nee sorry geen idee leg uit ik laat me aangifte namelijk doen
Daar was ik al bang voor.
Er mag weer iets toegevoegd worden aan de lijst die we al hebben over incidenten met security van belastingdiensten.
Wie aangift doet heeft misschien niet zoveel oog meer voor security, want is gefocussed op andere dingen.
Het gaat hier om een hele basale fout: Mixed content: d.w.z. het gebruik van https en http door elkaar.
Dat houdt in dit geval in, dat de je kon/kan worden afgeluisterd voor wat betreft het hulplijntje wat je aanroept (en dat is nog tot daar aan toe) maar dat je ook kan worden aangevallen waarbij de sessie zou kunnen worden overgenomen of persoonlijke data zou kunnen worden gestolen.
Dit risico liep/loop je alleen als je "meer informatie wilde" over een bepaald onderwerp (klikken op een vraagteken)
Als je dan stug door alle beveiligingswaarschuwingen van je browser heen zou gaan, of met een browser zou werken die niet waarschuwt voor mixed content, dan liep je vorig jaar een risico.
(maar als je besloot de pagina niet te openen om veilig te blijven, dan had je dus geen directe toegang tot hulplijnen vanuit mijn.belastingdienst.nl...)
Hoe kwam dat? De website www.belastingdient.nl had vorig jaar (2016) nog geen certificaat, en kon alleen http aan.
En de hulplijn linkte door naar die onbeschermde (geen https) www.belastingdienst.nl, dus vandaar.
Dit jaar (2017) is het verbetert, maar nog niet alle risico's zijn verdwenen.
www.belastingdienst.nl heeft namelijk een certificaat gekregen, en kan nu https aan. HoiHoiHoi!
Maar helaas is alles nog steeds niet okee:
- in "mijn.belastingdienst.nl" verwijst nl. het linkje achter het vraagteken
nog steeds naar een http- i.p.v.een https pagina.
Dit wordt niet voldoende opgelost door HSTS op www.belastingdienst.nl. Om twee redenen:
1. De allereerste aanroep vanuit mijn.belastingdienst.nl naar www.belastingienst.nl is nog in http, en kan nog steeds door een eventuele MITM worden gemanipuleerd. Zo'n aanval kan nog steeds grote gevolgen hebben.
2. Men heeft op www.belastingdienst.nl een max-age=31536000 ingesteld, dus 365 dagen.
Maar het ene jaar kan men op 1 maart aangifte kan doen, en het volgende jaar op 31 augustus.
Dan is die periode dus niet toereikend. Het zou max-age=47520000 moeten zijn, omdat het in "het uiterste geval" kan gebeuren dat men op de 550-ste dag pas weer aangifte doet dan en misschien met een hulplijntje weer www.belastingdienst.nl bezoekt.
Hoe groot het risico is/is geweest is moeilijk in te schatten.
Hopelijk niet heel groot want gelukkig niet alles wat kan gebeurt ook werkelijk,
maar zulke foutjes in websites konden toch eenvoudig vermeden worden.