Computerbeveiliging - Hoe je bad guys buiten de deur houdt

Pincode zichtbaar in ING-app

08-08-2026, 13:27 door [Account Verwijderd], 34 reacties
Laatst bijgewerkt: 08-08-2026, 13:30
Radar kreeg een bezorgd bericht van een ING-klant over deze app-update: “Vandaag mijn nieuwe ING pas ontvangen. Tot mijn grote verbazing staat in de ING-app bij ‘mijn pas‘ nu mijn pincode vermeld. Dit is een serieus veiligheidsissue. De kracht van dit systeem is juist dat de sleutels NIET op 1 plek bewaard worden.”

Hier is Harald Vranken, hoogleraar Cyber Security aan de Open Universiteit, het in basis mee eens. Hij vertelt: “In principe is het niet goed als je je pincode kunt aflezen van je telefoon. De essentie van twee factor-authenticatie is immers dat je je bankpas en pincode apart houdt: als je de pincode op je bankpas noteert, valt het hele concept in duigen. En datzelfde geldt ook als je je telefoon als bankpas gebruikt en je pincode op je telefoon opslaat zonder verdere beveiliging. Die beveiliging is dus essentieel.”

Tot zover in het kort. Het hele artikel is te lezen via onderstaande link. Ik had vroeger ING, maar ben blij dat ik daar weg ben (dat is overigens mijn persoonlijke mening)

https://radar.avrotros.nl/artikel/pincode-vernieuwde-bankpassen-zichtbaar-in-ing-app-is-dat-wel-veilig-62865
Reacties (34)
08-08-2026, 13:39 door Anoniem
In het verhaal van Tros Radar wordt gemeld dat iemand over de schouder kan meekijken en daardoor de pincode kan inzien, dus ondanks het feit dat alleen de bankklant de app kan openen met biometrie. De pincode afkijken is een methode die door pasjesrovers wel vaker werd toegepast.
08-08-2026, 14:41 door Anoniem
Door Anoniem: In het verhaal van Tros Radar wordt gemeld dat iemand over de schouder kan meekijken en daardoor de pincode kan inzien, dus ondanks het feit dat alleen de bankklant de app kan openen met biometrie. De pincode afkijken is een methode die door pasjesrovers wel vaker werd toegepast.

De pasjesrovers kijken typisch op de plek waar je de pincode "moet" laten zien - de geldautomaat of andere betaalautomaat , en je daar die vinger voor vinger intikt.

Dat lijkt me een nog steeds het grotere risico dan meekijken op de telefoon als je op de plek gaat waar de pincode van de pas staat .
(otoh - degenen die de pincode moeten opzoeken zullen dat typisch naast de plek doen waar ze 'm nodig hebben).

Pincode staat bepaald niet voor "kwam toevallig in het scherm" .

In de ING app selecteer je een betaalpas, kies je de optie "show pin" , en dan krijg je een gesimuleerd kras-vlak waar je met een paar keer vegen de code ziet . (of je kiest meteen daar onder weer de show-pin optie).

Het is heel duidelijk nagebouwd van de papieren pincode brief , waarin de pincode in ondoorzichtige envelop of idd onder een kras-vlak verstuurd werd , mooie analoge 'tamper-evident' methode .

Ik denk dat het netto wel een win is : de papieren "pincode vergeten" brief is natuurlijk erg vertragend (lekker dan - drie of vier dagen geen boodschappen kunnen doen ) , nog meer op vakantie .
Plus dat het veel veiliger dan het opgevouwen papiertje in de portemonnee .

Een verstandige IT afdeling installeert tegenwoordig ook een password manager , om de excelletjes op de afdelingsshare te voorkomen.
08-08-2026, 14:49 door Anoniem
Door Anoniem: In het verhaal van Tros Radar wordt gemeld dat iemand over de schouder kan meekijken en daardoor de pincode kan inzien, dus ondanks het feit dat alleen de bankklant de app kan openen met biometrie. De pincode afkijken is een methode die door pasjesrovers wel vaker werd toegepast.

Die pincode is alleen zichtbaar als je de pas selecteert, klikt op de knop ‘laat pincode zien’ en vervolgens op een nieuw scherm het veld “leeg krast”.

Het is niet zo dat je pincode direct zichtbaar is voor iedereen, je moet daar drie verschillende handigen voor doen.
08-08-2026, 15:06 door Alexios
Je kunt de PIN opvragen / bekijken in de app, maar het is niet zo dat deze standaard zichtbaar is bij elk gebruik. M.a.w. wanneer iemand de smartphone met app gebruikt om via NFC te betalen, dan kan die PIN niet zomaar door een omstander gezien worden.

Niet dat het geheel onmogelijk is, maar dan moet er A) sprake zijn van een betaling waarbij de PIN ingegeven moet worden, B) je moet de PIN op dat moment niet meer uit het hoofd weten, C) je gaat deze opzoeken, waarbij je via een andere PIN of biometrische controle toegang krijgt tot de app, en dan moet een aantal stappen / schermen doorgegaan worden om die PIN in beeld te krijgen.
08-08-2026, 18:29 door Anoniem
Door Alexios: Je kunt de PIN opvragen / bekijken in de app, maar het is niet zo dat deze standaard zichtbaar is bij elk gebruik. M.a.w. wanneer iemand de smartphone met app gebruikt om via NFC te betalen, dan kan die PIN niet zomaar door een omstander gezien worden.

