Door Erik van Straten:Kennelijk worden vaccinatie-QR-codes in de CoronaCheck app af en toe (regelmatig? hoe frequent?) ververst. Het zou mij niet verbazen als die app daarvoor eerst moet inloggen bij DigiD.nl (zonder MFA dus), en met het verkregen access-token inlogt op een server van Coronacheck.nl om daar een verse, digitaal ondertekende, QR-code op te halen. Het zou dan om aanvallen op die servers gaan.
Het zouden niet alleen de DigiD servers kunnen zijn die aan te vallen zijn, maar het kan ook de signing service zijn die de data voorziet van een digital signature. Verder ververst de app volgens mij elke 90 seconden de QR code. Blijkbaar mag dat dan een maand niet gelukt zijn voordat de QR code niet meer wordt getoond. Ik zal de code eens induiken.
Overigens, uit
https://coronacheck.nl/nl/privacy maak ik op dat de coronacheck.nl server(s) vaccinatiegegevens een jaar na vaccinatiedatum bewaren. Voor de Europese QR-codes zijn uitgebreide identificerende gegevens noodzakelijk. Bij de aanvraag van mijn afdrukbare QR-code kon ik niet kiezen voor alleen de Nederlandse: ongevraagd kreeg ik ook de Europese QR-code. Het zou mij niet verbazen als, voor iedereen die een vaccinatie-QR-code heeft aangevraagd, de uitgebreide set van Europese gegevens op de server(s) van Logius 1 jaar worden bewaard. M.a.w. weer een plek waar van zeer veel mensen allerlei identificerende en -feitelijk- medische gegevens worden bewaard.
Inderdaad wederom een plek waar de data redundant wordt opgeslagen met alle security risico's van dien.
De DDOS en aanpalende privacy/security problemen hadden gemakkelijk voorkomen kunnen worden als er niet een implementatie op basis van centraal geregistreerde gegevens gekozen was. Dit was blijkbaar weer het gemakkelijkst. maar een oplossing waarbij je bijvoorbeeld bij vaccinatie een secure QR code zou krijgen die je dan kon laten zien of desnoods in zou kunnen scannen in een app was volgens mij een eenvoudige manier om al die administraties die nu nodig zijn (inclusief DigiD identificatie) overbodig te maken, en de oplossing volledig decentraal te maken.
Ik heb geen idee of en welke informatie de CoronaCheck-check app (die een groen vinkje kan laten zien en enkele letters en cijfers van het identiteitsbewijs) uitwisselt met de servers van Logius (ik hoop niet dat de overheid hiermee precies registreert wie wanneer in welke gelegenheid naar binnen gaat, maar die mogelijkheid bestaat; en indien nu nog niet van toepassing, kan deze burger-tracking bij een update worden ingevoerd). Als die apps vaak communiceren met één of meer specifieke servers, zou ook die "app" ge-DDoS-ed kunnen worden (ook hier niet de apps zelf, maar de server(s)).
Het is ook nog maar de vraag of elke ondernemer deze CoronaScan app gebruikt of een eigen versie die wel allerlei gegevens opslaat.
Ook zag ik wederom in het NOS journaal waar het gebruik werd getoond en hoe gemakkelijk dat was dat eea zo lek is als een mandje. Bij elke gefilmde gelegenheid werd consequent niet de identificatie van de persoon op basis van een legitimatiebewijs uitgevoerd. Dus met een kopietje van een ander zul je, zoals verwacht, in >90% van de zaken zonder probelemen binnen kunnen komen.