Premium

Získejte všechny články
jen za 89 Kč/měsíc

Chcete zneužít elektronický podpis? Není to vůbec složité!

Víte, že můžete podepsat nějaký dokument svým elektronickým podpisem, a až vám jej někdo bude chtít "omlátit" o hlavu, řeknete jen, že jste jej nikdy nevytvořili a že vás chce někdo poškodit? A víte, jak si dát na takové podvody pozor?
V poslední době se čím dále tím více hovoří o elektronickém podpisu. Stát konečně zprovoznil elektronické podatelny a od března se tak již budou moci některá daňová přiznání podávat elektronickou formou přes internet. Jsou ale všichni připraveni na použití elektronického podpisu?

Elektronický podpis je uznáván jakožto jednoznačná identifikace osoby, která jej používá, podobně jako klasický podpis perem na papíře. Její totožnost je ověřena nezávislou certifikační autoritou, která certifikát totožnosti příslušnému uživateli dodala. Dostatečně silné šifrovací mechanismy pak mají zajistit, aby nikdo nemohl elektronický podpis ukrást a zneužít. Jak to ale je, pokud uživatel chce zneužít svůj vlastní elektronický podpis?

Jak zneužít svůj elektronický podpis

Společnost INFIMA Software s.r.o., která vytvořila program „ePodatelna.NET“, nedávno oznámila, že objevila možnost, jak zpětně zkompromitovat hodnověrnost elektronického podpisu. Přímo na svých stránkách pak uvádí přesný popis problému:

Pachatel v čase T1 podepíše elektronický dokument za pomoci certifikátu vydaného akreditovanou certifikační autoritou. Potom v čase T2 prohlásí svůj tajný elektronický klíč za kompromitovaný a nechá zrušit platnost svého certifikátu. Dále prohlásí, že jeho elektronický podpis byl zfalšován v čase T3 > T2, tedy po nahlášené kompromitaci jeho elektronického podpisu. Vzhledem k tomu, že obvykle není k dispozici průkazný údaj o čase zhotovení nebo předání elektronického podpisu, nelze pachateli dokázat nepravdivost jeho tvrzení.

Jak by takové zneužití vlastního elektronického podpisu mohlo vypadat v praxi? To se nám pokusil přiblížit programátor Jiří Vondra právě ze společnosti Infima. Popisoval nám hypotetickou možnost, kdy plátce daně schválně podá neúplné daňové přiznání, které zasílá elektronickou formou a samozřejmě je podepíše svým elektronickým podpisem. Následně prohlásí svůj elektronický podpis za zkompromitovaný a nechá jej zrušit. Pokud finanční úřad (FÚ) posléze zjistí nesrovnalosti v daňovém přiznání, u případného soudu se pak může tento „hříšník“ hájit obviňováním úředníků finančního úřadu. Vondra doslova říká: „Pachatel může prohlašovat, že si úředník jeho zkompromitovaný elektronický podpis stáhnul kdesi z internetu a podepsal jím falešné daňové přiznání.

Právníci FÚ prý pak budou ve velice těžké situaci, protože budou muset prokázat, že přiznání bylo doručeno ještě v době platnosti pachatelova elektronického podpisu.

Toto je samozřejmě jen teoretický příklad, který nepřihlíží ke všem aspektům, ale jako ukázka možnosti zneužití vlastního elektronického podpisu patrně stačí. Jak z něj vyplývá, jde především o to, že prý nelze dostupnými prostředky jednoznačně zjistit, kdy byl dopis s elektronickým podpisem doručen. Společnost INFIMA dále uvádí, že její produkt “ePodatelna.NET“ bude v nejbližší době vybaven technologií, která by měla podobným podvodům zabránit.

Co na to vláda?

O vyjádření k tomuto problému jsme požádali ředitelku odboru elektronického podpisu na Ministerstvu informatiky paní Dagmar Bosákovou. Ta v reakci na informace ze společnosti INFIMA uvádí: "Ministerstvo informatiky tuto tiskovou zprávu posoudilo a neshledává ji relevantní pro jakékoli účely uživatelů elektronického podpisu. Pro informaci zde uvádí odborný názor, který osvětluje vzniklé nedorozumění.

