RC ako jednoduchý autentifikacny mechanizmus však nedáva zmysel už roky rokúce. V rpo boli rodné čísla hrozne dlho.
Myslim, ze islo komplexny balik zverejnenych udajov popri RC - vratane cisla eID karty, podpisoveho vzoru a dalsich.
Pri tejto prilezitosti by som este uviedol zopar miest, kde su osobne udaje dostupne (ci uz hromadne alebo na vyziadanie) a teda by sa nemali v ziadnom pripade pouzivat na nejaku autentifikaciu/autorizaciu:
- Kataster - meno, priezvisko + priezvisko za slobodna, adresa trvaleho pobytu, datum narodenia.
- ORSR - zbierka listin - uz tu spominane - meno, priezvisko, rodne cislo, adresa trvaleho pobytu, cislo OP, podpisovy vzor (!)
- ORSR - vypisy - meno, priezvisko, datum narodenia, adresa trvaleho pobytu. Donedavna tam bolo aj RC - neviem ci to vyhodili po tomto alebo uz predtym.
- Register partnerov verejneho sektora - meno, priezvisko, datum narodenia, adresa trvaleho pobytu.
- Akykolvek dokument podpisany kvalifikovanym elektronickym podpisom - Na Slovensku certifikat obsahuje meno, priezvisko, obec trvaleho bydliska a rodne cislo. Akonahle niekomu poslete nieco el. podpisane, ma vase RC.
- Akakolvek sluzba vyuzivajuca prihlasovanie cez slovensko.sk - pomerne technicke, ale nielen statne systemy mozu pouzivat prihlasovanie cez slovensko.sk - a identifikator osoby tvori URI, kde je vidiet meno a rodne cislo.
- OP/karta poistenca - Samozrejme hocikedy ukazete OP/kartu poistenca, tak vase meno, priezvisko a rodne cislo je tam napisane a tym padom k nemu mozeme v paranoidnom scenari pristupovat ako ku kompromitovanemu udaju.
Co sa tyka argumentu: “Ale ved to schovame za prihlasenie cez eID a budeme logovat, kto tam chodi”. Iste, je to lepsia ochrana ako “zavesime to na web za captchu, ktoru vyluska utocnik za 3 haliere”, ale nerobil by som si tu ziadne iluzie.
- staci kratka nepozornost (jednorazovy ukon s eid) a uz mam vyrobeny passkey / slovensko v mobile na inom zariadeni a eid uz na nic nepotrebujem. V case ked tu dochodcovia vyhadzuju z okna desiatky tisic eur, lebo im niekto zatelefonoval, toto nie az taka bariera.
- viem sa prihlasovat a pouzivat niektore sluzby aj ako pravnicka osoba - technicky - cez technicky ucet na slovensko.sk - toto je pomerne sofistikovany utok avsak integraciu na upvs dostane de iure hocikto, kto chce a splni podmienky. Firma napisana na nejakeho bieloruskeho bieleho kona napriklad.
Inak RC sa napriklad pouziva ako login do VUB a keby niekto chcel robit zle, tak vie zablokovat cloveku pristup do internet bankingu. Staci tam par krat zadat zle heslo.
A meno do Fio, podme dalej
Inak RC sa napriklad pouziva ako login do VUB a keby niekto chcel robit zle, tak vie zablokovat cloveku pristup do internet bankingu. Staci tam par krat zadat zle heslo.
To že sa dá zablokovať heslo, to by nevyriešilo ani prihlasovanie cez meno alebo mail namiesto RČ. Lebo aj moje meno a priezvisko vie kadekto, rovnako ako môj mail. Príčetné banky, poisťovne a niektoré organizácie pre prístup k citlivým údajom na prihlasovanie používajú ako login čokoľvek čo si buď zadám sám pri registrácii, alebo dokonca anonymizovaný údaj v podobe náhodného čísla, čísla zmluvy a pod. Áno, treba si ho pamäťať.
Ale je to podstatne bezpečnejšie, ako keď niekto vie R.Č. konkrétnej osoby, jej mail, alebo meno a priezvisko a chce mu robiť zle. Takže VUB by sa nad sebou mala zamyslieť.To že na prihlasovanie sa používa rodné číslo, ktoré sa stalo verejným tajomstvom, to je pre mňa niečo nepredstaviteľné. Rovnako ako používanie RČ alebo jeho časti ako hesla pre prístup k dokumentom, ktoré sú veľa krát citlivé. A keďže už tu ideme verejne šupy - bomby na konkrétne organizácie, tak týmto vyzývam Allianz, aby dokumenty týmto spôsobom prestal “chrániť”, pretože ich nechráni. Moje rodné číslo je v každom elektronickom podpise z eID, je verejne dostupné teraz aj u všetkých podnikateľov cez ORSR ak majú svoju firmu, sú v orgánoch firiem, sú štaturármi a pod. Sú veľakrát zapísané na vrátniciach, štát ich samozrejme pozná a ja nechcem, aby mal štát prístup ani ktokoľvek iný, cez koho putuje môj mail, mal prístup k dokumentom, ku ktorým prístup mať nemá.
