Frage:
Warum nicht für jede Website eine nationale ID als Benutzernamen verwenden?
Arman Malekzadeh
2017-10-16 22:46:24 UTC
view on stackexchange narkive permalink

Jeden Tag besuchen wir viele Websites, einschließlich der Website unserer Universität, vielleicht Google, Yahoo usw. Aber auf jeder von ihnen haben wir einen eindeutigen Benutzernamen, während jede Person in einem Land einen "nationalen Code" haben kann, so dass keine Personen Teile einen Code. So können sie auf jeder Website ihren nationalen Code als Benutzernamen verwenden.

Warum nicht? Warum ist das nicht die Situation? Wäre es nicht besser, wenn wir einen Benutzernamen für alle Websites der Welt hätten? Hat es etwas mit Sicherheit zu tun?

Kommentare sind nicht für eine ausführliche Diskussion gedacht.Diese Konversation wurde [zum Chat verschoben] (http://chat.stackexchange.com/rooms/67267/discussion-on-question-by-arman-malekzadeh-why-not-use-a-national-id-as-Nutzername).
Aus Neugier: Wie sind Sie auf diese Idee gekommen?
"Wäre es nicht besser, wenn wir einen Benutzernamen für alle Websites der Welt hätten?"Ähm, nein?
+1, denn obwohl dies sicherlich eine naive Frage ist, habe ich ähnliche Dinge von vielen Menschen gehört.
Für Dinge wie Ihre Bank, die Steuerbehörde, die Verträge unterzeichnen, gibt es in Schweden etwas namens mobileBankId.Geben Sie Ihre ID-Nummer an die Website weiter, und dann wird auf magische Weise eine Aufforderung zur Überprüfung der App auf Ihrem Telefon angezeigt.Ich habe es nicht für "frivole" Dienste gesehen.Es ist wie eine vorsichtigere Version von Single Sign On.
https://www.digid.nl/en/
E-Mail-Adresse, Twitter-Verbindung, Facebook-Verbindung usw. sind Möglichkeiten, wie Sie dies bereits tun können ...
Bestimmte Websites, die Beacons verwenden, tun dies bereits, um das Surfverhalten von Personen zu verfolgen.Software, die versucht, diese Versuche zu blockieren, ist weit verbreitet und wird von Personen verwendet, die dies als unethische Verletzung der Privatsphäre ansehen.Es gibt viele Leute, die nicht möchten, dass alle ihre Konten an eine einzelne Person gebunden sind, und dass ihre Aktionen auf einer Website getrennt von ihren Aktionen auf einer anderen erscheinen.Würdest du glücklich sein, wenn deine Universität weiß, welche Porno-Websites du besuchst oder welche abscheulichen Beleidigungen du auf 4chan verwendest?
Nun, Facebook, Google und dergleichen richten bereits Internet-nationale IDs für Sie ein, damit Sie sich einmal anmelden können.Und sie sind die besten Beispiele dafür, warum dies eine schlechte Idee ist, wie es jetzt funktioniert.Zentrale Institutionen haben Macht über Ihre Identität und verwenden sie, um jede Ihrer Bewegungen zu verfolgen.Vielleicht möchten Sie auch von Zeit zu Zeit Ihre Identität wechseln, aber mit diesem Mechanismus dürfen oder dürfen Sie das nicht.Facebook und Google haben Richtlinien für echte Namen, die China und den USA dabei helfen, Sie wegen Redens zu verfolgen (bekannt als Hassrede).
Was ist, wenn Ihr Land keine nationalen Ausweise hat?
US-SSNs haben jetzt auch sehr wenig Entropie.Aus steuerlichen Gründen erhalten Eltern jetzt schnell eine SSN für ihre Kinder und sie basieren auf Standort, Nachname, Registrierungsdatum und einem nicht sequentiellen Zähler.
Das Zeitfenster für die Bearbeitung wurde verpasst ... nur der Nachname, die Stadt (oder nur das Bundesland?) Der Geburt und das Geburtsdatum angegeben, behaupten einige Forscher, die SSN der Person zuverlässig auf nur eine Handvoll Möglichkeiten erraten zu können.Bevor die IRS die SSN für alle beanspruchten Angehörigen verlangte, schoben viele Eltern sie auf, bis das älteste Kind die erste Klasse erreichte, sodass das Geburtsdatum und die Sequenznummer (basierend auf dem Registrierungsdatum) weit weniger eng miteinander verbunden waren, ganz zu schweigen von den Eltern, die sich inzwischen bewegten.
Erstellen Sie zunächst ein Google Mail-Konto.Mit diesem Konto registrieren Sie Facebook.Dann haben Sie fast jede Website, um sich mit diesen beiden Konten zu verbinden.Wenn Sie mit Google Mail oder Facebook keine Verbindung zu einer Website herstellen können, registrieren Sie sich dort nicht.
Denken Sie an alle Orte, an denen Sie ein Konto erstellt haben (alle).Stellen Sie sich nun vor, Sie verwenden für alle den gleichen Kontonamen.Stellen Sie sich nun vor, Sie können feststellen, ob auf einer bestimmten Website ein bestimmter Benutzername vorhanden ist.
Dreizehn antworten:
Philipp
2017-10-16 23:22:15 UTC
view on stackexchange narkive permalink
    Datenschutz . Die Möglichkeit, jedes Benutzerkonto mit einer natürlichen Person zu verknüpfen, würde das Ende der Anonymität im Internet bedeuten. Vielleicht hast du nichts zu verbergen, also ist dir das egal. Aber wie Edward Snowden sagte: "Das Argument, dass Ihnen das Recht auf Privatsphäre egal ist, weil Sie nichts zu verbergen haben, ist nichts anderes als zu sagen, dass Ihnen die Redefreiheit egal ist, weil Sie nichts zu sagen haben" .
  1. Nicht jeder Mensch auf dem Planeten hätte eine nationale ID-Nummer. Es gibt Länder auf der Welt, die ihren Bürgern keine ID-Nummern geben. In einigen Regionen der Welt ist die Registrierung eines Wohnsitzes bestenfalls unvollständig oder nicht vorhanden. Menschen aus diesen Ländern konnten das Internet nicht mehr aktiv nutzen. Es gibt auch Randfälle wie Staatenlose, Menschen mit mehreren Staatsbürgerschaften oder Menschen aus umstrittenen Gebieten.
  2. In den Ländern, in denen über ID-Nummern verfügt, besteht das Problem, dass nachgewiesen wird, dass tatsächlich jemand Eigentümer einer ID-Nummer ist . Da Ihre ID-Nummer öffentlich bekannt ist, könnte ich sie verwenden, um mich auf jeder gewünschten Website in Ihrem Namen zu registrieren und so Ihre Identität zu stehlen.