V expertním stanovisku Ministerstva informatiky jsou pak uvedeny následující informace:

Koncept časového nesouladu mezi změnou statutu certifikátu a zveřejněním této informace (například formou CRL) je stejně starý jako první implementace asymetrické kryptografie v PKI. V procesu ověření elektronického (chcete-li digitálního) podpisu je ověření platnosti certifikátu, tedy jeho statutu, jedním z hlavních úkolů. Příjemce elektronicky podepsané zprávy musí ověřit (v současné době mu tuto povinnost ukládá již zákon), zda poskytovatel certifikačních služeb, který certifikát podepisující osobě vydal, tento již nezneplatnil. To se děje formou stažení aktuálního seznamu zneplatněných certifikátů nebo formou real-time dotazu do databáze poskytovatele. Poskytovatel má opět ze zákona povinnost změnit status certifikátu, pokud o to například podepisující osoba, tedy držitel certifikátu, požádá.

V procesu výkonu certifikačních služeb se vyskytuje několik důvodů, proč není možné okamžitě po přijetí žádosti o zneplatnění tuto informaci zveřejnit formou CRL (toto neplatí pro OCSP, tedy pro real-time dotazy do repository poskytovatele). Vyhláška č. 366/2001 Sb. říká, že tato doba nesmí být delší než 12 hodin. Pro osobu ověřující certifikát to znamená, že pokud se s naprostou jistotou chce zprostit odpovědnosti za možnou vzniklou škodu (ustanovení § 5 odst. 2 zákona o elektronickém podpisu), musí ověřit certifikát 12 hodin po přijetí zprávy. Tím se vyhne jakékoli pochybnosti o nesouladu mezi časem vytvoření podpisu a časem zneplatnění certifikátu.

Tímto způsobem by se měly chovat i elektronické podatelny ve státní zprávě (viz Standard ISVS č. 016/02.01) i další subjekty spoléhající na podpis. Tedy i produkt ePodatelna.NET, kterou dodává společnost Infima.

Nedodržení této 12hodinové lhůty na straně ověřovatele ovšem nepředstavuje větší riziko, jak je uvedeno na stránkách společnosti Infima. I v případě vzniku škody a příčinné souvislosti mezi touto škodou a jednáním ověřující osoby existují právní instituty, kterými je možné se domoci práva.

Co z této kauzy vyplývá?

Při střízlivém pohledu na všechny okolnosti lze usoudit, že elektronický podpis je zneužitelný podobně jako ten vlastoruční. Prohlásit za nepravý či zfalšovaný totiž může kdokoliv i svůj klasický podpis na jakékoliv listině, stejně jako podpis elektronický. V obou případech je totiž obviňován příjemce podepsaného dokumentu, že tento vytvořil sám. Následně podpis zfalšoval, aby mohl poškodit osobu, která měla být údajným odesílatelem.

Například v rámci soudního jednání o zaplacení případné pokuty za daňové úniky by se mohl podvodník hájit tím, že jeho správné daňové přiznání úředník skartoval. Poté místo něj vytvořil vlastní, na kterém napodobil jeho podpis a které obsahuje chybné údaje, za které on neručí.

Redakci zatím není známé žádné soudní rozhodnutí, který by podobnou kauzu řešilo. Sami si tedy můžete odpovědět, zda byste v roli soudce na základě dostupných informací dali za pravdu podvodníkovi, který zneužil svůj vlastní podpis a tvrdil, že jej chtěl poškodit například úředník finančního úřadu.  

Den otevřených dveří letiště Náměšť

Ve středu 1. května se na letišti Náměšť poprvé veřejnosti představí nové vrtulníky AH-1Z Viper a UH-1Y Venom. K vidění bude další letecká i pozemní technika.

