Erlig AB · Underlag 05 · Riskgenomgång
Så att vem som helst kan ringa på — och vad det kostar i risk. Skrivet för att granskas, inte för att övertyga.
3
risker går att bygga bort med teknik och utformning. De står med motmedel längre ned.
3
går inte att lösa helt. De står i egen ruta, i rött, med vad restrisken faktiskt innebär.
Underlaget hör till användningsområde 04 · Fastighetsförvaltning
Dagens lösning kräver att besökaren vet den boendes mobilnummer. Fastighetsskötaren har det i sin arbetsorder. Ett bud, en granne eller en inhyrd hantverkare har det inte — och numret får inte sitta på dörren. En QR-kod på dörrposten löser det, och det här dokumentet går igenom vad den öppnar för.
Fem steg. Besökaren behöver ingen app för att komma igång.
Graverad i metall, inte tryckt på ett klistermärke. Skälet står under risk två.
Ingen app krävs för att skanna — kameran i varje telefon läser QR-koder.
Har besökaren appen öppnas den. Annars en sida i webbläsaren.
Med passet i appen, med BankID på webben, eller inte alls — och då står det tydligt för den boende att ingen kontroll gjorts.
Namn, foto och hur legitimeringen gjordes. Öppna eller Nej. Samma kort som när fastighetsskötaren ringer på.
Bara ett slumpat id: erlig.se/d/7f3k9m2. Inget telefonnummer, inget namn, ingen lägenhet.
Erlig slår upp vem id:t tillhör och ringer. Numret lämnar aldrig systemet. Det är hela poängen med att inte skriva det på dörren.
Skärmen säger "Ringer på…", inte "Ringer på hos Britta Ahl". Annars vore koden ett namnregister uppsatt i trapphuset — sämre än dagens namnskylt, eftersom den kan läsas på avstånd och sparas.
Blir en kod fotograferad och missbrukad byts den ut. Den gamla slutar fungera samma sekund. Det är den enda verkliga åtgärden mot risk ett.
Varje risk står med sitt motmedel, inte med en hänvisning till ett avsnitt längre ned.
Den allvarligaste, och den enda som redan förekommer i verkligheten — samma sak görs på parkeringsautomater. Angriparens kod leder till en falsk sida som ber om BankID.
Två motmedel. Koden graveras i metall, så att ett klistermärke ovanpå syns direkt. Och framför allt: den boende legitimerar sig aldrig via QR-koden — bara besökaren gör det. En falsk kod kan därför inte skapa en påringning i hennes app, och kan inte förmå henne att öppna.
Restrisk hos besökaren, inte hos den boende — se nedanSkulle id:t gå att slå upp till ett namn vore koden en integritetsläcka uppsatt på väggen.
Id:t är slumpat och innehåller ingenting. Uppslagningen sker hos Erlig, och besökarens skärm visar aldrig den boendes namn.
Löst i utformningenEtt praktiskt problem, inte ett säkerhetsproblem — men det gör lösningen obrukbar just när den behövs.
En kort textkod tryckt under QR:en, som går att skriva in för hand. Samma id, andra vägen in.
Löst med en reservvägDe här försvinner inte med mer teknik. De går att begränsa, och det är viktigare att veta vad restrisken innebär än att påstå att den är noll.
Det går inte att bevisa att en person står vid dörren. Positionsdata duger inte — den är opålitlig i trapphus och går att förfalska.
Vad som begränsar den: högst ett par påringningar i timmen från samma person, tystnad nattetid, och koden kan spärras och bytas.
Vad restrisken innebär: den boende ser vem det är och kan säga nej. Det är alltså störning, inte intrång. Den som vill trakassera kan ringa på upprepade gånger tills koden byts ut.
Restrisken från den övertäckta QR-koden. Hantverkaren som skannar och legitimerar sig gör det till fel mottagare.
Vad som begränsar den: gravyr i metall i stället för klistermärke, och att koder kontrolleras vid ronderingen.
Vad restrisken innebär: den drabbar besökaren, inte den boende. Hon får ingen påringning alls i det fallet — hon öppnar inte för någon, hon står kvar bakom en stängd dörr.
Den som öppnar av gammal vana utan att titta har ingen nytta av vare sig QR-kod eller passfoto.
Vad som begränsar den: att påringningen låter som en dörrklocka och inte som en notis, och att kortet visar ett ansikte i stället för en textrad.
Vad restrisken innebär: ingen teknik ersätter ett ögonblicks eftertanke. Det är också sant om dagens titthål.
QR-koden är en adressbok, inte en nyckel. Den ger rätten att ringa på — inget mer. Jämför den därför med dagens ringklocka, inte med ett lås.
Alla brister ovan finns kvar, men ingen av dem är sämre än det som redan sitter på dörren i dag. Den enda nya risken är den övertäckta koden, och den drabbar besökaren.
Mätt mot ett lås vore samma lösning usel. Därför står nästa stycke där det står.
Erlig ska svara på vem är det, inte släpp in. Skillnaden är hela säkerhetsanalysen ovan.
Den boende går själv till dörren och öppnar den med handen. Trycker hon fel har hon fortfarande en stängd dörr mellan sig och den som står utanför.
En fotograferad kod går då från störning till intrång. En tveksam bedömning från en 84-åring får fysiska följder i stället för att bara vara ett felaktigt nej.
Vill ni koppla på ett lås ska det ske med ett eget beslutsunderlag och andra spärrar än de här. Det är inte samma produkt, och den ska inte smyga in som en inställning.
Vad som gäller innan QR-koden finns. Fastighetsskötaren slår in numret ur sin arbetsorder och behöver ingen kod på dörren. QR-koden löser fallet där besökaren inte har numret — grannen, budet, den inhyrda hantverkaren.
Legitimering utan app. Passläsningen kräver NFC och alltså appen. Den som inte har den kan legitimera sig med BankID i Sverige, och framöver med EU:s digitala plånbok i hela unionen. Fram till dess visas besökaren som ej kontrollerad — vilket är sämre än ett pass, men ärligare än en röst genom en dörr.
Det här dokumentet är ett underlag, inte ett beslut. Riskerna som inte går att lösa står i rött för att de ska gå att invända mot.