image

DigiD-app vraagt gebruikers om inschakelen biometrisch inloggen

maandag 16 september 2024, 14:38 door Redactie, 19 reacties

De DigiD-app zal vanaf vandaag aan gebruikers vragen die hun toestel biometrisch ontgrendelen of ze dit ook voor de app willen inschakelen. Het inloggen op de app gebeurt dan via een scan van gezicht of vingerafdruk. Het is dan niet meer nodig om de vijfcijferig pincode in te vullen. Volgens DigiD-aanbieder Logius blijft het ook als gezichtsherkenning of een vingerafdruk is ingesteld altijd mogelijk om de pincode te gebruiken.

Op toestellen waar een vingerafdruk- of gezichtsscan is ingesteld zal de DigiD-app tijdens het opstarten eenmalig een melding tonen. De app vraagt of de gebruiker voortaan gebruik wil maken van gezichtsherkenning of vingerafdruk. Na bevestiging is het meteen mogelijk om biometrisch in te loggen. De optie kan ook op een later moment worden ingesteld. Om gezichtsherkenning op Androidtoestellen te kunnen gebruiken moet het apparaat voldoen aan 'Biometric Class 3'.

"Inloggen met gezichtsherkenning of vingerafdruk is niet nieuw, maar veiligheid staat bij Logius voorop. DigiD maakt het nu mogelijk, omdat deze biometrische manieren van inloggen voldoen aan de veiligheidseisen van DigiD", aldus Logius. "Met gezichtsherkenning of vingerafdruk wordt de persoonlijke pincode van de DigiD app opgeslagen in de digitale kluis van het mobiele apparaat. DigiD bewaart dus geen biometrische gegevens." Onlangs werd al bekend dat DigiD vanaf vandaag biometrisch inloggen ondersteunt.

Reacties (19)
Gisteren, 14:44 door Anoniem
Vandaag DigiD app gebruikt, maar die vraagt niet om biometrie. Wel de pincode.
Gisteren, 14:49 door Anoniem
Dit lijkt me toch niet voldoende veilig?
Zou iemand met een foto kunnen inloggen als die persoon die van je heeft?
Gisteren, 14:50 door spatieman
vraag me af, of een smoelherkenning bezeikt kan worden met een correct gevouwen foto....
Gisteren, 14:53 door majortom - Bijgewerkt: Gisteren, 14:53
Volgens DigiD-aanbieder Logius blijft het ook als gezichtsherkenning of een vingerafdruk is ingesteld altijd mogelijk om de pincode te gebruiken.
Dus een verzwakking van de security: er komst immers een methode bij naast dat de PIN ook blijft werken (groter aanvalsoppervlak).
"Inloggen met gezichtsherkenning of vingerafdruk is niet nieuw, maar veiligheid staat bij Logius voorop.
Als je je aanvalsoppervlak vergroot ipv verkelind, dan staat veiligheid zeker niet voorop.
Gisteren, 15:03 door Anoniem
Dat is juist minder veilig: iets wat je bent mag door de overheidsdiensten worden gebruikt om je te dwingen je toestel en/of (digid) App te ontgrendelem, dat mag niet met iest wat je weet (password, pin, etc)
Gisteren, 15:29 door Anoniem
Door Anoniem: Dit lijkt me toch niet voldoende veilig?
Zou iemand met een foto kunnen inloggen als die persoon die van je heeft?

Het vereist _ook_ een DigiD-app die gekoppeld is aan jouw DigiD . Het is niet zomaar een offline aanval .
Vergelijkbaar met de bankier-apps - die kun je ook niet zomaar op jouw telefoon zetten, en dan alleen je maat z'n vinger erop leggen en daarna ZIJN rekening zien.


Het gebruikt de OS functie van authenticatie.

Die is (op iPhone) echt wel goed en niet simpelweg met een foto te faken.

Op Androids is het (soms) wat flexibeler.

je zou je natuurlijk kunnen inlezen op die foto/vingerafdruk authenticatie van smartphones, want dat deel is niet DigiD specifiek.

Als je je afvraagt welk risico groter is :
nabije aanvaller ziet/gokt/weet pincode, kan bij de telefoon of nabije aanvaller gaat aan de slag met vingerafdruk-mallen dan wel foto prints , welke denk je dan dat een groter risico is ?
Gisteren, 15:30 door Anoniem
Door spatieman: vraag me af, of een smoelherkenning bezeikt kan worden met een correct gevouwen foto....

