Devido a um problema no antigo servidor, quase se perdeu este Wiki. Pede-se desculpa pelo tempo que esteve offline e inacessível, no entanto já foi reconstruído, tendo-se perdido apenas os registos dos utilizadores.
Um obrigado a todos.
Adriano Afonso.
Continuando o que se iniciou com a intervenção de Adriano Afonso no Barcamp 2006, este site tem em vista sustentar toda a interacção de amigos, colegas e interessados na discussão deste projecto que nos toca a todos. Esta plataforma não visa criticar ou boicotar o projecto, mas sim reflectir, tornar mais público um projecto que deve ser discutido entre todos nós, através de comentários, estudos, análises, denúncias, etc.. Espera-se com este simples passo uma abertura deste tema à blogosfera, provocando uma intercomunicação entre interessados, conhecedores e programadores, sensibilizando para a importância da segurança neste sistema e sua abertura à comunidade. A partir de hoje aguarda-se a vossa colaboração, num importante acto de cidadania.
A Comissão Nacional de Protecção de Dados (CNPD) emitiu um parecer sobre a Proposta de Lei que cria o cartão do cidadão e rege a sua emissão e utilização. Deixa-se aqui algumas notas retiradas e algumas respostas do documento disponibilizado no sítio da CNPD. Notas
Exposição de Motivos
Cartão do Cidadão - Posição do Grupo de Alto Nível da APDSI
A The Hacker Choice descobriu uma falha no sistema do passaporte digital (ePassport) e conseguiu fazer um bypass ás checklists de segurança.
Como resultado, não só tiveram acesso a todos os dados, como puderam obviamente clonar o cartão, podendo obviamente alterar os dados. O maior problema ainda está no facto que os sistemas de autenticação não conseguiram detectar que o chip teria sido modificado, não disparando obviamente qualquer alerta. O processo está explicado no blog deles aqui com muito detalhe.
No Jornal de Notícias on-line consta a seguinte opinião de Francisco José Viegas:
Perguntas para serem respondidas.
1. Estaremos seguros por detrás de toda uma infraestrutura baseada em Tecnologias Proprietárias (neste caso a Microsoft)? 2. A Autenticação via Samba é mais segura e comportável que qualquer sistema Microsoft? (baseada em casos reais e experiências) 3. É uma boa política começar com um sítio para o Cartão do Cidadão que não é aderente aos web standards e regras de acessibilidade (por exemplo, não é compatível com Firefox)? 4. O Mário Valente, do ITIJ, fala sobre [http://mv.asterisco.pt/cat.cgi?Chaves,%20Assinaturas%20e%20Certificados a assinatura digital]. Seria importante perguntar-lhe: quão segura está a chave privada, se pode ser regerada através de um pin numérico de 8 caracteres?
Contributo para as respostas.
1. A infraestrutura não é toda baseada em tecnologias proprietárias, muito pelo contrário. Existem variados componentes baseados em tecnologias abertas. 2. Não se percebe qual é a ligação de um protocolo de partilha de ficheiros (SMB=Samba=CIFS) ao projecto do Cartão de Cidadão. Não existe nenhuma. O sistema de autenticação do sistema é por via do uso de cartões smartcard com certificados digitais X.509 3. Não há qualquer problema de compatibilidade do site com o Firefox. No entanto, se assim fosse, o argumento dado é como dizer que não deve ser dada licença de habitação a um prédio só porque a brochura comercial não está em formato A4. 4. A chave privada está segura porque não pode ser regenerada. O par de chaves (privada e pública) são geradas pelo smartcard/cartão (um pequeno computador, com CPU e RAM) dispositivo SSCD que segue as normas europeias e ISO (EESSI e 15408). As chaves geradas são únicas para os dados do cartão e para o PIN introduzido e a sua regeneração implica a) destruição das chaves anteriores b) invalidação dos certificados anteriores que usavam as mesmas chaves c) geração de um par de chaves diferente
Abordo eeste assunto doutro ângulo, o da identidade. A lei fundamental, a constituição, consagra o direito à identidade. À identidade como cidadão português, como elemento da Nação. A identidade como vínculo definitivo e único ao País. A identidade traduz-se num registo como cidadão nacional único e diferente de cada um dos outros cidadãos, com um nome, filiação, naturalidade. O título dessa identidade de cidadão nacional e, agora, de cidadão de uma Europa de nações, é o BI ou Bilhete de Identidade. É isso a que cada cidadão tem direito. À sua identidade e correspondente identificação como cidadão nacional, à sua identidade como direito fundamental consagrado na Constituição. O que o actual governo está a querer fazer é a mistura de conceitos. Está a querer misturar o conceito de identidade com o de utente de serviços da Administração Pública. Está a querer que o documento de identificação como cidadão nacional contenha também dados relativos aos serviços da administração pública a que o cidadão necessita de recorrer. Agora, define uma lista de serviços baseados em critérios utilitários e de simplificação do acesso do cidadão aos processos administrativos (note-se que os processos administrativos não são eliminados mesmo se obsoletos, mantêm-se e apenas são simplificados alguns passos). No entanto, com a evolução da administração pública, as necessidades de ordem administrativa poderão altera-se no futuro, deixarem de existir umas e passarem a existir outras. Do mesmo modo, a lista de serviços compreendida na actual definição do cartão de cidadão, poderá vir a estender-se a outros serviços, por simples decisão administrativa, bastará apenas uma autorização legislativa ou nem isso. Do mesmo modo, as técnicas e aplicações informáticas evoluem vertiginosamente e se agora se admite o princípio da inviabilidade de acesso ao Chip e às bases de dados a criar nos serviços público, ou mesmo da inviabilidade do cruzamento de dados porque os números são diferentes, a proibição constitucional do número único será facilmente contornada, a leitura do chip superando passwords será implícita, o acesso instantâneo às bases de dados de cada serviço e o cruzamento de dados serão uma brincadeira de crianças. Basta pensar no que tem sido o chamado segredo de justiça num país povoado de polichinelos e cheio de vocações de bufos - não se pense que o 25 de Abril acabou com o espírito de bufaria que alimentou o serviço de informações da antiga PIDE. É possivelmente um bom princípio a existência de cartões de utente que reúnam em si as informações básicas de que o cidadão tem de fazer uso no seu relacionamento com vários serviços da Administração Pública. Mas o cartão de identificação como cidadão nacional deve ser único e exclusivo dessa finalidade. Poderá ter outro formato, poderá conter em si tecnologia que habilite o cidadão à sua cabal identificação quando exigível, mas não deve ser mais do que isso: o título válido de que é um cidadão nacional único e individual, de que é um cidadão europeu único e individual.
