image

Nieuwste versie DigiD-app voorzien van extra beveiligingscontrole

vrijdag 19 september 2025, 11:10 door Redactie, 13 reacties

DigiD-beheerder Logius heeft een nieuwe versie van de DigiD-app uitgebracht die is voorzien van een extra beveiligingscontrole genaamd key attestation. "Hiermee kan DigiD controleren dat een cryptografische sleutel op het gebruikte apparaat is aangemaakt en veilig opgeslagen. Zo weet DigiD zeker dat deze sleutel hoort bij het apparaat dat gebruikt wordt om in te loggen", aldus Logius in de release notes van de laatste versie.

Volgens de DigiD-beheerder ondersteunen bijna alle smartphones key attestation, op sommige oudere of goedkopere modellen na. "In dat geval kan de ID-check niet opnieuw of voor het eerst uitgevoerd worden. Wel kan er nog steeds worden ingelogd met de app bij organisaties die geen ID-check vereisen. Als de ID-check wel al eerder is uitgevoerd, dan blijft deze voorlopig geldig."

DigiD biedt verschillende betrouwbaarheidsniveaus, die bepalen hoe zeker een organisatie kan zijn over de identiteit van de gebruiker. Het basisniveau bestaat uit een gebruikersnaam met wachtwoord. Dan is er het middenniveau waarbij de gebruiker kiest voor inloggen met de DigiD-app of voor een sms-controle. Als derde is er het substantiële niveau. Dit niveau is bijvoorbeeld vereist wanneer er met extra privacygevoelige gegevens wordt gewerkt. Om deze gegevens in te zien is er een eenmalige ID-check van de gebruiker nodig.

De DigiD-app kan worden opgewaardeerd naar het substantiële betrouwbaarheidsniveau. Hiervoor moet er eenmalig een extra controle (ID-check) van het paspoort, rijbewijs of identiteitskaart aan de app worden toegevoegd. Op telefoons met een NFC-lezer controleert de DigiD-app de gegevens op de chip van het identiteitsbewijs. De gegevens worden vervolgens gecontroleerd. In de nieuwste versie van de DigiD-app is het mogelijk om de ID-check uit te voeren met alle Nederlandse reisdocumenten. Ook wanneer deze bijvoorbeeld is uitgegeven in het buitenland. Dit komt doordat DigiD nu gebruikmaakt van het nieuwe Basisregister Reisdocumenten (BR). Dit register bevalt alle Nederlandse reisdocumenten.

Reacties (13)
Vandaag, 11:22 door Anoniem
Als security professional had ik altijd al twijfels over hoe veilig DigiD nu precies is. Het feit dat dit nu pas toegevoegd wordt versterk dat gevoel. Hoogtijd dat DigiD open standaarden zoals Passkeys gaat ondersteunen. Veiliger en privacy vriendelijker omdat er geen app met telemetrie meer nodig is.
Vandaag, 12:13 door Anoniem
Door Anoniem: Als security professional had ik altijd al twijfels over hoe veilig DigiD nu precies is. Het feit dat dit nu pas toegevoegd wordt versterk dat gevoel. Hoogtijd dat DigiD open standaarden zoals Passkeys gaat ondersteunen. Veiliger en privacy vriendelijker omdat er geen app met telemetrie meer nodig is.

Want Passkeys (in een browser) is veiliger dan een app? Waar sla je de private sleutel van de Passkeys dan op?
Vandaag, 12:14 door Anoniem
Ik gebruik DigiD in combinatie met een sms code, werkt uitstekend.
Voor mij niet al die apps op mijn telefoon, zeker niet nu ik denk aan een Fairphone met e/OS.
Vandaag, 12:38 door Anoniem
En zo worden we nog beter verbonden met onze mobieltjes zodat onze overheid ons nog beter kan controleren. Zonder mobieltje besta je straks niet meer.
Vandaag, 12:48 door Anoniem
En met een brief naar je woonadres is alles weer te resetten. Moet ook wel anders kan je nooit meer bij de overheid inloggen als je telefoon stuk gaat. Waar de secret key voor key attestation uniek en eenmalig in is opgeslagen.
Vandaag, 13:06 door eMilt
Wanneer gaan ze nu eindelijk eens meerdere profielen toevoegen aan de app? Mijn ouders (allebei zonder smartphone) hebben één iPad en kunnen nog steeds niet allebei de DigiD app gebruiken.
Vandaag, 13:07 door Anoniem
Door Anoniem: Als security professional had ik altijd al twijfels over hoe veilig DigiD nu precies is. Het feit dat dit nu pas toegevoegd wordt versterk dat gevoel. Hoogtijd dat DigiD open standaarden zoals Passkeys gaat ondersteunen. Veiliger en privacy vriendelijker omdat er geen app met telemetrie meer nodig is.

