Hej alla på eleg-projekt-listan!
Styrgruppen sammanträdde tidigare i kväll och kom fram till att vi
ordnar följande två after-work-träffar, en i Stockholm och en i Göteborg:
- Torsdag 10 nov i Stockholm, på Tennstopet vid Odenplan. Från klockan
17:00.
- Torsdag 17 nov i Göteborg, på Haket vid Masthugget. Från klockan 17:00.
Båda tillfällena från klockan 17 alltså, men det går bra att droppa in
senare för den som har svårt att komma så tidigt.
Alla är välkomna!
/ Elias
Hej eleg-projekt-listan!
En sak som diskuterades på mötet med Open Source Sweden förra veckan är
förslaget till vidareutveckling av eIDAS som kommit under 2021, som
kallas "eIDAS 2.0".
eIDAS 2.0 kommer troligtvis att ha stor betydelse, bland annat för att
den (till skillnad från gamla eIDAS) kommer att kräva att varje EU-land
måste se till att ha minst en eID-lösning som följer eIDAS2-reglerna.
Till exempel kommer då Sverige inte att kunna fortsätta som hittills,
utan något måste hända.
Det verkar som om eIDAS 2.0 kommer att möjliggöra vissa aspekter av
self-sovereign identity (SSI), med vissa begränsningar.
Med på mötet var en person från KILT (se https://www.kilt.io/) som
menade att det finns stora problem med eIDAS 2.0 när det gäller att viss
kritisk information lagras centralt. Jag är inte säker på om jag
uppfattade det hela rätt men jag tror att kritiken handlade om att eIDAS
2.0 utgår från att nyckeln till en persons identitet tilldelas personen
från en centralmakt, istället för att redan från början endast
kontrolleras av individen själv så som det egentligen bör vara enligt
SSI-principer. Någon av er på listan som har bättre koll på eIDAS 2.0
får gärna hjälpa till med att rätta mig här och/eller förklara bättre.
I vilket fall som helst är relationen mellan eIDAS 2.0 och SSI
intressant och jag hittade den här artikeln från Open Identity Summit
2022 som handlar om det:
"eIDAS 2.0: Challenges, perspectives and proposals to avoid
contradictions between eIDAS 2.0 and SSI"
http://dx.doi.org/10.18420/OID2022_05 (hela artikeln finns öppen som pdf
där)
Författarna till den artikeln är positiva till eIDAS2 och tycker överlag
att eIDAS2 är kompatibelt med SSI, till exempel skriver de så här i
slutet av artikeln:
"Regarding the SSI-principles, it can be stated that there is no
fundamental contradiction with the [eIDAS2] to be seen. The [eIDAS2]
makes it possible for SSI-principles to become reality recognizing that
decentralization has to be restrained to an acceptable level for
achieving legal trust and data sovereignty. If a holder can`t trust an
identity, issuer or verifier, he cannot act self-sovereign."
Samtidigt tar de upp vissa problem, till exempel:
"Currently, [eIDAS2] and related standardization mainly focus to store
core identity information based on notified identity scheme on hardware
of mobile devices and only the attestation in the wallet software itself
[TR03159]. This means that core identity information of European
citizens will be stored in non-European hardware whose specification are
not disclosed or completely open source."
Det blir förstås väldigt viktigt här att "the wallet software" tillåts
vara fri och öppen källkod, men sen finns också frågan om hur "core
identity information" (antar att det betyder privat nyckel) hanteras.
Jag är inte säker på om jag förstått det hela rätt men misstänker att
det kan bli så att med eIDAS2 får vi ett eID-system där du kan tilldelas
en e-legitimation som förhoppningsvis kommer att gå att använda utan
stängd programvara, men den privata nyckeln som borde vara bara din kan
även finnas hos staten eller hos någon privat "qualified trust service
provider" (QTSP som det heter i artikeln ovan). Ur ett frihetsperspektiv
är det då sämre än PGP där du själv kan skapa ett nyckelpar och därmed
själv kan säkerställa att ingen annan någonsin haft den privata nyckeln.
Vad tror ni om det här?
/ Elias
Hej!
Superintressant arbete!
Open Source Sweden har format en arbetsgrupp bestående av sakkunniga och
externa referenser i EU som är tänkt behandla dess frågor ur ett
näringslivsperspektiv.
Arbetsgruppen ska kartlägga hur regeringens uppdrag till DIGG kan tänkas
påverkar Svenska, små och medelstora företag med inriktning Open Source.
Uppdraget:
https://www.regeringen.se/regeringsuppdrag/2022/06/uppdrag-att-foresla-hur-…
- DIGG:
https://digg.se/om-oss/nyheter/nyheter/2022-06-16-nu-tas-nasta-steg-i-arbet…
Vi har precis format arbetsgruppen och kommer köra 2 tillfällen då vi
behandlar detta, den 20:e och 22:a Sep klockan 10:00-12:00.
Vi skulle kunna bjuda in er som någon slags referens även om arbetet kommer
ske inom föreningen. Vi har en extern referens från Tyskland och en
relation med APELL som är den europeiska motsvarigheten för Open Source
Sweden fast där medlemsstaterna möts och försöker samarbeta.
Utöver detta jobbar vår förening fram en agenda för Sveriges
EU-presidentskap och arrangerar en konferens i samband med detta. Det
arbetet startar vi väldigt snart.
Jag lämnar en öppen dörr för er att delta om ni är intresserade.
Open Source Sweden är en intresseförening som arbetar löst beskrivet för
att företag med stark open-source inriktning i Sverige (och EU) ska ha
bästa tänkbara förutsättningar för att agera på IT-marknaden.
/Erik Lönroth - Open Source Sweden.
NyTeknik-podd från i torsdags (2022-09-29) med Andreas Ekström
(https://www.andreasekstrom.se/) om hans nya bok "Bekvämlighetens
tyranni", tar upp frågan om e-legitimation:
https://sphinx.acast.com/p/acast/s/nyteknik/e/6333158c785acf0014fbeda1/medi…
Han säger bland annat att han ser det som uppenbart att vi borde ha en
e-legitimation kopplad till folkbokföringen. Han är kritisk till att
hela det offentliga Sverige började använda BankID utan någon debatt om
saken. Delen om e-legitimation börjar ca 10 minuter in i avsnittet.
Mycket intressant poddavsnitt även i övrigt, rekommenderas!
/ Elias