Discussão
Processo Geral de Obtenção
Para se obter o Cartão de Cidadão não é preciso levar fotografias, a máquina que recolhe os dados biométricos necessários, também tira a foto e as impressões digitais, antigamente só era preciso a impressão digital de um dedo agora são precisas duas impressões digitais, um dedo da mão esquerda outro dedo da mão direita. Na mesma máquina assinamos um papel que está em cima de uma superfície que digitaliza a nossa assinatura para ser impressa no cartão do cidadão.
Finalizado todo o processo, é esperar uma semana em média, pela carta com os PIN que vão ser usados com o cartão. Para levantar o cartão do cidadão, é preciso validar as impressões digitais que constam no cartão. Se não houver qualquer erro, o próximo passo é activar o cartão com o um dos PIN que vem na carta.
A história do meu Cartão do Cidadão
Pedir o Cartão
Chego à Conservatória do Registo Civil da Trofa, fui atendido por ordem de chegada, por uma senhora super simpática, foi-me pedido os seguintes cartões: SNS, fiscal, eleitor, Segurança Social. Chega o passo da digitalização da assinatura, na primeira tentativa não gostei da assinatura perguntei se era possível repetir, disseram que sim, até que o programa encrava e começa a ter um comportamento estranho, passou a ter vida própria - aleluia irmão o senhôr está a manifestar-se na máquina irmão, aleluia - foi o que me passou pela cabeça. Lá tiveram que desligar o programa, fazer reboot e tal. Fico a saber que aquilo corre Windows XP Embedded. Toca a recomeçar tudo de novo, mesmo tudo. Desta vez correu tudo bem.
Esperei seis dias, não úteis, para receber a carta com os PIN e companhia. No dia seguinte já estava na Conservatória do Registo Civil da Trofa para levantar o cartão.
Levantar o Cartão
Foram novamente simpáticos e prestáveis para todas as dúvidas e mais algumas, perguntaram se não queria mudar os pins, deram explicação de como mudar os pins em casa no caso de se ter um leitor de cartões. Cheguei a ver a senhora a repetir de forma simpática várias vezes a uma pessoa idosa como poderia utilizar e como utilizar o Cartão do Cidadão e quais as funcionalidade do cartão.
Utilização do Cartão
Neste momento já assinei alguns documentos de trabalho com o cartão, já apresentei 2 duas vezes o cartão, na primeira vez foi na centro de saúde onde a menina que me atendeu, disse que me tinha enganado no cartão que não era aquele, quando soube que aquele era o Cartão de Cidadão prontamente pediu desculpa, pois era a primeira vez que estava a ver um. A outra situação foi quando me pediram o BI para ver alguns dados no preenchimento de um formulário, como o sitio onde pediram o BI não tinha leitor do cartão, não conseguiram preencher os campos: Local de emissão e data de emissão. Também aqui foi a primeira vez que o viram e contactaram com o cartão.
Breves histórias
Uma senhora teve de repetir a fase da impressão digital umas 3 vezes por dedo, dava sempre erro, se não era na mão esquerda era na mão direita. Um senhor que foi buscar o cartão, teve de voltar a fazer um novo cartão, porque no acto de levantar o cartão não validava as impressões digitais, dava erro, o senhor lá teve de lavar as mãos, fazer o teste noutro terminal e nada, neste caso nada de Cartão de Cidadão para o senhor.
Software
Para Mac neste momento existe a versão 1.2 do Software para o Tiger. Para Linux ainda só existe a versão 1.16. Para Windows a versão mais recente é a 1.2 A aplicação é igual em tudo, menus e ecrãs, funções, em todos os Sistemas Operativos
MAC (Instalação da versão 1.16 em Leopardo)
Instalação: O Programa, os drivers e os pré-requesitos vem no formato pkg, ou seja, vamos ter uma instalação típica do clique clique clique e já está, no caso de se querer estender as funcionalidades do cartão ao Thunderbird ou ao Firefox é só seguir as instruções que são fornecidas quando se está a instalar o programa.
Utilização: Ainda não consegui aceder ao cartão tenho sempre uma destas mensagens de erro
Windows
Instalação: A básica e trivial instalação de um programa feito para Windows com o devido reboot, também aqui tive de instalar os drivers do leitor.
Linux
Ainda não testei.
Drivers e afins
Os drivers para cartão estão na seguinte página: http://support.gemalto.com/?id=46
Acesso directo aos drivers Windows http://support.gemalto.com/fileadmin/user_upload/drivers/GemPCUSB-SL/GemCCIDen-us_32.msi
Mac
Pré-requisitos: http://www.ellert.se/PKGS/libusb-2008-02-02/10.5/libusb.pkg.tar.gz
Drivers: http://support.gemalto.com/fileadmin/user_upload/drivers/GemPCUSB-SL/Gemalto_PC-CCID.pkg.zip