image

CBS: Dertig procent DigiD-gebruikers logt in met wachtwoord en sms-code

vrijdag 17 juli 2026, 09:31 door Redactie, 87 reacties

In 2024 logde dertig procent van de DigiD-gebruikers in met een wachtwoord en sms-code, zo laat het Centraal Bureau voor de Statistiek (CBS) vandaag weten. Dat jaar werd er in totaal ruim 550 miljoen keer met DigiD ingelogd en maakten 14,4 miljoen Nederlanders gebruik van de inlogdienst. DigiD kent vier verschillende niveaus waarop een gebruiker zich kan authenticeren.

Bij DigiD Basis loggen gebruikers in via alleen een gebruikersnaam en wachtwoord. Bij het niveau DigiD Midden kan inloggen via gebruikersnaam en wachtwoord gecombineerd met een via sms verstuurde code. Een andere manier is dat de gebruiker zich identificeert via de DigiD-app op zijn smartphone. Naast DigiD Midden is er als derde het niveau DigiD Substantieel. Dit niveau is bijvoorbeeld vereist wanneer er met extra privacygevoelige gegevens wordt gewerkt. Het kan dan bijvoorbeeld gaan om gegevens over de gezondheid. Om deze gegevens in te zien is er een eenmalige ID-check van de gebruiker nodig. Op telefoons met een NFC-lezer controleert de DigiD-app de gegevens op de chip van het identiteitsbewijs.

Als laatste is er nog het niveau DigiD Hoog, waarbij de gebruiker inlogt via rijbewijs of identiteitskaart en een bijbehorende pincode. Volgens het CBS maakten de meeste DigiD-gebruikers in 2024 gebruik van de DigiD-app met eenmalige ID-check. Het ging om zo'n 38 procent van de gebruikers. Inloggen met wachtwoord en sms-code volgt met dertig procent. Deze inlogmethode is vooral populair bij DigiD-gebruikers van 65 jaar en ouder. Onder de groep van 80 jaar en ouder is dit zelfs meer dan 56 procent, tegenover 12,8 procent voor de DigiD-app met eenmalige id-check.

Ruim 14 procent van de Nederlanders heeft geen voorkeur voor één specifieke inlogmanier, zij maken gebruik van meerdere methoden. Eén procent logt alleen in met een gebruikersnaam en wachtwoord. Veel organisaties ondersteunen deze inlogmethode niet meer waardoor het gebruik van alleen gebruikersnaam en wachtwoord lager is dan andere manieren van inloggen. Het gebruik van alleen wachtwoord en gebruikersnaam vindt vooral plaats bij 'institutionele huishoudens'.

Reacties (87)
17-07-2026, 09:44 door Anoniem
Ja, mijn telefoon ontvangt geen security updates meer , dus Digid app eraf gehaald net als bankieren app. Volgens ING kan het wel maar dat begrijp ik als niet-tech onderlegd iemand niet zo goed.Heb dan gekozen voor inlog met sms omdat dat mij veiliger lijkt . lijkt.....dan wat ze willen
17-07-2026, 10:12 door Named
Ik zit bij die 30%, is daar wat mis mee dan?
17-07-2026, 10:14 door Bitje-scheef
WW + SMS is prima.
17-07-2026, 10:20 door Anoniem
Niks mis mee.
17-07-2026, 10:20 door Anoniem
Wat ik het in artikel mis, is waarom SMS niet als veilig wordt beschouwd. Dat had ik wel verwacht van een site als security.nl. Voor wie nog steeds SMS gebruikt, is dit een goede pagina om te lezen: https://en.wikipedia.org/wiki/SMS_spoofing

---- Ook even de assistent om uitleg gevraagd:

SMS spoofing is een techniek waarbij een aanvaller de afzenderinformatie van een SMS-bericht vervalst. Hierdoor lijkt het alsof het bericht van een betrouwbare bron komt — zoals je bank, de Belastingdienst, PostNL, of zelfs een bekende uit je contactenlijst — terwijl het in werkelijkheid van een crimineel komt.

Het venijnige is dat je telefoon deze vervalste afzender vaak niet kan onderscheiden van de echte.

---- En ook niet onbelangrijk:

SMS is niet versleuteld

SMS is een oude technologie uit de jaren 80 die nooit is ontworpen met moderne beveiliging in het achterhoofd. SMS-berichten worden onversleuteld over het mobiele netwerk verstuurd.
- SS7-kwetsbaarheden: Kwaadwillenden met geavanceerde apparatuur kunnen via zwakheden in het wereldwijde telecom-routeringsprotocol (SS7) SMS-verkeer in de lucht onderscheppen.
- Spyware: Simpele malware op een telefoon kan vaak ongemerkt meelezen met inkomende SMS-berichten.
17-07-2026, 10:24 door Anoniem
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Ik hoor er ook bij. Geen zin om voor die 2-3 keer per jaar dat het nodig is een app te installeren die data door kan sturen. Een app gemaakt in opdracht van de overheid dus dan weet je ongeveer wat je kan verwachten.

De kans dat een kwaadwillende mijn inloggegevens kan bemachtigen, en mijn SIM kan swappen om de SMS te ontvangen zijn klein. Ik ben dus zeker niet van plan een extra app te installeren zolang dit werkt.
17-07-2026, 10:26 door Anoniem
zolang de SMS op een ander apparaat binnenkomt is het veilig genoeg.

Daarentegen vertrouw ik secure apps (zoals bijvoorbeeld banking apps) niet
wanneer daarbij alle autenticatie binnen éen device plaatsvindt.
17-07-2026, 10:27 door Anoniem
SMS kun je gemakkelijker intercepten; alsnog een stuk veiliger dan geen SMS of geen WW, maargoed het kan beter.
17-07-2026, 10:32 door Anoniem
Toch apart dat DigiD niet MFA implementeert wat vele andere sites wel hebben, inclusief de backup codes voorzien aan de gebruiker.
Ik behoor ook tot de 30% maar weet ook dat SMS niet veilig is.
17-07-2026, 10:42 door Anoniem
geen apps voor mij aub, ik wil geen en heb geen smartphone en ik ben alles behalve een digibeet of een oudje! ik ben niet alleen ookal zeggen sommige van wel om mij proberen te overtuigen dmv peer preasure me te conformeren aan een systeem dat niet ten bate van de burger opgezet is maar ten baten van winst belang van bigtech en banken.
17-07-2026, 10:44 door Anoniem
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Weet ik ook niet. Kennelijk zijn alle vier de inlogmethodes even veilig want anders zou je het inloggen op DigiD tot hooguit twee methodes beperken lijkt mij.
Ik gebruik alleen de app op mijn mobiel en ik heb mij eenmalig aangemeld met mijn ID-kaart.
17-07-2026, 10:46 door Anoniem
De beveiligingsniveaus substantieel en hoog zijn volgens de beschrijving ervan van Logius gekoppeld aan de DigiD-app, en die is volgens de beschrijving daarvan gekoppeld aan gebruik van iOS of Android, onder verwijzing naar de app-stores van Apple en Google. De overheid is ervan doordrongen geraakt dat afhankelijkheid van Amerikaanse big tech-bedrijven problematisch is, maar dat besef lijkt nogal selectief door te dringen: als de afhankelijkheid niet in de eigen infrastructuur van de overheid zit maar via apparaten die burgers gebruiken loopt dan ontbreekt het besef opeens. Alsof dat niet net zo goed onderdeel van het systeem in zijn totaal is.