    Eine Lösung für dieses Problem wäre ein staatlich unterstützter Authentifizierungsdienst (so etwas wie OAuth). Angesichts der Anzahl der Regierungen auf der Welt wäre es jedoch unmöglich, sich auf einen Protokollstandard zu einigen, der von allen auf der ganzen Welt unterstützt wird. Und wenn Sie die rund 200 Regierungen der Welt dazu bringen, bei etwas zusammenzuarbeiten (eine Leistung, die einen Friedensnobelpreis verdient), legen Sie jetzt eine enorme Verantwortung in ihre Hände. Sie könnten nicht nur sehr leicht verhindern, dass ihre Bürger Dienste nutzen, die sie nicht mögen, indem sie ihre Bürger nicht mehr authentifizieren, sondern sich auch auf jeder Website als ihre Bürger ausgeben.

    ol>
Vergessen Sie nicht das Hacken - sagen wir, crappysite.com hat ein Leck: Ich kann jetzt [Brute Force umkehren] (https://en.wikipedia.org/wiki/Brute-force_attack#Reverse_brute-force_attack) über Tonnen anderer Websites hinweg verwendendas durchgesickerte Passwort und Ihre globale ID (da die Wiederverwendung von Passwörtern häufig vorkommt).
Berücksichtigen Sie in Bezug auf den Datenschutz den absoluten Feldtag, an dem Werbetreibende über verschiedene Websites hinweg korrelierende Aktivitäten haben würden.Sie müssen nicht mehr auf Fingerabdrücke zurückgreifen!
@Blackhawk Ich fand keinen Punkt wert, hinzugefügt zu werden, weil es wirklich nur ein kleines Upgrade für Probleme ist, die wir bereits haben.Das Verknüpfen von Konten untereinander, wenn alle PII für beide Websites verfügbar sind, ist nicht sehr schwierig, und Werbe-Tracker können die Mehrheit der Internetnutzer bereits sehr zuverlässig verfolgen.
Stimmt, aber ich vermute, dass das OP möglicherweise die Details von PII als Informationssicherheitsdomäne nicht kennt, also habe ich mich für die praktischen Beispiele entschieden.Auch +1 für den Vorschlag eines Verbundidentitätsmanagements - Ich denke, das OP könnte daran interessiert sein, speziell [Google Identity Platform] (https://developers.google.com/identity/) oder andere [Beispiele] (https: // en) zu überprüfen.wikipedia.org / wiki / Federated_identity # Beispiele).
@Blackhawk Um fair zu sein, verwenden die meisten Leute dieselbe E-Mail-Adresse und / oder denselben Benutzernamen, sodass das erste Problem bereits besteht, nur in kleinerem Maßstab.
Sie könnten das spezifische Beispiel der USA zu Punkt 2 geben.
@OganM Die USA haben ihre Sozialversicherungsnummern.Obwohl sie niemals als eindeutige Kennung für jeden Bürger gedacht waren, werden sie de facto als solche verwendet.
Nicht jeder Bürger hat einen.selbst wenn sie selten sind, existieren sie.
Fügen Sie dieser Ausgabe gefälschte und falsche ID-Nummern korrupte Regierungen hinzu.Ich habe das schon mal gesehen.
@Philipp:-SSNs wären dafür * schrecklich *, da sie Identitätsdiebstahl direkt ermöglichen.Wenn Sie sie sammeln möchten, benötigen Sie ein OpSec-Niveau, das wesentlich über das vom OP vorgesehene Niveau hinausgeht.
@Kevin: SSNs ermöglichen nur Identitätsdiebstahl, weil sie von Personen als Authentifikatoren missbraucht werden.Dies sollte von der US-Regierung gestoppt werden, die eine Website bereitstellt, auf der jeder den SSN-Vornamen und das Geburtsdatum einer Person nachschlagen kann (aber * nicht * die umgekehrte Suche durchführen kann).
Die Diskussion über die Mängel der US-Sozialversicherungsnummern als Authentifizierungsfaktoren und darüber, wie dieses System behoben werden kann, ist sicherlich interessant, aber für diese Antwort nicht wirklich relevant.
Ich habe dieses Zitat immer geliebt - [Jean Michel Jarre & Edward Snowden - Exit] (https://www.youtube.com/watch?v=YNESMafb5ZI)
In diesem letzten Absatz würde mindestens ein Land, Nordkorea, nicht damit einverstanden sein.Das sind zwei, wenn Sie auch die Republik China zählen.
Jeder hat etwas zu verbergen.Vielleicht machen Sie eine Woche Urlaub und möchten nicht, dass Diebe wissen, wann Ihr Haus / Ihre Wohnung in dieser Woche leer sein wird.Oder vielleicht möchten Sie nicht, dass die Leute in Ihrer Nachbarschaft wissen, dass in Ihrer Garage Fotoausrüstung im Wert von 10.000 US-Dollar aufgestellt ist.Usw.
@StephanBranczyk, das einen besseren Fall macht als das Snowden-Zitat.
Das Problem mit dem Snowden-Zitat ist, dass es irgendwie nach hinten losgeht (Wortspiel beabsichtigt): * "Das Recht, Waffen zu tragen, ist mir egal, weil ich niemanden habe, den ich töten möchte" * würde sicherlich in meinem Buch fliegen.
In Belgien gibt es derzeit ein Gesetz, wonach die Aufbewahrung des Personalausweises in Datenbanken illegal ist, es sei denn, wir verwenden sie tatsächlich für etwas.Auch die Verwendung als eindeutige Kennung ist nicht zulässig.
@Lyrion, Sicherlich ist es bereits illegal, die nationalen ID-Nummern von Personen in Datenbanken zu speichern, wenn sie nicht verwendet werden. Dies entspricht der belgischen Umsetzung der EU-Datenschutzrichtlinie 95/46 / EG.
Ich würde mich niemals auf das Gesetz verlassen, um meine Privatsphäre zu schützen.Diejenigen, die meine Privatsphäre verletzen, kennen das Gesetz oft nicht oder kümmern sich nicht darum.Diejenigen, die das Gesetz durchsetzen sollen, haben selten die Ressourcen oder das technische Verständnis, um sie zu stoppen.Diejenigen, die die Gesetze über technische Entwicklungen auf dem Laufenden halten sollen, werden von Branchenlobbyisten beraten, die sich nur um wirtschaftliche Interessen kümmern.
@Blackhawk Ein solches System (wenn es gut gestaltet wäre) würde keine Passwörter für die einzelnen Dienste verwenden.Stattdessen würde der Zugriff über ein von der zentralen Behörde ausgestelltes Zugriffstoken gewährt, das für den Dienst, auf den zugegriffen wird, spezifisch ist.Ein Leck würde (im Idealfall) nichts Wertvolles außerhalb der Daten für diesen Dienst preisgeben.
user15392
2017-10-16 23:08:08 UTC
view on stackexchange narkive permalink

