma raha eest PPAst uue kaardi, sinna lisaks (kui veel pole) ka m-ID VÕI hakkad 5. septembrist Chrome’i asemel mingit muud sirvikut kasutama oma lemmikutesse e-teenustesse sisenemiseks. Muide, e-residentidele nii ammu veel kaarte ei väljastatud.

II – SININE – Sinu kaart on väljastatud vahemikus oktoober 2014 kuni oktoober 2015.  Erinevus PUNASE grupi sertifikaatidest – Sa saad endiselt sertifikaate uuendada. Selleks ava ID-kaardi haldusvahend ja vajuta nupule “Uuenda” (sertifikaate). Kui midagi ei juhtunud, siis kas polnudki vaja uuendada (kõik oli niigi korras või Sa läbisid uuenduse juba varem) või siis oli tegu mõne muu kaarditüübiga. Seega usalda ID-kaardi haldusvahendit – kui uuendamist oli vaja, siis see sooritatakse. Kuidas üle neti uuendamine täpselt käib, sellest loe siit (ja vaata juurde YouTube’ist õppevideot).

III – ROHELINE – Kui aga Sinu kaardil ilutseb väljastuskuupäevana oktoober 2015 või hilisem, siis on sertifikaatidega korras ning Sa ei pea mitte midagi tegema. Kui Sul sellegipoolest miski ei tööta, siis probleem võib mõnikord asuda ka ekraani ja tooli vahel, või väga harvadel juhtudel siiski ka konkreetses e-teenuses.

Allikas: http://knowyourmeme.com/memes/pebkac

Neile, kes armastavad pedantseid juhiseid, olgu siinkohal ära toodud ka otsuse tegemise voodiagramm:

Numeroloogia

Aktiivseid kaarte on eID ökosüsteemis hetkel arvel 1 294 653. Juuli lõpu seisuga leidus kaarte, mida oli viimase 12 kuu jooksul vähemalt ühel korral elektrooniliselt kasutatud, kokku 695 799.

Numbrid on esitatud seisuga 2017-07-01.

“A”-tüüpi kaarte ehk siis enne 2014-10-14 väljastatuid, jäeti kasutajate poolt lõpptähtajaks 2017-07-01 uuendamata 409 947. Selles koguses omakorda esineb Google Chrome’i v61 mõttes kriitilisi sertifikaadivigu 116 499 kaardil, millest vaid osa on kunagigi olnud elektroonilises kasutuses. Seega: reaalselt Chrome’iga kaklema hakkavate isikute arv on veel oluliselt väiksem. Oma “A”-tüüpi kaarte uuendati kokku 240 823 juhul, mistõttu saab öelda, et enamik tegelikest kasutajatest tegid ikkagi uuenduse ära. Muide: “A”-tüüpi kaardid aeguvad tempos ~20 000 kaarti igas kuus.

Edasi, “B”-tüüpi kaarte ehk siis neid, mida hakati väljastama pärast 2014-10-14, oli seisuga 2017-07-01 uuendamata jäetud 278 685, neist Google Chrome’i mõistes “iluvigadega” on 155 226, sh kaardid, mida pole eales e-kasutatud ega pigem hakatagi. “B”-tüüpi kaarte kauguuendati 54 015 juhul ning neid saab jätkuvalt uuendada.

Pisut teise nurga alt vaadates – kahe kaarditüübi peale kokku leidus (2017-07-01 seisuga) käibes 271 725 kaarti, mille üks või isegi mõlemad sertifikaadid Google Chrome’i v61-le ei meeldi (ning ilmneks see ikka vaid juhul, kui kaardiomanik tahab või tahaks selle sirviku kaudu mõnd internetiteenust pruukida).

  • Neist 116 499 juhtu jäävadki nurka konutama ja ravi puudub (kaarditüüp “A”, joonisel punased) sest kui isik enne 2017-07-01 oma sertifikaate ära ei uuendanud, siis pärast seda kuupäeva ta enam ei saagi, isegi mitte PPA teeninduspunktides. Eks need kaardid olegi varsti aegumas, nii et aitab PPAst uue kaardi tellimine ning mobiil-ID kasutuselevõtt.
  • Seevastu 155 226 kaardi puhul (kaarditüüp “B”, joonisel sinised) saab sertifikaate kenasti kauguuendada, pärast mida suudavad nad kenasti teha koostööd ka uue Chrome’iga. Lihtsalt uuendustoiming tuleb läbi teha.

