Login & identitet

Login, MitID og teknisk sikkerhed

ComeOn Casino anvender MitID som national identitetsløsning kombineret med OpenID Connect, TLS 1.3 og realtidskontrol mod ROFUS. Her beskrives den fulde login-proces, de tekniske lag og de sikkerhedskrav, der gælder for alle danske spillere.

MitID som identitetsfundament

Alle login-forsøg på ComeOn Casino starter med MitID – den officielle danske digitale identitetsløsning. MitID erstatter NemID og er udviklet til at levere høj sikkerhed og klar identitetsvalidering for både offentlige og private tjenester. Platformen kræver, at spilleren identificerer sig via MitID, før nogen spilkonto kan oprettes eller åbnes.

Identifikationen sker gennem den nationale MitID-app eller hardwaretoken. Når brugeren har bekræftet sin identitet, overføres de nødvendige oplysninger via en OpenID Connect-protokol (OIDC) til ComeOns autentificeringsserver. Dette sikrer, at platformen aldrig håndterer eller gemmer MitID-credentials direkte.

MitIDNational digital identitet. Obligatorisk ved første login og ved genaktivering efter længere inaktivitet.
OpenID ConnectStandardiseret protokol, der overfører identitetsdata sikkert uden at afsløre credentials.
ROFUS-checkAutomatisk krydstjek mod Register Over Frivilligt Udelukkede Spillere ved hvert login.

Login-flow trin for trin

Login-processen er designet til at være både hurtig og ufravigelig i forhold til sikkerhedskravene. Nedenfor følger den fulde rækkefølge, som den er implementeret i den tekniske arkitektur:

  1. Brugeren vælger «Log ind» og bliver dirigeret til MitID-login.
  2. MitID verificerer identiteten via app, kode eller hardwaretoken.
  3. OIDC-token udstedes og sendes krypteret til ComeOns autentificeringsserver.
  4. Serveren udfører realtidskontrol mod ROFUS. Er brugeren registreret som udelukket, afbrydes processen øjeblikkeligt.
  5. Ved positiv validering oprettes en session med kort levetid og token-baseret sessionhåndtering.
  6. Brugeren får adgang til kontoen. Alle efterfølgende API-kald kræver gyldigt sessionstoken.
Vigtigt: Hvis ROFUS-kontrollen returnerer et positivt match (brugeren er frivilligt udelukket), logges forsøget, og adgangen nægtes. Der sendes ingen yderligere spilrelaterede data.

Kryptering og kommunikationssikkerhed

Al datatrafik mellem browser og server beskyttes med TLS 1.3 og 256-bit kryptering. Ældre protokoller (TLS 1.0/1.1 og SSL) er deaktiveret. Certifikater fornyes automatisk, og HSTS er aktiveret for at forhindre protokolnedgradering.

Sikkerhedslag Teknologi Formål
Transport TLS 1.3 / 256-bit Kryptering af al kommunikation mellem klient og server
Identitet MitID + OpenID Connect Stærk autentificering uden lagring af credentials
Session Kortlivede JWT / token Begrænset levetid, automatisk udløb ved inaktivitet
Udelukkelse ROFUS realtidskontrol Blokering af frivilligt udelukkede spillere ved login
Browser HSTS + CSP Beskyttelse mod man-in-the-middle og XSS

Sessionhåndtering og timeout

Når login er gennemført, udstedes et sessionstoken med begrænset levetid. Tokenet fornyes kun, hvis brugeren aktivt interagerer med platformen. Ved længere inaktivitet udløber sessionen automatisk, og brugeren skal logge ind igen via MitID.

Dette design reducerer risikoen for uautoriseret adgang, hvis en enhed efterlades ulåst. Derudover kan brugeren til enhver tid logge ud manuelt, hvilket ugyldiggør det aktuelle token med det samme.

  • Automatisk session-timeout efter inaktivitet
  • Token-baseret adgangskontrol på alle API-endpoints
  • Ingen permanent lagring af MitID-credentials på ComeOns servere
  • Logning af login-forsøg til sikkerhedsrevision

Hvad sker der, hvis login fejler?

Der er flere grunde til, at et login-forsøg kan blive afvist. De mest almindelige er:

Årsag Konsekvens Hvad kan du gøre?
ROFUS-match Adgang nægtes permanent, så længe udelukkelsen gælder Kontrollér din status på den officielle ROFUS-portal
Ugyldigt eller udløbet MitID Login afbrydes Opdater MitID-app eller kontakt MitID-support
Teknisk fejl i OIDC-flow Midlertidig fejlbesked Prøv igen senere eller kontakt kundeservice
Session allerede aktiv Muligvis tvungen logud af tidligere session Log ind igen på den ønskede enhed

Opsummering af sikkerhedsmodellen

ComeOn Casinos login-arkitektur er bygget op omkring tre ufravigelige principper: national identitetsvalidering (MitID), standardiseret og åben autentificeringsprotokol (OpenID Connect) og obligatorisk kontrol mod det danske udelukkelsesregister (ROFUS). Kombineret med TLS 1.3 og token-baseret sessionhåndtering sikrer dette, at kun verificerede og ikke-udelukkede spillere får adgang til platformen.

Denne side samler den tekniske beskrivelse, der også fremgår af hovedsiden, og uddyber den, så spillere og interessenter kan få et klart overblik over, hvordan login og identitet håndteres i praksis.