MitID som identitetsfundament
Alle login-forsøg på ComeOn Casino starter med MitID – den officielle danske digitale identitetsløsning. MitID erstatter NemID og er udviklet til at levere høj sikkerhed og klar identitetsvalidering for både offentlige og private tjenester. Platformen kræver, at spilleren identificerer sig via MitID, før nogen spilkonto kan oprettes eller åbnes.
Identifikationen sker gennem den nationale MitID-app eller hardwaretoken. Når brugeren har bekræftet sin identitet, overføres de nødvendige oplysninger via en OpenID Connect-protokol (OIDC) til ComeOns autentificeringsserver. Dette sikrer, at platformen aldrig håndterer eller gemmer MitID-credentials direkte.
Login-flow trin for trin
Login-processen er designet til at være både hurtig og ufravigelig i forhold til sikkerhedskravene. Nedenfor følger den fulde rækkefølge, som den er implementeret i den tekniske arkitektur:
- Brugeren vælger «Log ind» og bliver dirigeret til MitID-login.
- MitID verificerer identiteten via app, kode eller hardwaretoken.
- OIDC-token udstedes og sendes krypteret til ComeOns autentificeringsserver.
- Serveren udfører realtidskontrol mod ROFUS. Er brugeren registreret som udelukket, afbrydes processen øjeblikkeligt.
- Ved positiv validering oprettes en session med kort levetid og token-baseret sessionhåndtering.
- Brugeren får adgang til kontoen. Alle efterfølgende API-kald kræver gyldigt sessionstoken.
Kryptering og kommunikationssikkerhed
Al datatrafik mellem browser og server beskyttes med TLS 1.3 og 256-bit kryptering. Ældre protokoller (TLS 1.0/1.1 og SSL) er deaktiveret. Certifikater fornyes automatisk, og HSTS er aktiveret for at forhindre protokolnedgradering.
| Sikkerhedslag | Teknologi | Formål |
|---|---|---|
| Transport | TLS 1.3 / 256-bit | Kryptering af al kommunikation mellem klient og server |
| Identitet | MitID + OpenID Connect | Stærk autentificering uden lagring af credentials |
| Session | Kortlivede JWT / token | Begrænset levetid, automatisk udløb ved inaktivitet |
| Udelukkelse | ROFUS realtidskontrol | Blokering af frivilligt udelukkede spillere ved login |
| Browser | HSTS + CSP | Beskyttelse mod man-in-the-middle og XSS |
Sessionhåndtering og timeout
Når login er gennemført, udstedes et sessionstoken med begrænset levetid. Tokenet fornyes kun, hvis brugeren aktivt interagerer med platformen. Ved længere inaktivitet udløber sessionen automatisk, og brugeren skal logge ind igen via MitID.
Dette design reducerer risikoen for uautoriseret adgang, hvis en enhed efterlades ulåst. Derudover kan brugeren til enhver tid logge ud manuelt, hvilket ugyldiggør det aktuelle token med det samme.
- Automatisk session-timeout efter inaktivitet
- Token-baseret adgangskontrol på alle API-endpoints
- Ingen permanent lagring af MitID-credentials på ComeOns servere
- Logning af login-forsøg til sikkerhedsrevision
Hvad sker der, hvis login fejler?
Der er flere grunde til, at et login-forsøg kan blive afvist. De mest almindelige er:
| Årsag | Konsekvens | Hvad kan du gøre? |
|---|---|---|
| ROFUS-match | Adgang nægtes permanent, så længe udelukkelsen gælder | Kontrollér din status på den officielle ROFUS-portal |
| Ugyldigt eller udløbet MitID | Login afbrydes | Opdater MitID-app eller kontakt MitID-support |
| Teknisk fejl i OIDC-flow | Midlertidig fejlbesked | Prøv igen senere eller kontakt kundeservice |
| Session allerede aktiv | Muligvis tvungen logud af tidligere session | Log ind igen på den ønskede enhed |
Opsummering af sikkerhedsmodellen
ComeOn Casinos login-arkitektur er bygget op omkring tre ufravigelige principper: national identitetsvalidering (MitID), standardiseret og åben autentificeringsprotokol (OpenID Connect) og obligatorisk kontrol mod det danske udelukkelsesregister (ROFUS). Kombineret med TLS 1.3 og token-baseret sessionhåndtering sikrer dette, at kun verificerede og ikke-udelukkede spillere får adgang til platformen.
Denne side samler den tekniske beskrivelse, der også fremgår af hovedsiden, og uddyber den, så spillere og interessenter kan få et klart overblik over, hvordan login og identitet håndteres i praksis.