Kokkuvõttes – nimetatud on MAKSIMAALSED arvud, mis ei arvesta tegelikku internetikasutust. Mingi osa inimesi pole oma ID-kaarti eales Internetis kasutanud, paraku puuduvad e-kasutuse kohta ka täpsemad andmed. Mõjutatud inimeste arv on seega oluliselt väiksem kui ülalnimetatud numbrid.

Kronoloogia

See peatükk on tehnikutele. Tavakasutajale võib nii detailirikas käsitlus jääda keeruliseks [Oluliselt täpsustatud 2017-09-01].

Praeguse Chrome’i juhtumiga on otseselt või kaudselt seotud järgmised tehnilised sündmused:

Teisisõnu – mida lugeda täiesti korras sertifikaadiks? Tänase tõlgenduse puhul on selleks pigem oktoobrist 2015 väljastatud sertifikaadid. Siiski ei saa päris välistada, et tulevikus tunnistatakse uuendamist vajavateks ka SHA-1 põhise vahesertifikaadiga (EstEID2011) tembeldatud isikusertifikaadid, millist teemat oleme varem käsitlenud siin. Mainitud asjaolu valguses saame öelda, et märtsist 2016 väljastatud sertifikaatidel pole teada ühtki, ka kõige pisemat teoreetilist probleemi.

Kaardipõlvkondade vahetus ei leidnud aset korraga, vaid järk-järgult. ID-kaardid läksid uuele platvormile üle esimesena – 16. oktoobril 2014. Digi-ID ja e-residendikaardid alustasid uue põlvkonnaga 01. detsembril. Ning lõpuks, 19. detsembril 2014 viidi kaardiplatvormile “B” üle ka elamisloakaardid.

 

Urinad ja jorinad

Q1 Miks minu kaarti garantiikorras välja ei vahetata?

A1 Sest tegemist pole tootmispraagiga, vaid välise olukorra muutusega. Sertifikaadid, mis varem olid täiesti asjalikud, omandasid globaalse turvaolukorra arengute ja suurfirmade valitud poliitika tõttu mõnevõrra teistsuguse turvahinnangu. OpenSSL vabavarapaketiga seonduvaid riske polnud võimalik ei ette näha ega salakavalate lepingutega katta.

Q2 Miks mulle varem teada ei antud?

A1 Tegelikkus on vastupidine – anti teada küll! Juba kaks aastat on nii siinses blogis – 1 –  2 – 3 – kui RIA kodulehe uudistes, lisaks avalikus meedias pidevalt räägitud vajadusest sertifikaate uuendada. Tegime kõik, mis meie võimuses, et inimesi uuendama suunata. Isegi YouTube’i õppevideod tellisime kolmes keeles.

Q3 No mul see ID-kaardi värk ikka ei tööta. On ikka niru tarkvara!

A3 Eesti ID-kaart ja kogu selle ökosüsteem on üks eesrindlikumaid terves maailmas! Võttes arvesse eelarve suurust ja kogu eID ökosüsteemi keerukust, on tegemist päris korraliku tootega. PEBKAC!

Kui Sinu probleem püsib, siis tuleb pöörduda IT-spetsialisti poole. Abi võib saada ka ID-kaardi tarkvara väga põhjalikest installijuhenditest siinsamas blogis – eraldi Macile, Linuxile ning loomulikult Windowsile.

Paraku pole Eesti-spetsiifilisel tarkvaral miljardeid kasutajaid nagu Gmail’il või Facebook’il, mistõttu mõni viga ehk ongi alles avastamata. Seega – palun rõõmusta meid ja ülejäänud kasutajaid ning anna oma muredest teada… näiteks abiliinil 1777.

Q4 Ma pole oma ID-kaardi tarkvara juba palju aastaid (3..4) kasutanud ja nüüd küll enam ei õnnestu tarkvara uuendada.

A4 Nii pikk paus on teadaolevalt probleemiks tõesti (Win, Linux) ja võib muuta ümberinstalli tavatult keeruliseks. Vajadusel pöördu IT-spetsialisti poole.

ID-kaardi tarkvara uueneb

Autor: Anto Veldre, RIA analüütik

Neil päevil avalikustatakse uus väljalase (reliis) ID-kaardi tarkvarast. Tegemist on regulaarse uuendusega, kus lisaks pisiparandustele leidub ka mõningaid päris uusi omadusi ja võimalusi. Umbes nädala jooksul teeb ID-kaardi tarkvara kasutajale tema arvutis ettepaneku, et oleks aeg uuendused alla laadida. Entusiastid saavad reliisi kohe ise alla tirida aadressilt installer.id.ee.

