image

Eenvoudige herauthenticatie DigiD wegens problemen tijdelijk uitgeschakeld

maandag 24 februari 2025, 16:55 door Redactie, 3 reacties

De 'eenvoudige herauthenticatie' van DigiD is al een week wegens problemen tijdelijk uitgeschakeld, zo heeft DigiD-beheerder Logius vandaag laten weten. Bij het herhaaldelijk inloggen via de DigiD-app op een ander apparaat moeten gebruikers nu altijd de QR-code scannen. De functie is vooral bedoeld voor mensen die vanaf een browser op de desktop met de DigiD-app willen inloggen. De gebruiker logt dan eerst in op de DigiD-app op zijn telefoon en kan vervolgens een koppelcode oproepen.

Deze koppelcode moet de gebruiker op de webpagina op de desktop invoeren. De website toont vervolgens een QR-code die de gebruiker met de DigiD-app moet scannen. Dit zorgt voor de koppeling tussen de desktop en smartphone. De app vraagt de gebruiker dan om het inloggen bij de betreffende dienst te bevestigen, waarna de gebruiker is ingelogd. "Logt de gebruiker binnen korte tijd nog een keer in bij een (andere) webdienst, dan is het inloggen nog eenvoudiger: de koppeling tussen desktop en mobiel toestel is dan nog van kracht en de gebruiker kan de stappen met koppelcode en QR-code overslaan", aldus de uitleg van Logius.

"Met eenvoudige herauthenticatie kunnen DigiD-gebruikers binnen een sessie van drie uur bij meerdere dienstverleners inloggen met hun DigiD-app (op een ander apparaat). De gebruiker hoeft alleen de eerste keer een koppelcode in te voeren en een QR-code te scannen", zo laat de DigiD-beheerder in een ander document over de functie weten.

"De functie bleek problemen op te leveren bij het online switchen tussen eindgebruikers met gebruik van de DigiD-app, zoals bijvoorbeeld bij het indienen van een belastingaangifte/partneraangifte. Bij het herhaaldelijk inloggen via de DigiD-app moeten gebruikers nu altijd de QR-code scannen", meldt Logius vandaag. In het verleden deden zich vaker problemen voor met eenvoudige herauthenticatie. Wanneer de functie weer wordt ingeschakeld is onbekend.

Reacties (3)
Vandaag, 17:05 door Anoniem
ze hebben het nog niet op orde....dat zij ik nog zo veilig
is het niet dat digid....
Vandaag, 17:28 door DeZin
Door Anoniem: ze hebben het nog niet op orde....dat zij ik nog zo veilig
is het niet dat digid....
Dit lijkt om een functioneel probleem te gaan en niet over een vulnerability.
Vandaag, 21:14 door Anoniem
Door DeZin:
Door Anoniem: ze hebben het nog niet op orde....dat zij ik nog zo veilig
is het niet dat digid....
Dit lijkt om een functioneel probleem te gaan en niet over een vulnerability.

Inderdaad.

Mijn natte vinger proeft een uitdaging van state-synchronisatie in een backend achter een hoop load balancing , en herauthenticatie die niet terecht komt op een backend/database die "al weet" wat er eerder gebeurd is .
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.