Ik zie niet in waarom de app veiliger zou zijn met "hardware backed key attestation" dan met het opslaan van de keys in de app zelf, mits die app goed gebouwd is. Het principe van DigiD is prima veilig en voor zover ik kan inschatten gebeurt het onderhoud ook goed en transparant. Niets mis mee.

Maar wat ze nu gaan doen is niet meer beveiliging toevoegen, maar het Google ecosysteem verplichten. Want hardware key attestation heb je alleen op telefoons waarbij de bootloader gelocked is. Google probeert dit al tijden verplicht te maken voor Google play services (banken apps werken vaak al niet zonder). En nu help onze overheid een handje door defacto alle custom roms (ook al zijn ze 10× zo secure als iedere andere, zoals GrapheneOS) uit te sluiten van het gebruiken van DigiD.

Zeer, zeer kwalijke zaak.
Vandaag, 15:59 door Anoniem
Door eMilt: Wanneer gaan ze nu eindelijk eens meerdere profielen toevoegen aan de app? Mijn ouders (allebei zonder smartphone) hebben één iPad en kunnen nog steeds niet allebei de DigiD app gebruiken.

Is dat een tekortkoming van de DigiD app of van het OS?
Vandaag, 16:01 door Anoniem
@13:07 door Anoniem:
En ik wilde net vragen of ze inmiddels alle Google-tracking-zooi uit de app hebben gehaald, maar ik vrees dat die vraag door jouw comment al zo'n beetje wordt beantwoord. Hoogstwaarschijnlijk niet dus :(
Vandaag, 16:40 door Anoniem
Door Anoniem: En ik wilde net vragen of ze inmiddels alle Google-tracking-zooi uit de app hebben gehaald

De DigiD app maakt géén gebruik van Google trackers, maar bevat slechts 1 crash reporter, namelijk die van Sentry.io

https://reports.exodus-privacy.eu.org/en/reports/nl.rijksoverheid.digid.pub/latest/


De DigiD app zelf verzamelt wel enige geringe statistieken, maar die kun je in de app desgewenst zelf uitschakelen:

Menu > Instellingen > Statistieken > [Aan|Uit]
Vandaag, 16:54 door Anoniem
DigiD?..

Ga nooit naar de DigiD...
Vandaag, 16:59 door Anoniem
Door Anoniem: Ik zie niet in waarom de app veiliger zou zijn met "hardware backed key attestation"

Mocht men er in slagen om Android of iOS op afstand te kraken, dan hebben ze zonder je hardware niets aan je sleutels.
Vandaag, 17:24 door Erik van Straten - Bijgewerkt: Vandaag, 17:30
Door Anoniem: Als security professional had ik altijd al twijfels over hoe veilig DigiD nu precies is. Het feit dat dit nu pas toegevoegd wordt versterk dat gevoel. Hoogtijd dat DigiD open standaarden zoals Passkeys gaat ondersteunen. Veiliger en privacy vriendelijker omdat er geen app met telemetrie meer nodig is.
Voor een toepassing als DigiD heb je NIETS aan passkeys.

De overeenkomst tussen DigiD en een passkey is dat een private key veilig (als het goed is) wordt opgeslagen.

Het verschil tussen authenticatie middels DigiD en een passkey is dat die eerste noodzakelijkerwijs gebaseerd is op een BSN, een uniek identificerend getal (binnen Nederland); ik noem dit absolute authenticatie. Terwijl een passkey gebaseerd is op pseudonieme authenticatie. Of, zo je wilt, relatieve aurhenticatie - gaat het om dezelfde entiteit die het account aanmaakte, daarbij al dan niet eerlijk persoonsgegevens verstrekkend.

Bovendien bestaat er geen mogelijkheid om passkeys te blokkeren (bijv. na diefstal van je smartphone).

Daarnaast zijn passkeys overhyped en betekenen tot nu toe, vooral voor doorsnee gebruikers, vendor-lock-in.