Vaade 4K ekraanilt Philips 288P6

Lühikokkuvõte olulisimast

  • 4K monitoride peal paistavad haldusvahendi ja Digidoc3 aknad nüüd normaalsuuruses. Monitoride lahutusvõime uueneb tänapäeval kiiresti ja uskuge või mitte, arendajatel tuli terve teek välja vahetada, et haldusvahendi aken liiga kribuks ei muutuks.
  • kaasa tuleb TeRa rakendus – riist vanade SHA-1-põhiste .ddoc digiallkirjade ületembeldamiseks. Allpool pikemalt.
  • Olulised täpsustused eritüübiliste allkirjade kehtivuse ja kasutuspiirangute kuvamisel. Allkirja kõlblikkuse tasemeid osutatakse nüüd värviga. Allpool pikemalt.
  • Läti vormingus allkirjadega saab Digidoc3 hakkama oluliselt paremini kui enne. Hurraa!

Lätil on rahvusvahelise .asice kõrval kasutusel ka veel omaenda edoc-vorming.

Reliisiga kaasatulevate muudatuste täielikku nimekirja saab lugeda siit.

Allkirjaredelist

Vanasti oli Eestis elu lihtne – eksisteeris üksainuke jagamatu digiallkiri. Kõik teadsid, mis see on või kuidas selle kehtivust määratleda.

Siis aga, eelmise paari aasta jooksul, jõudis Euroopa Liit meile järele ning kehtestas eIDAS määruse. Mitte kõik riigid ei lenda e-allkirja mõttes stratosfääris, mõnel on hoopis tagasihoidlikumad allkirja andmise vahendid. eIDAS sätestab allkirjadele neli võimalikku (kvaliteedi)taset. Allkirjade tasemeid oleme ka varem käsitlenud siin ja seal, selle pisinüansiga, et SE237 nimeline eelnõu on vahepeal Riigikogus ära tembeldatud ning muutunud E-identimise ja e-tehingute usaldusteenuste seaduseks (EUTS).

e-allkirjade tasemed. Autor: Anto Veldre

Lühikokkuvõte: e-allkirju on eIDASe järgi nüüd neli kategooriat (tegelikult pigem kolm asjalikku kategooriat ja siis lisaks veel “muu”). Täna ronime redelist allasuunas ja alustame kõige ülemisest ja tähtsamast pulgast:

1. QES (Qualified Electronic Signature) – e-allkirja kõrgeim tase – antud turvalises seadmes (nagu ID-kaart või m-ID) paikneva kvalifitseeritud sertifikaadiga (see peen väljend tähendab, et nii kaardiomaniku kui väljastaja taust on kontrollitud). Lisaks peab isikusertifikaatide väljanägemine vastama ELi tehnonõuetele (mingi asjalik algoritm ja vorming). Kõige tipuks peab allkirja andmise seade (tõuken, volitustõend) ise olema korralikult uuritud ja kõlbulikuks tunnistatud. Kas kõik tundsid ära – see ongi meie ID-kaart!

2. AdES/QC – Täiustatud (Advanced) e-allkiri koos kvalifitseeritud sertifikaadiga (Qualified Certificate). Kontrollitud olgu nii allkirjaomaniku taust (seda teeb meil PPA) kui ka sertifikaadiväljastaja (meil SK) taust. Ikkagi peab isikusertifikaatide väljanägemine vastama ELi tehnonõuetele (mingi asjalik algoritm ja vorming). Enamik ELi allkirju kuuluvad just siia gruppi, SmartID seni veel ka. Selle grupi krüptograafiakandja ei pruugi olla läbi uuritud ega ära sertifitseeritud. Vastik legaalprobleem QS allkirjade juures tekib ELi nõudest, et selsamal hetkel, kui meie riigisektor kohalikke QS e-allkirju aktsepteeriks, tekiks riigil automaatselt kohustus aktsepteerida ka kõigi teiste ELi riikide QS-taseme allkirju – ja neid on meeletu kogus.

3. AdES (Advanced Electronic Signature) – kõige nirum, kuid siiski veel mõnevõrra asjalik e-allkirja tase. Taustu ega riistu eriti ei kontrollita, üksnes sertifikaat peab ELi tehnonõuetele vastama.