Dat er al vele jaren overeenkomsten voor de rechter sneuvelen die proberen de VS als veilig voor Europese data te bestempelen had natuurlijk ook al vele jaren tot de gedachte hebben kunnen leiden dat je een alternatief nodig hebt voor dergelijke afhankelijkheden, en dus iets nodig hebt dat niet uitsluitend via OS'en van en met accounts bij Amerikaanse techbedrijven werkt. Wat dat betreft lijkt de Nederlandse overheid zich te gedragen alsof het lang niet alleen Hugo de Jonge is die niet in plan B gelooft. Alleen: als het zo loopt dat plan A niet meer werkt dan heb je wel degelijk iets nodig dat nog wel werkt. Dat is wat met plan B bedoeld wordt. In mijn ogen is het onbehoorlijk bestuur dat dat voor zulke belangrijke dingen wordt overgeslagen.

Als voor DigiD wel een plan B had bestaan had ik als Linux-gebruiker zonder smartphone alle DigiD-beveiligingsniveaus tot mijn beschikking gehad, en hadden alle internetgebruikers die qua wat ze daarvoor gebruiken niet binnen de grootste marktaandelen van de commerciële sector vallen die mogelijkheid ook gehad. De overheid moet niet op marktaandeel gebaseerd zijn, die hoort geen burgers van de grootste marktpartijen afhankelijk te maken. En ik wil best bij het loket burgerzaken leges betalen voor een overheidsequivalent van de Rabo-scanner waar ik mijn ID-kaart in moet steken of tegenaan moet houden (als het even kan niet propriëtair maar gebaseerd op open standaards), ik snap dat het wat kost.
17-07-2026, 10:55 door Anoniem
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Ja nog even genieten, zolang het nog kan van DigiD met SMS.

Straks komt die EU ID met rijbewijs, paspoort en de digitale portemonnee.
17-07-2026, 10:58 door Anoniem
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?
Het komt voor dat met wat social engineering criminelen er bij telecomproviders in slagen om een telefoonabonnement van een ander aan hun toestel te koppelen. Dan kunnen ze dus ook die SMS'jes van DigiD kapen. De kans dat het je overkomt is op zich maar heel klein, voor zover ik weet, maar ook de overheid heeft al jaren geleden geconstateerd dat SMS eigenlijk niet meer voldoet. Het wordt in stand gehouden omdat nou eenmaal niet iedereen een smartphone heeft (met Android of iOS), en op de een of andere manier wordt uiterst hardnekkig vooral niet gekozen voor iets dat degelijker is dan een SMS dat niet afhankelijk is van een smartphone en daarmee van die twee Amerikaanse techbedrijven.
17-07-2026, 11:04 door Anoniem
Geef ons dan een mogelijkheid die de privacy in stand houdt. Bijvoorbeeld een hardwarematige authenticatordie tevens je paspoort kan lezen voor beveiligingsniveau Hoog o.i.d.
17-07-2026, 11:09 door Anoniem
ww + sms vs google je chip van je id laten lezen...

en op de browsers werkt het natuurlijk niet want je telefoon is SUPER belangrijk...

wanneer krijgen we gewoon een OTP app ondersteuning?
17-07-2026, 11:13 door Anoniem
Dertig procent heeft geen Smartphone en gebruikt daarom de App niet die Logius pusht? De afgelopen twee jaar was DigiD een doolhof (dark pattern) om door te komen met wachtwoord en SMS. Als ik het mij goed herinner. Ik doe maar een keer per jaar belastingaangifte en verder heb ik het niet nodig.

Vragen of ik de App niet wil gebruiken. En daarna of ik niet de App niet wil gebruiken.
17-07-2026, 11:22 door Anoniem
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Veel
17-07-2026, 11:25 door Anoniem
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Dat je net als ik geen Digid app gebruikt en misschien net als ik ook geen smartphone hebt; maar dat laatste is een veronderstelling.

Algemeen: Niet alleen is misschien wel 85% van de Nederlanders verslaafd aan die telefoon. Die verslaving wordt ook misbruikt door de producenten Apple, Google en Samsung en bedrijven, banken, overheidsinstellingen, etc. door de alternatieven voor apps te beperken of dat willen gaan doen.

Smartphonebezitters zijn misbruikslachtoffers, en zij realiseren het zich te weinig tot grote vreugde van Big Tech.
17-07-2026, 11:47 door Anoniem
Tja, ik doe zaken voor mijn ouders, en hun digid is aan mijn 06 gekoppeld omdat ze zelf er geen hebben.... Denk niet dat dat met de app kan....
17-07-2026, 11:50 door Anoniem
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Staatssecretaris: te weinig burgers hebben hogere DigiD-beveiliging geactiveerd
vrijdag 19 juni 2026, 12:27 door Redactie

https://www.security.nl/posting/941180/Tte+weinig+burgers+hebben+hogere+DigiD-beveiliging
17-07-2026, 12:00 door Anoniem
Door Anoniem: SMS kun je gemakkelijker intercepten; alsnog een stuk veiliger dan geen SMS of geen WW, maargoed het kan beter.

Je bedoelt 'onderscheppen'? Schrijf dat dan.
17-07-2026, 12:11 door Anoniem
Door Anoniem: geen apps voor mij aub, ik wil geen en heb geen smartphone en ik ben alles behalve een digibeet of een oudje! ik ben niet alleen ookal zeggen sommige van wel om mij proberen te overtuigen dmv peer preasure me te conformeren aan een systeem dat niet ten bate van de burger opgezet is maar ten baten van winst belang van bigtech en banken.

Nou het hele idee van het internet is niet gebouwd met de gedachte die jij nu schetst. Daarmee doe je de grondleggers echt te kort. Helaas zag Big Tech ook mogelijkheden en is het internet zoals het is vandaag de dag helaas.
Het begon met het idee van een open en eerlijk informatiedeling voor ieder individu. Nu is het meer een gesloten propaganda systeem waarbij je alleen nieuws voorgeschoteld krijgt wat de grote achter het internet nodig achten.
17-07-2026, 12:21 door Anoniem
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Veel

Inderdaad. DigiD zou TOTP en hardware sleutels (zoals yubikey of een raboscanner) moeten moeten accepteren. Alleen worden we helaas bestuurd door incompetente mensen en zal dat niet gebeuren. SMS zou ideaal gezien uitgefaseerd kunnen met die nieuwe opties als men echt om veiligheid geeft.
17-07-2026, 12:25 door Anoniem
12,8 procent voor de DigiD-app met eenmalige id-check

We zijn gekookt.
17-07-2026, 12:38 door Anoniem
Eh... Waarom zou ik zo'n digid gebruiken dan?? Waar is dat goed voor?
17-07-2026, 12:40 door Anoniem
Heel veilig, inloggen op mijn Linux PC en de sms code naar mijn mobiel die niet gekoppeld is aan mijn pc.
Totaal niets mis mee en daar zal ik vrijwillig geen verandering in brengen.
17-07-2026, 12:49 door Anoniem
SMS is gewoon niet echt veilig de app wel en het werkt erg gemakkelijk. Tja je moet met je tijd mee om veilig te blijven. Vroeger kon je een touwtje uit de brievenbus laten hangen maar nu niet meer,
17-07-2026, 12:51 door Anoniem
Je inlognaam en wachtwoord op je computer bewaren, of erger nog
op de computer van een bedrijf (eufemistisch de `cloud` genoemd),
dat is pas gevaarlijk!
17-07-2026, 12:55 door Anoniem
Door Anoniem: Eh... Waarom zou ik zo'n digid gebruiken dan?? Waar is dat goed voor?

Voor als je niet meer bij je ouders woont en zelf je zaken (belasting, of uitkering, ziekenhuis,, zorgverzekering) moet regelen.
17-07-2026, 12:58 door Anoniem
Door Anoniem: Tja, ik doe zaken voor mijn ouders, en hun digid is aan mijn 06 gekoppeld omdat ze zelf er geen hebben.... Denk niet dat dat met de app kan....

Je kunt met een digid machtiging werken (hoewel niet alle instanties , inclusief sommige gemeenten) dat ondersteunen.
17-07-2026, 13:06 door Anoniem
Heeft de politie eigenlijk toegang tot deze database van gekoppelde telefoons aan een ID?
17-07-2026, 13:07 door Anoniem
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Helemaal niets mis mee, tenzij je een VIP, activist of overheidscriticus bent, of veel kapitaal en vermogen bezit.

