Premium

Získejte všechny články
jen za 89 Kč/měsíc

Chcete zneužít elektronický podpis? Není to vůbec složité!

Víte, že můžete podepsat nějaký dokument svým elektronickým podpisem, a až vám jej někdo bude chtít "omlátit" o hlavu, řeknete jen, že jste jej nikdy nevytvořili a že vás chce někdo poškodit? A víte, jak si dát na takové podvody pozor?
V poslední době se čím dále tím více hovoří o elektronickém podpisu. Stát konečně zprovoznil elektronické podatelny a od března se tak již budou moci některá daňová přiznání podávat elektronickou formou přes internet. Jsou ale všichni připraveni na použití elektronického podpisu?

Elektronický podpis je uznáván jakožto jednoznačná identifikace osoby, která jej používá, podobně jako klasický podpis perem na papíře. Její totožnost je ověřena nezávislou certifikační autoritou, která certifikát totožnosti příslušnému uživateli dodala. Dostatečně silné šifrovací mechanismy pak mají zajistit, aby nikdo nemohl elektronický podpis ukrást a zneužít. Jak to ale je, pokud uživatel chce zneužít svůj vlastní elektronický podpis?

Jak zneužít svůj elektronický podpis

Společnost INFIMA Software s.r.o., která vytvořila program „ePodatelna.NET“, nedávno oznámila, že objevila možnost, jak zpětně zkompromitovat hodnověrnost elektronického podpisu. Přímo na svých stránkách pak uvádí přesný popis problému:

Pachatel v čase T1 podepíše elektronický dokument za pomoci certifikátu vydaného akreditovanou certifikační autoritou. Potom v čase T2 prohlásí svůj tajný elektronický klíč za kompromitovaný a nechá zrušit platnost svého certifikátu. Dále prohlásí, že jeho elektronický podpis byl zfalšován v čase T3 > T2, tedy po nahlášené kompromitaci jeho elektronického podpisu. Vzhledem k tomu, že obvykle není k dispozici průkazný údaj o čase zhotovení nebo předání elektronického podpisu, nelze pachateli dokázat nepravdivost jeho tvrzení.

Jak by takové zneužití vlastního elektronického podpisu mohlo vypadat v praxi? To se nám pokusil přiblížit programátor Jiří Vondra právě ze společnosti Infima. Popisoval nám hypotetickou možnost, kdy plátce daně schválně podá neúplné daňové přiznání, které zasílá elektronickou formou a samozřejmě je podepíše svým elektronickým podpisem. Následně prohlásí svůj elektronický podpis za zkompromitovaný a nechá jej zrušit. Pokud finanční úřad (FÚ) posléze zjistí nesrovnalosti v daňovém přiznání, u případného soudu se pak může tento „hříšník“ hájit obviňováním úředníků finančního úřadu. Vondra doslova říká: „Pachatel může prohlašovat, že si úředník jeho zkompromitovaný elektronický podpis stáhnul kdesi z internetu a podepsal jím falešné daňové přiznání.

Právníci FÚ prý pak budou ve velice těžké situaci, protože budou muset prokázat, že přiznání bylo doručeno ještě v době platnosti pachatelova elektronického podpisu.

Toto je samozřejmě jen teoretický příklad, který nepřihlíží ke všem aspektům, ale jako ukázka možnosti zneužití vlastního elektronického podpisu patrně stačí. Jak z něj vyplývá, jde především o to, že prý nelze dostupnými prostředky jednoznačně zjistit, kdy byl dopis s elektronickým podpisem doručen. Společnost INFIMA dále uvádí, že její produkt “ePodatelna.NET“ bude v nejbližší době vybaven technologií, která by měla podobným podvodům zabránit.

Co na to vláda?

O vyjádření k tomuto problému jsme požádali ředitelku odboru elektronického podpisu na Ministerstvu informatiky paní Dagmar Bosákovou. Ta v reakci na informace ze společnosti INFIMA uvádí: "Ministerstvo informatiky tuto tiskovou zprávu posoudilo a neshledává ji relevantní pro jakékoli účely uživatelů elektronického podpisu. Pro informaci zde uvádí odborný názor, který osvětluje vzniklé nedorozumění.

V expertním stanovisku Ministerstva informatiky jsou pak uvedeny následující informace:

Koncept časového nesouladu mezi změnou statutu certifikátu a zveřejněním této informace (například formou CRL) je stejně starý jako první implementace asymetrické kryptografie v PKI. V procesu ověření elektronického (chcete-li digitálního) podpisu je ověření platnosti certifikátu, tedy jeho statutu, jedním z hlavních úkolů. Příjemce elektronicky podepsané zprávy musí ověřit (v současné době mu tuto povinnost ukládá již zákon), zda poskytovatel certifikačních služeb, který certifikát podepisující osobě vydal, tento již nezneplatnil. To se děje formou stažení aktuálního seznamu zneplatněných certifikátů nebo formou real-time dotazu do databáze poskytovatele. Poskytovatel má opět ze zákona povinnost změnit status certifikátu, pokud o to například podepisující osoba, tedy držitel certifikátu, požádá.

V procesu výkonu certifikačních služeb se vyskytuje několik důvodů, proč není možné okamžitě po přijetí žádosti o zneplatnění tuto informaci zveřejnit formou CRL (toto neplatí pro OCSP, tedy pro real-time dotazy do repository poskytovatele). Vyhláška č. 366/2001 Sb. říká, že tato doba nesmí být delší než 12 hodin. Pro osobu ověřující certifikát to znamená, že pokud se s naprostou jistotou chce zprostit odpovědnosti za možnou vzniklou škodu (ustanovení § 5 odst. 2 zákona o elektronickém podpisu), musí ověřit certifikát 12 hodin po přijetí zprávy. Tím se vyhne jakékoli pochybnosti o nesouladu mezi časem vytvoření podpisu a časem zneplatnění certifikátu.

