image

Britse bank-app stopt met werken na downloaden van Bitwarden via F-Droid

vrijdag 9 januari 2026, 10:19 door Redactie, 9 reacties

De app van de Britse bank HSBC stopt met werken als het detecteert dat gebruikers wachtwoordmanager Bitwarden via de F-Droid appstore hebben gedownload. Volgens de bank heeft het aanvullende beveiligingsmaatregelen aan de eigen app toegevoegd om de accounts van klanten te beschermen. Zo wordt gecontroleerd of gebruikers geen apps van "onofficiële appstores" hebben gedownload.

Om de HSBC-app weer te kunnen gebruiken moeten gebruikers de betreffende app verwijderen en die opnieuw via de Google Play Store of andere "officiële" store downloaden. Neil Brown, een bestuurslid van F-Droid, deelde een screenshot waarop de melding van de HSBC-app te zien is. Vervolgens kwam Bitwarden met een reactie waarin het laat weten dat HSBC het gebruik van de bank-app blokkeert als het een Bitwarden-installatie via F-Droid detecteert. Tevens stelde Bitwarden dat de wachtwoordmanager ook beschikbaar is in de Google Play Store.

In een reactie tegenover The Register stelt de Britse bank dat de app controles uitvoert om mogelijke "malware risico's" te detecteren en gebruikers kan verplichten om aanvullende maatregelen te nemen om hun accounts te beschermen. "Het lijkt erop dat HSBC een veiligheidsniveau en permissies voor hun mobiele app heeft gekozen waardoor de HSBC-app kan zien of er andere apps op de telefoon staan die niet vanuit de Google Play Store zijn geïnstalleerd, en als er één wordt aangetroffen, de installatie van de HSBC-app weigert", aldus Bitwarden tegenover de website. Op Hacker News wordt gesteld dat de waarschuwing het gevolg is van Google services waarmee de integriteit van het toestel kan worden gecontroleerd.

Triodos

Vorig jaar juli kwam Triodos nog in het nieuws omdat het aanpassingen aan de eigen bank-app had doorgevoerd waardoor die weer werkte op telefoons met GrapheneOS. Dit is een op Android-gebaseerd besturingssysteem voor Pixel-telefoons. Google laat GrapheneOS geen gebruikmaken van de Play Integrity API, waarmee app-ontwikkelaars kunnen controleren dat hun app op een 'genuine' Androidtoestel draait. Zo wordt gecontroleerd of het toestel niet is geroot. App-ontwikkelaars maken gebruik van deze API, wat voor problemen kan zorgen bij gebruikers van GrapheneOS.

Bij een eerdere versie van de Triodos-app voor Android werden gebruikers van GrapheneOS doorverwezen naar de website van de bank, met informatie waarom mobiel bankieren niet mogelijk is op een jailbroken of rooted apparaat. "Hoewel we officieel geen alternatieve Android-besturingssystemen ondersteunen, proberen we ze binnen onze mogelijkheden te ondersteunen en binnen de grenzen om onze app veilig te houden", aldus Menno Vogel, senior android developer van Triodos, over het doorvoeren van de aanpassingen destijds.

Reacties (9)
Gisteren, 11:31 door e.r.
In de UK zijn ze "boned". Hier kunnen we zomaar de komende jaren een explosie gaan zien van alternatieve mobiele besturingssystemen. Apple zal altijd wel blijven maar er komen mooie nieuwe, EU-vriendelijke toestellen in de EU uit met veelal eigen systemen.
Gisteren, 11:53 door Anoniem
Terwijl banken nog bezig zijn met de overgang van door hen zelf aan klanten geleverde hardwaretokens naar apps, is er dus al een bank die zeggenschap claimt over wat je wel en niet mag installeren op je eigen computer (een smartphone is een kleine tabletcomputer met ingebouwde telefoon) omdat het platform zonder dat soort restricties op te leggen niet betrouwbaar genoeg is voor hun toepassing.

Fraai. Nou nog toegeven dat die beweging van hardwaretokens naar smartphones een verkeerde keuze was.
Gisteren, 13:01 door Anoniem
Zou Aurora met een anoniem account richting Google Play Store ook niet meer werken? Via Aurora kan ik op mijn GrapheneOS device zo goed als alles installeren. Soms verschijnt een app niet, maar de dag daarna wel (waaronder de NN app), waarna installatie alsnog vlekkeloos gaat, zowel in een apart profiel met de beperkende Google Services compatibility laag, alsmede zonder geinstalleerde Google Services in de private space.
Gisteren, 14:06 door Anoniem
Door Anoniem: Terwijl banken nog bezig zijn met de overgang van door hen zelf aan klanten geleverde hardwaretokens naar apps, is er dus al een bank die zeggenschap claimt over wat je wel en niet mag installeren op je eigen computer (een smartphone is een kleine tabletcomputer met ingebouwde telefoon) omdat het platform zonder dat soort restricties op te leggen niet betrouwbaar genoeg is voor hun toepassing.