Sie können nicht:

  • mehrere separate Konten haben (z. B. separate berufliche und persönliche Konten oder ein separates Parodiekonto)

  • haben ein wirklich anonymes Konto

  • haben ein Konto, wenn Sie eine staatenlose Person sind oder von Ein Land, das keinen nationalen Personalausweis besitzt oder zu jung oder anderweitig nicht berechtigt ist, einen nationalen Personalausweis zu besitzen.

  • ermöglicht es den nationalen ID-Systemen, jemals Nummern ändern (oder neu ausgeben)

Der wunderbare Euphemismus * "Parodie Account" * verdient eine * "parodistische" * Aufwertung :-)
@peterh Euphemismus?Parodiekonten (zumindest auf Websites wie Twitter und Reddit, die nicht versuchen, die Ein-Benutzer-Ein-Konto-Richtlinie durchzusetzen) sind genau das.Hier ist ein Beispiel (Warnung: Sprache): https://twitter.com/nihilist_arbys?lang=de
Lieber Gott, warum denkt niemand an die [Sockenpuppen] (https://en.wikipedia.org/wiki/Sockpuppet_ (Internet))!;) +1
Hinzu kommt, dass Sie nicht garantieren können, dass nationale IDs weltweit eindeutig sind.
Relaxed
2017-10-17 03:06:59 UTC
view on stackexchange narkive permalink

In einigen Ländern ist es einfach verboten , die wichtigsten eindeutigen IDs in anderen Datenbanken als denjenigen zu verwenden, für die sie ursprünglich bestimmt waren. Zum Beispiel würden Sie einen Ausweis für das staatliche Krankenversicherungssystem erhalten, den das Finanzamt nicht benutzen darf und umgekehrt. All dies, um den Datenschutz zu gewährleisten und den Querverweis von Datenbanken mit personenbezogenen Daten zu erschweren.

Tatsächlich werden die EU-Anforderungen an personenbezogene Daten immer strenger, und alle von Ihnen genannten Unternehmen haben bereits Probleme, die Einhaltung ihrer Daten sicherzustellen aktueller Ansatz. Das allein ist Grund genug, nationale ID-Nummern wie die Pest zu vermeiden.

In der Tat ist darauf hinzuweisen, dass der britische Datenschutzbeauftragte (jetzt als Informationskommissar bekannt) Leitlinien herausgegeben hat, wonach die Verwendung der britischen Versicherungsnummer als eindeutige Kennung für jeden Antrag in Betracht gezogen wird, bei dem die Erfassung nicht unbedingt erforderlich istein Verstoß gegen den gesetzlich vorgeschriebenen Grundsatz, dass "persönliche Daten in Bezug auf den Zweck oder die Zwecke, für die sie verarbeitet werden, angemessen, relevant und nicht übermäßig sind".Und dies basierte auf der Fassung des Datenschutzgesetzes von 1984.Es ist heute viel strenger.
Das ist ein großer Punkt, und der Grund dafür ist, dass das Gefährlichste für die individuelle Freiheit darin besteht, verschiedene Datenbanken zu überqueren.Das ist das französische Anliegen * Loi informatique et liberté * (Informations- und Freiheitsrecht) und das ist der Grund für die EU-Regulierung.
@Jules Ich fühle eine neue Wärme gegenüber Information Commissioner!
1984. Die Leute, die beschlossen, dieses Gesetz zu ändern, mochten ihre Ironie wirklich.
@Jules verhindert, dass die Site es sammelt, aber nicht, dass der Benutzer es anbietet.Es wird "relevant", wenn Sie es als Benutzer-ID anbieten.
@UKMonkey Sie dürfen nach Belieben Ihren Benutzernamen verwenden.Sie können Ihre NIN so verwenden, wie Sie möchten, und niemand ist in Schwierigkeiten.Sie geraten in Schwierigkeiten, wenn sie Ihnen anstelle eines Feldes für den Benutzernamen ein Feld geben, in dem Sie Ihre NIN eingeben müssen.
@Tim - richtig, das habe ich gesagt.
Mike Scott
2017-10-16 23:01:13 UTC
view on stackexchange narkive permalink

Neben der Sicherheit gibt es auch kolossale Datenschutzbedenken. Sie möchten wahrscheinlich nicht, dass Facebook und Pornhub Notizen vergleichen und Ihr Pornhub-Konto mit Ihrem Facebook-Konto verknüpfen können. Natürlich möchte jemand zwei verschiedene Konten erstellen, aber er hat nur eine ID.