Niet dat het geheel onmogelijk is, maar dan moet er A) sprake zijn van een betaling waarbij de PIN ingegeven moet worden, B) je moet de PIN op dat moment niet meer uit het hoofd weten, C) je gaat deze opzoeken, waarbij je via een andere PIN of biometrische controle toegang krijgt tot de app, en dan moet een aantal stappen / schermen doorgegaan worden om die PIN in beeld te krijgen.

Plus dat je vlak daarna die pin gaat laten zien op het toetsenbord van de terminal of geldautomaat , dus in dat kijkende omstander scenario is het nogal lood om oud ijzer.

Beter dan het gefrummel met een briefje in de portemonnee.
08-08-2026, 19:29 door Anoniem
Door Anoniem:
Door Anoniem: In het verhaal van Tros Radar wordt gemeld dat iemand over de schouder kan meekijken en daardoor de pincode kan inzien, dus ondanks het feit dat alleen de bankklant de app kan openen met biometrie. De pincode afkijken is een methode die door pasjesrovers wel vaker werd toegepast.

Die pincode is alleen zichtbaar als je de pas selecteert, klikt op de knop ‘laat pincode zien’ en vervolgens op een nieuw scherm het veld “leeg krast”.

Het is niet zo dat je pincode direct zichtbaar is voor iedereen, je moet daar drie verschillende handigen voor doen.

Dit is straatroven en huisovervallen (al dan niet door nepagenten of andere babbeltruc) bevorderend.
08-08-2026, 19:51 door Anoniem
Ik leg het altijd uit als dat de PIN code op je bankpas voor de offline wereld is. Die hoef je nooit in te tikken op je eigen of een andere computer. Betalen op een smartphone uitgezonderd.

Kennelijk vindt ING het wel nuttig om je PIN code in de online wereld te tonen. Lijkt mij dat bankmedewerkers en zo er ook bij kunnen als dat 'handig' is. Het staat immers in een database van ING, anders kan de App die niet weergeven. Mijn bank zegt dat mijn bank nooit om pincodes of andere beveiligingscodes zal vragen. Bij ING hebben ze een andere afweging gemaakt. Kennelijk mag dat.

ING heeft ook het systeem dat je PIN code voor internetbankieren met de scanner los staat van de PIN code voor pinnen met de bankpas. Andere banken maken dat onderscheid niet.

En ze besparen een postzegels als je per ongeluk je PIN code vergeet.
08-08-2026, 21:39 door Anoniem
Door Anoniem: Ik leg het altijd uit als dat de PIN code op je bankpas voor de offline wereld is. Die hoef je nooit in te tikken op je eigen of een andere computer. Betalen op een smartphone uitgezonderd.

Kennelijk vindt ING het wel nuttig om je PIN code in de online wereld te tonen. Lijkt mij dat bankmedewerkers en zo er ook bij kunnen als dat 'handig' is. Het staat immers in een database van ING, anders kan de App die niet weergeven. Mijn bank zegt dat mijn bank nooit om pincodes of andere beveiligingscodes zal vragen. Bij ING hebben ze een andere afweging gemaakt. Kennelijk mag dat.

Nee, er volgt helemaal niet uit dat de ING om een pincode zal gaan _vragen_ .

En evenmin volgt dat helpdesker er bij kunnen .
Net zo goed als het versturen per carbon-envelop ook niet betekende dat de helpdesk er dus ook bij kon.

Lijkt mij dat je logica mankeert, maar kennelijk kan dat .


ING heeft ook het systeem dat je PIN code voor internetbankieren met de scanner los staat van de PIN code voor pinnen met de bankpas. Andere banken maken dat onderscheid niet.

De andere banken hebben een generieke scanner die koppelt met de bankpas . De ING scanner doet niks met de pas, maar is een tokengenerator (die je de eerste keer aan je rekening koppelt ) en daarna een gepersonaliseerd stand-alone device is beveiligd met een eigen pincode .


En ze besparen een postzegels als je per ongeluk je PIN code vergeet.

En de dagen doorlooptijd (steeds langer nu postnl steeds minder bezorgdagen heeft) waarin oma geen boodschappen meer kan doen . En bieden ze een erg veel veiliger alternatief voor het briefje in de portemonee .
08-08-2026, 23:26 door Anoniem
Door Anoniem: Ik leg het altijd uit als dat de PIN code op je bankpas voor de offline wereld is. Die hoef je nooit in te tikken op je eigen of een andere computer. Betalen op een smartphone uitgezonderd.

Kennelijk vindt ING het wel nuttig om je PIN code in de online wereld te tonen. Lijkt mij dat bankmedewerkers en zo er ook bij kunnen als dat 'handig' is. Het staat immers in een database van ING, anders kan de App die niet weergeven. Mijn bank zegt dat mijn bank nooit om pincodes of andere beveiligingscodes zal vragen. Bij ING hebben ze een andere afweging gemaakt. Kennelijk mag dat.

ING heeft ook het systeem dat je PIN code voor internetbankieren met de scanner los staat van de PIN code voor pinnen met de bankpas. Andere banken maken dat onderscheid niet.

En ze besparen een postzegels als je per ongeluk je PIN code vergeet.