4. Kõige madalam tase, ehk “Muuuuu!”  Ei mingeid nõudeid. Näiteks Telia mehhaaniku nühvliekraanile krihvliga antav omakäeline allkiri kuulub just siia gruppi.

Terminoloogia

Koll on peidus seal, et kui varem kasutati ühtainukest terminit – digiallkiri, siis nüüd on termineid mitu:

e-allkiri – ükskõik missugusesse nelja gruppi kuuluv ilmastikunähtus;
digiallkiri – QES (ehk siis kõrgeimale) tasemele vastav e-allkiri. Juriidilist selgitust vt EUTS §24.

Kasutusknihvid

Nagu aru saite, digiallkiri ja e-allkiri on mõnevõrra erinevad asjad. Esimene sisaldub teises.

Riigisektor reeglina muid e-allkirju ei tunnista, kui juba kasutusel olevad digiallkirju (QES ehk kõrgeim tase, võrdsustatud omakäelise allkirjaga). Tulevikus ei saa midagi välistada, aga hetkel pole silmapiiril lahendusi, mida saaks riik pruukida ilma umbes 100 seaduseteksti muutmata ning sunduseta tunnistada ELi allkirjade märkimisväärset paljusust. Samas, riigil ja kohalikel omavalitsustel on protsesse, kus saab suhelda ka üldse allkirja (saati e-allkirja) kasutamata: nt võib saata e-kirja või faksi. Samas kui allkirja juba nõutakse, siis ikkagi üksnes digiallkirja.

Vilgas erasektor aga otsib täpsemaid optimume – näiteks SmartID näol. SmartID täna vastab AdES/QC tasemele ja kui neil õnnestub teatavad hindamisprotseduurid läbida, pole välistatud, et nad aasta-paari jooksul tõusevadki QES tasemele.

Lihtne, kas pole?!

Ole DigiDoc3 kasutamisel hoolas!

Kokkuvõttes – kasutaja elu läks just oluliselt keerulisemaks. Enam ei piisa allkirja kehtivuse tuvastamisest. Kehtib küll, aga tase pole see, järelikult näiteks riigiasutusega suhtlemiseks ei sobi.

QES ehk Tõeline Digiallkiri (TM) näeb välja selline (märka rohelist värvi! – on kehtiv – ning tea, et vaid see allkiri on omakäelisega võrdsustatud:

Kui vajutada menüüpunktile “Vaata üksikasju”, siis on Digidoc kõigega väga rahul, mingeidki virinaid allkirja kvaliteedi üle ei ilmne:

Seevastu näiteks Smart-ID abil antud e-allkiri näeb DigiDoc3 utiliidis välja pisut teisiti (märka KOLLAST värvi!):

Maailma üks esimesi SmartID abil antud allkirju

Allkiri on igati kehtiv (roheline värv), ent kuivõrd Smart-ID alles astub samme, et QES tasemele sertifitseeruda, siis on KOLLASEGA lisatud sõna “PIIRANGUD“. Vajutades menüüpunktile “Vaata üksikasju” on võimalik piirangu olemust lähemalt uurida:

Seega, kollast nähes peaks kasutaja aru saama, et kusagil nurga taga on veel mingi aga. Menüüpunktil “Vaata üksikasju” klikkides avaneb uus aken, kus seletatakse ära, mis täpselt on konkreetse aga tähendus.

SmartID puhul peitub “piirangu” põhjus asjaolus, et seda pole veel jõutud QES tasemele sertifitseerida, mõne teise riigi mõne teise allkirja puhul võib piirangu põhjuseks olla midagi muud.

Jäta meelde!: riigiasutustes kõlbab endiselt üksnes QES ehk digiallkiri ehk see allkiri, mida näidatakse roheliselt. Samas, kui piiranguga allkirja on andnud ELi muu riigi kodanik, siis on juristide otsustada, mida säärase e-allkirjaga Eesti oludes üldse peale hakata – kas aktsepteerida või mitte.

Usun, et ELi eIDAS-süsteemile üleminek põhjustab kasutajates alul parasjagu segadust. On ju meil nüüd ühe normaalse digiallkirja asemel tervelt neli erinevat taset. Praktikas on vaid eIDASe allkirjaredeli kahel ülemisel tasemel Eestis mingi kasutusala. Ometi usun, et igaüks saab pisukese harjutamise peale need tasemed selgeks, nii et marss harjutama!

