Premium

Získejte všechny články
jen za 89 Kč/měsíc

Chcete zneužít elektronický podpis? Není to vůbec složité!

Víte, že můžete podepsat nějaký dokument svým elektronickým podpisem, a až vám jej někdo bude chtít "omlátit" o hlavu, řeknete jen, že jste jej nikdy nevytvořili a že vás chce někdo poškodit? A víte, jak si dát na takové podvody pozor?
V poslední době se čím dále tím více hovoří o elektronickém podpisu. Stát konečně zprovoznil elektronické podatelny a od března se tak již budou moci některá daňová přiznání podávat elektronickou formou přes internet. Jsou ale všichni připraveni na použití elektronického podpisu?

Elektronický podpis je uznáván jakožto jednoznačná identifikace osoby, která jej používá, podobně jako klasický podpis perem na papíře. Její totožnost je ověřena nezávislou certifikační autoritou, která certifikát totožnosti příslušnému uživateli dodala. Dostatečně silné šifrovací mechanismy pak mají zajistit, aby nikdo nemohl elektronický podpis ukrást a zneužít. Jak to ale je, pokud uživatel chce zneužít svůj vlastní elektronický podpis?

Jak zneužít svůj elektronický podpis

Společnost INFIMA Software s.r.o., která vytvořila program „ePodatelna.NET“, nedávno oznámila, že objevila možnost, jak zpětně zkompromitovat hodnověrnost elektronického podpisu. Přímo na svých stránkách pak uvádí přesný popis problému:

Pachatel v čase T1 podepíše elektronický dokument za pomoci certifikátu vydaného akreditovanou certifikační autoritou. Potom v čase T2 prohlásí svůj tajný elektronický klíč za kompromitovaný a nechá zrušit platnost svého certifikátu. Dále prohlásí, že jeho elektronický podpis byl zfalšován v čase T3 > T2, tedy po nahlášené kompromitaci jeho elektronického podpisu. Vzhledem k tomu, že obvykle není k dispozici průkazný údaj o čase zhotovení nebo předání elektronického podpisu, nelze pachateli dokázat nepravdivost jeho tvrzení.

Jak by takové zneužití vlastního elektronického podpisu mohlo vypadat v praxi? To se nám pokusil přiblížit programátor Jiří Vondra právě ze společnosti Infima. Popisoval nám hypotetickou možnost, kdy plátce daně schválně podá neúplné daňové přiznání, které zasílá elektronickou formou a samozřejmě je podepíše svým elektronickým podpisem. Následně prohlásí svůj elektronický podpis za zkompromitovaný a nechá jej zrušit. Pokud finanční úřad (FÚ) posléze zjistí nesrovnalosti v daňovém přiznání, u případného soudu se pak může tento „hříšník“ hájit obviňováním úředníků finančního úřadu. Vondra doslova říká: „Pachatel může prohlašovat, že si úředník jeho zkompromitovaný elektronický podpis stáhnul kdesi z internetu a podepsal jím falešné daňové přiznání.

Právníci FÚ prý pak budou ve velice těžké situaci, protože budou muset prokázat, že přiznání bylo doručeno ještě v době platnosti pachatelova elektronického podpisu.

Toto je samozřejmě jen teoretický příklad, který nepřihlíží ke všem aspektům, ale jako ukázka možnosti zneužití vlastního elektronického podpisu patrně stačí. Jak z něj vyplývá, jde především o to, že prý nelze dostupnými prostředky jednoznačně zjistit, kdy byl dopis s elektronickým podpisem doručen. Společnost INFIMA dále uvádí, že její produkt “ePodatelna.NET“ bude v nejbližší době vybaven technologií, která by měla podobným podvodům zabránit.

Co na to vláda?

