"Ontsla de mensen die de chipkaart hebben gemaakt", was het grappige advies dat Bruce Schneier de Nederlandse overheid afgelopen maandag gaf. De cryptograaf was niet bekend met alle details van het "OV-chipkaart drama", toch had hij wel een mening klaar. "Dit is beveiliging in een notendop. Het is moeilijk om goed te doen, en eenvoudig om te verprutsen." De hack van zowel de papieren als plastic versie van de kaart door een stel studenten noemde Schneier in eerste instantie indrukwekkend. "Toen ik het las verbaasde me het niet. Het is eigenlijk helemaal niet indrukwekkend. Als je me het een maand geleden had gevraagd, dan had ik gezegd dat het waarschijnlijk breekbaar was. Het is gewoon lastig dit goed te doen."
Het probleem, en dat geldt niet alleen voor de OV-chipkaart, is dat bedrijven security erbij doen. De enige manier om het project nog te redden is het inhuren van iemand die weet waarmee ze bezig zijn. Wat betreft het ontkennen van de problematiek door aanbieders Translink zegt Schneier dat ontkennen goedkoper is dan verhelpen. "Je kunt blijven ontkennen totdat je een nieuwe baan hebt." De beveiligingsgoeroe liet weten dat de OV-chipkaart gerepareerd moet worden, aangezien de hardware en infrastructuur er zijn, en er al zoveel in is geïnvesteerd. "Het is lastig en vereist veel aanpassingen van software en protocollen, maar het kan gedaan worden."
Een ander probleem dat terugkomt bij de ontwikkeling van de OV-chipkaart, maar ook bij veel andere systemen te zien is, is dat iedereen een beveiliging kan ontwerpen die hij niet kan breken. "Het eerste wat je daarom moet vragen als iemand zegt een onbreekbaar systeem te hebben, is wie ben jij dan wel niet. Als het iemand is die beveiligingssystemen breekt voor z'n beroep, dan betekent het iets als hij zijn eigen systeem niet kan breken. Ben je een doorsnee bedrijf dat doet alsof het iets van beveiliging weet, dan betekent het niets."
Schneier zegt dat Translink waarschijnlijk niemand in dienst heeft die iets van beveiliging afweet, en acht het zelfs mogelijk dat er straks gehackte kaarten worden verkocht.
Deze posting is gelocked. Reageren is niet meer mogelijk.