Voor het gros van ons is DigiD-midden dus afdoende.

Wel wordt dan geadviseerd je willekeurige (dus geen memorabele) ww van 32 karakters om de twee weken te wijzigen middels een ww-manager. Hanteer bij inloggen de omslachtige maar veiligere kopieer en plakmethode vanuit de ww-manager.

En gebruik een uniek emailadres voor je mobiele provider om simswapping wat verder te bemoeilijken.

Voor degenen die de D-app gebruiken wordt geadviseerd de mobiele data ervan uit te zetten na gebruik = minder overheidsspionage op je phone.
17-07-2026, 13:20 door Reinder
Door Anoniem: Eh... Waarom zou ik zo'n digid gebruiken dan?? Waar is dat goed voor?

Oh daar hoef jij je ook niet mee bezig te houden hoor knul, dat is allemaal heel moeilijk en voor grote mensen. Vraag maar aan je bewindvoerder waar die DigiD voor nodig heeft, die kan dat vast uitleggen op niveau ELI5.
17-07-2026, 13:31 door Reinder
Door Anoniem: Wat ik het in artikel mis, is waarom SMS niet als veilig wordt beschouwd. Dat had ik wel verwacht van een site als security.nl. Voor wie nog steeds SMS gebruikt, is dit een goede pagina om te lezen: https://en.wikipedia.org/wiki/SMS_spoofing

---- Ook even de assistent om uitleg gevraagd:

SMS spoofing is een techniek waarbij een aanvaller de afzenderinformatie van een SMS-bericht vervalst. Hierdoor lijkt het alsof het bericht van een betrouwbare bron komt — zoals je bank, de Belastingdienst, PostNL, of zelfs een bekende uit je contactenlijst — terwijl het in werkelijkheid van een crimineel komt.

Het venijnige is dat je telefoon deze vervalste afzender vaak niet kan onderscheiden van de echte.

---- En ook niet onbelangrijk:

SMS is niet versleuteld

SMS is een oude technologie uit de jaren 80 die nooit is ontworpen met moderne beveiliging in het achterhoofd. SMS-berichten worden onversleuteld over het mobiele netwerk verstuurd.
- SS7-kwetsbaarheden: Kwaadwillenden met geavanceerde apparatuur kunnen via zwakheden in het wereldwijde telecom-routeringsprotocol (SS7) SMS-verkeer in de lucht onderscheppen.
- Spyware: Simpele malware op een telefoon kan vaak ongemerkt meelezen met inkomende SMS-berichten.


Dat is allemaal waar, en er valt weinig aan af te dingen. Punt is wel dat een beter/hoger niveau van beveiliging soms gewoon niet nodig is, en dat het feit dat SMS onversleuteld is ook niet zo'n probleem is. Over het algemeen hoeven normale gebruikers van DigiD niet bang te zijn dat kwaadwillenden zich specifiek op hen richten en proberen hun DigiD-sessie te onderscheppen. Het gevaar zit hem veel meer in aanvallen van het type brute force of password spraying, en daartegen is SMS een afdoende bescherming. Aan alleen de SMS code heeft een aanvaller weinig zonder de naam en wachtwoord, en omgekeerd. Voor het beveiligen van, zeg, de toegang tot je zorgverzekeraar of voor het betalen van een boete op cjib.nl is de combinatie met SMS gewoon een afdoende niveau van beveiliging. Kan het beter? Tuurlijk. Maar is dat noodzakelijk voor dit doel? Nee, en dan is wel SMS gebruiken beter dan zonder, zeker voor mensen die geen DigiD-app willen of kunnen gebruiken.
17-07-2026, 13:36 door Anoniem
Door Anoniem: Ja, mijn telefoon ontvangt geen security updates meer , dus Digid app eraf gehaald net als bankieren app. Volgens ING kan het wel maar dat begrijp ik als niet-tech onderlegd iemand niet zo goed.Heb dan gekozen voor inlog met sms omdat dat mij veiliger lijkt . lijkt.....dan wat ze willen

Waarom weet je nu WEL dat je "niet zo technisch onderlegd bent" en "iets niet zo goed begrrijpt" , maar vind je je eigen mening over "wat veiliger is" TOCH beter dan die van de ING ?
17-07-2026, 13:47 door Anoniem
Door Anoniem: SMS is gewoon niet echt veilig de app wel en het werkt erg gemakkelijk. Tja je moet met je tijd mee om veilig te blijven. Vroeger kon je een touwtje uit de brievenbus laten hangen maar nu niet meer,

"...je moet met je tijd mee..."

Moeten?
Ik en velen moeten niks. Wij, die zich niet verplicht voelen om met hun tijd mee te gaan, bepalen zelf wel of zij iets moeten.
Dat is overigens geen egocentrisme of egoïsme maar gewoon heldere realiteitszin in breed perspectief over wat zich rond ons afspeelt, of over onze hoofden wordt uitgestort. Hier Big Tech, dat zich op een weerzinwekkende wijze heeft geworteld in de wereld anno 2026.

Ik moet bij dat 'moeten' altijd denken aan Oskar (Die Blechtrommel) die niet met zijn tijd meewilde en besloot om niet ouder te worden dan 6 jaar. In feite wijst dat naar iets anders; naar een bepaalde indertijd radicaal politieke stroming, maar soms voel ik mij echt 'unser kleiner Oskar' omdat ik geen behoefte heb aan een smartphone.
17-07-2026, 13:59 door Anoniem
Door Anoniem: Heeft de politie eigenlijk toegang tot deze database van gekoppelde telefoons aan een ID?
Je moet er vanuit gaan dat dit inderdaad het geval is.
Net zoals je er vanuit moet gaan dat je inlognaam en wachtwoord dat je ergens invult bij een browser door die browser ergens wordt opgeslagen.Gelukkig(?) is dat tot nu toe nog niet significant mis gegaan, maar zodra dat wel gebeurt, wordt het Internet onbruikbaar om belangrijke zaken te regelen. Dystopisch maar waar.
17-07-2026, 14:19 door Anoniem
even sociologisch jargon vertalen , voor wie de term ook niet kende:

Eén procent logt alleen in met een gebruikersnaam en wachtwoord. Veel organisaties ondersteunen deze inlogmethode niet meer waardoor het gebruik van alleen gebruikersnaam en wachtwoord lager is dan andere manieren van inloggen. Het gebruik van alleen wachtwoord en gebruikersnaam vindt vooral plaats bij 'institutionele huishoudens'.


Institutioneel huishouden
Eén of meer mensen die samen een woonruimte bewonen en daar bedrijfsmatig worden voorzien in dagelijkse levensbehoeften. Ook de huisvesting is bedrijfsmatig. Het gaat om instellingen zoals verpleeg-, en verzorgingshuizen, instellingen voor geestelijke gezondheidszorg, forensische centra, instellingen voor verstandelijk, lichamelijk en zintuiglijk gehandicapten, instellingen voor verslavingszorg en daklozenopvang, internaten, kloosters, gevangenissen, kazernes, en asielzoekerscentra, waarin mensen in principe voor langere tijd (zullen) wonen.
17-07-2026, 15:00 door Anoniem
Door Anoniem: SMS kun je gemakkelijker intercepten; alsnog een stuk veiliger dan geen SMS of geen WW, maargoed het kan beter.
Nou dan heb je een code, maar wat moet je ermee als de gebruiker aan het inloggen is op een ander apparaat. Niets dus.
17-07-2026, 15:10 door Anoniem
Door Anoniem: SMS is gewoon niet echt veilig de app wel en het werkt erg gemakkelijk. Tja je moet met je tijd mee om veilig te blijven. Vroeger kon je een touwtje uit de brievenbus laten hangen maar nu niet meer,
Het Internet is het moderne touwtje uit de brievenbus geworden.
Dus wie met zijn tijd meegaat, gaat op zoek naar betrouwbaardere methodes dan een mobiele telefoon van dubieuze bedrijven.
17-07-2026, 15:12 door Anoniem
Door Anoniem:
Door Anoniem: Ja, mijn telefoon ontvangt geen security updates meer , dus Digid app eraf gehaald net als bankieren app. Volgens ING kan het wel maar dat begrijp ik als niet-tech onderlegd iemand niet zo goed.Heb dan gekozen voor inlog met sms omdat dat mij veiliger lijkt . lijkt.....dan wat ze willen

