Door WhizzMan: De hele authenticatie van DigID is stuitend slecht te noemen. Een login/wachtwoordcombinatie die eenvoudig mag zijn en nooit verloopt. De optionele authenticatie via SMS wordt door (bijna) geen enkele aangesloten partij vereist.
Een van de klassieke fouten die je met authenticatie kan maken, is aangeven of een account bestaat. Bij DigID krijg je keurig te zien of je accountnaam niet deugt, of dat de account wel bekend is, maar het wachtwoord onjuist. Als zo'n basisfout al in de produktie kan doorstromen, houd ik mijn hart vast over de achterliggende technieken en architectuur die niet te zien zijn voor de eindgebruiker.
Het lastige is, dat je niet zelf mag besluiten hoeveel vertrouwelijke gegevens je achter deze authenticatie plaatst. Bij een bank of een social networking site, kan je zelf nog kiezen om geen geld, krediet of prive-foto's te plaatsen. Bij DigID kiest de overheid dit voor je.
En zo is dat! Je hebt helemaal gelijk, naar mijn mening. Toch begrijp ik DigiD wel een beetje, er zijn genoeg mensen die het gewoonweg nodig hebben dat ze verteld wordt waar ze een fout gemaakt hebben tijdens het inloggen, in de gebruikersnaam of in het wachtwoord of allebei ... valt ook niet mee joh, twee velden foutloos invullen he? Ook ben ik wel enigzins benieuwd naar de lengte van het wachtwoord wat merendeel gebruikt, kijk, in (max.) 32 karakters kun je er nog wel eens een "vergeten" maar hoe kun je TanteBep nu foutief invoeren? Dan ben je er toch niet helemaal bij met je hoofd denk ik....
Hello world ! ;-)