O vyjádření k tomuto problému jsme požádali ředitelku odboru elektronického podpisu na Ministerstvu informatiky paní Dagmar Bosákovou. Ta v reakci na informace ze společnosti INFIMA uvádí: "Ministerstvo informatiky tuto tiskovou zprávu posoudilo a neshledává ji relevantní pro jakékoli účely uživatelů elektronického podpisu. Pro informaci zde uvádí odborný názor, který osvětluje vzniklé nedorozumění.

V expertním stanovisku Ministerstva informatiky jsou pak uvedeny následující informace:

Koncept časového nesouladu mezi změnou statutu certifikátu a zveřejněním této informace (například formou CRL) je stejně starý jako první implementace asymetrické kryptografie v PKI. V procesu ověření elektronického (chcete-li digitálního) podpisu je ověření platnosti certifikátu, tedy jeho statutu, jedním z hlavních úkolů. Příjemce elektronicky podepsané zprávy musí ověřit (v současné době mu tuto povinnost ukládá již zákon), zda poskytovatel certifikačních služeb, který certifikát podepisující osobě vydal, tento již nezneplatnil. To se děje formou stažení aktuálního seznamu zneplatněných certifikátů nebo formou real-time dotazu do databáze poskytovatele. Poskytovatel má opět ze zákona povinnost změnit status certifikátu, pokud o to například podepisující osoba, tedy držitel certifikátu, požádá.

V procesu výkonu certifikačních služeb se vyskytuje několik důvodů, proč není možné okamžitě po přijetí žádosti o zneplatnění tuto informaci zveřejnit formou CRL (toto neplatí pro OCSP, tedy pro real-time dotazy do repository poskytovatele). Vyhláška č. 366/2001 Sb. říká, že tato doba nesmí být delší než 12 hodin. Pro osobu ověřující certifikát to znamená, že pokud se s naprostou jistotou chce zprostit odpovědnosti za možnou vzniklou škodu (ustanovení § 5 odst. 2 zákona o elektronickém podpisu), musí ověřit certifikát 12 hodin po přijetí zprávy. Tím se vyhne jakékoli pochybnosti o nesouladu mezi časem vytvoření podpisu a časem zneplatnění certifikátu.

Tímto způsobem by se měly chovat i elektronické podatelny ve státní zprávě (viz Standard ISVS č. 016/02.01) i další subjekty spoléhající na podpis. Tedy i produkt ePodatelna.NET, kterou dodává společnost Infima.

Nedodržení této 12hodinové lhůty na straně ověřovatele ovšem nepředstavuje větší riziko, jak je uvedeno na stránkách společnosti Infima. I v případě vzniku škody a příčinné souvislosti mezi touto škodou a jednáním ověřující osoby existují právní instituty, kterými je možné se domoci práva.

Co z této kauzy vyplývá?

Při střízlivém pohledu na všechny okolnosti lze usoudit, že elektronický podpis je zneužitelný podobně jako ten vlastoruční. Prohlásit za nepravý či zfalšovaný totiž může kdokoliv i svůj klasický podpis na jakékoliv listině, stejně jako podpis elektronický. V obou případech je totiž obviňován příjemce podepsaného dokumentu, že tento vytvořil sám. Následně podpis zfalšoval, aby mohl poškodit osobu, která měla být údajným odesílatelem.

Například v rámci soudního jednání o zaplacení případné pokuty za daňové úniky by se mohl podvodník hájit tím, že jeho správné daňové přiznání úředník skartoval. Poté místo něj vytvořil vlastní, na kterém napodobil jeho podpis a které obsahuje chybné údaje, za které on neručí.

Redakci zatím není známé žádné soudní rozhodnutí, který by podobnou kauzu řešilo. Sami si tedy můžete odpovědět, zda byste v roli soudce na základě dostupných informací dali za pravdu podvodníkovi, který zneužil svůj vlastní podpis a tvrdil, že jej chtěl poškodit například úředník finančního úřadu.  
  • Nejčtenější

Zázrak! NASA po pěti měsících obdržela od sondy Voyager smysluplnou zprávu

v diskusi je 173 příspěvků

23. dubna 2024  13:37

Když se v únoru letošního roku stále nedařilo navázat smysluplnou komunikaci s jedním z...