Doe je afvragen in een search engine, want het onderwerp face recognition door de diverse smartphone opties is vaak genoeg onderzocht.
Gisteren, 15:38 door Anoniem
Gezichtsherkenning... Die kunnen ze dan lekker vergelijken met onder andere social media online en surveillance camera's op straat.
En er is absoluut geen garantie dat het gezicht wordt opgeslagen in een beschermde API omgeving of watbdan ook, het is een kwestie van je overheid "vertrouwen"... Doet me denken aan je vingerafduk in ID kaarten die " toevallig" was gelekt naar de politiedatabank, met een "sorry" achteraf.
Ik vertrouw die overheid voor geen meter, met die sleepwet van ze, dat heeft bij mij veel vertrouwen kapotgemaakt.
Gisteren, 15:39 door Anoniem
Biometrie is voor identificatie, niet voor authenticatie. Geen goede ontwikkeling dit.
Gisteren, 15:45 door Anoniem
Door Anoniem: Vandaag DigiD app gebruikt, maar die vraagt niet om biometrie. Wel de pincode.
Bij mij werkt het gewoon, ik heb wel even de app geüpdated via de Store. Misschien pushen ze dat nog niet.
Gisteren, 16:46 door Anoniem
Door majortom:
Volgens DigiD-aanbieder Logius blijft het ook als gezichtsherkenning of een vingerafdruk is ingesteld altijd mogelijk om de pincode te gebruiken.
Dus een verzwakking van de security: er komst immers een methode bij naast dat de PIN ook blijft werken (groter aanvalsoppervlak).
"Inloggen met gezichtsherkenning of vingerafdruk is niet nieuw, maar veiligheid staat bij Logius voorop.
Als je je aanvalsoppervlak vergroot ipv verkelind, dan staat veiligheid zeker niet voorop.
Zo werkt het niet helemaal. De kans dat bv. een huisgenoot je pincode kan afkijken bij inloggen op DigiD is relatief groot. Door nu biometrie te ondersteunen zullen de meeste gebruikers dat toepassen. Daarmee verklein je dit het risico van DigiD misbruik voor een kwaadwillende huisgenoot die bij je smartphone kan.
Er zijn andere scenario's waarin een pincode onveiliger is. Bijvoorbeeld bij het passeren van de Douane in de USA. In dat geval kan je gedwongen worden om je smartphone te unlocken via biometrie. In dat geval is een pincode weer veiliger, omdat ze niet kunnen dwingen dat je de pincode afgeeft. Dat is ook een reden dat je op bv. een iPhone biometrie ontgrendeling uit kan zetten door 5x snel de powerknop te gebruiken. Overigens kan die Douane je nog wel de toegang tot het land ontzeggen als je niet meewerkt, maar in ieder geval heb je dan nog een keuze.
Gisteren, 18:09 door Erik van Straten
Door Anoniem: Biometrie is voor identificatie, niet voor authenticatie.
Mogelijk heb ik ook wel eens zoiets beweerd, maar dat in onjuist. Identificatie is het noemen van een door mensen bedacht labeltje (zoals een naam). Hoewel niet 100% betrouwbaar: jonge kinderen herkennen hun ouders aan hun gezicht.

Door Anoniem: En er is absoluut geen garantie dat het gezicht wordt opgeslagen in een beschermde API omgeving of watbdan ook, het is een kwestie van je overheid "vertrouwen"...
Niet alleen "je overheid" maar vooral de makers van de hardware en besturingssysteem van jouw smartphone. Daarom maak ik mij meer zorgen om wat ik in mijn volgende reactie schrijf.
Gisteren, 18:09 door Erik van Straten - Bijgewerkt: Gisteren, 18:50
Zonder handen, zonder tanden
Als je op een iPhone of iPad met Touch ID (vingerafdrukscanner):

• Ofwel géén vingerafdruk hebt opgeslagen;

• Ofwel wél een vingerafdruk hebt opgeslagen, maar onder "Instellingen" > "Touch ID en toegangscode" de instelling "Autom. invullen wachtw." hebt uitgeschakeld,

dan kun je, in veel gevallen, in de "iCloud sleutelhanger" opgeslagen credentials (wachtwoorden en private keys van passkeys) opvragen en gebruiken om op websites in te loggen zónder daarvoor te moeten authenticeren.

Face ID? En Responsible Disclosure
Ik vermoed dat dit ook geldt voor iDevices met Face ID, maar dat heb ik niet getest. Deze kwetsbaarheid heb ik in juni 2023 (via responsible disclosure) aan Apple gemeld, maar Apple blijft stellen dat het niet om een kwetsbaarheid gaat.

Voorbeelden
Iemand die toegang heeft tot jouw iDevice met ontgrendeld scherm (*) kan, met jouw (automatisch aangemaakte) Apple passkey inloggen op "jouw" https://appleid.apple.com en https://icloud.com - zonder biometrie, pincode of wachtwoord in te hoeven voeren.

(*) Een kind, een vreemde die jouw smartphone leent om te bellen, of een dief diie jouw pincode heeft afgekeken toen je deze invoerde, of jouw iPhone in ontgrendelde toestand uit jouw handen heeft gegrisd.