Want de pincodes die via port verstuurd zijn staan vast allemaal niet in een database. Al die verzendingen zijn vast met de hand gedaan. Er is geen enkel met het vanuit een centrale database beschikbaar stellen van een zowel digitale als analoge versie van de pincode.

Hoe komt het toch dat mensen hun eigenlijk hypothese niet meer testen? Of zijn we met zn allen zo eenvoudig dat we de irritatie rondom WERO alles laten bepalen?
Gisteren, 05:59 door Anoniem
“Waarom kunnen Nederlandse banken de geheime PIN van een betaalpas reconstrueren, en waarom bestaat er geen mogelijkheid om als klant te kiezen voor een PIN die door de bank uitsluitend kan worden geverifieerd en niet kan worden teruggegeven?”
Gisteren, 07:08 door Anoniem
Door Anoniem: Ik leg het altijd uit als dat de PIN code op je bankpas voor de offline wereld is. Die hoef je nooit in te tikken op je eigen of een andere computer. Betalen op een smartphone uitgezonderd.
Pin- en betaalautomaten zijn ook online. Hoe denk je dat ze met banken en betaaldienstverleners zouden kunnen communiceren zonder netwerkverbinding?

Dat je zelf een uitzondering op je regel kan produceren die voor veel mensen ongeveer permanent zal opgaan bevat trouwens op zichzelf al een dikke hint dat je online/offline-onderscheid rammelt.

Kennelijk vindt ING het wel nuttig om je PIN code in de online wereld te tonen. Lijkt mij dat bankmedewerkers en zo er ook bij kunnen als dat 'handig' is. Het staat immers in een database van ING, anders kan de App die niet weergeven. Mijn bank zegt dat mijn bank nooit om pincodes of andere beveiligingscodes zal vragen. Bij ING hebben ze een andere afweging gemaakt. Kennelijk mag dat.
Ik heb van meerdere banken (en dat zijn andere dan ING) in de loop van de jaren nieuwe passen gekregen die dezelfde pincode als de vorige pas hadden. Dat maakt ook al duidelijk dat de pincodes ergens bekend moeten zijn. Al vele jaren.

Maar, zoals iemand hierboven ook al opmerkte: dat hoeft helemaal niet te betekenen dat de medewerkers van een bank er ook bij kunnen. Banken (met relatieve nieuwkomer Bunq mogelijk als uitzondering, afgaande op het soort nieuws over hun) hebben een geschiedenis en een bedrijfscultuur waarin strikte functiescheiding wordt toegepast, en het vierogenprincipe, en toegang tot functies en data op een need-to-know-basis. Het zou daar volstrekt tegenin gaan om die pincode maar rond te strooien binnen het bedrijf.

Het is trouwens heel goed mogelijk om strikt gescheiden administraties op te zetten waarbij de ene administratie een pincode aan een specifieke pas koppelt en een andere administratie die pas aan een klant koppelt, en waarbij er geen mensen zijn die toegang tot beide administraties hebben. Die pas hoeft alleen maar een uniek serienummer te hebben om dit op te kunnen zetten. Om de pincode in die app te kunnen doen belanden zonder dat die onderweg kan worden afgekeken, daar had men een poosje geleden al iets voor bedacht dat encryptie heet. Wie weet passen ze dat wel toe.

ING heeft ook het systeem dat je PIN code voor internetbankieren met de scanner los staat van de PIN code voor pinnen met de bankpas. Andere banken maken dat onderscheid niet.
Ik weet van maar twee banken dat ze een scanner gebruiken: ING en Rabo. In die van Rabo steek je inderdaad je pas en gebruik je de pincode van je pas. Van de banken die digipassen en soortgelijke tokens gebruiken hebben bijvoorbeeld Triodos en ASN er een waar je je pas niet insteekt maar een eigen pincode gebruikt, en ABN Amro heeft er een waar je wel je pas in steekt en de pincode van de pas gebruikt.

Ik vind een apparaatje met een eigen pincode voor de duidelijkheid superieur, omdat je daar zo mee om kan gaan dat de pincode voor internetbankieren alleen binnenshuis gebruikt wordt en dus niet buitenshuis bij een pinautomaat kan worden afgekeken. Daarmee kan je het risico van gerolde passen serieus inperken.

En ze besparen een postzegels als je per ongeluk je PIN code vergeet.
Inderdaad. En de gebruiker betaalt zelf het apparaat dat de scanner vervangt, en de logistieke rompslomp met bijbehorende kosten van het verspreiden van die scanners valt ook al weg. Die beweging naar apps van ING en andere banken is ongetwijfeld voor een belangrijk deel een kostenbesparing.

Ik vind het mooi dat ABN Amro zijn e.dentifier niet zomaar afschaft maar vervangt, voor wie dat wil, door een FIDO2-token met pin (die je helaas op de pc intypt, wat een gevoeligheid voor malware introduceert, maar daar staat tegenover dat deze tokens het domein van de website in de challenge verwerken en daardoor betere bescherming tegen MITM-aanvallen geven dan tokens die dat niet doen). Dat levert ze ongetwijfeld wel voor een flink deel de kostenbesparing op maar ze doen dat zonder klanten een smartphone op te dringen. Ik hoop dat andere banken die hun hardwaretokens afbouwen daar een voorbeeld aan nemen.
Gisteren, 09:53 door Anoniem
Door Anoniem: Ik heb van meerdere banken (en dat zijn andere dan ING) in de loop van de jaren nieuwe passen gekregen die dezelfde pincode als de vorige pas hadden. Dat maakt ook al duidelijk dat de pincodes ergens bekend moeten zijn. Al vele jaren.