Lõpuks, leidub allkirju, mille puhul ei räägita enam mitte piirangust, vaid suisa hoiatusest. Enamasti on tegemist juhtudega, kus mõni arendaja on eksinud tehnilise vormingu suhtes. Hoiatusega allkirja kohates tuleks konsulteerida spetsialistiga – näiteks kirjutada aadressil help@ria.ee.

TeRa rakendus

TeRa (ehk Tembeldamise Rakendus) on mõeldud hapuks minevate digiallkirjade karjakaupa ärapäästmiseks Sinu arvutis.

Mure iseenesest tuleneb asjaolust, et Eestis on digiallkiri kasutusel juba 15 aastat. Esimesed digiallkirjad põhinesid räsialgoritmil SHA-1, mis tänaseks on räbalateks kuhtumas. Iseenesest pole siin midagi valesti – e-riigis tulebki arvestada, et algoritmid pidevalt täiustuvad ja et vanad algoritmid pole enam nii murdmiskindlad. Nii see hakkabki tulevikus olema, et iga n aasta tagant tuleb krüptograafialahendusi uuendada. Aga et see juhtus alles esimest korda, siis konservatiivid alles tõrguvad säärast perspektiivi uskumast…

Muide, ka SHA-1 räsialgoritmi kuhtumisest oleme varem kirjutanud.

Otse öeldes, kui Sina ei otsi üles oma olulisi digiallkirju ega tembelda neid TeRa abil üle mõne nüüdisaegsema algoritmiga, siis võib tulevikus tekkida sekeldusi. RIA itimehed ei saa küll ühtki allkirja lambist kehtetuks tunnistada, kuid kui tekib vaidlus, allkirjastatud dokumentidele “tekivad” erinevad sisud, siis neist õige tuvastamiseks võib juristidele kuluda väga palju aega ja raha.

Uued räsialgoritmid on murdmiskindlamad ja annavad eelmistest pikema väljundi

TeRa on mõeldud kodukasutajale oma hapuksminevate SHA-1 algoritmil põhinevate digiallkirjade päästmiseks. Rakendus tuleb käima panna ning ta otsib ise arvutist üles kõik vananevad digiallkirjad ning pistab need uude, krüptograafiliselt murdmiskindlasse konteinerisse (mis, hmm, loodetavasti peab vastu järgmised 10 aastat).

Vajadusel võib lugeda TeRa kasutusjuhendit.

Asutustele ja firmadele, kus vorbitakse sadu tuhandeid digiallkirju, kujuneb ületembeldus parajaks pähkliks, ent pole kahtlust, et nad mainituga hakkama saavad. Ühtlasi on asutustele loodud TeRa käsurearakendus.

TeRa protsessi voog arhitektuurinõukogu ajalooliselt slaidilt, BDOC asemel täna tegelikult moodustatakse juba ASIC-S vormingus fail. Teinegi oluline muudatus: DDOC faile tegelikult ei kustutata, need jäävad kasutajale kenasti alles.

Mis kuupäevaks peaksid kodused allkirjad saama üle tembeldatud? Hetkel hindab RIA, et 1. juuliks 2018. Ent ütleme ausalt välja, kui mõni vahepeal ilmunud krüptograafiline uuring SHA-1 algoritmi päris ribadeks kisub, eks siis tuleb ka riskid uuesti ümber hinnata.

Kartaago hävitamisest

Ehkki alljärgnev pole otseselt tänase päeva teema, palun mine ja uuenda ühtlasi ära ka oma sertifikaadid ID-kaardi sees. Nimelt, väga suur kogus sertifikaate on säärased, mida alates 1. juulist 2017 enam uuendada ei saa.

Kui jätad oma sertifikaadid enne 1. juulit uuendamata, tekib Sul risk, et mõned internetisirvikud enam ei soovi Sinu ID-kaardiga koostööd teha või Sind ei lasta sääraste sertifikaatidega enam mõnesse olulisse e-teenusesse sisse.

Märka hüüumärki!

Kui jätta 1. juuliks oma sertifikaadid uuendamata, siis küll midagi fataalset ei juhtu (ei võeta valimisõigust kelleltki ära vms) ja PPA teenindussaalist saab alati uue ID-kaardi, kuid paraku juba üldises järjekorras ja raha eest.