Was ist, wenn es der Benutzername meiner Universität ist?Warum nicht meinen nationalen Code als Benutzernamen der Universität verwenden?
@ArmanMalekzadeh Vielleicht sind Sie ein ausländischer Student und haben noch keinen Personalausweis.Möglicherweise sind Sie Systemadministrator und benötigen zu Testzwecken ein nicht privilegiertes Benutzerkonto sowie Ihr Administratorkonto.Vielleicht möchte die Universität nicht, dass die Geheimpolizei leicht sehen kann, was ihre Mitarbeiter und Studenten getan haben.Und so weiter und so fort.
@MikeScott Dieser Kommentar sollte wirklich in die Antwort eingehen.
Sie benötigen keine Verknüpfung über eine nationale ID, damit Ihre Privatsphäre in die Hölle geschossen wird.Einfache alte ML und Gesichtserkennung erledigen das für Sie.[Facebook verknüpft Ihr Sexarbeiterprofil mit Ihrem "zivilen" Profil] (https://gizmodo.com/how-facebook-outs-sex-workers-1818861596), und [PronHubs identifizierende Akteure könnten ein Problem für "Amateur" -Sex seinSchauspieler] (https://motherboard.vice.com/en_us/article/a3kmpb/facial-recognition-for-porn-stars-is-a-privacy-nightmare-waiting-to-happen), Links über [Bruce Schneier](https://www.schneier.com/blog/archives/2017/10/technology_to_o.html).
* Vielleicht sind Sie ein ausländischer Student und haben noch keinen Personalausweis * oder Sie haben einen von zu Hause, aber es ist das falsche Format (wie Postleitzahlen, Fahrzeugzulassungen)
@StephanKolassa Ihr Kommentar scheint ziemlich leicht als * "Amateur" -Sexdarsteller, ** wie ** Bruce Schneier, falsch zu verstehen.* was eher die Bedeutung ändert!
@StephanKolassa Nur weil dich jemand mit einem Messer töten kann, heißt das nicht, dass du ihm eine Waffe geben sollst;)
Jetzt möchte ich einen Fall sehen, in dem jemand [diese] trägt (https://www.theverge.com/2016/11/3/13507542/facial-recognition-glasses-trick-impersonate-fool) und jemand die Waffe springt undveröffentlicht, dass als Überraschung Sexarbeiterin war!Es war nur eine funky Brille.
@MikeScott Der Rest Ihrer Einwände ist natürlich gültig, aber es gibt keinen Grund, warum ein Administrator kein nicht privilegiertes Testkonto mit einem Benutzernamen haben könnte, der keine nationale ID ist.
JimmyJames
2017-10-16 23:24:48 UTC
view on stackexchange narkive permalink

Tatsächlich haben wir ein sehr relevantes Beispiel dafür, warum dies keine gute Idee ist. In den USA gibt es seit langem ein System zur Kreditberichterstattung, das auf der nationalen ID basiert. Die (absurde) Vermutung war, dass Sie diese Person sein müssen, wenn Sie die nationale ID einer Person und ihren Namen, ihr Geburtsdatum usw. kennen. Das Problem dabei ist, dass es immer trivialer wird, die nationale Identität von jemandem herauszufinden. Das Ergebnis ist, dass Menschen sich regelmäßig als andere ausgeben, um illegale Gewinne zu erzielen. Die Probleme für den tatsächlichen Besitzer dieser ID können sehr groß sein.

Diese Idee, die Sie vorschlagen, würde tatsächlich noch mehr zu diesem Problem beitragen, aber das ist nicht wirklich der Punkt, den ich hier anspreche. Das Ändern Ihrer nationalen ID ist in den meisten (allen?) Ländern sehr schwierig. Sobald jemand diese Informationen hat, ist es für einen langen Zeitraum nützlich und Opfer dieses jahrzehntelangen Kampfes, sich mit all den ständigen Problemen zu befassen, wie etwa, dass Inkassobüros sie bei der Arbeit anrufen oder ihre Familien terrorisieren. Ich habe kürzlich von einer Frau gehört, deren Personalausweis gestohlen und von einer anderen Frau verwendet wurde, die ins Gefängnis ging.

Die Probleme mit dieser Art von System ähneln stark der Verwendung von Biometrie. Wenn mein Fingerabdruck mein Ausweis ist und jemand ihn reproduzieren kann, gibt alles, was ich berühre, möglicherweise meine Identität an einen Dieb weiter. Leute können es sogar von einem Foto bekommen, wie im obigen Link. Wenn überhaupt, müssen wir uns von der Verwendung solcher unveränderlichen IDs fernhalten.

Siehe auch ** [Ihre nicht zerhackbaren Fingerabdrücke sichern nichts] (https://hackaday.com/2015/11/10/your-unhashable-fingerprints-secure-nothing/) **, was ziemlich relevant ist.
Trickycm
2017-10-16 22:59:07 UTC
view on stackexchange narkive permalink

Es gibt zahlreiche Gründe, warum dies eine schlechte Idee ist. Hier sind ein paar auf den ersten Blick.