Het is in ieder geval geen teken van dataminimalisatie bij ING dat deze offline wereld PIN codes op je computer weer geeft. Ook komen gevoelige PIN codes zo terecht in je Browser Cache. En misschien gaan mensen de pagina uitprinten, bijvoorbeeld op hun werk, voor thuis. En TEMPEST (straling afgegeven door bijvoorbeeld een monitor of een toetsenbord opvangen).

Het hoeft niet (is nog nooit eerder zo geweest zonder problemen), dus doe het ook niet. PIN codes van bankpassen horen niet thuis op devices die daar niet voor ontworpen zijn.

PIN codes voor bankpassen horen alleen in je hoofd. In de jaren tachtig had de Postbank een klein kaartje voor in je portemonnee waarmee je je pincode kon onthouden. Waarom kunnen we niet terug naar dit soort oplossingen nu smartphones iedereen dom hebben gemaakt?

Anoniem 19:51
Gisteren, 10:21 door Anoniem
ING zou dit niet doen als het niet veilig is. Ze zijn niet dom bij ING. Lijkt me handig als je door een black-out ineens je pincode niet meer weet.
Gisteren, 10:48 door Anoniem
Door Anoniem:
Door Anoniem: Ik heb van meerdere banken (en dat zijn andere dan ING) in de loop van de jaren nieuwe passen gekregen die dezelfde pincode als de vorige pas hadden. Dat maakt ook al duidelijk dat de pincodes ergens bekend moeten zijn. Al vele jaren.

Het is in ieder geval geen teken van dataminimalisatie bij ING dat deze offline wereld PIN codes op je computer weer geeft. Ook komen gevoelige PIN codes zo terecht in je Browser Cache. En misschien gaan mensen de pagina uitprinten, bijvoorbeeld op hun werk, voor thuis. En TEMPEST (straling afgegeven door bijvoorbeeld een monitor of een toetsenbord opvangen).

Hoe kom je daar nou weer bij? Heb je deze theorie wel eens zelf getest?

Door Anoniem:
In de jaren tachtig had de Postbank een klein kaartje voor in je portemonnee waarmee je je pincode kon onthouden.

Ja want dát is wel veilig.
Gisteren, 11:22 door Anoniem
Door Anoniem: Ik leg het altijd uit als dat de PIN code op je bankpas voor de offline wereld is. Die hoef je nooit in te tikken op je eigen of een andere computer. Betalen op een smartphone uitgezonderd.
Is geldmaat tegenwoordig ook offline?

Kennelijk vindt ING het wel nuttig om je PIN code in de online wereld te tonen. Lijkt mij dat bankmedewerkers en zo er ook bij kunnen als dat 'handig' is. Het staat immers in een database van ING, anders kan de App die niet weergeven. Mijn bank zegt dat mijn bank nooit om pincodes of andere beveiligingscodes zal vragen.
Ze hebben ook nog nooit om mijn pincode gevraagd.

Maar bij de rabobank, kan (of kon) je met de nieuwe kaarten, ook gewoon je pincode veranderen. Hoe denk je dat dit gebeurt?

Bij ING hebben ze een andere afweging gemaakt. Kennelijk mag dat.
Blijkbaar weet jij iets te weinig over dit onderwerp, om juiste conclusies te maken.

ING heeft ook het systeem dat je PIN code voor internetbankieren met de scanner los staat van de PIN code voor pinnen met de bankpas. Andere banken maken dat onderscheid niet.
Dit had ik vroeger ook bij volgens mij de ASN of SNS bank. Waardeloos, als je scanner thuis lag, of kapot was. Je kon deze nooit van iemand lenen.

En ze besparen een postzegels als je per ongeluk je PIN code vergeet.
Laatst een greetz kaartje gedaan, koste letterlijk 8 dagen voor bezorgen. Hoe moet ik 8 dagen zonder bankpas mijn boodschappen doen?
Gisteren, 12:20 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Ik heb van meerdere banken (en dat zijn andere dan ING) in de loop van de jaren nieuwe passen gekregen die dezelfde pincode als de vorige pas hadden. Dat maakt ook al duidelijk dat de pincodes ergens bekend moeten zijn. Al vele jaren.

Het is in ieder geval geen teken van dataminimalisatie bij ING dat deze offline wereld PIN codes op je computer weer geeft. Ook komen gevoelige PIN codes zo terecht in je Browser Cache. En misschien gaan mensen de pagina uitprinten, bijvoorbeeld op hun werk, voor thuis. En TEMPEST (straling afgegeven door bijvoorbeeld een monitor of een toetsenbord opvangen).

Hoe kom je daar nou weer bij? Heb je deze theorie wel eens zelf getest?

Door Anoniem:
In de jaren tachtig had de Postbank een klein kaartje voor in je portemonnee waarmee je je pincode kon onthouden.

Ja want dát is wel veilig.