Waarom weet je nu WEL dat je "niet zo technisch onderlegd bent" en "iets niet zo goed begrrijpt" , maar vind je je eigen mening over "wat veiliger is" TOCH beter dan die van de ING ?
Ik weet niet (nuWEL)???)wat veiliger is, Denk zo dat de DigID app veiliger is ja,, maar mijn toestel ontvangt geen sec updates meer en dan LIJKT me die app geen goed idee(dat zei ChatGPT) Trouwens je toontje is een beetje agressief, alsof ik niet te vertrouwen ben net als mijn telefoon. Ben je helderziend of zo, of gewoon kwaadaardig achterdochtig.
17-07-2026, 15:13 door Anoniem
Je kan toch gewoon een apart prepaid nummer nemen dat alleen bekend ik bij MIJN OVERHEID?
Dan wordt het wel lastig allemaal voor de hacker Corrigeer me rustig.
17-07-2026, 15:27 door Anoniem
Door Anoniem:
Door Anoniem: geen apps voor mij aub, ik wil geen en heb geen smartphone en ik ben alles behalve een digibeet of een oudje! ik ben niet alleen ookal zeggen sommige van wel om mij proberen te overtuigen dmv peer preasure me te conformeren aan een systeem dat niet ten bate van de burger opgezet is maar ten baten van winst belang van bigtech en banken.

Nou het hele idee van het internet is niet gebouwd met de gedachte die jij nu schetst. Daarmee doe je de grondleggers echt te kort. Helaas zag Big Tech ook mogelijkheden en is het internet zoals het is vandaag de dag helaas.

nonsense!

www was er voor smartphones en apps en die drammerigheid en is in de academische wereld [CERN] bedacht en ontwikkeld!
17-07-2026, 15:30 door Anoniem
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?
Het komt voor dat met wat social engineering criminelen er bij telecomproviders in slagen om een telefoonabonnement van een ander aan hun toestel te koppelen. Dan kunnen ze dus ook die SMS'jes van DigiD kapen. De kans dat het je overkomt is op zich maar heel klein, voor zover ik weet, maar ook de overheid heeft al jaren geleden geconstateerd dat SMS eigenlijk niet meer voldoet. Het wordt in stand gehouden omdat nou eenmaal niet iedereen een smartphone heeft (met Android of iOS), en op de een of andere manier wordt uiterst hardnekkig vooral niet gekozen voor iets dat degelijker is dan een SMS dat niet afhankelijk is van een smartphone en daarmee van die twee Amerikaanse techbedrijven.

en hoeveel smartphones zijn makkelijk te pownen door een exploit en je oude nokia lekker niet?
17-07-2026, 15:34 door Anoniem
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Helemaal niets mis mee, tenzij je een VIP, activist of overheidscriticus bent, of veel kapitaal en vermogen bezit.

Voor het gros van ons is DigiD-midden dus afdoende.

Wel wordt dan geadviseerd je willekeurige (dus geen memorabele) ww van 32 karakters om de twee weken te wijzigen middels een ww-manager. Hanteer bij inloggen de omslachtige maar veiligere kopieer en plakmethode vanuit de ww-manager.

En gebruik een uniek emailadres voor je mobiele provider om simswapping wat verder te bemoeilijken.

Voor degenen die de D-app gebruiken wordt geadviseerd de mobiele data ervan uit te zetten na gebruik = minder overheidsspionage op je phone.

ja zo een ww manager die ineens uit rusland blijkt te komen?

https://nos.nl/artikel/2623323-onderzoeksjournalisten-wachtwoordmanager-passwork-heeft-banden-met-russische-diensten
17-07-2026, 15:42 door Anoniem
Door Anoniem:
Door Anoniem: Ja, mijn telefoon ontvangt geen security updates meer , dus Digid app eraf gehaald net als bankieren app. Volgens ING kan het wel maar dat begrijp ik als niet-tech onderlegd iemand niet zo goed.Heb dan gekozen voor inlog met sms omdat dat mij veiliger lijkt . lijkt.....dan wat ze willen

Waarom weet je nu WEL dat je "niet zo technisch onderlegd bent" en "iets niet zo goed begrrijpt" , maar vind je je eigen mening over "wat veiliger is" TOCH beter dan die van de ING ?

en die ING die is altijd heel erg begaand met de burgers enzo he? lees je wel eens over kifid?
17-07-2026, 16:28 door Anoniem
DigiD?..

Ik ga nooit naar de DigiD!..
17-07-2026, 17:11 door Anoniem
Inloggen met password en SMS is de enige variant die werkt op basis van standaarden en daardoor voor iedereen bruikbaar is. Als ze nou meerdere (en veiliger) methodes implementeren op basis van standaarden dan heb je meer kans op overstappers.
17-07-2026, 17:20 door Anoniem
Door Anoniem:
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Helemaal niets mis mee, tenzij je een VIP, activist of overheidscriticus bent, of veel kapitaal en vermogen bezit.

Voor het gros van ons is DigiD-midden dus afdoende.

Wel wordt dan geadviseerd je willekeurige (dus geen memorabele) ww van 32 karakters om de twee weken te wijzigen middels een ww-manager. Hanteer bij inloggen de omslachtige maar veiligere kopieer en plakmethode vanuit de ww-manager.

En gebruik een uniek emailadres voor je mobiele provider om simswapping wat verder te bemoeilijken.

Voor degenen die de D-app gebruiken wordt geadviseerd de mobiele data ervan uit te zetten na gebruik = minder overheidsspionage op je phone.

ja zo een ww manager die ineens uit rusland blijkt te komen?

https://nos.nl/artikel/2623323-onderzoeksjournalisten-wachtwoordmanager-passwork-heeft-banden-met-russische-diensten

Nee, uiteraard geen Russische of Chinese soft/hardware gebruiken.

Zelf gebruik ik Proton Pass, afkomstig uit Zwitserland.
17-07-2026, 17:24 door Anoniem
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Ja nog even genieten, zolang het nog kan van DigiD met SMS.

Straks komt die EU ID met rijbewijs, paspoort en de digitale portemonnee.

Euhh, die is er al hoor. Je ontvangt bij een nieuw rijbewijs een pincode die je nodig gaat hebben om straks mee te kunnen inloggen. Het digitale EU fuik begint zich al langzaam te sluiten, met dank aan het domme volk die te lui is om wat pasjes bij zich te dragen en alles voor het gemak accepteren.
Dat gedrag gaat ons onze vrijheid kosten want daar wordt door de politiek dankbaar gebruik van gemaakt. En ze hoeven er niets voor te doen want het sukkelige volk verdedigt het zelfs. Wat wil je nog meer om rechten in te perken, het volk vraagt erom. Je ziet hier ook al van het domme volk die al die diigtale slavermnij tools geweldig vinden. Met dank aan deze mensen sluit het fuik zich dichter en dichter.
17-07-2026, 19:27 door Anoniem
Door Anoniem:
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Veel

Inderdaad. DigiD zou TOTP en hardware sleutels (zoals yubikey of een raboscanner) moeten moeten accepteren. Alleen worden we helaas bestuurd door incompetente mensen en zal dat niet gebeuren. SMS zou ideaal gezien uitgefaseerd kunnen met die nieuwe opties als men echt om veiligheid geeft.
Of daar begrijpen ze dat TOTP grote issues geeft. Bijvoorbeeld dat je deze kunt opslaan in de cloud, dezelfde codes gebruikt kunnen worden op meerdere devices en geen koppelcode kan gebruiken.