  • Wenn wir alle für jeden Dienst den gleichen Benutzernamen hatten, gibt es jetzt eine Datenbank aller Benutzernamen (die durchgesickert sind oder irgendwann kompiliert werden). . Ich muss mich jetzt nur noch um Ihr Passwort kümmern. Dadurch wird die größte jemals erstellte Datenbank zur Aufzählung von Benutzernamen erstellt.
  • Ich kann mich mit Ihrer Benutzer-ID bei einer beliebigen Anzahl von Diensten anmelden. Einige Dienste verwenden möglicherweise eine E-Mail-Bestätigung und andere nicht.
  • Je mehr eindeutige Informationen ich über Sie habe, desto einfacher ist der Identitätsdiebstahl. Ich könnte die Service-Anmeldungen kombinieren, um basierend auf Ihrer globalen ID ein ganz anderes digitales Sie zu erstellen.
  • Es wäre die beste Anzeigenverfolgungs-ID, die jemals erstellt wurde. Sie können die Kontonutzung / Internetnutzung miteinander verknüpfen, um ein Super-Anzeigenprofil zu erstellen.
barbecue
2017-10-17 21:16:56 UTC
view on stackexchange narkive permalink

Andere Antworten decken die Bedenken hinsichtlich Datenschutz, Authentifizierung und Verfügbarkeit sehr gut ab, aber es gibt ein anderes, pragmatischeres Problem bei diesem Ansatz: Aus technischer Sicht ist es einfach zu schwer zu implementieren.

Nationale IDs aus verschiedenen Ländern überschneiden sich häufig. Es wird eine große Anzahl von Kollisionen geben, bei denen zwei Personen aus verschiedenen Ländern genau die gleiche Anzahl haben. Beispiel: Die US SSN ist eine 9-stellige Nummer. Die kanadische Sozialversicherungsnummer ist ebenfalls eine 9-stellige Nummer. Die kanadische SÜNDE enthält eine Prüfziffer, aber dennoch liegt die Anzahl möglicher Kollisionen immer noch in Millionenhöhe.

Um dies zu vermeiden, müssten die Personen sowohl die nationale ID-Nummer als auch das Land angeben. Aber wie präsentieren die Leute diese Informationen?

  • Haben Sie zwei separate Felder, eines für das Land und eines für die ID? Wenn ja, haben Sie die Datenbank- und Softwareanforderungen für alle auf der Welt nur erheblich kompliziert.
  • Haben Sie ein Feld, in dem Sie zwei Werte zusammenführen?
  • Wenn ja, wie vertreten Sie das Land? (ISO-Alpha-Code? Numerischer ISO-Code?
    Noch etwas?)
  • Wie verketten Sie die Werte? Erst Land, dann Ausweis? Gibt es einen Adelimiter? Wenn ja, was ist das?

Wie gehen Sie damit um, dass dieselbe ID in verschiedenen Formaten dargestellt werden kann? Einige Zahlen verwenden Bindestriche oder Punkte, andere Leerzeichen usw.

  • Was passiert, wenn ein Land von einem anderen Land übernommen wird oder ein Land in zwei Teile geteilt wird?

  • Was passiert, wenn Menschen von einem Land in ein anderes ziehen oder die Staatsbürgerschaft wechseln?
  • Wer wird all diese Komplexität bewältigen? Wer bezahlt das Management?
  • Wie gehen Sie mit Ländern um, die mehrere Arten von Ausweisen, Sozialversicherungsnummern, Wählerausweisnummern, Steuerausweisen usw. führen?
  • Was passiert, wenn ein Land sein nationales ID-System ändert? ( dies passiert in den letzten Jahren ziemlich häufig)
  • Wer wird all diese Komplexität bewältigen? Wie setzen Sie die Regeln durch?
  • Unabhängig von anderen Bedenken ist diese Lösung selbstzerstörerisch, da sie nichts vereinfacht und viel Komplexität hinzufügt.

    "Standards sind wunderbar. Es gibt so viele zur Auswahl!"
    @Shadur https: // xkcd.com / 927 /
    Stig Hemmer
    2017-10-17 15:51:38 UTC
    view on stackexchange narkive permalink

    Fallstudie: Norwegen.

    Norwegen hat nationale ID-Nummern. Und wir verwenden sie für alles.

    Auf der positiven Seite macht es alles einfach . Ich muss keine Steuererklärungen abgeben, da das Finanzamt sowieso alles weiß. Wenn ich mit einem Regierungsbüro spreche, gebe ich ihnen die ID-Nummer und sie kennen automatisch meinen Namen, meine Adresse, mein Alter und alles andere, ohne Tippfehler. Gleiches gilt für Banken, Versicherungen und andere "würdige" Unternehmen. (Ich bin nicht sicher, wie sie als "würdig" eingestuft werden, aber es gibt viele von ihnen.)

    Selbst "unwürdige" Unternehmen kennen die ID-Nummern ihrer Mitarbeiter, um ihr Einkommen dem Finanzamt zu melden. P. >

    Mein Apartmentkomplexmanagement kennt meine ID-Nummer. Ich bin sicher, dass sie es einem Regierungsbüro oder einem anderen melden.

    Theoretisch sind ID-Nummern geheim, in der Praxis nicht. Sie sind überall, wie könnten sie geheim sein?

    Die Banken haben zusammengearbeitet, um ein System zur Authentifizierung für das Online-Banking zu schaffen. Hierbei wird eine Kombination aus einem Dongle verwendet, der Einmalkennwörter erstellt, und einem gespeicherten Kennwort.

    Die Regierung hat sich in dieses System eingekauft, sodass wir denselben Dongle / dasselbe Kennwort auch für Regierungswebsites verwenden.

    Wir haben strenge Gesetze darüber, wie Datenbanken mit diesen Nummern behandelt werden sollen. Gemessen an den Schlagzeilen der Zeitungen werden diese Gesetze häufig auf kleine, aber selten auf große Weise verletzt.

    Datenschutz wird oft verletzt, aber es handelt sich selten um wichtige Daten. Kundendatenbanken und dergleichen. Ich bin sicher, dass Marketing-Leute über diese Daten sabbern, aber ich werde keinen Schlaf darüber verlieren.

    Ich weiß, dass andere anderer Meinung sind.

    Wichtige Daten wie Krankenakten sind es Der Nachteil von das ist, dass verschiedene Krankenhäuser und dergleichen Probleme beim Datenaustausch haben.

