image

Nieuwste versie DigiD-app voorzien van extra beveiligingscontrole

vrijdag 19 september 2025, 11:10 door Redactie, 10 reacties

DigiD-beheerder Logius heeft een nieuwe versie van de DigiD-app uitgebracht die is voorzien van een extra beveiligingscontrole genaamd key attestation. "Hiermee kan DigiD controleren dat een cryptografische sleutel op het gebruikte apparaat is aangemaakt en veilig opgeslagen. Zo weet DigiD zeker dat deze sleutel hoort bij het apparaat dat gebruikt wordt om in te loggen", aldus Logius in de release notes van de laatste versie.

Volgens de DigiD-beheerder ondersteunen bijna alle smartphones key attestation, op sommige oudere of goedkopere modellen na. "In dat geval kan de ID-check niet opnieuw of voor het eerst uitgevoerd worden. Wel kan er nog steeds worden ingelogd met de app bij organisaties die geen ID-check vereisen. Als de ID-check wel al eerder is uitgevoerd, dan blijft deze voorlopig geldig."

DigiD biedt verschillende betrouwbaarheidsniveaus, die bepalen hoe zeker een organisatie kan zijn over de identiteit van de gebruiker. Het basisniveau bestaat uit een gebruikersnaam met wachtwoord. Dan is er het middenniveau waarbij de gebruiker kiest voor inloggen met de DigiD-app of voor een sms-controle. Als derde is er het substantiële niveau. Dit niveau is bijvoorbeeld vereist wanneer er met extra privacygevoelige gegevens wordt gewerkt. Om deze gegevens in te zien is er een eenmalige ID-check van de gebruiker nodig.

De DigiD-app kan worden opgewaardeerd naar het substantiële betrouwbaarheidsniveau. Hiervoor moet er eenmalig een extra controle (ID-check) van het paspoort, rijbewijs of identiteitskaart aan de app worden toegevoegd. Op telefoons met een NFC-lezer controleert de DigiD-app de gegevens op de chip van het identiteitsbewijs. De gegevens worden vervolgens gecontroleerd. In de nieuwste versie van de DigiD-app is het mogelijk om de ID-check uit te voeren met alle Nederlandse reisdocumenten. Ook wanneer deze bijvoorbeeld is uitgegeven in het buitenland. Dit komt doordat DigiD nu gebruikmaakt van het nieuwe Basisregister Reisdocumenten (BR). Dit register bevalt alle Nederlandse reisdocumenten.

Reacties (10)
Vandaag, 11:22 door Anoniem
Als security professional had ik altijd al twijfels over hoe veilig DigiD nu precies is. Het feit dat dit nu pas toegevoegd wordt versterk dat gevoel. Hoogtijd dat DigiD open standaarden zoals Passkeys gaat ondersteunen. Veiliger en privacy vriendelijker omdat er geen app met telemetrie meer nodig is.
Vandaag, 12:13 door Anoniem
Door Anoniem: Als security professional had ik altijd al twijfels over hoe veilig DigiD nu precies is. Het feit dat dit nu pas toegevoegd wordt versterk dat gevoel. Hoogtijd dat DigiD open standaarden zoals Passkeys gaat ondersteunen. Veiliger en privacy vriendelijker omdat er geen app met telemetrie meer nodig is.

Want Passkeys (in een browser) is veiliger dan een app? Waar sla je de private sleutel van de Passkeys dan op?
Vandaag, 12:14 door Anoniem
Ik gebruik DigiD in combinatie met een sms code, werkt uitstekend.
Voor mij niet al die apps op mijn telefoon, zeker niet nu ik denk aan een Fairphone met e/OS.
Vandaag, 12:38 door Anoniem
En zo worden we nog beter verbonden met onze mobieltjes zodat onze overheid ons nog beter kan controleren. Zonder mobieltje besta je straks niet meer.
Vandaag, 12:48 door Anoniem
En met een brief naar je woonadres is alles weer te resetten. Moet ook wel anders kan je nooit meer bij de overheid inloggen als je telefoon stuk gaat. Waar de secret key voor key attestation uniek en eenmalig in is opgeslagen.
Vandaag, 13:06 door eMilt
Wanneer gaan ze nu eindelijk eens meerdere profielen toevoegen aan de app? Mijn ouders (allebei zonder smartphone) hebben één iPad en kunnen nog steeds niet allebei de DigiD app gebruiken.
Vandaag, 13:07 door Anoniem
Door Anoniem: Als security professional had ik altijd al twijfels over hoe veilig DigiD nu precies is. Het feit dat dit nu pas toegevoegd wordt versterk dat gevoel. Hoogtijd dat DigiD open standaarden zoals Passkeys gaat ondersteunen. Veiliger en privacy vriendelijker omdat er geen app met telemetrie meer nodig is.

Ik zie niet in waarom de app veiliger zou zijn met "hardware backed key attestation" dan met het opslaan van de keys in de app zelf, mits die app goed gebouwd is. Het principe van DigiD is prima veilig en voor zover ik kan inschatten gebeurt het onderhoud ook goed en transparant. Niets mis mee.

Maar wat ze nu gaan doen is niet meer beveiliging toevoegen, maar het Google ecosysteem verplichten. Want hardware key attestation heb je alleen op telefoons waarbij de bootloader gelocked is. Google probeert dit al tijden verplicht te maken voor Google play services (banken apps werken vaak al niet zonder). En nu help onze overheid een handje door defacto alle custom roms (ook al zijn ze 10× zo secure als iedere andere, zoals GrapheneOS) uit te sluiten van het gebruiken van DigiD.

Zeer, zeer kwalijke zaak.
Vandaag, 15:59 door Anoniem
Door eMilt: Wanneer gaan ze nu eindelijk eens meerdere profielen toevoegen aan de app? Mijn ouders (allebei zonder smartphone) hebben één iPad en kunnen nog steeds niet allebei de DigiD app gebruiken.

Is dat een tekortkoming van de DigiD app of van het OS?
Vandaag, 16:01 door Anoniem
@13:07 door Anoniem:
En ik wilde net vragen of ze inmiddels alle Google-tracking-zooi uit de app hebben gehaald, maar ik vrees dat die vraag door jouw comment al zo'n beetje wordt beantwoord. Hoogstwaarschijnlijk niet dus :(
Vandaag, 16:40 door Anoniem
Door Anoniem: En ik wilde net vragen of ze inmiddels alle Google-tracking-zooi uit de app hebben gehaald

De DigiD app maakt géén gebruik van Google trackers, maar bevat slechts 1 crash reporter, namelijk die van Sentry.io

https://reports.exodus-privacy.eu.org/en/reports/nl.rijksoverheid.digid.pub/latest/


De DigiD app zelf verzamelt wel enige geringe statistieken, maar die kun je in de app desgewenst zelf uitschakelen:

Menu > Instellingen > Statistieken > [Aan|Uit]
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.