In die tijd bleven anderen nog van je spullen af, dus het was redelijk veilig. Uiteraard moest je dan de pas ergens anders stoppen, in de jaszak bijvoorbeeld. Anders was verlies van de portemonnee direkt wel desastreus.
Gisteren, 13:06 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Ik heb van meerdere banken (en dat zijn andere dan ING) in de loop van de jaren nieuwe passen gekregen die dezelfde pincode als de vorige pas hadden. Dat maakt ook al duidelijk dat de pincodes ergens bekend moeten zijn. Al vele jaren.

Het is in ieder geval geen teken van dataminimalisatie bij ING dat deze offline wereld PIN codes op je computer weer geeft. Ook komen gevoelige PIN codes zo terecht in je Browser Cache. En misschien gaan mensen de pagina uitprinten, bijvoorbeeld op hun werk, voor thuis. En TEMPEST (straling afgegeven door bijvoorbeeld een monitor of een toetsenbord opvangen).

Hoe kom je daar nou weer bij? Heb je deze theorie wel eens zelf getest?

Door Anoniem:
In de jaren tachtig had de Postbank een klein kaartje voor in je portemonnee waarmee je je pincode kon onthouden.

Ja want dát is wel veilig.

In die tijd bleven anderen nog van je spullen af, dus het was redelijk veilig. Uiteraard moest je dan de pas ergens anders stoppen, in de jaszak bijvoorbeeld. Anders was verlies van de portemonnee direkt wel desastreus.

Totaal irrelevant in de huidige tijdsgeest.
Gisteren, 13:57 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Ik heb van meerdere banken (en dat zijn andere dan ING) in de loop van de jaren nieuwe passen gekregen die dezelfde pincode als de vorige pas hadden. Dat maakt ook al duidelijk dat de pincodes ergens bekend moeten zijn. Al vele jaren.

Het is in ieder geval geen teken van dataminimalisatie bij ING dat deze offline wereld PIN codes op je computer weer geeft. Ook komen gevoelige PIN codes zo terecht in je Browser Cache. En misschien gaan mensen de pagina uitprinten, bijvoorbeeld op hun werk, voor thuis. En TEMPEST (straling afgegeven door bijvoorbeeld een monitor of een toetsenbord opvangen).

Hoe kom je daar nou weer bij? Heb je deze theorie wel eens zelf getest?

Door Anoniem:
In de jaren tachtig had de Postbank een klein kaartje voor in je portemonnee waarmee je je pincode kon onthouden.

Ja want dát is wel veilig.

In die tijd bleven anderen nog van je spullen af, dus het was redelijk veilig. Uiteraard moest je dan de pas ergens anders stoppen, in de jaszak bijvoorbeeld. Anders was verlies van de portemonnee direkt wel desastreus.

Totaal irrelevant in de huidige tijdsgeest.

Het gaat erom dat je dan niet meteen je bank nodig hebt als je je pincode vergeet.
Gisteren, 17:36 door Anoniem
Door Anoniem:


Door Anoniem:
In de jaren tachtig had de Postbank een klein kaartje voor in je portemonnee waarmee je je pincode kon onthouden.

Ja want dát is wel veilig.

In die tijd bleven anderen nog van je spullen af, dus het was redelijk veilig. Uiteraard moest je dan de pas ergens anders stoppen, in de jaszak bijvoorbeeld. Anders was verlies van de portemonnee direkt wel desastreus.

tegen de klippen op verzinnen omdat je maar wilt haten op een betere oplossing.

Ik weet niet of je inmiddels een slecht geheugen hebt, of in een ontzettend idyllisch eilandje (tuinpad van mijn vader, touwtje uit de brievenbus) opgegroeid bent , maar zakkenrollen en tasjesdieven is behoorlijk van alle tijden - iig ruimschoots sinds jaren zeventig.
Allerhande diefstal en bedrog staat in het WvS sinds Romeinse tijden , en dat was natuurlijk niet proactief opgenomen.


En het niet meer zo goed kunnen onthouden door met name ouderen is ook van alle tijden - vandaar de briefjes.
De postbank papieren geheugensteun kwam met het advies voor een minimale "encryptie" , door alle cijfers plus 1 te doen o.i.d.

eentje van de hersenstichting, ca 2010 : https://www.facebook.com/hersenstichting/photos/a.105244399522757/105246922855838/?_rdr

Het probleem van pincodes onthouden is reeel - en dan is een veilige oplossing in de bankapp heel wat beter dan het afschuiven van het probleem naar de gebruiker en al z'n geadviseerde ezelsbruggen/trukjes/semi-gecodeerd opslaan of doodgewoon plaintext .
Gisteren, 19:06 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Ik heb van meerdere banken (en dat zijn andere dan ING) in de loop van de jaren nieuwe passen gekregen die dezelfde pincode als de vorige pas hadden. Dat maakt ook al duidelijk dat de pincodes ergens bekend moeten zijn. Al vele jaren.

Het is in ieder geval geen teken van dataminimalisatie bij ING dat deze offline wereld PIN codes op je computer weer geeft. Ook komen gevoelige PIN codes zo terecht in je Browser Cache. En misschien gaan mensen de pagina uitprinten, bijvoorbeeld op hun werk, voor thuis. En TEMPEST (straling afgegeven door bijvoorbeeld een monitor of een toetsenbord opvangen).

Hoe kom je daar nou weer bij? Heb je deze theorie wel eens zelf getest?