Herečce Slávce Budínové by bylo 100 let. Zemřela opuštěná, bez zájmu veřejnosti

v diskusi je 30 příspěvků

21. dubna 2024

Před 100 lety, 21. dubna 1924, se v Ostravě narodila známá česká herečka Slávka Budínová.

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Proč umělá inteligence lže a proč kvůli ní zhloupneme. Počítačový expert vypráví

v diskusi je 17 příspěvků

22. dubna 2024

Premium Zatímco průmyslová revoluce zaváděla masivní využití strojů, které nahradily lidské svaly, nyní...

Byla to druhá nejjasnější hvězda. V budoucnu může svítit jako druhý Měsíc

v diskusi je 17 příspěvků

21. dubna 2024

Velmi neobvyklá hvězda éta Carinae v devatenáctém století náhle zjasnila a stala se druhou...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Dnes už se bez nich válčit nedá. Raketový vzestup bojových dronů

v diskusi je 47 příspěvků

24. dubna 2024

Bezpilotní letadla (drony) jsou v posledních dvou dekádách na raketovém vzestupu. Přispěla k tomu...

Čekání na české lidové auto nemělo konce. Před 100 lety jezdili jen boháči

v diskusi jsou 2 příspěvky

28. dubna 2024

Před 100 lety Čechoslováci marně čekali na tuzemské lidové auto. Drtivá většina obyvatel si totiž...

KVÍZ generála Pattona. Vypořádejte se s ocelovou lavinou

v diskusi nejsou příspěvky

28. dubna 2024

Jak jste dobří v tancích, poznáte je nejen na plese, ale i v následujícím kvízu? Je zaměřen na...

Pomník Jana Žižky na Vítkově vznikal skoro 30 let

v diskusi je 10 příspěvků

27. dubna 2024

27. dubna 1924 zahájil Spolek pro zbudování pomníku Jana Žižky na Žižkově veřejnou sbírku na jeho...

Přistávat s vrtulníkem je jako balancovat na míči a zůstat při tom něžný

v diskusi jsou 4 příspěvky

27. dubna 2024

Mysli na to, že při záchraně druhých nesmíš sebe ani nikoho jiného ohrozit. Tak zněla jedna z...

Nespí vaše dítě? Přečtěte si, jak nespavost vyřešit
Nespí vaše dítě? Přečtěte si, jak nespavost vyřešit

Nespavost a problémy se spánkem se v různé míře objevují až u 30 % dětí. Mohou se projevovat častým buzením, problémy s usínáním, brzkým vstáváním...

Bývalý fitness trenér Kavalír zrušil asistovanou sebevraždu, manželka je těhotná

Bývalý fitness trenér Jan Kavalír (33) trpí osmým rokem amyotrofickou laterální sklerózou. 19. dubna tohoto roku měl ve...

Tenistka Markéta Vondroušová se po necelých dvou letech manželství rozvádí

Sedmá hráčka světa a aktuální vítězka nejprestižnějšího turnaje světa Wimbledonu, tenistka Markéta Vondroušová (24), se...

Horňáci versus dolňáci. Víme, čemu muži dávají přednost, a je to překvapení

Ženské tělo je pro muže celkově velmi atraktivní a nabízí jejich očím mnoho zajímavých partií. Největší pozornosti se...

Hello Kitty slaví padesátiny. Celý svět si myslí, že je to kočička, jenže není

Kulatý obličej se dvěma trojúhelníkovýma ušima, drobný čumáček, vousky a červená mašle na uchu. Taková je Hello Kitty,...

Za vytlačení z linky do Brna musí Student Agency zaplatit náhradu 21 milionů

Společnost Student Agency provozující autobusy a vlaky pod označením RegioJet musí zaplatit bývalému konkurentovi 21...