Hyppää sisältöön

Valkohattuhakkerit etsivät tietoturva-aukkoja Suomi.fi-palveluista - myös digitaalinen henkilöllisyystodistus pääsee testiin

Julkaisuajankohta 1.11.2022 22.51
Tiedote

Digi- ja väestötietovirasto on kutsunut valkohattuhakkerit etsimään tietoturvapuutteita Suomi.fi-verkkopalvelusta ja digitaalisen henkilöllisyyden sovelluksesta. Suomi.fi-verkkopalvelun haavoittuvuuspalkinto-ohjelma (bug bounty) kestää puoli vuotta. Digitaalisen henkilöllisyyden tietoturvaa hakkerit testaavat yhden päivän ajan.

– Tiedämme hyvin, että digipalvelut ovat jatkuvasti rikollisten kohteina. On erittäin hyödyllistä tehdä testausyhteistyötä valkohattuhakkerien kanssa, tietoturvapäällikkö Pekka Ristimäki Digi- ja väestötietovirastosta kertoo.

Ohjelmassa ja hackdayssa tehtävä hakkerointi ei vaaranna järjestelmän tietoturvaa. Päinvastoin, laaja testaajajoukko mahdollistaa laajemman testauksen ja mahdollisten haavoittuvuuksien tehokkaan löytämisen.

Suomi.fin tietoturvaa testataan hakkereiden avulla puolen vuoden ajan

Digi- ja väestötietovirasto aloitti 31.10.2022 bug bounty -ohjelman, jossa etsitään Suomi.fi-verkkopalvelun mahdollisia tietoturvahaavoittuvuuksia. Ohjelmassa testataan Suomi.fi-verkkopalvelua, mukaan lukien Suomi.fi-tunnistuksen sekä Suomi.fi-valtuuksien rajapintaa.

Suomi.fi on verkkopalvelu, joka kokoaa yhteen julkiset palvelut ja toimintaohjeet eri elämäntilanteisiin. Suomi.fin kautta voi myös tarkistaa omat tiedot eri viranomaisten rekistereissä, vastaanottaa viranomaispostin sähköisesti ja antaa ja pyytää oikeuksia asioida toisen henkilön tai yrityksen puolesta. Suomi.fin kehittämisestä vastaa Digi- ja väestötietovirasto.

Hakkerit testaavat digitaalisen henkilöllisyystodistuksen tietoturvaa 12.11.

Digi- ja väestötietovirasto järjestää hakkeripäivän eli hackdayn 12.11.2022. Hackdayssa hakkerien kohteena on sähköinen tunnistautuminen digitaalisella henkilöllisyystodistuksella.

Digi- ja väestötietovirasto kehittää digitaalisen henkilöllisyyden mobiilisovellusta (Suomi.fi-lompakko). Sovellus mahdollistaa digitaalisen henkilöllisyystodistuksen käytön. Digitaalisen henkilöllisyystodistuksen käyttöönotto edellyttää muutoksia lakiin ja lakiesitys on nyt eduskunnan käsiteltävänä. Lain on tarkoitus tulla voimaan ja digitaalisen henkilöllisyystodistuksen käyttöön 1.9.2023.

Miten hakkeriyhteistyö toimii?

Hakkeriyhteistyötä tehdään haavoittuvuuspalkinto-ohjelmien muodossa. Niihin kutsutaan ammatti- ja harrastelijahakkereita mukaan tekemään tietoturvatutkimusta ohjelman kohteena oleviin palveluihin. Ohjelmat ovat yhteisöllistä haavoittuvuuksien tietoturvatestaamista, jossa ulkopuolisille testaajille eli hakkereille annetaan mahdollisuus testata organisaatioiden digipalveluja sovittujen periaatteiden ja rajoitusten puitteissa.

– Olemme tehneet vastaavaa yhteistyötä hakkerien kanssa aiemminkin ja kokemukset siitä ovat olleet hyviä. Haavoittuvuuspalkinto-ohjelma täydentää hyvin normaalia sovellustestaustamme. Samalla annetaan kyvykkäille hakkereille mahdollisuus testata taitojaan luvan kanssa ja tienata myös siinä sivussa hieman rahaa, toteaa Pekka Ristimäki.

Hakkerit ilmoittautuvat mukaan testaukseen ja sitoutuvat noudattamaan asetettuja sääntöjä. Jos haavoittuvuuksia löytyy, maksetaan niiden löytäjälle löydöksen merkittävyyteen suhteutettu palkkio. Palkkiohaitari on 100 € - 30 000 €.

Bug bounty -ohjelman ja digitaalisen henkilöllisyyden hackdayn tuottaa Hackrfi Oy, joka on yhteisöllisen haavoittuvuuksien koordinoinnin ja tietoturvatestaamisen hallinnointiin erikoistunut yritys. Digi- ja väestötietoviraston bug bounty -ohjelma on käynnissä 31.10.2022 - 30.4.2023. Digitaalisen henkilöllisyyden hackday pidetään 12.11.2022 ja sen järjestämiseen osallistuu myös Gofore. Molempiin kutsutaan mukaan hakemuksen perusteella.

Lue lisää Digi- ja väestötietoviraston bug bounty -ohjelmasta ja hae mukaan Hackrfi Oy:n sivuilla: https://www.hackr.fi/ohjelmat/DVV-BB.html

Kysy lisää digitaalisen henkilöllisyyden hackdaysta ja hae mukaan lähettämällä viestiä osoitteeseen hackday[at]hackr.fi.

Lisätietoja

Digi- ja väestötietovirasto, tietoturvapäällikkö Pekka Ristimäki, p. 0295 535 048,  etunimi.sukunimi[at]dvv.fi

Lue lisää digitaalisen henkilöllisyyden uudistuksesta: https://dvv.fi/digitaalisen-henkilollisyyden-uudistus


Eduskunta ei ehdi käsitellä digitaalisen henkilöllisyyden uudistusta mahdollistavia lakiesityksiä ennen istuntokauden loppua. Eurooppalaisen digitaalisen identiteettilompakon valmistelu jatkuu. Lue lisää tiedotteestamme.

digihenkilöllisyys digitaalinen henkilöllisyys