    Identitätsdiebstahl ist selten, wiederum gemessen an den Schlagzeilen der Zeitungen. Ich vermute, dass dies daran liegt, dass Norwegen so transparent ist, dass der Dieb Probleme haben wird, sich zu verstecken, nachdem der Identitätsdiebstahl entdeckt wurde.

    "Theoretisch sind ID-Nummern geheim" Ist das in Norwegen so?In Schweden sind sie öffentlich - gehen Sie einfach in ein Finanzamt und fragen Sie und sie geben Ihnen gerne den Ausweis für jedermann.
    @Anders Sind Sie sicher?
    @gerrit Ich bin mir sicher für Schweden.Möglicherweise gibt es eine Ausnahme für Personen mit "geschützter Identität", aber für Personen im Allgemeinen können Sie ihre persönliche ID-Nummer einfach erhalten, indem Sie sich an ein Finanzamt wenden.
    Chile ist ähnlich - die ID-Nummer RUT (Rol Único Tributario) wird im Wesentlichen für alles verwendet, von gesetzlichen Verträgen über Steuern und Online-Einkäufe bis hin zu E-Mails von Studenten, Nektarpunkten usw. Im Gegensatz zu Norwegen sind die RUT-Nummern selbst öffentlich bekannt und bekanntin der Reihenfolge ausgehändigt, so dass (ohne Einwanderer) jemand mit der RUT 20.000.000-1 älter ist als jemand mit 23.000.000-1
    @Anders Ich habe früher in Schweden gelebt, und ich habe mit Sicherheit festgestellt, dass Menschen ihre * Personennummer * beschützen (aber nicht überbeschützen), wobei Lecks die Nachrichten verbreiten.
    @Anders Warten Sie.Sie können in ein Finanzamt gehen und jemandes ID-Nummer oder nur Ihre eigene bekommen?Das heißt, wenn ich Ihre Nummer erhalten möchte, muss ich mich als Sie ausgeben (was riskant ist, wahrscheinlich illegal ist und möglicherweise erfordert, dass ich ziemlich viel über Sie weiß) oder kann ich einfach hineingehen und sagen: "Hallo, ich bin David. Wie lautet Anders 'Nummer? "
    Ich habe das gerade in der norwegischen und schwedischen Wikipedia nachgeschlagen, und das ist in Schweden und Norwegen * anders *.In Schweden sind diese Zahlen öffentliche Informationen, in Norwegen sind sie angeblich geheim.Ich denke, Schweden hat das Recht darauf, diese Geheimnisse geheim zu halten.
    @DavidRicherby Nein, du musst nicht lügen.Sagen Sie einfach "Ich hätte gerne die ID-Nummer von Stefan Löven, bitte."und sie geben Ihnen gerne den Ausweis des Premierministers.Außerdem ist es nur eine Funktion Ihres Geburtsdatums, Ihres Geschlechts, Ihres Geburtsortes und eines Zählers, so dass es sowieso nur sehr wenig Entropie gibt.Es geheim zu halten ist absolut sinnlos.
    @DavidRicherby Sie müssen kein Büro betreten.Rufen Sie sie einfach am Telefon an.Sie müssen weder Ihren eigenen Namen noch einen Grund für Ihre Anfrage angeben.Ein vollständiger Name und eine vollständige Adresse für jeden (damit er die betreffende Person finden kann) erhalten die ID-Nummer eines jeden.Viele Leute scheinen nicht zu erkennen, dass dies der Fall ist.
    @MichaelKjörling OK, aber ob es persönlich, telefonisch, per E-Mail, per Brief, per Fax oder was auch immer gemacht werden muss, war nicht wirklich der wesentliche Teil meiner Frage.
    "Und wir benutzen sie für alles." Das ist nicht wahr.Es wird für Dinge wie Banken, Versicherungen, Finanzämter, Krankenhäuser, Führerscheine verwendet - sicher.Aber absolut nicht "alles".
    gerrit
    2017-10-17 15:57:34 UTC
    view on stackexchange narkive permalink

    In Schweden bin ich auf einigen Websites registriert, die dies tatsächlich tun. Um mich beispielsweise in verschiedenen Städten in der Warteschlange zu registrieren, melde ich mich mit meiner schwedischen nationalen ID an (das Passwort ist lokal). Das Wohnungsamt muss meine nationale ID sowieso kennen, daher kann man sie auch als Login verwenden. Natürlich können Datenbankverletzungen Anlass zur Sorge geben, aber das gilt für jede Datenbank, die die nationale ID enthält, unabhängig davon, ob sie zum Anmelden verwendet wird oder nicht.

    Andere Antworten haben angesprochen, warum dies so ist unerwünscht und nicht universell anwendbar.

    Abgesehen von Datenschutzaspekten, würden Sie sich keine Sorgen machen, wenn Sie für alle diese Dienste dasselbe Kennwort verwenden müssten?Ihr Passwort ist dann nur so sicher wie das mindestens sichere Regierungsbüro, in dem Sie es verwendet haben ... und wenn sie geknackt werden, haben die Diebe eine garantierte Liste von Websites, auf denen sie es verwenden können.
    @Michael Die Frage stellte die nationale ID als Benutzernamen.In meiner Interpretation können wir immer noch unterschiedliche Passwörter haben.Um Ihre Frage zu beantworten: Ja, ich würde mir darüber Sorgen machen, wenn nicht nur der Benutzername, sondern das gesamte Konto geteilt würde.
    Okay.Ich war verwirrt von dem Satz, in dem Sie "Ich melde mich mit meiner schwedischen nationalen ID und meinem schwedischen Passwort an" sagten und die ID, die mit diesem Passwort verknüpft werden soll, falsch verstanden haben.Danke fürs klarstellen.
    Was passiert also, wenn sich jemand mit einem Groll gegen Sie mit Ihrem Personalausweis bei einer Unterkunft anmeldet, bevor Sie können?Scheint, als könnte ein mürrischer Ex Sie leicht sehr stören, nicht wahr?
    @Voo Ich weiß es nicht.
    Damon
    2017-10-19 17:23:30 UTC
    view on stackexchange narkive permalink

    Wie gut funktioniert es?

