Nejak uz je tech autentikatoru moc. V mojeId jich muzete mit snad 10 druhu, z nichz asi jen 3 jdou pouzit na prihlaseni ke gov.cz. MojeId ma vlastni aplikaci, kterou se tam taky muzete prihlasit a ted jeste pridali klic. Aplikace MojeId pritom na gov.cz nestaci, klic uz jo. Jako klic si muzete nastavit i mobil (bez aplikace) a pri prihlaseni pak android-chrome vyzaduje otisk prstu, tim se ale do klasickeho prohlizece neprihlasite. gov.cz potrebuje otisk prstu, resp. nepotrebuje, protoze staci Yubikey. Podpora Google autentikatoru je tam vlastne k cemu? Kdyz je vyzadovano potvrzeni otiskem prstu, proc nestaci proste zamceny telefon + google autentikator?
Za mne se z MojeID stava jeden velkej bastl. Treba za to muze snaha prizpusobit se pozadavkum gov.cz, ale kazdopadne, cert aby se v tom vyznal.
No jo ale NIA je možné použít pro přihlášení do eidentity, která je asi nutná pro přihlášení do DIS+, jenže do eidentity se lze dostat i pomocí bakovní identity, takže moje ID nepotřebuju,
anebo do dis+ lze jít pomocí datové schránky, kam zase lezu s mojeID, ale musim mít k tomu NIA, kam se přihlásím zabezpečeněji pomocí mojeID?
Prostě nevim, je to složité a já v tom mám chaos.
Snaží se mojeID udělat si tu certifikaci a nahradit tenhle chaos?
Kdy se do datové schránky nebo DIS+(eidentity) dostanu po jakémkoliv ověření pouze u mojeID?
Anebo to už funguje a já o tom nevim?
10. 6. 2021, 14:59 editováno autorem komentáře
IMO je cele MojeId ukazka, jak se da relativne jednoducha vec dotahnout do absurdni slozitosti a nedomyslenosti.
Par let zpetne jsem si nechal od nich poslat dopis na overeni uctu na "vyssi level overenosti". Dopis prisel, ucet jsem overil a pak jsem si rekl, ze kdyz uz ten ucet teda je overeny, bylo by pekne, abych tam mel ve jmenu i diakritiku. Opravil jsem teda diakritiku a v tu chvili byl ucet bez varovani zase neovereny a chtel mi posilat dalsi dopis. Tohle je/bylo k cemu? Ktere udaje vlastne muzu zmenit?
Nejaky autentikator na neco funguje, na neco nefunguje, zmena neceho bez varovani zrusi neco jineho. Proste chaos.
Napriklad, uz si nepamatuju detaily, ale mel jsem na MojeID 2 ucty, pricemz na ten prvni jsem zapomnel heslo. Chtel jsem ho vyresetovat, jenze email - resetovaci link, ktery mi prisel, resetoval heslo k uctu 2. Vyresetovl jsem si tahle helso k jinemu uctu asi 5x! Napsal jsem na podporu a za 20 minut telefon a mila pani mi vysvetluje, jak to funguje a jak heslo vyresetovat a to byla sobota vecer! Problem nebyl v nejake chybe, problem byl nekoncepcnosti a neintuitivnosti toho vseho.
To není výber keď jeden subsystém podporuje len authentifikáciu A a B,... a druhý subsystém len C a D, a tretí len E a F,... takže musíš používať 3 rôzne v jednom systéme a aj to problematicky a nedajú ti ani informáciu ktorú auth môžeš kde použiť a musíš si to pracne hľadať a je v tom chaos že sa v tom ani ježiš nevyzná.
11. 6. 2021, 12:35 editováno autorem komentáře
Pokud vím, tak bankovní identita nefunguje všude tam, kde mojeID ( https://www.lupa.cz/clanky/jak-prekonat-omezeni-bankovni-identity/ ). Není to přímo technické omezení, ale uživateli může být zdůvodnění ukradené.
To je pravda, to je to hloupé omezení, že Bankovní identitu lze použít pouze pro přihlašování vůči striktně státní správě nebo samosprávě. Nejde ji použít vůči soukromoprávním orgánům veřejné moci (školy, zdravotní pojišťovny apod.). Ale to je specifické pro Bankovní identitu.
Ono to ale tolik nevadí, protože bankovní identita z hlediska akvizice uživatelů funguje opačně. Nikdo nebude uvažovat „potřebuji se přihlásit k NIA, pořídím si účet v bance“. Pokud si bude zřizovat přístup do NIA, použije ostatní možnosti. Bankovní identita funguje opačně – „mám účet v bance, tím pádem mohu používat přihlašování ke službám přes NIA“. Akorát bohužel ne ke všem službám.
Jako že by si MojeID udržovalo seznam služeb, ke kterým se dá dostat přes NIA, rozdělený podle potřebné úrovně přihlášení? A banky by dělaly to samé? A I.CA také? A stát také pro svoje identifikační prostředky? Není tohle spíš úloha NIA, aby to bylo na jednom místě – tam, kde se přihlašujete?
Navíc teda podle mne to funguje opačně – chci používat nějakou službu, tak zjišťuju, co k tomu potřebuju. Možná si někdo pořídí přihlašovací údaje a pak vymýšlí, kam by se s nima asi tak mohl přihlašovat, ale to bude značně menšinový postup.
A pak chci používat nějakou jinou službu tak si pořídím jiný identifikační prostředek a pak jinou a tak… a nakonec mám několik zbytečně pořízených identifikačních prostředků protože jsem neměl jak se jednoduše přehledně podívat kam se dá všude přistoupit a jak abych si rovnou pořídil ten optimální (tj. nejsilnější pro moje potřeby).
Tohle je ale věc NIA a hlavně poskytovatelů služeb. Protože poskytovatel služeb vám může nabídnout u jedné služby různé možnosti v závislosti na tom, jak se přihlásíte.
Nicméně dá se to odhadnout předem – nízká úroveň se použije tam, kde nemůžete nic moc napáchat, takže pro čtení údajů, které nejsou nijak zvlášť citlivé. Obvykle se bude používat úroveň značná – zhruba pro kategorii věcí, kde by stačil vlastnoruční podpis. S úrovní vysoká se setkáte výjimečně (v tuto chvíli ji myslím žádný poskytovatel služeb nepoužívá), a budou to typicky případy, kde by „na papíře“ nestačil ani vlastnoruční podpis.
"Není tohle spíš úloha NIA" - asi ano. Jenze CZ.NIC propaguje svou sluzbu MojeID, a soucasti propagace sluzby je i jasne sdeleni, kam vsude se s tim prihlasim a k cemu mi to je dobre. Neco na svych strankach maji, ale nemam pocit ze by to bylo tou spravnou formou pro BFU.
A ano, obvykle lidi postupuji stylem "tohle chci, tak hledam co pro to potrebuji", ale eidentita.cz zrovna jasnyma a srozumitelnyma informacema neoplyva. Kdyz se na to podivam ocima BFU, tak zjistuju ze jsem v pr... protoze nicemu z toho nerozumim.
Vicemene si myslim, ze by CZ.NIC melo zaskocit za stat a co nejjednodussim zpusobem vysvetlit cely tento problem digitalniho pristupu ke statnim sluzbam, ne jen tu cast ohledene mojeID, ale i ty ostatni casti statnich sluzeb.