Maar blijkbaar zitten daar alleen competente mensen, die maar dit soort incompetente adviezen moeten verwerken.
17-07-2026, 20:40 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Veel

Inderdaad. DigiD zou TOTP en hardware sleutels (zoals yubikey of een raboscanner) moeten moeten accepteren. Alleen worden we helaas bestuurd door incompetente mensen en zal dat niet gebeuren. SMS zou ideaal gezien uitgefaseerd kunnen met die nieuwe opties als men echt om veiligheid geeft.
Of daar begrijpen ze dat TOTP grote issues geeft. Bijvoorbeeld dat je deze kunt opslaan in de cloud, dezelfde codes gebruikt kunnen worden op meerdere devices en geen koppelcode kan gebruiken.

Maar blijkbaar zitten daar alleen competente mensen, die maar dit soort incompetente adviezen moeten verwerken.

ga je nu werkelijk beweren dat TOTP minder veilig is dan SMS? en dat een smartphone die rooted kan zijn, of genoeg exploits kan hebben, veiliger is dan een yubi key die de TOTP heeft oid? rare wereld toch weer.....
17-07-2026, 20:42 door Anoniem
Door Anoniem:
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Ja nog even genieten, zolang het nog kan van DigiD met SMS.

Straks komt die EU ID met rijbewijs, paspoort en de digitale portemonnee.

Euhh, die is er al hoor. Je ontvangt bij een nieuw rijbewijs een pincode die je nodig gaat hebben om straks mee te kunnen inloggen. Het digitale EU fuik begint zich al langzaam te sluiten, met dank aan het domme volk die te lui is om wat pasjes bij zich te dragen en alles voor het gemak accepteren.
Dat gedrag gaat ons onze vrijheid kosten want daar wordt door de politiek dankbaar gebruik van gemaakt. En ze hoeven er niets voor te doen want het sukkelige volk verdedigt het zelfs. Wat wil je nog meer om rechten in te perken, het volk vraagt erom. Je ziet hier ook al van het domme volk die al die diigtale slavermnij tools geweldig vinden. Met dank aan deze mensen sluit het fuik zich dichter en dichter.

Grutjes nog an toe! Dus als ik(*) straks mijn rijbewijs laat verlengen moet ik met een PIN-code inloggen in mijn Volvo 240DL. Waar zit die sleuf dan? Ik zie alleen een ongebruikte asbak :-)

(* "dom volk, sukkel"
Och och toch, Het is weer eens vrijdag.... De reaguurders hier gaan weer helemaal los. :-)
17-07-2026, 21:11 door Anoniem
Zolang er nog geen app is voor Europese smartphone-besturingssystemen, of beter nog dat er een platform-onafhankelijke app is, is het zeer wenselijk dat de combi WW + SMS blijft bestaan.

Of willen we onszelf echt overleveren aan de grillen van de Amerikanen?
17-07-2026, 21:27 door Anoniem
Nog een van de 30%....
SMS voor gebruik via pc is idd nauwelijks acceptabel, echter Digid kent geen MFA anders dan SMS..
Geen webauthn ( aka passkeys) of OTP, FIDO key etc.
Dat kan ook uitstekend werken zonder een device dat verplicht bij een US app-winkel provider onder gebracht is.

App is geen open source, vereist een US based provider, wat kan daar nu mee misgaan... of beter hoe zou dit goed kunnen gaan...

Door Anoniem: Heeft de politie eigenlijk toegang tot deze database van gekoppelde telefoons aan een ID?
misschien niet direct aivd/mivd zeker wel.
17-07-2026, 22:35 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Ja, mijn telefoon ontvangt geen security updates meer , dus Digid app eraf gehaald net als bankieren app. Volgens ING kan het wel maar dat begrijp ik als niet-tech onderlegd iemand niet zo goed.Heb dan gekozen voor inlog met sms omdat dat mij veiliger lijkt . lijkt.....dan wat ze willen

Waarom weet je nu WEL dat je "niet zo technisch onderlegd bent" en "iets niet zo goed begrrijpt" , maar vind je je eigen mening over "wat veiliger is" TOCH beter dan die van de ING ?
Ik weet niet (nuWEL)???)wat veiliger is, Denk zo dat de DigID app veiliger is ja,, maar mijn toestel ontvangt geen sec updates meer en dan LIJKT me die app geen goed idee(dat zei ChatGPT) Trouwens je toontje is een beetje agressief, alsof ik niet te vertrouwen ben net als mijn telefoon. Ben je helderziend of zo, of gewoon kwaadaardig achterdochtig.

Nee hoor, je mag zo eigenwijs/dom doen als je wilt . En ik mag opmerken dat binnen twee zinnen zeggen dat je ten eerste er geen verstand van hebt, en ten tweede dan toch besluit het advies van een partij die wat meer kennis van gebruik en risico heeft te negeren een beetje raar is .

Een app op een telefoon die geen updates meer krijgt is minder goed dan een app op een telefoon die nog wel updates krijgt.
Maar beiden zijn beter dan je desktop + sms inlog.

En sms inlog is weer beter dan alleen usernaam/wachtwoord .
17-07-2026, 23:56 door Anoniem
Door Anoniem: SMS kun je gemakkelijker intercepten; alsnog een stuk veiliger dan geen SMS of geen WW, maargoed het kan beter.
Precies, dat kan onder andere met IMSI-catchers, stingray-aanvallen, en daarnaast kan het onderschept worden via SIM-swapping via o.a. social engineering.
Ik vraag me af waarom ze nou niet een keertje FIDO-key ondersteuning of TOTP doen?
18-07-2026, 08:06 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Veel

Inderdaad. DigiD zou TOTP en hardware sleutels (zoals yubikey of een raboscanner) moeten moeten accepteren. Alleen worden we helaas bestuurd door incompetente mensen en zal dat niet gebeuren. SMS zou ideaal gezien uitgefaseerd kunnen met die nieuwe opties als men echt om veiligheid geeft.
Of daar begrijpen ze dat TOTP grote issues geeft. Bijvoorbeeld dat je deze kunt opslaan in de cloud, dezelfde codes gebruikt kunnen worden op meerdere devices en geen koppelcode kan gebruiken.

Maar blijkbaar zitten daar alleen competente mensen, die maar dit soort incompetente adviezen moeten verwerken.

ga je nu werkelijk beweren dat TOTP minder veilig is dan SMS? en dat een smartphone die rooted kan zijn, of genoeg exploits kan hebben, veiliger is dan een yubi key die de TOTP heeft oid? rare wereld toch weer.....
Hoeveel onderscheppingen heb je voorbij zien komen van SMS?
Ik kan SMS trouwens aan iedereen uitleggen, TOTP of een Yubikey is veel complexer om uit te leggen en te ondersteunen vanuit een servicedesk perspectief.

Ik kreeg toevallig de vraag van iemand, hoe hij al zijn TOTP codes kon overzetten op zijn nieuwe telefoon....... Leg dat maar eens uit, aan iemand zonder technische kennis.

TOTP is gewoon te onveilig voor dit soort authenticaties. Zodra je de mogelijkheid hebt om TOTP in je google authenticator, Microsoft Authenticator of Authy is het ongeschikt. Dat je dit ook in een Yubikey kan opslaan, maakt daarbij dus niet meer uit.
18-07-2026, 08:08 door Anoniem
Door Anoniem:
Door Anoniem: SMS kun je gemakkelijker intercepten; alsnog een stuk veiliger dan geen SMS of geen WW, maargoed het kan beter.
Precies, dat kan onder andere met IMSI-catchers, stingray-aanvallen, en daarnaast kan het onderschept worden via SIM-swapping via o.a. social engineering.
Ik vraag me af waarom ze nou niet een keertje FIDO-key ondersteuning of TOTP doen?
Je benoemd inderdaad diverse methodes om SMS te onderscheppen, maar hoe vaak worden deze nu echt gebruikt?

