Ankündigung

Einklappen
Keine Ankündigung bisher.

Neue App ElsterSecure

Einklappen
Das ist ein wichtiges Thema.
X
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

    Neue App ElsterSecure

    Hallo,

    existierende Anwender von Mein Elster haben es wahrscheinlich wie ich nur mitbekommen, wenn sie sich dort eingeloggt und einen Hinweise angezeigt bekommen haben:

    Es gibt neben der App ElsterSmart nun die App ElsterSecure, die erstere wohl mittelfristig ablösen soll.

    Angekündigt und als Vaporware existierte sie schon einige Zeit, dass sie nun aber tatsächlich da ist, kommt überraschend, und da Elster das Forum als Medium komplett ignoriert, der Elster-Blog tot ist, über Twitter eh nichts außer automatisierten Störungsmeldungen zu erwarten ist, war man in der Tat auf die Meldung auf der Elster-Seite unter der Rubrik "Wussten Sie schon" (Nein, woher denn?) und die Meldung beim Login angewiesen. Aber da geht es der Ankündigung über die globale Einwilligung zur elektronischen Bekanntgabe von Bescheiden und Schreiben nicht anders, die war Elster noch nicht einmal ein "Wussten Sie schon" wert.

    Ich kann es nur als jemand beschreiben, der bisher (auch) ElsterSmart benutzt hat:

    Bei ElsterSmart konnte man sein existierendes Zertifikat per Dateitransfer auf das Smartphone oder per QR-Code von Mein Elster aus in die App importieren. Wenn man sich per ElsterSmart einloggen wollte, musste man das Zertifikat in der App entsperren und konnte dann entweder direkt auf dem gleichen Gerät Mein Elster nutzen oder sich auf einem PC über Einmal-TANs, die in der App generiert wurden, einloggen, ohne dass das Zertifikat auf dem PC abgespeichert sein musste (quasi Use-Case Internet-Café). Andere Möglichkeiten zum Entsperren jenseits

    Bei ElsterSecure wird die App auf einem bestimmte Gerät per QR-Code von Mein Elster aus als Identifikationsmerkmal freigeschaltet. Dies ist für maximal drei Geräte möglich. Das Entsperren der App erfolgt per dem im System des Smartphones hinterlegten Sicherheitsmechanismus. Bei mir Fingerabdruck, aber wahrscheinlich gehen auch Gesichtserkennung oder Entsperrmuster.

    Vergleich Login auf dem Smartphone direkt:
    Bei Wahl der Identifikationsmethode ElsterSmart wierde ich in die entsprechende App umgeleitet, Login per Passwort (man kann sagen, dass dieses für die Sitzung gemerkt wird), nach Eingabe des Passworts lande ich instantan in Mein Elster.
    Bei Wahl der Methode ElsterSecure muss ich etwa 3 Sekunden warten, bis ich "Weiter mit ElsterSecure" anklicken kann, und werde ich dorthin umgleitet, Entsperren mit Fingerabdruck, dann warten... ca. 5 Sekunden.
    Wegen der Wartezeit bei ElsterSecure ist man hier trotz Notwendigkeit, bei ElsterSmart ein Passwort einzugeben, eher langsamer.

    Vergleich auf PC:
    Auf dem PC ist der Login mit ElsterSecure deutlich einfacher: Einen QR-Code scannen, wieder ein paar Sekunden warten, drin. Bei ElsterSmart Barcode scannen, erste generierte TAN eingeben, zweite TAN abwarten und bestätigen. Klares Plus bei ElsterSecure.

    Überraschende Erkenntnis: Bei ElsterSecure brauche ich zum Abruf von Bescheinigungen keinen Abrufcode mehr, während er bei ElsterSmart wie beim klassischen Login per Zertifikatsdatei abgefragt wird!

    Fragezeichen am Schluss: Bei den Apps der Banken zur 2FA kenne ich es so, dass ich ein Passwort hinterlege und zusätzlich biometrische Identifzierung (per Fingerabdruck) wählen. Ersteres ist insbesondere wichtig, da bei mir die zweite Option i.A. in den Apps (aus nachvollziehbare Gründen) deaktiviert wird, wenn ich z.B. einen Fingerabdruck hinzufüge, d.h. ich brauch dann mein Passwort, um für die App Fingerabdrücke wieder zu aktvieren.
    Bei ElsterSecure gibt es kein Passwort. Es wird tief in den FAQ darauf hingewiesen, dass bei Wechsel der Authentifizierungsmethode (z.B. Fingerabdruch nach Gesichtserkennung) die App auf dem Gerät wieder neu aktiviert werden muss. Hierzu ist ein alternativer Zugriff auf Mein Elster notwendig, sonst bleibt nur die Zugangserneuerung. Es würde mich nicht wundern, wenn das auch passiert, wenn ich z.B. einen Fingerabdruck hinzufüge.