Door Anoniem:
In de jaren tachtig had de Postbank een klein kaartje voor in je portemonnee waarmee je je pincode kon onthouden.

Ja want dát is wel veilig.

In die tijd bleven anderen nog van je spullen af, dus het was redelijk veilig. Uiteraard moest je dan de pas ergens anders stoppen, in de jaszak bijvoorbeeld. Anders was verlies van de portemonnee direkt wel desastreus.

Totaal irrelevant in de huidige tijdsgeest.

Het gaat erom dat je dan niet meteen je bank nodig hebt als je je pincode vergeet.

In het terughalen van je pincode is de bank-app totaal irrelevant. Via een briefje, een wachtwoordenapp, opgeschreven onderaan je schon of op je pols getatoeëerd, in dat proces kan -altijd- iemand meekijken.
Gisteren, 23:28 door Anoniem
Hoe wil je in de bank app komen als je je pincode bent vergeten?
?÷>
Vandaag, 02:44 door Anoniem
Door Anoniem: Hoe wil je in de bank app komen als je je pincode bent vergeten?
?÷>

Dit gaat over het bekijken van de bankpas-pincode .

Je kunt in de bank-app met biometrie (face id, vingerafdruk) of met de bankapp-pincode (die je zelf kunt instellen) .

Het is dus niet het kip-ei probleem dat jij suggereert .
Vandaag, 06:24 door Anoniem
Door Anoniem: Hoe wil je in de bank app komen als je je pincode bent vergeten?
?÷>
Met je vingerafdruk.
https://www.startpage.com/do/dsearch?query=bank-app+vingerafdruk
Vandaag, 07:08 door Anoniem
Door Anoniem: Hoe wil je in de bank app komen als je je pincode bent vergeten?
?÷>
biometrische authenticatie?

Maar het is een hele nadere pincode om je telefoon te unlocken en om je bank app te unlocken of je PIN code van je bankpas.

3 verschillende codes.
Vandaag, 08:57 door Anoniem
Door Anoniem:
Door Anoniem: In de jaren tachtig had de Postbank een klein kaartje voor in je portemonnee waarmee je je pincode kon onthouden.

Ja want dát is wel veilig.

Het moet van voor het algemeen gebruik van internet zijn, want ik kan geen plaatje meer vinden (ik ga niet op url-verkorters klikken).

Het was een blauw kaartje (Blauw was de kleur van de Postbank, Giro Blauw past bij Jou) met schuifjes. Ik heb er geen want ik zat nooit bij de Postbank.

Je moest een woord schuiven op het kaartje, en dan verscheen je Pincode. Bij het verkeerde woord kreeg je een verkeerde Pincode. Best geniaal. En zonder gebruik van een computer of smartphone. Het kan wel veilig maar we weten niet meer hoe dat moet. Daarom komen er domme oplossingen voor een niet-probleem van een grote bank in Nederland.

Hoe zit dit overigens met Recall https://support.microsoft.com/en-us/windows/ai/ai-features/retrace-your-steps-with-recall. Kan een medegebruiker van je computer dan vragen wat je pincode is? Of wordt de publieke AI van Microsoft getraind met je PIN code? Dom toch van ING?

Anoniem 19:51
Vandaag, 09:14 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: In de jaren tachtig had de Postbank een klein kaartje voor in je portemonnee waarmee je je pincode kon onthouden.

Ja want dát is wel veilig.

Het moet van voor het algemeen gebruik van internet zijn, want ik kan geen plaatje meer vinden (ik ga niet op url-verkorters klikken).
Ik kan mij ook geen Internet herinneren in de jaren 80. Zelfs geen mobiele telefoon (met internet)


Je moest een woord schuiven op het kaartje, en dan verscheen je Pincode. Bij het verkeerde woord kreeg je een verkeerde Pincode. Best geniaal. En zonder gebruik van een computer of smartphone. Het kan wel veilig maar we weten niet meer hoe dat moet.
Ik zou dat nu ook niet echt meer als veilig beschouwen met alle (hack) mogelijkheden. Maar blijkbaar weet niet iedereen wat er tegenwoordig aan hackers mogelijkheden mogelijk zijn. Lijkt wel als we niet meer weten, hoe vroeger heel anders was.

Daarom komen er domme oplossingen voor een niet-probleem van een grote bank in Nederland.
Of snellere en betere service voor de klanten van ING.


Hoe zit dit overigens met Recall https://support.microsoft.com/en-us/windows/ai/ai-features/retrace-your-steps-with-recall. Kan een medegebruiker van je computer dan vragen wat je pincode is? Of wordt de publieke AI van Microsoft getraind met je PIN code? Dom toch van ING?

Anoniem 19:51
Werkt recall op mijn telefoon icm de ING App?

Als je dit antwoord hebt, weet je ook hoe dom je post was.
Vandaag, 09:45 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: In de jaren tachtig had de Postbank een klein kaartje voor in je portemonnee waarmee je je pincode kon onthouden.

Ja want dát is wel veilig.

Het moet van voor het algemeen gebruik van internet zijn, want ik kan geen plaatje meer vinden (ik ga niet op url-verkorters klikken).

Het was een blauw kaartje (Blauw was de kleur van de Postbank, Giro Blauw past bij Jou) met schuifjes. Ik heb er geen want ik zat nooit bij de Postbank.