Een mogelijk onderschat voordeel van DigiD is dat je daarmee uitsluitend op sites kunt authenticeren die op veiligheid zijn gecontroleerd (naast dat alleen sites voor DigiD in aanmerking komen indien de organisatie daarachter BSN's mag verwerken).

Ten slotte zijn passkeys onder iOS/iPadOS potentieel een ramp (1) en onder Android kun je ze onverwacht allemaal in één keer kwijtraken (2).

(1) iPhone/iPad zonder vingerafdruk
Nb. ik vermoed dat precies ditzelfde geldt voor iDevices met "Face ID" waarbij dit is uitgeschakeld, maar dat heb ik nooit getest (bij gebrek aan toegang tot dat soort apparaten).

Conditie: als ik géén vingerafdruk instel op mijn iPhone of iPad met vingerafdrukscanner (of een eerder ingestelde verwijder), en iemand die mijn pincode heeft afgekeken en mijn iPhone/iPad steelt, óf als die dief de iPhone /iPad in ontgrendelde toestand steelt (denk ook aan kinderen die een filmpje mogen kijken of een spelletje mogen spelen) kan die dief inloggen op al mijn accounts die zijn beveiligd met wachtwoorden (mits opgeslagen in de Apple Passwords/Wachtwoorden app) en in een deel van mijn accounts die zijn beveiligd met passkeys.

Die dief kan zélfs inloggen op https://account.apple.com - nl. als volgt:

a) Start Safari en open https://account.apple.com;

b) Scroll naar en druk op "Log in";

c) Als de bijna schermvullende box met "Log in met Apple" getoond wordt: druk op "Ga door";

d) Kleine box met "Log in met Apple": druk rechtsboven op (X);

e) Druk in het veld "E-mail adres of telefoonnummer" en druk vervolgens onderaan op "Gebruik passkey".

Tadaa... (geen pincode en geen biometrie nodig).

#AppleIsEvil: "this is by design (it is not a bug, nor a vulnerability)"

(2) Android met sync passprase
Als je niet wilt dat Google al jouw wachtwoorden (opgeslagen in de Passwords app) kent kun je deze versleutelen met een "synchronization passphrase". Vreemd genoeg zit die instelling nog steeds in Chrome.

Nb. díe versleuteling is weer iets heel anders dan de "versleuteling op het apparaat" die de Passwords app aanraadt - want daarmee kun je nog steeds al jouw wachtwoorden bekijken in https://passwords.google.com (en dus kan Google daar ook bij).

Even afgezien van het probleem dat ik, op dit moment met mijn Google Pixel 6 Pro () nergens kan inloggen met passkeys (foutmelding: "An unknown error occurred while talking to the credential manager" - ik ben niet de enige met dit probleem) speelt het volgende.

In Chrome -> Instellingen -> mijn account (bovenaan) open ik "Versleuteling":
De standaardversleuteling van Google gebruiken voor de wachtwoorden in je Google-account (o)

Je eigen wachtwoordzin gebruiken om alle Chrome-gegevens in je Google-account te versleutelen (  )
Die standaardinstelling wijzig ik door voor de onderste regel te kiezen, waarna ik een "wachtwoordzin" (passphrase) 2x moet invoeren (dat doe ik).

Stel nu ik ben die wachtwoordzin vergeten of ik wil deze wijzigen. Dan stuurt de Google help (online en lokaal) naar https://chrome.google.com/sync ("Chrome data in your account") met de instructie om onderaan op "Delete Data" te drukken. Onderaan staat:
This will delete your Chrome data
that has been saved in your Google
Account. This might delete some
data from your devices.
                                                [Delete data]

Iedereen die denkt dat hun passkeys veilig op hun smartphone staan, heeft dat fout. Door op die knop te drukken raak je namelijk al je passkeys kwijt (indien er meerdere Android apparaten aan dat account gekoppeld zijn, op al die devices).

Als je geluk hebt kun je nog wat wachtwoorden terugvinden door in de Passwords app (die "Google Play Services" blijkt te heten als je van aktieve app wisselt) naar Instellingen te gaan, rechtsboven op "jouw account" te klikken en dan te kiezen voor "Wachtwoorden beheren op dit apparaat".

#GoogleIsEvil: "this is by design (it is not a bug, nor a vulnerability)"

Conclusie
#BigTechIsEvil: "Passkeys: gevaarlijker en ingewikkelder kunnen we het niet maken - GFY".

(Nog los van de snake oil dat asymmetrische cryptografie de belangrijkste beveilingsfeature zou zijn) .
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.