ID-kaardi tarkvara paigaldamine (eellugu)

Autor: Anto Veldre, analüütik

Aeg-ajalt kuuldub sotsiaalvõrgustikes, blogisabades ja kommentaariumites hüüatusi stiilis, et ID-kaart “ei tööta”. Tehniku vaatevinklist kõlab säärane avaldus pikantselt, sest keeruline süsteem teatavasti ei lähe kunagi rikki täies ulatuses, jama põhjustab ikka mingi üks konkreetne detail. Võrdluses autoga: ei juhtu ju sedasi, et kogu auto korraga lakkaks töötamast – ikka leidub mõni konkreetsem põhjus: tuksis on kas klaasipuhastaja, pidurid, rool või vasak suunatuli. Mehhaaniku kuldreegli kohaselt tuleb see rikkis detail (või halvemal juhul kaks) üles leida ning vahetada.

Riigi Infosüsteemi Amet (ID-kaardi valdkonna arendaja ning suunajana) on otseselt huvitatud ID-kaardi tarkvara kohta käivast tagasisidest. Kuidas teha ID-kaardi kasutamine mugavaks ja sujuvaks? Kuidas tõsta kodanike rahuolu? Tõstmaks kasutuskogemuse taset (khhm, veelgi), võtsin ette ID-kaardi tarkvara ja installeerimisprotseduurid ning hindasin seda kõike oma kurja ning kriitilise silmaga. Kogetu tulemusel valmis pisut teistmoodi installeerimisjuhend, mis ongi nüüd teie ees.

Kokku on sel kirjutisel viis osa: teooria (siinses postituses), praktika (selgitab ID-kaardi tarkvara installimise imetabaseid nüansse) ning kolm konkreetset jupikest – üks iga toetatud operatsioonisüsteemi (opsüsteemi) kohta: Microsoft, Linux ja MacOS X.

Selles osas selgitan ümbritseva maailma mõningaid seaduspärasusi, andmaks aimu, miks mõned ID-kaardi ökosüsteemiga seotud valikud on just sellised nagu need parajasti on, ning hindamaks reserve tarkvara kasutatavuse tõstmisel. Selle osa võiks kokku võtta nii: milline osa süüst kelle kapsaaeda kuulub.

Autor: Anto Veldre

Tase: algaja

Abiliinile pöördumiste statistika (miks minu ID-kaart “ei tööta”?) paljastab mõne lausa uskumatu stsenaariumi. Kaardi valepidi lugejasse pistmine on üks esimesi ja tähtsamaid põhjusi, miks ID-kaart „ei tööta“. Mäletan vanu ID-kaarte (kuni 2010-01-01), millel kiip ja näopilt paiknesid samal küljel. Nendega oli asi lihtne – kaart tuli panna lugejasse inimese moodi: nägu ülespidi, silmsidet säilitades. Täna on asi keerulisem – kaart tuleb lugejasse pista Euroopa moodi: kiip ees, kuid nägu põranda poole. See ebaintuitiivne käsitsusviis toob paraku kaasa segadust ja solvumistki. Eks ole ju piinlik, kui abiliin küsib: kas teil on kaart ikka õigetpidi sees?!

Peamise kolme põhjuse hulgas, miks ID-kaart “ei tööta”, leidub põhjus “isik ei tea oma PIN-koode”. Olgem ausad, ID-kaart turvatootena mitte üksnes ei saa ilma (õigete) PIN-koodideta töötada, vaid ei tohigi. Iseenesest kurb stsenaarium, sest abiliinil tagavarakoode anda pole ja sestap süü kui selline jääb plastiku kanda…

Allikas: kuvatõmmis

Pidisuse ja PIN-koodi probleemid tunduvad sürrealistlike ja halenaljakatena, ent tegu on tegelike muredega, millele kulub suur osa abiliini jõudlusest.

Veel üks huvitav probleem, millega algaja põrkub, on ajalõpp (timeout). Kui molutada, näiteks teha sisselogimisprotseduurist ekraanipilte (nagu mina) või käia vahepeal sahtlist PIN-koode otsimas (nagu vanaema), siis tiksuvad sekundid kiiresti aia taha ning kaardikasutustoiming võib ebaõnnestuda.

Sestap moraal: kuniks PIN-koodid pole käes või peas, ära autentimis- ja allkirjastamistoimingut üldse üritagi, kohmerdamiseks ei jäeta aega.

