Jeg leser hos Dagens IT i dag at en strømkunde med efaktura-avtale ved en tilfeldighet oppdaget at hun ved å bytte ut noen tall i den korte og ukrypterte URL-en, bl.a. fikk frem andre kunders efaktura-grunnlag. Kunden er ikke spesielt nerdete av seg. Hun beskriver seg selv som en person som er av "den nysgjerrige og eventyrlystne typen". Og der er hun garantert i godt selskap.Jeg registrerer at Bankenes Betalingssentral og deres underleverandør Client Computing nå har en diskusjon seg imellom om hva som egentlig har skjedd. Det er en diskusjon som er totalt uinteressant for de aller fleste av oss. Men diskusjonen kan være interessant for de som jobber med teknologi, betalingsformidling eller folk som er teknisk interessert.
Jeg reagerer negativt på følgende uttalelse fra BBS: "En sikkerhetsløsning fra BBS var ikke fullstendig implementert, slik at kunder som gikk bevisst inn for det kunne gå inn på andre kunders regninger."
Jeg er ikke mer imponert over uttalelsen fra Client Computing, som fant det nødvendig å engasjere et kommunikasjonsbyrå: "Dette gjelder kun personer som har opprettet efaktura-avtaler med 11 av de rundt 50 energileverandører som benytter vår efaktura-løsning. I korte perioder i år har disse kundene ved å manipulere nettadressen, skaffet seg adgang til å kikke på andres efakturaer for strøm. Dette skyldes en feil hos oss, som oppstod i forbindelse med integrering av våre løsninger mot energileverandørenes nye administrative løsninger."
Client Computer sier videre: "Det potensielle problemet besto i at personer med spesifikk kunnskap om vår teknologiløsning kunne kikke på andre personers fakturadetaljer."
De fleste av oss forstår at ovennevnte ikke betyr at noen har hatt tilgang til opplysninger om andres bankkonti og at dette kun gjelder efaktura og da strøm-efaktura levert fra Client Computing. Men hvorfor denne arrogansen, BBS og Client Computing? Istedenfor å offentlig mistenkeliggjøre og sverte den oppegående kunden som gjorde dere oppmerksom på forholdet, burde dere istedenfor ha takket henne. Gjerne offentlig. Og så kunne dere ha gitt henne en oppmerksomhet istedenfor å benytte en språkbruk som gir hacker-assosiasjoner rundt den observante kvinnen. "Smålig", "hevngjerrig" og "lite romslig" er ord som ramler inn i hodet mitt. Hvorfor ikke bare enkelt og greit innrømme glippen uten denne ufine manipuleringen? Det er ingen private bankkunder som har noe direkte kundeforhold til BBS og Client Computing. Det er vel derfor de kan dyrke egen ufeilbarlighet.
Feilen ble rettet onsdag ettermiddag. Hullet hadde sikkert vært der fremdeles dersom det ikke hadde vært for den oppegående efaktura-kunden som tydeligvis har irritert BBS og Client Computing.
Til slutt en liten melding til Client Computing: "Regningen dere har fått fra kommunikasjonsbyrået Kreab Gavin Anderson, er penger rett ut av vinduet."