TOTP heeft gewoon veel te veel nadelen, zoals ik net ook al benoem in mijn post. Je kunt het backupen en bijvoorbeeld opslaan in de cloud (authy). Je hebt gewoon geen controle er over, dat de seed nergens anders ook aanwezig is.
18-07-2026, 08:13 door Anoniem
Door Anoniem: Nog een van de 30%....
SMS voor gebruik via pc is idd nauwelijks acceptabel
Maar ik zie steeds meer inlog omgevingen er standaard van gebruik maken. Het is eenvoudig, iedereen begrijpt het en je zit niet vast aan Apps die gebonden zijn aan een telefoon. Want de meeste gebruikers hebben de Microsoft/Google Authenticator App in gebruik. Bij een nieuwe telefoon, geeft dit vaak direct een probleem op, die je als bedrijf maar moet oplossen.

echter Digid kent geen MFA anders dan SMS..
DeA pp?

Geen webauthn ( aka passkeys) of OTP, FIDO key etc.
Dat kan ook uitstekend werken zonder een device dat verplicht bij een US app-winkel provider onder gebracht is.
TOTP is geen oplossen en voor de andere genoemde oplossingen, dit zijn hele mooie oplossingen, maar moet je als bedrijf ook ondersteunen en is nu niet echt heel breed in gebruik bij de gebruikers van DigiD.

App is geen open source, vereist een US based provider, wat kan daar nu mee misgaan... of beter hoe zou dit goed kunnen gaan...

Door Anoniem: Heeft de politie eigenlijk toegang tot deze database van gekoppelde telefoons aan een ID?
misschien niet direct aivd/mivd zeker wel.[/quote]
18-07-2026, 08:19 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Veel

Inderdaad. DigiD zou TOTP en hardware sleutels (zoals yubikey of een raboscanner) moeten moeten accepteren. Alleen worden we helaas bestuurd door incompetente mensen en zal dat niet gebeuren. SMS zou ideaal gezien uitgefaseerd kunnen met die nieuwe opties als men echt om veiligheid geeft.
Of daar begrijpen ze dat TOTP grote issues geeft. Bijvoorbeeld dat je deze kunt opslaan in de cloud, dezelfde codes gebruikt kunnen worden op meerdere devices en geen koppelcode kan gebruiken.

Maar blijkbaar zitten daar alleen competente mensen, die maar dit soort incompetente adviezen moeten verwerken.

ga je nu werkelijk beweren dat TOTP minder veilig is dan SMS? en dat een smartphone die rooted kan zijn, of genoeg exploits kan hebben, veiliger is dan een yubi key die de TOTP heeft oid? rare wereld toch weer.....
Hoeveel onderscheppingen heb je voorbij zien komen van SMS?
Ik kan SMS trouwens aan iedereen uitleggen, TOTP of een Yubikey is veel complexer om uit te leggen en te ondersteunen vanuit een servicedesk perspectief.

Ik kreeg toevallig de vraag van iemand, hoe hij al zijn TOTP codes kon overzetten op zijn nieuwe telefoon....... Leg dat maar eens uit, aan iemand zonder technische kennis.

TOTP is gewoon te onveilig voor dit soort authenticaties. Zodra je de mogelijkheid hebt om TOTP in je google authenticator, Microsoft Authenticator of Authy is het ongeschikt. Dat je dit ook in een Yubikey kan opslaan, maakt daarbij dus niet meer uit.

paarse autos zijn gevaarlijk dus alles wat paars is moeten we maar niet meer doen.

probeer eens genuanceerder te zijn, wordt je leven beter van.....
18-07-2026, 08:21 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Ja, mijn telefoon ontvangt geen security updates meer , dus Digid app eraf gehaald net als bankieren app. Volgens ING kan het wel maar dat begrijp ik als niet-tech onderlegd iemand niet zo goed.Heb dan gekozen voor inlog met sms omdat dat mij veiliger lijkt . lijkt.....dan wat ze willen

Waarom weet je nu WEL dat je "niet zo technisch onderlegd bent" en "iets niet zo goed begrrijpt" , maar vind je je eigen mening over "wat veiliger is" TOCH beter dan die van de ING ?
Ik weet niet (nuWEL)???)wat veiliger is, Denk zo dat de DigID app veiliger is ja,, maar mijn toestel ontvangt geen sec updates meer en dan LIJKT me die app geen goed idee(dat zei ChatGPT) Trouwens je toontje is een beetje agressief, alsof ik niet te vertrouwen ben net als mijn telefoon. Ben je helderziend of zo, of gewoon kwaadaardig achterdochtig.

Nee hoor, je mag zo eigenwijs/dom doen als je wilt . En ik mag opmerken dat binnen twee zinnen zeggen dat je ten eerste er geen verstand van hebt, en ten tweede dan toch besluit het advies van een partij die wat meer kennis van gebruik en risico heeft te negeren een beetje raar is .

Een app op een telefoon die geen updates meer krijgt is minder goed dan een app op een telefoon die nog wel updates krijgt.
Maar beiden zijn beter dan je desktop + sms inlog.

En sms inlog is weer beter dan alleen usernaam/wachtwoord .
Waarom is een ge-update windows pc minder veilig dan een Android die geen sec updates meer ontvangt (sinds mei 2025)??
18-07-2026, 09:32 door Anoniem
Met de DigiD app kan je op elke computer inloggen zonder gevaar. Met wachtwoord en sms is dat je meer van jezelf achter laat op vooral vreemde computers als je die gebruikt.
18-07-2026, 14:59 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Veel

Inderdaad. DigiD zou TOTP en hardware sleutels (zoals yubikey of een raboscanner) moeten moeten accepteren. Alleen worden we helaas bestuurd door incompetente mensen en zal dat niet gebeuren. SMS zou ideaal gezien uitgefaseerd kunnen met die nieuwe opties als men echt om veiligheid geeft.
Of daar begrijpen ze dat TOTP grote issues geeft. Bijvoorbeeld dat je deze kunt opslaan in de cloud, dezelfde codes gebruikt kunnen worden op meerdere devices en geen koppelcode kan gebruiken.

Maar blijkbaar zitten daar alleen competente mensen, die maar dit soort incompetente adviezen moeten verwerken.

ga je nu werkelijk beweren dat TOTP minder veilig is dan SMS? en dat een smartphone die rooted kan zijn, of genoeg exploits kan hebben, veiliger is dan een yubi key die de TOTP heeft oid? rare wereld toch weer.....
Hoeveel onderscheppingen heb je voorbij zien komen van SMS?
Ik kan SMS trouwens aan iedereen uitleggen, TOTP of een Yubikey is veel complexer om uit te leggen en te ondersteunen vanuit een servicedesk perspectief.

Ik kreeg toevallig de vraag van iemand, hoe hij al zijn TOTP codes kon overzetten op zijn nieuwe telefoon....... Leg dat maar eens uit, aan iemand zonder technische kennis.

TOTP is gewoon te onveilig voor dit soort authenticaties. Zodra je de mogelijkheid hebt om TOTP in je google authenticator, Microsoft Authenticator of Authy is het ongeschikt. Dat je dit ook in een Yubikey kan opslaan, maakt daarbij dus niet meer uit.

paarse autos zijn gevaarlijk dus alles wat paars is moeten we maar niet meer doen.

probeer eens genuanceerder te zijn, wordt je leven beter van.....
Rare vergelijking.

Ik leef al heel goed en maak mij alleen druk om echte risico's.