    Es ist also bei ElsterSecure essenziell, eine zusätzliche Login-Option zu haben, entweder über eine anderes Gerät oder per zusätzlichem Zertifikat oder nPA. Hierauf wird in den FAQ mE nicht deutlich genug hingewiesen (abgesehen davon, dass schon dieses Forum zeigt, dass die FAQ und sonstigen Hilfen zu wenig gelesen werden). Ich sehe hier für das Forum einen gewissen Unbill zukommen, wenn Anwender sich unbeabsichtigt bei Mein Elster aussperren, weil sie die Sicherheitseinstellungen ihres Smartphones ändern.

    #2
    Ich sehe bei der neuen App eher bedenklich, dass diese keinen weiteren Sicherheitsschritt eingebaut hat.
    Sobald ich ein "offenes" Smartphone mit der App finde, kann ich micht munter im ELSTER-Account des Besitzers tummeln, ohne dass ich durch die Notwendigkeit eines weiteren Passwortes/PIN genervt werde.

    Für mich als leicht paranoiden Socialmedia-Verweigerer ist das etwas zu wenig Sicherheit.
    Mit freundlichen Grüßen

    Beamtenschweiß
    ----------------------------------------------------------------------------------------------------------

    Kommentar


      #3
      Zitat von multi Beitrag anzeigen
      Ich sehe hier für das Forum einen gewissen Unbill zukommen, wenn Anwender sich unbeabsichtigt bei Mein Elster aussperren, weil sie die Sicherheitseinstellungen ihres Smartphones ändern.
      Hallo multi,
      dann wollen wir mal hoffen, dass User deinen Beitrag lesen bevor sie alles ausprobieren.

      Tschüß

      Kommentar


        #4
        Ich entsperre mein Handy normalerweise mit Gesichtserkennung. Auch die Secure-App scheint mein Gesicht erkennen zu wollen, scheitert aber regelmäßig daran.

        Kommentar


          #5
          Mir ist heute zufällig ein (meines Wissens nicht dokumentiertes) Feature aufgefallen:

          Ich war per ElsterSecure eingeloggt und brauchte für den Bescheinigungsabruf keinen Abrufcode.
          Gewundert, ausgeloggt, mit Zertifikatsdatei eingeloggt: Abrufcode erforderlich.

          Die ElsterSecureApp scheint also sicherheitstechnisch wie Stick oder Signaturkarte behandelt zu werden, für die auch kein Abrufcode benötigt wird.

          Kommentar


            #6
            Ist es mit der SecureApp möglich auf ein Elster Konto (Mutter) mit 3 Geräte unterschiedlicher Nutzer ( Söhne + Mutter) zu zugreifen?

            Selbstantwort: Höchstwahrscheinlich ja. Ein Benutzer kann mehrere Elster Konten der SecureApp zufügen und ein Elster Konto, kann simultan von 3x Benutzern bearbeitet werden. Soweit ich das Gelesene richtig verstanden habe. Ausprobiert haben wir das noch nicht.

            Inzwischen haben wir beide, Mutters Elsterkonto mit unseren SecureApps verknüpft. Meine Frage kann also mit "ja" beantwortet werden, sobald auch Muttis Handy der SecureApp zugefügt wurde, wenn Sie wissen was ich meine.
            Zuletzt geändert von H u g o; 03.05.2023, 03:26.

            Kommentar


              #7
              Ja, mit einem Gerät können mehrere Benutzerkonten verknüpft werden, ebenso ist ein Abrufcode nicht notwendig, wenn man sich mit Elster Secure einloggt. Wenn man sich mit der Zertifikatsdatei einloggt ist hingegen ein Abrufcode von Nöten.

              Grüße

              Kommentar


                #8
                Das Entsperren der App erfolgt per dem im System des Smartphones hinterlegten Sicherheitsmechanismus. Bei mir Fingerabdruck, aber wahrscheinlich gehen auch Gesichtserkennung oder Entsperrmuster.
                Hallo multi, ein heutiger Thread wurde auf deinen o.a. Beitrag verlinkt.
                Meine Frage zu dem Beitrag: Mein Smartphone wird durch einen vierstelligen Pin-Code geschützt. Lässt sich die App nach deinen Kenntnissen auch mit Hilfe dieses Pin-Codes entsperren -
                SCJ timote
                Hinweis ohne Bezug zu diesem Beitrag: Bitte u.a. das Steuerformular und das Veranlagungsjahr angeben. Im Falle von Fehlermeldungen sollten diese möglichst zitiert werden. Das erleichtert hilfreiche Antworten.

                Kommentar

                Lädt...
                X