Tase: edasijõudnu

Minu ID-kaart “ei tööta” endiselt – no miks ometi?! Sageli on põhjuseks aegunud tarkvara. Varem arvati ühiskonnas, et on igaühe oma asi, kui vana tarkvara ta pruugib. Tänaseks muutub reaalsus nii kiiresti, et vaid paar viimast versiooni mistahes tarkvarast töötavad korralikult. Kes ei usu, proovigu paigaldada operatsioonisüsteemi Windows NT 3.52 ja vaadaku, missuguste probleemidega ta ürituse käigus kokku puutub.

Mingit hulka inimesi (tänase seisuga u 2% kasutajatest) pahandab, kui nende muldvana Windows XP või Vista enam ID-kaardiga koostööd ei tee. Ometi on põhjus lihtne – tootja (antud juhul Microsoft) on vanad operatsioonisüsteemid maha kandnud, ei väljasta neile enam turvapaiku ega paranda vigu. Mistõttu pole riigil mõistlik ka ID-kaardi tarkvara uuematesse versioonidesse vanakraamituge lisada (pole otstarbekas ID-kaardiga “turvata” eset, mis pole enam ammu turvaline ega muutu selliseks ka ID-kaardi toel). Linuxi maailmas on olukord väga sarnane:

Aegunud tarkvara. Allikas: kuvatõmmis

Ühtlasi pole mõtet pruukida mõne aasta tagust ID-kaardi tarkvara. Digisfääri areng on olnud sedavõrd kiire, et ID-tarkvara vanemad versioonid ei suuda enam muutunud reaalsusega suhelda.

Põhjusi, miks ID-kaardi tarkvara vanemad versioonid enam ei päde, on päris mitu:

  • rahaline otstarbekus – kõiki maailma operatsioonisüsteeme ei jaksa Eesti maksumaksja oma rahakotist ülal pidada. Tuleb teha valik ja toetada vaid seda, mida enim kasutatakse.
  • standardite ning vormingute muutus – mõne aasta jooksul toimunud muutused:
    • kasutusele on tulnud SHA-2 räsiprotokolli pruukivad ID-kaardid,
    • kasutusele on tulnud Euroopaga sobiv digiallkirja vorming ASiC-E, käibelt on välja viidud vana DDOC-vorming;
    • vastavalt Euroopa nõuetele on täiesti muutunud usaldusankru süsteem (koht, kust Trusted List ehk TL saadakse);
    • TL faili sisemine vorming on paari viimase versiooni käigus uuenenud nii, et vanad programmid ei suuda seda mõtestada.
  • ID-kaardil paiknevate sertifikaatide uuendamise võime tekkis tarkvarasse suhteliselt hiljuti.

Kokkuvõttes: Uuenda! Võiks kujuneda heaks rahvakombeks, et kõigepealt paigaldatakse ID-kaardi tarkvarast kõige viimane versioon. Selle saab lehelt installer.id.ee. Ja alles siis häälitakse teemal töötab / ei tööta.

Tase: ekspert

No aga minu ID-kaart “ei tööta” endiselt. Nüüd hakkame jõudma tõeliste probleemideni. Hakkame rääkima infotehnoloogia arengu ajaloost, et maha panna selge märk, kus me täna asume.

Kui Tim Berners-Lee internetisirviku (brauseri) leiutas, siis alul peeti seda eset mänguasjaks. Pisut hiljem hakati sirvikut aga kasutama absoluutselt kõigeks, eriti panganduses. Eesti oli turvalise internetipanganduse üks pioneere. Põhjusel, et meil anti käiku toimiv ID-kaart, pääsesime aastatel 2004–2005 ikka väga paljudest internetipanganduse ja identiteedivarguste lastehaigustest, vt teadustöö aastast 2012.

Välismaal aga muudkui varastati sirviku abil, häkkerid treisid koledaid viirusi sirviku küüru otsa. Kui lõpuks aastatel 2014–2015 avastati hirmsad turvaaugud seni turvaliseks peetud https protokolli osistest, siis oligi revolutsioon käes. Maailmale sai lõpuks selgeks, et ülikasulik ese nimega sirvik/brauser on ühtlasi väga ohtlik ese, mille vanaviisi edasi pruukimine võib kasutaja rahast ilma jätta.