Fraai. Nou nog toegeven dat die beweging van hardwaretokens naar smartphones een verkeerde keuze was.

En dan zouden minder security minded mensen malware via een alternatieve app-store en dan hun rekening(en) ineens leeg zien. Waar zouden die toch gaan klagen?

Het is dan ook logisch dat vooral banken ergens een grens gaan zetten. Een blokkade op installeren en/of gebruiken van de een bank app is dan de meest gemakkelijke stap.
Gisteren, 15:35 door Anoniem
Een uiterst schadelijke en ontoelaatbare vorm van digitale apartheid:

Bitwarden discrimineert F-Droid.org gebruikers, en daarmee ondermijnt het de ontwikkeling van vrije open source.
Gisteren, 16:03 door Anoniem
Door Anoniem:
Door Anoniem: Terwijl banken nog bezig zijn met de overgang van door hen zelf aan klanten geleverde hardwaretokens naar apps, is er dus al een bank die zeggenschap claimt over wat je wel en niet mag installeren op je eigen computer (een smartphone is een kleine tabletcomputer met ingebouwde telefoon) omdat het platform zonder dat soort restricties op te leggen niet betrouwbaar genoeg is voor hun toepassing.

Fraai. Nou nog toegeven dat die beweging van hardwaretokens naar smartphones een verkeerde keuze was.

En dan zouden minder security minded mensen malware via een alternatieve app-store en dan hun rekening(en) ineens leeg zien. Waar zouden die toch gaan klagen?

Het is dan ook logisch dat vooral banken ergens een grens gaan zetten. Een blokkade op installeren en/of gebruiken van de een bank app is dan de meest gemakkelijke stap.

Nee. Het gaat een bank geen bal aan wat voor apps mensen op hun mobiel hebben draaien. Je moet dit niet willen normaliseren.
Gisteren, 17:57 door Anoniem
https://reports.exodus-privacy.eu.org/nl/reports/uk.co.hsbc.hsbcukmobilebanking/latest
HSBC heeft dus echt helemaal niets met privacy. Exact volgens verwachting.
Gisteren, 18:36 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Terwijl banken nog bezig zijn met de overgang van door hen zelf aan klanten geleverde hardwaretokens naar apps, is er dus al een bank die zeggenschap claimt over wat je wel en niet mag installeren op je eigen computer (een smartphone is een kleine tabletcomputer met ingebouwde telefoon) omdat het platform zonder dat soort restricties op te leggen niet betrouwbaar genoeg is voor hun toepassing.

Fraai. Nou nog toegeven dat die beweging van hardwaretokens naar smartphones een verkeerde keuze was.

En dan zouden minder security minded mensen malware via een alternatieve app-store en dan hun rekening(en) ineens leeg zien. Waar zouden die toch gaan klagen?

Het is dan ook logisch dat vooral banken ergens een grens gaan zetten. Een blokkade op installeren en/of gebruiken van de een bank app is dan de meest gemakkelijke stap.

Nee. Het gaat een bank geen bal aan wat voor apps mensen op hun mobiel hebben draaien. Je moet dit niet willen normaliseren.

Ik denk dat een bank vanwege veiligheid dit wel mag en moet bepalen.
Gisteren, 22:03 door Anoniem
Door Anoniem:
Door Anoniem: Fraai. Nou nog toegeven dat die beweging van hardwaretokens naar smartphones een verkeerde keuze was.

En dan zouden minder security minded mensen malware via een alternatieve app-store en dan hun rekening(en) ineens leeg zien. Waar zouden die toch gaan klagen?

Het is dan ook logisch dat vooral banken ergens een grens gaan zetten. Een blokkade op installeren en/of gebruiken van de een bank app is dan de meest gemakkelijke stap.
Bij hardwaretokens is dat token zelf een endpoint waarop geen andere apps en geen malware geïnstalleerd kan worden. Rabo en ING verschaffen of verschaften scanners waarmee je op het display van het apparaatje ziet wat je ondertekent, en geen malware die daar tussen kan komen. Daar doelde ik op.

Ik weet dat er mensen met die apparaatjes ook in scams tuinen waarbij ze zich laten overhalen om een expliciete melding te negeren dat ze hun hele hebben en houden naar verweggistan overmaken. Die mensen laten zich ook overhalen om te negeren wat hun smartphone expliciet aangeeft dat er gebeurt. Ik heb daar geen oplossing voor. Maar malware kan je complete pc en smartphone overnemen en die apparaatjes laten nog steeds zien waar je werkelijk voor tekent. Niet iets om af te schaffen, juist iets om heel algemeen te gaan gebruiken.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.