Tímto způsobem by se měly chovat i elektronické podatelny ve státní zprávě (viz Standard ISVS č. 016/02.01) i další subjekty spoléhající na podpis. Tedy i produkt ePodatelna.NET, kterou dodává společnost Infima.

Nedodržení této 12hodinové lhůty na straně ověřovatele ovšem nepředstavuje větší riziko, jak je uvedeno na stránkách společnosti Infima. I v případě vzniku škody a příčinné souvislosti mezi touto škodou a jednáním ověřující osoby existují právní instituty, kterými je možné se domoci práva.

Co z této kauzy vyplývá?

Při střízlivém pohledu na všechny okolnosti lze usoudit, že elektronický podpis je zneužitelný podobně jako ten vlastoruční. Prohlásit za nepravý či zfalšovaný totiž může kdokoliv i svůj klasický podpis na jakékoliv listině, stejně jako podpis elektronický. V obou případech je totiž obviňován příjemce podepsaného dokumentu, že tento vytvořil sám. Následně podpis zfalšoval, aby mohl poškodit osobu, která měla být údajným odesílatelem.

Například v rámci soudního jednání o zaplacení případné pokuty za daňové úniky by se mohl podvodník hájit tím, že jeho správné daňové přiznání úředník skartoval. Poté místo něj vytvořil vlastní, na kterém napodobil jeho podpis a které obsahuje chybné údaje, za které on neručí.

Redakci zatím není známé žádné soudní rozhodnutí, který by podobnou kauzu řešilo. Sami si tedy můžete odpovědět, zda byste v roli soudce na základě dostupných informací dali za pravdu podvodníkovi, který zneužil svůj vlastní podpis a tvrdil, že jej chtěl poškodit například úředník finančního úřadu.  
  • Nejčtenější

Námořníci USA propašovali před 100 lety na palubu bitevní lodi prostitutku

v diskusi je 30 příspěvků

13. dubna 2024

V dubnu 1924 zažilo americké námořnictvo obrovský skandál, který se dostal na titulní stránky...

Uvidíme v budoucnu na obloze druhý Měsíc? Příčinou může být neobvyklá hvězda

v diskusi je 13 příspěvků

17. dubna 2024

Velmi neobvyklá hvězda éta Carinae v 19. století náhle zjasnila a stala se druhou nejjasnější...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Skvělý filmový zvuk bez velké instalace. Test nejzajímavějších soundbarů

v diskusi je 17 příspěvků

15. dubna 2024

Položíte jej na polici před televizor, propojíte kabelem, zapojíte do zásuvky a během pár chvil se...

OBRAZEM: Po zkušenostech s Moskvou neponechává Litva otázku výzbroje náhodě

v diskusi je 19 příspěvků

11. dubna 2024

Litva se stala členem obranné aliance NATO v roce 2004. Pro zajištění vlastní bezpečnosti v...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Dawesův plán na čas stabilizoval Německo, ale nástup Hitlera neodvrátil

v diskusi je 15 příspěvků

16. dubna 2024

Německá vláda přijala před 100 lety, v dubnu 1924, Dawesův plán. Byl to americký projekt na...

Lotyšská armáda je malá, materiálem nehýří, ale Ukrajině něco ze svého poslala

v diskusi je 5 příspěvků

18. dubna 2024

V roce 2004 vstoupilo Lotyšsko do NATO, přesto nemůže nechat svou případnou obranu pouze na bedrech...

Pes na Měsíci či Marsu už nemusí být fikce. NASA trénuje průzkumného robopsa

v diskusi jsou 2 příspěvky

17. dubna 2024  15:12

Vědci z projektu Lassie, sponzorovaném americkou NASA, zdokonalují robotického psa pro použití při...

Na dům mu spadl odpad z vesmíru. Nyní NASA potvrdila, že je to kus z baterie

v diskusi je 7 příspěvků

17. dubna 2024  11:50

Před několika týdny proběhla médii informace o varování německého Spolkového úřad pro civilní...

Uvidíme v budoucnu na obloze druhý Měsíc? Příčinou může být neobvyklá hvězda

v diskusi je 13 příspěvků

17. dubna 2024

Velmi neobvyklá hvězda éta Carinae v 19. století náhle zjasnila a stala se druhou nejjasnější...

Akční letáky
Akční letáky

Všechny akční letáky na jednom místě!

Náhle zemřel zpěvák Maxim Turbulenc Daniel Vali, bylo mu 53 let

Ve věku 53 let zemřel zpěvák skupiny Maxim Turbulenc Daniel Vali. Letos by se svou kapelou oslavil 30 let na scéně....

Charlotte spí na Hlaváku mezi feťáky, dluží spoustě lidí, říká matka Štikové

Charlotte Štiková (27) před rokem oznámila, že zhubla šedesát kilo. Na aktuálních fotkách, které sdílela na Instagramu...

Vykrojené trikoty budí emoce. Olympijská kolekce Nike je prý sexistická

Velkou kritiku vyvolala kolekce, kterou pro olympijský tým amerických atletek navrhla značka Nike. Pozornost vzbudily...

Rohlík pro dítě, nákup do kočárku. Co v obchodě projde a kdy už hrozí právník?

V obchodech platí pravidla, která občas zákazník nedodržuje. Někdy se navoní parfémem, aniž by použil tester, nebo...

Ve StarDance zatančí Vondráčková, Paulová, hvězda Kukaček i mistryně světa

Tuzemská verze celosvětově mimořádně úspěšné soutěže StarDance britské veřejnoprávní televizní společnosti BBC se už na...