Door Anoniem: Wie kan me nu simpel uitleggen waarom DigiD zo "fout" is? En dan wel concreet, niet met allerlei meningen en suggestieve waarschuwingen graag.
Er is niks met Digid als inlog portaal voor overheidsorganisaties. Het zit hem voornamelijk in de gigantisch belabberde uitvoering welke al meerdere jaren voortduurt.
Al jaren wordt door alles en iedereen duidelijk gemaakt dat SMS als 2FA een slechte keuze is. Beter zou zijn om een open standaard als TOTP te gebruiken, maar dat doet de overheid niet. Maar waar we echt naar toe moeten is een inlogmiddel op het hoogste niveau. Dat hoogste niveau draait overigens om 2 zaken: inlogmiddel en afgifte. Het inlogmiddel moet bijvoorbeeld beschermt zijn tegen kopiëren, de afgifte moet in persoon gedaan worden.
Smartcards (fysiek uitgegeven is dat het hoogste niveau) zijn nooit populair geworden bij het publiek vanwege de gebruiksvriendelijkheid en kosten voor het uitrollen. De overheid heeft bedacht dat die kosten gedrukt kunnen worden door het te verwerken in je NIK en Rijbewijs. Tot zo ver goed, alleen is de grote vraag hoe je er daadwerkelijk gebruik van gaat maken. Dat gaat dus niet, tenzij je een Android met NFC hebt. En zelfs dan gaat de grote vraag zijn hoe ik mijn sessie op de computer kan authenticeren, zonder dat je last van phishing krijgt. Tip: dat gaat dus alleen als je een protocol tussen je mobiel en PC hebt waarmee dit mogelijk is. Dat betekend overheids malware op je mobiel EN pc. Alternatief is natuurlijk iedereen verplichten om een smartcard lezer van 30-40 euro te laten aanschaffen. Het zal je niet verbazen dat niemand dat gaat overwegen.
De grote cloud providers hebben dit al jaren geleden bedacht en hebben destijds de U2F standaard ontwikkeld, ook wel bekend als 'security keys'. Afgelopen zomer is dat uitgemond in de WebAuthn standaard. Dit systeem is 2 jaar geleden in een paragraafje in de expert opinion afgekeurd omdat het teveel geld zou kosten om iedereen zo'n key te geven. Wat men wellicht niet wist, of geen interesse in had, is dat het doel was om platform authenticators te ontwikkelen. Dat betekend dat de cryptochip in je mobiel of pc als security key gebruikt kan worden en je dus geen los apparaat hoeft aan te schaffen. Daarmee ontstaat een voor de eindgebruiker kosteloos uit te rollen systeem, wat objectief veilig is dan Digid Substantieel. (inlogmiddel, niet uitgifte). Over enkele maanden zal het mogelijk zijn om je mobiel als security key te gebruiken om op je pc in te loggen. Dat is het protocol wat nodig is om te faciliteren zonder last te krijgen van phishing problemen. Dat is het protocol waar ze met Digid Hoog zo dadelijk gaan achter komen dat mist en er ongetwijfeld iets als een browser extensie moet komen om te verhelpen.
Het is een grote soap, de afgelopen jaren is er 85 miljoen in deze bodemloze put gestort zonder dat ook maar een noemenswaardige fractie van de bevolking daadwerkelijk inlogt op Digid Substantieel. Digid Hoog bestaat nog niet eens en straks gaan we allemaal aan apps van derde partijen (privaat middel voor Digid Substantieel) omdat de overheid hun hoop vestigde op Apple dat ze NFC open zouden zetten, wat natuurlijk niet gaat gebeuren.