    Ein Grund wäre, dass universelle IDs für die Aufgabe nicht wirklich geeignet sind. Sie haben keine einheitliche Form und sind je nach Generierung mehr oder weniger benutzerunfreundlich. Sie sind auch nicht unbedingt global einzigartig (es würde eine immense Menge an Koordination erfordern, um dies zu erreichen).

    Einige Länder haben möglicherweise überhaupt keine universellen IDs, ich wette, es gibt keine Nur wenige Länder, in denen nicht einmal genau bekannt ist, wie viele Menschen existieren oder wer sie sind. Mit Sicherheit gibt es Hunderte Millionen Menschen (wahrscheinlich mehr), die keinen Personalausweis, keine Sozialversicherungsnummer oder keine Geburtsurkunde besitzen. Sie haben wahrscheinlich auch nicht viel Internetzugang, aber sollten wir ihnen grundsätzlich die Nutzung von Websites verweigern, weil ihnen eine ID-Nummer fehlt?

    Die Nummer auf meinem Personalausweis besteht aus 10 alphanumerischen Zeichen und meine universelle ID ist aktiviert Auf der Rückseite des Personalausweises befindet sich das umgekehrte Geburtsdatum plus eine Ziffer plus 7 scheinbar zufällige Ziffern und ein Buchstabe leichter als Benutzernamen zu merken als M7NTU3C2H5 oder 6805097<8614257D , nicht wahr?

    Was mache ich, wenn ich jemals ein zweites Konto haben möchte, oder ich Möchten Sie ein Konto verlassen und durch ein anderes ersetzen? Vielleicht habe ich das Passwort verloren und kann nicht auf die Wiederherstellungs-E-Mail-Adresse zugreifen, vielleicht wurde das Konto entführt oder etwas anderes.
    Nun, verzweifeln Sie nicht, das ist einfach: Sie müssen nur eine andere eindeutige ID erhalten. Oh, warte ...

    Vertraust du jeder Website?

    Ein weiterer, noch wichtigerer Grund ist, dass Sie wahrscheinlich nicht möchten, dass eine zufällige Website Ihre ID überhaupt kennt. Es ist das gleiche wie bei der Biometrie. Oder in geringerem Maße mit E-Mail-Adressen und Telefonnummern. Ihre Telefonnummer ist eines der ersten Dinge, die jeder wissen möchte, nicht nur Websites. Kaufen Sie einen Tisch in einem Möbelzentrum und sie möchten Ihre Telefonnummer wissen. Wenn Sie ihnen "Nun, ... nein. Ich möchte nicht, dass Sie mich anrufen" sagen, scheinen sie 1 sup> beleidigt zu sein.
    Nun, die Sache Im schlimmsten Fall können Sie Ihre E-Mail-Adresse und Telefonnummer jederzeit problemlos ändern. Das Ändern von wer Sie sind und was Sie sind ist problematisch. Außerdem enthalten ID-Nummern Prüfziffern und sind überprüfbar. Daher funktioniert es wahrscheinlich nicht gut, einer Website (die kein "Nein" akzeptiert) eine gefälschte Nummer zu geben.

    Websites und die dahinter stehenden Unternehmen sind im Allgemeinen (mit sehr, sehr wenigen Ausnahmen) nicht vertrauenswürdig. Tatsächlich hat genau diese Website (genauer gesagt Stackoverflow) erst gestern ihre Unwürdigkeit bewiesen, indem sie mir unaufgefordert Spam für Stellenangebote unter der falschen Prämisse gesendet hat, dass ich mich für den Empfang dieser Spam-Mails entschieden habe. Sicher, in diesem Fall nicht viel Schaden angerichtet. Aber vertrauen Sie wirklich jeder zufälligen Website genug, um ihnen Ihre Identifikation zu geben, die um viele Größenordnungen empfindlicher ist als eine wegwerfbare Google-Adresse? Wirklich?

    Es ist nicht lange her, dass Sie nur einen Namen (vermutlich den Namen eines anderen) brauchten, um ein Paketfach zu mieten. Willkommen in der Welt des Online-Betrugs. Beute wird auf den Namen des Opfers und auf das Schließfach des Opfers geschickt. Nur nur ... sie haben keine Ahnung, dass sie diese Box überhaupt besitzen, und sie haben nichts bestellt.
    In der Zwischenzeit benötigen Sie einen Namen und die passende Identifikationsnummer. Ich bin mir nicht sicher, warum Sie immer noch keine ID vorlegen müssen, aber was auch immer.

    Möchten Sie wirklich einer zufälligen Website diese Nummer mitteilen? P. >

    Hast du es bis zum Ende gedacht?

    Universelle IDs sind im Allgemeinen ein Problem, mehr als man denkt. Viele von uns sind besorgt darüber, dass Facebook und Google ein Cookie speichern und Beacons auf Websites platzieren. Aber was wäre, wenn Sie ihnen Ihren universellen Ausweis mitteilen würden?

    Ich erinnere mich, dass ich vor etwa 20 Jahren in einem schwedischen Krankenhaus gearbeitet habe, in dem Sie über die Krankenakte (und andere personenbezogene Daten) jeder Person zugreifen konnten Eingabe ihres eindeutigen Codes in einen Computer, für den natürlich kein Passwort oder ähnliches erforderlich war. Ihr eindeutiger Code, das war ihr Geburtsdatum rückwärts, plus eine zweistellige Sequenznummer (oder etwas sehr Ähnliches).
    Außerdem gab es eine Datenbank (wieder ohne Passwort), in der Sie Namen, Teiladressen, und Altersgruppen, um die Nummer herauszufinden, falls Sie es nicht wussten und falls der Patient möglicherweise nicht antworten konnte. Das ist kein Problem, denn natürlich sind wir alle Profis, und niemand würde diese Daten jemals für etwas anderes als das verwenden, was beabsichtigt ist.