Hoe dan
Dat kan als volgt:
1) Open een van de bovengenoemde Apple websites en klik op "Log in";

2) Er verschijnt een witte popup aan de onderkant van het scherm: "Wil je inloggen bij...": druk op ( X ) rechtsboven in die popup;

3) Er verschijnt een scherm waarin gevraagd wordt om "E-mail adres if telefoonnummer": druk in dat veld;

4) Er verschijnt een grijze popup aan de onderkant van het scherm: "Inloggen bij apple.com met je bewaarde passkey?" met daaronder een blauwe knop met witte tekst: "Gebruik '<jouwnaam>@icloud.com'". Druk daarop.

Tadaa... ingelogd.

Niet in alle gevallen
M.b.t. passkeys werkt dit niet op elke site, maar wel voor elk in iCloud Sleutelhanger (Engels: KeyChain) opgeslagen wachtwoord voor webaccounts.

DigiD app?
Ik hoop dat DigiD heeft vastgesteld dat je niet ook op deze manier jouw DigiD app kunt ontgrendelen.

Oplossing
Workaround: stel Touch ID in, scan desnoods je kleine teen.

Fix: klaag bij Apple. Daarbij kun je verwijzen naar bug "OE19476493072" of https://security.apple.com/reports/OE19476493072 (ook als je een AppleID hebt, kun je die pagina waarschijnlijk niet openen omdat je daar geen autorisatie voor hebt). Ook laatstgenoemde link kun je overigens openen zonder lokale authenticatie (op de door nij beschreven wijze, indien aan de voorwaarden wordt voldaan).
Gisteren, 18:30 door Anoniem
Door Anoniem: Vandaag DigiD app gebruikt, maar die vraagt niet om biometrie. Wel de pincode.
Door Anoniem: Vandaag DigiD app gebruikt, maar die vraagt niet om biometrie. Wel de pincode.
Door Anoniem: Vandaag DigiD app gebruikt, maar die vraagt niet om biometrie. Wel de pincode.

Dan heb je geen biometrie ingesteld op je toestel
Gisteren, 18:35 door Anoniem
Door Anoniem:
Door majortom:
Volgens DigiD-aanbieder Logius blijft het ook als gezichtsherkenning of een vingerafdruk is ingesteld altijd mogelijk om de pincode te gebruiken.
Dus een verzwakking van de security: er komst immers een methode bij naast dat de PIN ook blijft werken (groter aanvalsoppervlak).
"Inloggen met gezichtsherkenning of vingerafdruk is niet nieuw, maar veiligheid staat bij Logius voorop.
Als je je aanvalsoppervlak vergroot ipv verkelind, dan staat veiligheid zeker niet voorop.
Zo werkt het niet helemaal. De kans dat bv. een huisgenoot je pincode kan afkijken bij inloggen op DigiD is relatief groot. Door nu biometrie te ondersteunen zullen de meeste gebruikers dat toepassen. Daarmee verklein je dit het risico van DigiD misbruik voor een kwaadwillende huisgenoot die bij je smartphone kan.
Er zijn andere scenario's waarin een pincode onveiliger is. Bijvoorbeeld bij het passeren van de Douane in de USA. In dat geval kan je gedwongen worden om je smartphone te unlocken via biometrie. In dat geval is een pincode weer veiliger, omdat ze niet kunnen dwingen dat je de pincode afgeeft. Dat is ook een reden dat je op bv. een iPhone biometrie ontgrendeling uit kan zetten door 5x snel de powerknop te gebruiken. Overigens kan die Douane je nog wel de toegang tot het land ontzeggen als je niet meewerkt, maar in ieder geval heb je dan nog een keuze.

Je kunt gedwongen worden je apparaat/digid te ontsluiten met je biometrie.
Die heb je namelijk altijd bij je. Dat ben je namelijk zelf.
Dus inherent onveilig.
Het is alleen makkelijker voor mensen die (onbegrijpelijkerwijs) moeite hebben om een 5 cijferige pincode te onthouden.

Zoals je zelf ook zegt, een pincode kun je door de spanning "vergeten".
Afkijken en schoudersurfen kun je verhinderen.
Dus iets veiliger dan biometrie.

Nog veiliger zou een steeds veranderende MFA zijn. Via een token of zo iets.
Gisteren, 19:09 door Anoniem
Makkelijk, dan kun je nog snel even inloggen als iemand niet echt meewerkt. Gewoon telefoon voor de geboeide persoon houden dan wel even de vinger lenen, kun je evt ook meenemen.
En vingerafdrukken liften en hergebruiken werkt ook al jaren mythbusters heeft hier een paar afleveringen aan geweid.
Gisteren, 21:44 door Anoniem
Door Anoniem: Dat is juist minder veilig: iets wat je bent mag door de overheidsdiensten worden gebruikt om je te dwingen je toestel en/of (digid) App te ontgrendelem, dat mag niet met iest wat je weet (password, pin, etc)

Graag bron!
Vandaag, 08:19 door majortom
Door Erik van Straten: [...]
Workaround: stel Touch ID in, scan desnoods je kleine teen.
Of gebruik de Apple iCloud KeyChain niet (mijn voorkeur).
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.