Je moest een woord schuiven op het kaartje, en dan verscheen je Pincode. Bij het verkeerde woord kreeg je een verkeerde Pincode. Best geniaal. En zonder gebruik van een computer of smartphone. Het kan wel veilig maar we weten niet meer hoe dat moet. Daarom komen er domme oplossingen voor een niet-probleem van een grote bank in Nederland.

Hoe zit dit overigens met Recall https://support.microsoft.com/en-us/windows/ai/ai-features/retrace-your-steps-with-recall. Kan een medegebruiker van je computer dan vragen wat je pincode is? Of wordt de publieke AI van Microsoft getraind met je PIN code? Dom toch van ING?

Anoniem 19:51

1. Voor het gebruik van Recall moet de gebruiker een opt-in (consent) geven voor het lezen van screenshots.
2. Ik denk dat er bar weinig mensen rondlopen met een Microsoft Smartphone.
3. Dat bankmedewerkers wel of geen inzage hebben in jouw persoonlijke (bankpas)pincode is in jouw oplossing (postbank oplossing) ook al nooit een gezien als een risico. Want het versturen van een papierencode ging toen ook al via een database.
4. Je hoeft deze oplossing helemaal niet te gebruiken. Als je nooit je pincode vergeet hoef je dat vakje nooit op je scherm te laten tonen en de digitale beschermingsfolie virtueel weg te krassen.

Heb je zelf ING? Heb je zelf ooit wel eens bekeken hoe dit procesmatig werkt? Als je niet weet hoe een werkproces er uit ziet hoe kun je daar dan het risico van inschatten. Niet toch?
Vandaag, 10:16 door Anoniem
Door Anoniem: Het was een blauw kaartje (Blauw was de kleur van de Postbank, Giro Blauw past bij Jou) met schuifjes. Ik heb er geen want ik zat nooit bij de Postbank.

Je moest een woord schuiven op het kaartje, en dan verscheen je Pincode. Bij het verkeerde woord kreeg je een verkeerde Pincode. Best geniaal. En zonder gebruik van een computer of smartphone. Het kan wel veilig maar we weten niet meer hoe dat moet. Daarom komen er domme oplossingen voor een niet-probleem van een grote bank in Nederland.
Ik heb er wel een gehad maar die heb ik nog maar uiterst vaag in mijn geheugen zitten, en er een plaatje van vinden lukt mij inderdaad ook niet. Jammer dat ik dat ding (kennelijk) niet bewaard heb.

Voor zover ik me herinner (heel slecht!) werkte het volgens hetzelfde idee als een one-time pad, de letters van het woord bepaalden teken voor teken hoever het corresponderende cijfer roteerde langs de reeks van 0-9. Alleen moet een one-time pad maar eenmalig voor één bericht gebruikt worden, en dit werd natuurlijk keer op keer gebruikt, en ook voor verschillende "berichten" (pincodes). Als dan één keer een pincode is afgekeken verraadt zo'n hulpmiddel ze meteen allemaal. Dat is de makke van one-time pads: ze zijn niet te kraken als ze goed gebruikt worden, maar goed gebruik is eigenlijk altijd veel te omslachtig om praktisch haalbaar te zijn, en als je ze niet goed gebruikt worden blijft er niets over van hun sterkte.

Maar ik herinner het me zo slecht dat ik niet eens meer wist dat het om een woord ging, ik zou verwachten dat hetzelfde aantal tekens nodig is als er cijfers zijn, of een veelvoud daarvan. Hoe ze dat dan precies deden weet ik niet. En als ik dat al niet meer weet kan ik er ook op andere punten helemaal naast zitten. Voor wat het waard is dus, deze reactie. Misschien trigger ik herinneringen van mensen die het wel nog weten.
Vandaag, 11:07 door Anoniem
Door Anoniem:
Door Anoniem: Het was een blauw kaartje (Blauw was de kleur van de Postbank, Giro Blauw past bij Jou) met schuifjes. Ik heb er geen want ik zat nooit bij de Postbank.

Je moest een woord schuiven op het kaartje, en dan verscheen je Pincode. Bij het verkeerde woord kreeg je een verkeerde Pincode. Best geniaal. En zonder gebruik van een computer of smartphone. Het kan wel veilig maar we weten niet meer hoe dat moet. Daarom komen er domme oplossingen voor een niet-probleem van een grote bank in Nederland.
Ik heb er wel een gehad maar die heb ik nog maar uiterst vaag in mijn geheugen zitten, en er een plaatje van vinden lukt mij inderdaad ook niet. Jammer dat ik dat ding (kennelijk) niet bewaard heb.

Voor zover ik me herinner (heel slecht!) werkte het volgens hetzelfde idee als een one-time pad, de letters van het woord bepaalden teken voor teken hoever het corresponderende cijfer roteerde langs de reeks van 0-9. Alleen moet een one-time pad maar eenmalig voor één bericht gebruikt worden, en dit werd natuurlijk keer op keer gebruikt, en ook voor verschillende "berichten" (pincodes). Als dan één keer een pincode is afgekeken verraadt zo'n hulpmiddel ze meteen allemaal. Dat is de makke van one-time pads: ze zijn niet te kraken als ze goed gebruikt worden, maar goed gebruik is eigenlijk altijd veel te omslachtig om praktisch haalbaar te zijn, en als je ze niet goed gebruikt worden blijft er niets over van hun sterkte.