Allikas: heartbleed.com

(Eraisiku-pool minus küsib nüüd minu riigitöötaja-poolelt: mida hekki, kas te kogu selle aja tarvitasitegi Eesti ID-kaardi jaoks seda jõle ebaturvalist tehnoloogiat? 😉 Tegelikult sobisid brauseri küüru peal paiknevad BHO ja muud pluginad omasse aega päris kenasti ja olid tollal ka piisavalt turvalised… Kuniks ümbrus muutus: Interneti ja sirvikute kasutamine kasvas totaalseks ning internetikuritegevus sai tuule tiibadesse. Olukord muutus siis, kui netti asusid ööpäevaringselt pruukima nii vanaemad kui lasteaialapsed. Muutuse põhjuseks olid tehnoloogiavead koostoimes kasutajate üha langeva kvaliteediga. Et infoühiskond kokku ei kukuks, tuli hakata kasutajat kaitsma tema enda käitumislolluste eest.)

Allikas: Australian Institute of Criminology, http://www.aic.gov.au/media_library/conferences/other/smith_russell/2010-09-nfa.pdf

Ja siis see juhtuski – sirvikutootjad hakkasid brauserite siseehitust pingule kruvima (turvalisus vs mugavus). Selleks, et Eesti ID-kaart saaks sirviku otsas edasi elada ja transaktsioone allkirjastada, pidid ID-kaardi tarkvara loojad sisenema ebamugavustsooni. Endiselt vajatakse sirviku otsa mooduleid / pluginaid / abilisi, kuid oh häda, sirvikutootjad on plugina paigaldamise muutnud kole keeruliseks – nõuavad digisigneerimist jms. Miks? No ikka selleks, et lollkasutaja kogemata OK-nuppu ei litsuks ega “uskumatult hea pakkumise” peale oma sirvikule ise pahavara selga ei installeeriks.

Vahepeal arenesid edasi ka pluginate standardid. Mistõttu RIA valmistas uue jubina nimega “(Firefox) Token Signing”. Et allkirjastamine brauseris vunkaks, tuleb jubin installeerida ning tema kasutamine lubada – seda sirvikule tutvustada.

Pilt Chrome’i sirvikulaienduste (extensions) menüüst. Allikas: kuvatõmmis

Pole vahet, kas lõppkasutajale meeldib laienduste käsitsi näperdamine või ei meeldi. Ümbritsev reaalsus on selline, et netis kasutamisel vajalik ID-kaardi tarkvara vunkab vaid brauseri küüru otsas ning teeb seda siis ja üksnes siis, kui inimene ise selle sinna vabatahtlikult paigaldab ja brauserile uut abilist tutvustab. Kui Sa tahad ekspert olla, siis tuleb sellest pisitakistusest mööda saada! Suurim keerukus, millega kasutaja (tädi Maali) täna ID-tarkvara installeerimisel põrkub, on just vajadus sirviku soolikates sorida ja laiendusi aktiivseks kruttida.

Kokkuvõttes – oleneb sirvikust… autentimine hakkab tööle enamasti lambist (pärast paigaldust, v.a Linux), ent allkirjastamine sageli mitte (ja see on paratamatus, mille kõrvaldamine nõuabki käsitööd). Et sirvikus allkirjastamine töötaks (näiteks netipangas), tuleb see isiklikult, omaenda valge käega a) installeerida ja b) kasutamiseks lubada. Käsitöö ideele vastujorisemine ei aita.

Segaduse suurendamiseks käituvad eri sirvikud erinevate opsüsteemide all kõik pisut erinevalt. Kõige valutum on ID-kaardi tarkvara install tutika Windows 7 selga – installer suudab kolmele brauserile kõik vajalikud moodulid ise kaela tõmmata – kasutajat üksnes informeeritakse. Kõige keerulisem on olukord Linuxi all, kus versioonist olenevalt võib juhtuda, et viimne kui üks plugin vajab käsitsi lubamist (ja mõnes õnnetus distributsioonis (distros) polegi see üldse võimalik):

Pilt Ubuntu mittetoetatud versioonist 15.04, kus pluginal allkiri puudu. Allikas: kuvatõmmis

***

Selle kirjatüki eesmärk oli anda aimu, et üldsegi mitte kõik ID-kaardi „mittetöötamise“ põhjused ja ilmingud ei ole Eesti riigi ega RIA süü. Palju muresid tekib kasutaja enda käitumisest ja teine osa sirvikutootjate tootemudeli muutustest, mida meie ID-kaardi ökosüsteem ennustada ega juhtida ei suuda, seega saame vaid kohanduda.

Kirjatüki järgmises osas tuleb juttu eri operatsioonisüsteemidest ja sirvikutest ning esitame ID-kaardi universaalse installeerimisjuhendi ühelainsal diagrammil.