    Mein erster Gedanke war: "Woah, wir sind so zurückgeblieben und verwenden immer noch paper - die Schweden sind so verdammt cool. Im Vergleich zu ihnen leben wir im Mittelalter. "
    Bei einem zweiten Gedanken war ich mit der Idee viel weniger extatisch. Warum, es ist eine großartige Sache, nicht wahr? Und du hast nichts zu verbergen. Außerdem ist es immer nur von Vorteil.

    Ja, außer ... wenn Sie wüssten, dass dieses Mädchen Inga 2 sup> heißt und Sie nicht einmal ihren Nachnamen kannten, aber Sie haben es erraten Sie war ungefähr 22-24 Jahre alt und lebte in dieser Stadt. Dann konnte man innerhalb von Sekunden nachsehen, ob sie eine Vorgeschichte von Herpes genitalis hatte, bevor sie zu einem Date ging!
    Nicht, dass ich jemals so etwas tun würde Ich kann auch keine Kenntnis von Umständen bestätigen oder leugnen, unter denen andere Personen diese oder ähnliche Dinge getan oder empfohlen haben oder empfohlen haben könnten, selbst auf hypothetischer Basis.

    Daten und die Möglichkeit, Daten mit Personen zu verknüpfen, sind sehr, sehr gefährlich. Sie sollten unbedingt vermieden werden, wenn Sie helfen können. Sie sollten es niemals freiwillig, ohne dringende Notwendigkeit und ohne Rücksichtnahme zulassen.

    1 "Oh, ich kann mir kein Handy leisten" funktioniert viel besser, es schränkt auch ein Die Menge an zusätzlichen Sachen, die sie versuchen, an Sie zu verkaufen. sup>
    2 Der Name wurde geändert, um die Unschuldigen zu schützen. Jede Ähnlichkeit mit lebenden oder toten realen Personen ist rein zufällig. Sup>

    user23013
    2017-10-17 11:24:45 UTC
    view on stackexchange narkive permalink

    Obwohl es viele Gründe gibt, warum dies nicht gut genug ist, ist es irrelevant, da es viele Möglichkeiten gibt, dasselbe zu tun. In den meisten Fällen teilen Benutzer auch keine E-Mail-Adressen, OpenIDs und Telefonnummern. Und sie sind länderübergreifend standardisierter. Warum nicht stattdessen verwenden?

    Nun, für den Benutzernamen der Universität würden sie annehmen, dass einige Studenten E-Mails und Telefonnummern häufiger ändern würden als die Universität. Zumindest haben sie jedoch weiterhin die Möglichkeit, die Benutzernamen für Telefonnummer und E-Mail-Adresse für die Benutzer zu reservieren, die sich dafür entschieden haben.

    Andererseits könnte eine Regierung theoretisch ein System einrichten, mit dem sich Benutzer auf Websites anmelden Verwenden Sie etwas, das den nationalen IDs entspricht, und ändern Sie alle zugehörigen Prozesse, um das Stehlen lediglich einer ID-Nummer unbrauchbar zu machen. Sie könnten auch ein neues Protokoll erstellen, damit dies für alle Länder gleich funktioniert. Und die meisten Probleme, auf die in anderen Antworten hingewiesen wird, könnten auf irgendeine Weise gelöst werden. Aber es wird nicht gemacht. Und da E-Mails und Telefonnummern das Problem bereits gelöst haben, gibt es keinen Anreiz, dies tatsächlich zu tun.

    Peter
    2017-10-24 13:32:47 UTC
    view on stackexchange narkive permalink

    Ein weiterer wichtiger Punkt:

    Marktkräfte. Bis vor 5-10 Jahren wollte fast jeder mit einer neuen Website, dass Sie ein neues Login und Passwort nur für seine Website erstellen. Dies ist einfach (insbesondere, wenn Sie sich nicht um den Schutz der Kennwortdatenbank kümmern) und frei von Abhängigkeiten. Selbst heute gibt es noch viele, die diesen Ansatz anwenden möchten.

    Um diesen Marktkräften entgegenzuwirken, benötigen Sie staatliche Vorschriften. Das Ergebnis wäre, dass neue Unternehmen ihre Server in jedem Land einrichten würden, das nicht Ihnen gehört, es sei denn, Sie führen auch strenge Einschränkungen im Internet ein (Hallo, China). Eine international standardisierte Regulierung von Benutzerprofilen erscheint unwahrscheinlich, da nur die politischen Anforderungen der USA und der EU sehr unterschiedlich sind ("Alle Macht für Unternehmen" vs. "Datenschutz, Datenschutz, Datenschutz"), und unmöglich, wenn wir auch einige Länder des Nahen Ostens und Asiens berücksichtigen.

    Die Antwort von Stig Hemmer hebt hervor, dass Ihr Vorschlag zwar möglich ist, jedoch nur auf nationaler Ebene für bereits regulierte Branchen.

    Greg Patnude
    2017-10-17 22:26:36 UTC
    view on stackexchange narkive permalink

    Es gibt etwas "Nahes" an dem, was Sie vorschlagen - es heißt OAuth2 -, bei dem ein System eines Drittanbieters die Benutzerauthentifizierung durchführt und abonnierten Websites ein vorauthentifiziertes Token zur Verfügung stellt - der Beispielanwendungsfall funktioniert hier sogar bei StackExchange - Wenn Sie sich mit Facebook oder Google oder was auch immer anmelden, verwenden Sie ein Verbundsystem, das so nah wie möglich an einem weltweiten Single Sign-On ist ...

    Ich denke nicht, dass dies wirklich die Frage anspricht, warum es so etwas nicht tun würde.
    und andere Antworten haben OAuth erwähnt


    Diese Fragen und Antworten wurden automatisch aus der englischen Sprache übersetzt.Der ursprüngliche Inhalt ist auf stackexchange verfügbar. Wir danken ihm für die cc by-sa 3.0-Lizenz, unter der er vertrieben wird.
    Loading...