Žiaľ začína to byť bežná prax a mám pocit že toto už presahuje únosnú mieru, kedy si niektoré a nie len štátne ale komerčné inštitúcie z toho urobili nový štandard. Neviem či sa dá osloviť úrad pre ochranu osobných údajov, aby v takýchto prípadoch zasiahol, keď už to ani banky a ani poisťovne netrápi, štát zjavne už vôbec nie. A ja rozumiem aj tomu, že z RČ sa stal v podstate verejný údaj. Nemal sa stať, ale stal sa a musíme s tým žiť. Ale preto nemáme rezignovať na ochranu svojich údajov.
ALE Rodné číslo nie je heslo, nemalo byť a ani nikdy nemá byť v žiadnom príčetnom vesmíre používané ako heslo k dokumentu. Heslo si mám mať v systéme možnosť zadať a meniť.
Mimochodom to nie sú malé organizácie, majú svoje bezpečnostné oddelenia a v pohode vypustia aplikáciu, kde prihlasovanie prebieha rodným číslom, kde citlivé dokumenty šifrujú rodným číslom a pod. Ešte by som akceptoval fakt, že sa použije ako inicializačné heslo, ktoré si mám obratom zmeniť.
Pokiaľ viem tak VÚB to už pred pár týždňami zmenila v novom IB a každému vygenerovala náhodné prihlasovacie meno.
Kto má práve vydaný eRecep do lekárne, nech vyskúša čo mu zobrazí po zadaní rodného čísla na stránkach

Meno do FIO si môžeš zvoliť podľa seba, inak dajú asi v tvare priezvisko+meno+rok narodenia
dá sa aj neskôr na pobočke zmeniť
Podla seba je 99% default pre vsetkych, cize blbe zabezpecenie. Hentaky bruteforce utok na zablokovanie po troch pokusoch (blokuju pristup do IB na nejaky dlhsi cas) je lahke urobit.
Taka laicka otazka - ak uz roky boli tie iste udaje volne dostupne a rozdiel je len v technickom sposobe pristupu k nim (prihlasenie cez ID vs. nic), tak to prihlasenie nejak doteraz znemoznovalo “stiahnutie celeho OR za 1000 dolarov”?
To su ale dosť odveci argumenty. Ako mi znalosť rč konatela pomôže v zisťovaní, ci je firma dôveryhodná alebo si mam na nieco dať pozor ? Mam pocit ze zase sa raz prepalil hon na transparentnost na nesprávnom mieste a opäť sa s vaničkou vylialo aj dieťa.
Ano, bolo to komplikovanejsie, ale ak niekto chcel, tak to ma. Vytiahnut si toto pre zoznam ludi/firiem, ktory potrebujes je lahke a skor ten utok bude vyzerat takto.
RC je na toto moc, ale ako som pisal vyssie, napriklad si vediet stotoznit cloveka, ze ci vobec je konatel firmy je pomerne prakticka vec ![]()
Problem je, ze to RC - resp identifikator osoby sa pouziva u nas autentifikaciu/autorizaciu a inde to tak uplne nie je.
Kedy si taketo nieco potreboval / vyuzil ? Ja za poslednych 28 rokov ani raz. Ani si nepamatam, ze niekedy by si niekto takto stotoznoval mna.
A suhlasim samozrejme, ze pouzivat rc na auth/autz je fail z minulosti, ktoreho sa treba zbavit.
V praci hladam prepojenia ludi pomerne casto a menovci su dost problem. Ako vsak pisem hore, RC na to netreba. Inak ked som kupoval byt, tiez som chcel vediet, ci ten clovek co to predava je ten co stoji predo mnou (aj ked uznam, ze tu bol skor problem zistit, ktore cislo bytu je ktory fyzicky byt).
Asi je to pondelkom, ale nedochadza mi ako by ti v tom pomohlo zverejnenie rc konateľov v or?
To bol priklad, ze inde to je podobny problem.
Aha. Som myslel ze tam je nejaky supersofistikovany trik na ktory môj starnúci mozog nemá šancu dôjsť.
V každom prípade asi by sa zo strany štátu zišla masivnejsia kampaň , ktory by všetkým zainteresovanym stranám vysvetlila prečo nie je vhodné používať rc na auth/autz.