Mohlo by se hodit

  • Nejčtenější

Zázrak! NASA po pěti měsících obdržela od sondy Voyager smysluplnou zprávu

v diskusi je 179 příspěvků

23. dubna 2024  13:37

Když se v únoru letošního roku stále nedařilo navázat smysluplnou komunikaci s jedním z...

Proč umělá inteligence lže a proč kvůli ní zhloupneme. Počítačový expert vypráví

v diskusi je 17 příspěvků

22. dubna 2024

Premium Zatímco průmyslová revoluce zaváděla masivní využití strojů, které nahradily lidské svaly, nyní...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Dnes už se bez nich válčit nedá. Raketový vzestup bojových dronů

v diskusi je 47 příspěvků

24. dubna 2024

Bezpilotní letadla (drony) jsou v posledních dvou dekádách na raketovém vzestupu. Přispěla k tomu...

KVÍZ generála Pattona. Vypořádejte se s ocelovou lavinou

v diskusi je 7 příspěvků

28. dubna 2024

Jak jste dobří v tancích, poznáte je nejen na plese, ale i v následujícím kvízu. Kvíz je zaměřen na...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Čekání na české lidové auto nemělo konce. Před 100 lety jezdili jen boháči

v diskusi je 24 příspěvků

28. dubna 2024

Před 100 lety Čechoslováci marně čekali na tuzemské lidové auto. Drtivá většina obyvatel si totiž...

Na Ukrajině zuří válka dronů. Co jsou sebevražedné drony a vyčkávací munice?

v diskusi je 7 příspěvků

30. dubna 2024

Sebevražedné drony a vyčkávací munice zažily obrovský rozvoj, protože se dají vyrobit za pár...

Nečekaně nízká poptávka po brýlích Apple snižuje dodávky až o polovinu

v diskusi je 16 příspěvků

29. dubna 2024  17:30

V době uvedení na trh byly brýle Apple Vision Pro nedostatkovým produktem. Nyní, několik měsíců po...

Necháte se nachytat na triky internetových podvodníků?

v diskusi je 17 příspěvků

29. dubna 2024

Typickou obětí internetového podvodu už nejsou jen senioři. Kyberzločinci se zaměřili i na mladší...

Čekání na české lidové auto nemělo konce. Před 100 lety jezdili jen boháči

v diskusi je 24 příspěvků

28. dubna 2024

Před 100 lety Čechoslováci marně čekali na tuzemské lidové auto. Drtivá většina obyvatel si totiž...

Chcete, aby vaše děti měli v dospělosti bohatství? Přečtěte si, jak na to!
Chcete, aby vaše děti měli v dospělosti bohatství? Přečtěte si, jak na to!

Správné finanční návyky a dovednosti vznikají právě v dětství. Mnoho dětí je přijímá přirozeně od svých rodičů, kteří jsou pro děti velkým vzorem....

Bývalý fitness trenér Kavalír zrušil asistovanou sebevraždu, manželka je těhotná

Bývalý fitness trenér Jan Kavalír (33) trpí osmým rokem amyotrofickou laterální sklerózou. 19. dubna tohoto roku měl ve...

Horňáci versus dolňáci. Víme, čemu muži dávají přednost, a je to překvapení

Ženské tělo je pro muže celkově velmi atraktivní a nabízí jejich očím mnoho zajímavých partií. Největší pozornosti se...

Hello Kitty slaví padesátiny. Celý svět si myslí, že je to kočička, jenže není

Kulatý obličej se dvěma trojúhelníkovýma ušima, drobný čumáček, vousky a červená mašle na uchu. Taková je Hello Kitty,...

KOMENTÁŘ: Z Davida Černého se stal parazit. O umění už dávno nejde

Premium Když se David Černý v televizi pohádal s kurátorkou Marií Foltýnovou, spory o jeho plastiku na obchodním domě Máj...

Muž má recept na dlouhověkost, v jednašedesáti je ve skvělé formě

Dave Pascoe chce dokázat světu, že i v důchodu můžete vypadat jako za mlada a také se tak cítit. Stačí dodržovat pár...