Maar ik herinner het me zo slecht dat ik niet eens meer wist dat het om een woord ging, ik zou verwachten dat hetzelfde aantal tekens nodig is als er cijfers zijn, of een veelvoud daarvan. Hoe ze dat dan precies deden weet ik niet. En als ik dat al niet meer weet kan ik er ook op andere punten helemaal naast zitten. Voor wat het waard is dus, deze reactie. Misschien trigger ik herinneringen van mensen die het wel nog weten.

Niet gebruikt.

Ik vind online dat je een vier-letter woord moest gaan onthouden, en dan de letters van dat woord schuiven op een kaartje (of kaartje in een hoes) waarbij de cijfers van je pincode zichtbaar werden.

Klinkt als een vigenere-cipher . https://en.wikipedia.org/wiki/Vigen%C3%A8re_cipher
Met een 4-letter woord als 'passsword' .

Cryptografisch misschien nét goed genoeg voor dit doel - maar ik denk dat "gebruikskenmerken" al snel een hint gaan geven, vergelijkbaar met meer afgesleten toetsen van numerieke code-sloten op veel gebruikte deuren.

Met als doelgroep degenen die moeite hebben een pincode te onthouden , vrees ik dat dit "best wel een hoop gedoe" was, als je dan bij de kassa staat .
Vandaag, 11:11 door Anoniem
Door Anoniem: Heb je zelf ING? Heb je zelf ooit wel eens bekeken hoe dit procesmatig werkt? Als je niet weet hoe een werkproces er uit ziet hoe kun je daar dan het risico van inschatten. Niet toch?

Ik heb niets aan een bankrekening bij ING want ik heb geen (recente) smartphone. Dat verklaart meteen waarom ik zelf een algemeen beeld moet maken van hoe het werkt bij ING.

Windows 10/11 zit continu te zeuren of je een smartphone wil koppelen. Het is niet uitgesloten dat Recall daardoor toch op je smartphone werkt in de toekomst. Of dat je smartphone krachtig genoeg wordt om Recall te draaien (de eisen zijn nu nog te hoog voor een smartphone). Of dat Microsoft op een gegeven moment met een eigen Android smartphone komt waarvan er al zo veel fabrikanten zijn.

Anoniem 19:51
Vandaag, 11:48 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Ik heb van meerdere banken (en dat zijn andere dan ING) in de loop van de jaren nieuwe passen gekregen die dezelfde pincode als de vorige pas hadden. Dat maakt ook al duidelijk dat de pincodes ergens bekend moeten zijn. Al vele jaren.

Het is in ieder geval geen teken van dataminimalisatie bij ING dat deze offline wereld PIN codes op je computer weer geeft. Ook komen gevoelige PIN codes zo terecht in je Browser Cache. En misschien gaan mensen de pagina uitprinten, bijvoorbeeld op hun werk, voor thuis. En TEMPEST (straling afgegeven door bijvoorbeeld een monitor of een toetsenbord opvangen).

Hoe kom je daar nou weer bij? Heb je deze theorie wel eens zelf getest?

Door Anoniem:
In de jaren tachtig had de Postbank een klein kaartje voor in je portemonnee waarmee je je pincode kon onthouden.

Ja want dát is wel veilig.

In die tijd bleven anderen nog van je spullen af, dus het was redelijk veilig. Uiteraard moest je dan de pas ergens anders stoppen, in de jaszak bijvoorbeeld. Anders was verlies van de portemonnee direkt wel desastreus.

Totaal irrelevant in de huidige tijdsgeest.

Het gaat erom dat je dan niet meteen je bank nodig hebt als je je pincode vergeet.

In het terughalen van je pincode is de bank-app totaal irrelevant. Via een briefje, een wachtwoordenapp, opgeschreven onderaan je schon of op je pols getatoeëerd, in dat proces kan -altijd- iemand meekijken.

Als je alleen bent niet. Zelfs het internet kan er niet bij.
Vandaag, 11:49 door Anoniem
Door Anoniem: Klinkt als een vigenere-cipher . https://en.wikipedia.org/wiki/Vigen%C3%A8re_cipher
Met een 4-letter woord als 'passsword' .
Dank, daar lijkt het inderdaad op. Een one-time pad voegt daaraan toe dat de sleutel random is, even lang is als het bericht en niet hergebruikt wordt. Wat de Postbank deed hangt er een beetje tussenin (niet random, wel even lang, wel hergebruikt).
Vandaag, 12:19 door Anoniem
Ik heb het schuifkaartje van ING nog en weet precies hoe het werkt. Als iemand afbeelding wil zien, kan dat. Ik gebruik mu dat van de hersenstichting omdat dat van ING versleept en ook 3x zo dik was door schuifje.
Vandaag, 12:49 door Anoniem
Tot mijn grote verbazing staat in de ING-app bij ‘mijn pas‘ nu mijn pincode vermeld. Dit is een serieus veiligheidsissue.
De kracht van dit systeem is juist dat de sleutels NIET op 1 plek bewaard worden.

idealitair zit de PIN enkel en alleen in jouw hoofd.
Maarre, hoe wilde jij dan een nieuwe PIN pas met jouw oude PIN code krijgen?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.