TOTP gebruik ik veel, maar ik ben heel blij, dat de overheid deze niet toestaat bij digid
18-07-2026, 17:19 door Anoniem
Door Anoniem: Met de DigiD app kan je op elke computer inloggen zonder gevaar. Met wachtwoord en sms is dat je meer van jezelf achter laat op vooral vreemde computers als je die gebruikt.

Nooit heb ik de behoefte gehad om in te loggen in een persoonlijke digitale omgeving op een voor mij vreemde computer. Waar is dat toch goed voor? Haast? vlug, vlugger, vlugst? Houd toch op.
Als ik mijn persoonlijk digitale omgeving moet benaderen doe ik dat thuis, dus in mijn eigen domicilie, zelfs achter de gesloten gordijnen, vergelijkbaar met mijn opa die zaterdagavond na de markt de overgordijnen sloot om de opbrengst van de dag te tellen.

Men roeptoetert hier altijd oorverdovend over privacy, maar alleen als het makkelijk kan. Een beetje moeite is het overwegen niet waard. Telkens weer opnieuw.
18-07-2026, 20:24 door Anoniem


paarse autos zijn gevaarlijk dus alles wat paars is moeten we maar niet meer doen.

probeer eens genuanceerder te zijn, wordt je leven beter van.....

Rare vergelijking.

Ik leef al heel goed en maak mij alleen druk om echte risico's.

TOTP gebruik ik veel, maar ik ben heel blij, dat de overheid deze niet toestaat bij digid

een afslagje gemist lijkt me als je durft te stellen dat je je alleen druk maakt om echte risico's in deze context....
18-07-2026, 22:07 door Anoniem
Wellicht ten overvloede, maar ik zie het echte probleem van TOTP niet benoemd. Mensen maken zich zorgen over het delen van de seed met Microsoft bijvoorbeeld, maar dat is het probleem niet. Noch is het grootste probleem bij SMS SIM card swapping of spoofing. Het probleem is simpel: TOTP en SMS zijn te phishen.

Ik maak dlgld.nl en laat jou je wachtwoord en TOTP invullen. Ik doe dat dan op de echte digid.nl en ben ingelogd (heb 30 seconde de tijd). Ik heb al financiële hacks meegemaakt die precies dit doen.

Webauthn (passkeys) voorkomen dit. De Australische overheid ondersteunt passkeys op my.gov.au, en het is tijd dat dat voor Nederlandse overheidzaken ook zo is.
19-07-2026, 09:11 door Anoniem
Door Anoniem:


paarse autos zijn gevaarlijk dus alles wat paars is moeten we maar niet meer doen.

probeer eens genuanceerder te zijn, wordt je leven beter van.....

Rare vergelijking.

Ik leef al heel goed en maak mij alleen druk om echte risico's.

TOTP gebruik ik veel, maar ik ben heel blij, dat de overheid deze niet toestaat bij digid

een afslagje gemist lijkt me als je durft te stellen dat je je alleen druk maakt om echte risico's in deze context....
Risk management noemen we dit.

TOTP werkt goed, maar daarmee zeg ik niet dat het overal goed bij te gebruiken is.
SMS werkt ook goed, maar dat wil niet zeggen dat de perfecte oplossing is voor alles.
19-07-2026, 09:13 door Anoniem
Door Anoniem: Wellicht ten overvloede, maar ik zie het echte probleem van TOTP niet benoemd. Mensen maken zich zorgen over het delen van de seed met Microsoft bijvoorbeeld, maar dat is het probleem niet. Noch is het grootste probleem bij SMS SIM card swapping of spoofing. Het probleem is simpel: TOTP en SMS zijn te phishen.

Ik maak dlgld.nl en laat jou je wachtwoord en TOTP invullen. Ik doe dat dan op de echte digid.nl en ben ingelogd (heb 30 seconde de tijd). Ik heb al financiële hacks meegemaakt die precies dit doen.

Webauthn (passkeys) voorkomen dit. De Australische overheid ondersteunt passkeys op my.gov.au, en het is tijd dat dat voor Nederlandse overheidzaken ook zo is.

Ik beperk mij tot het volgende:
SMS is te phishen.
Vraag:
Waarom heb ik hier nooit nieuws gelezen, noch lees ik hier nieuws dat SMS verificatie significant is/wordt misbruikt met behulp van phishing?

Zou het antwoord kunnen zijn dat het zelden voorkomt? Of:

Het is al zo oud als de mensheid: Maatregelen worden meestal genomen na meermaalse constatering van gelieerde problematiek. Dat is iets anders dan de put dempen nadat het kalf is verdronken; dan is geweten dat er niets is gedaan met herhaalde constatering van een problematische situatie.
SMS bezwaren bestaan uit een (vaag) vermoeden. Vooralsnog niet uit feiten bij het ontbreken van alarmsignalen dat het (grootschalig) bij regelmaat wordt aangevallen, maar toch twijfelachtig wordt meegenomen in kritiek op SMS verificatie.
19-07-2026, 09:22 door Anoniem
@22:07

Passkeys kunnen ook gesynct worden in de cloud. Net als BitLockersleutels. Microsoft maakt hier geen geheim van https://learn.microsoft.com/en-us/entra/identity/authentication/how-to-synced-passkeys. Dit is hoe de meeste mensen het zullen gebruiken.

Verder kan een man-in-the-middle nog steeds de gebruiker een passkey laten aanmaken op zijn phishing domein, die dan weer een passkey aanmaakt op de echte DigiD site. Het is omslachtig, maar het kan in theorie. Public Key encryptie kan dit probleem niet oplossen. Op een veilige manier een symmetrische sleutel delen (per brief of via een loket) is de ouderwetse manier die wel werkt.

Ook kan een backdoor op je computer bij de passkeys, net zoals een browser dat kan.

Passkeys zijn niet magisch veilig.

Anoniem 11:13
19-07-2026, 12:47 door Anoniem
Door Anoniem:
Door Anoniem: Wellicht ten overvloede, maar ik zie het echte probleem van TOTP niet benoemd. Mensen maken zich zorgen over het delen van de seed met Microsoft bijvoorbeeld, maar dat is het probleem niet. Noch is het grootste probleem bij SMS SIM card swapping of spoofing. Het probleem is simpel: TOTP en SMS zijn te phishen.

Ik maak dlgld.nl en laat jou je wachtwoord en TOTP invullen. Ik doe dat dan op de echte digid.nl en ben ingelogd (heb 30 seconde de tijd). Ik heb al financiële hacks meegemaakt die precies dit doen.

Webauthn (passkeys) voorkomen dit. De Australische overheid ondersteunt passkeys op my.gov.au, en het is tijd dat dat voor Nederlandse overheidzaken ook zo is.

Ik beperk mij tot het volgende:
SMS is te phishen.
Vraag:
Waarom heb ik hier nooit nieuws gelezen, noch lees ik hier nieuws dat SMS verificatie significant is/wordt misbruikt met behulp van phishing?

Zou het antwoord kunnen zijn dat het zelden voorkomt? Of:

Het is al zo oud als de mensheid: Maatregelen worden meestal genomen na meermaalse constatering van gelieerde problematiek. Dat is iets anders dan de put dempen nadat het kalf is verdronken; dan is geweten dat er niets is gedaan met herhaalde constatering van een problematische situatie.
SMS bezwaren bestaan uit een (vaag) vermoeden. Vooralsnog niet uit feiten bij het ontbreken van alarmsignalen dat het (grootschalig) bij regelmaat wordt aangevallen, maar toch twijfelachtig wordt meegenomen in kritiek op SMS verificatie.
Je ziet ook eigenlijk nooit SMS aanvallen. Ze zijn ook best complex en lastig uit te voeren.
SIM Hijacking zie je heel af en toe voorbij komen, maar ook vrij uniek.
Techneuten denken vaak in de meeste veilige technische oplossing en daarom gaat het ook vaak zo fout. Het moet een balans zijn, kosten en gebruikers ervaring zijn ook belangrijke punten.

SMS is geen perfecte extra authenticatie methode, maar wel een oplossing die gemakkelijk, eenvoudig (technische en als voor gebruik) te gebruiken is. Het is een goede oplossing tussen veiligheid, risico beheer en gebruikers ervaring.
19-07-2026, 14:05 door Anoniem
- het is een makkelijke manier voor MFA
- de digid-app is een single point of failure (geen mfa)
- sms is wel *zwak*
- geen extra entry in mijn MFA applicatie nodig! Was alles maar zo simpel
19-07-2026, 20:17 door Anoniem
moeilijk gedoe hier. Niks aan de hand
gewoon lang sterk wwoord en domein effe checken.
sms kan maar is bijzaak
Digid app is voor de simpele burger die wwoord kwijtraakt en dat soort gedoe
Zal mogelijk veiliger zijn maar niet iedereen heeft een smartphone , dus dan wwoordje sms

Klaar is Kees

ja; De rest is angst controle en perfecte oplossing dwang
20-07-2026, 00:32 door Hyper
Jammer dat ze geen Time-based one-time password (TOTP) codes accepteren. (Zoals Google Authenticator en vele andere implementaties)
20-07-2026, 08:04 door Anoniem
Daar behoor ik ook toe.
Ik ga geen applicaties installeren, gewoon ouderwets met WW+SMS.
Weg met dat concept van voor iedere service een app !
20-07-2026, 09:32 door Anoniem
Door Anoniem: Daar behoor ik ook toe.
Ik ga geen applicaties installeren, gewoon ouderwets met WW+SMS.
Weg met dat concept van voor iedere service een app !
Het is
Inlognaam + Wachtwoord + SMScode

dus 3 dingen invullen om in te loggen bij je account.

Browsers zouden alleen je inlognaam niet moeten onthouden zoals nu vaak het geval is.
(reden waarom tegenwoordig ook een zgn. `root` account afgeraden wordt omdat die inlognaam bekend is.)
20-07-2026, 10:44 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Veel

Inderdaad. DigiD zou TOTP en hardware sleutels (zoals yubikey of een raboscanner) moeten moeten accepteren. Alleen worden we helaas bestuurd door incompetente mensen en zal dat niet gebeuren. SMS zou ideaal gezien uitgefaseerd kunnen met die nieuwe opties als men echt om veiligheid geeft.
Of daar begrijpen ze dat TOTP grote issues geeft. Bijvoorbeeld dat je deze kunt opslaan in de cloud, dezelfde codes gebruikt kunnen worden op meerdere devices en geen koppelcode kan gebruiken.

Maar blijkbaar zitten daar alleen competente mensen, die maar dit soort incompetente adviezen moeten verwerken.

ga je nu werkelijk beweren dat TOTP minder veilig is dan SMS? en dat een smartphone die rooted kan zijn, of genoeg exploits kan hebben, veiliger is dan een yubi key die de TOTP heeft oid? rare wereld toch weer.....
Hoeveel onderscheppingen heb je voorbij zien komen van SMS?
Ik kan SMS trouwens aan iedereen uitleggen, TOTP of een Yubikey is veel complexer om uit te leggen en te ondersteunen vanuit een servicedesk perspectief.

Ik kreeg toevallig de vraag van iemand, hoe hij al zijn TOTP codes kon overzetten op zijn nieuwe telefoon....... Leg dat maar eens uit, aan iemand zonder technische kennis.

TOTP is gewoon te onveilig voor dit soort authenticaties. Zodra je de mogelijkheid hebt om TOTP in je google authenticator, Microsoft Authenticator of Authy is het ongeschikt. Dat je dit ook in een Yubikey kan opslaan, maakt daarbij dus niet meer uit.[/quote]
paarse autos zijn gevaarlijk dus alles wat paars is moeten we maar niet meer doen.

probeer eens genuanceerder te zijn, wordt je leven beter van.....[/quote]Rare vergelijking.

Ik leef al heel goed en maak mij alleen druk om echte risico's.

TOTP gebruik ik veel, maar ik ben heel blij, dat de overheid deze niet toestaat bij digid[/quote]
Je kan dit ook anders bekijken. Juist omdat SMS zo enorm makkelijk uit te leggen is, is het ook makkelijk te exploiten. Er zijn tal van manieren om SMS te onderscheppen op vrij simpele wijze. TOTP daarentegen, hoe dat technisch precies werkt is bijna niet uit te leggen aan de gemiddelde gebruiker. Die gebruiken het gewoon. Juist die ingewikkeldheid maakt dat het moeilijk te exploiten is.
Ik ben niet de persoon die jou van je SMS af wil praten. Doe vooral wat jij prettig vindt en wat jou veilig lijkt maar beweren dat TOTP onveiliger is dan SMS dat is wel onzin.
20-07-2026, 11:09 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Named: Ik zit bij die 30%, is daar wat mis mee dan?

Veel

Inderdaad. DigiD zou TOTP en hardware sleutels (zoals yubikey of een raboscanner) moeten moeten accepteren. Alleen worden we helaas bestuurd door incompetente mensen en zal dat niet gebeuren. SMS zou ideaal gezien uitgefaseerd kunnen met die nieuwe opties als men echt om veiligheid geeft.
Of daar begrijpen ze dat TOTP grote issues geeft. Bijvoorbeeld dat je deze kunt opslaan in de cloud, dezelfde codes gebruikt kunnen worden op meerdere devices en geen koppelcode kan gebruiken.

Maar blijkbaar zitten daar alleen competente mensen, die maar dit soort incompetente adviezen moeten verwerken.

ga je nu werkelijk beweren dat TOTP minder veilig is dan SMS? en dat een smartphone die rooted kan zijn, of genoeg exploits kan hebben, veiliger is dan een yubi key die de TOTP heeft oid? rare wereld toch weer.....
Hoeveel onderscheppingen heb je voorbij zien komen van SMS?
Ik kan SMS trouwens aan iedereen uitleggen, TOTP of een Yubikey is veel complexer om uit te leggen en te ondersteunen vanuit een servicedesk perspectief.

Ik kreeg toevallig de vraag van iemand, hoe hij al zijn TOTP codes kon overzetten op zijn nieuwe telefoon....... Leg dat maar eens uit, aan iemand zonder technische kennis.

TOTP is gewoon te onveilig voor dit soort authenticaties. Zodra je de mogelijkheid hebt om TOTP in je google authenticator, Microsoft Authenticator of Authy is het ongeschikt. Dat je dit ook in een Yubikey kan opslaan, maakt daarbij dus niet meer uit.

paarse autos zijn gevaarlijk dus alles wat paars is moeten we maar niet meer doen.

probeer eens genuanceerder te zijn, wordt je leven beter van.....[/quote]Rare vergelijking.

Ik leef al heel goed en maak mij alleen druk om echte risico's.

TOTP gebruik ik veel, maar ik ben heel blij, dat de overheid deze niet toestaat bij digid[/quote]
Je kan dit ook anders bekijken. Juist omdat SMS zo enorm makkelijk uit te leggen is, is het ook makkelijk te exploiten. Er zijn tal van manieren om SMS te onderscheppen op vrij simpele wijze. TOTP daarentegen, hoe dat technisch precies werkt is bijna niet uit te leggen aan de gemiddelde gebruiker. Die gebruiken het gewoon. Juist die ingewikkeldheid maakt dat het moeilijk te exploiten is.
Ik ben niet de persoon die jou van je SMS af wil praten. Doe vooral wat jij prettig vindt en wat jou veilig lijkt maar beweren dat TOTP onveiliger is dan SMS dat is wel onzin.[/quote]Je moet de url controleren ivm phishing. Anders is het gewoon 1FA , ook met Authenticator
20-07-2026, 11:31 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: SMS kun je gemakkelijker intercepten; alsnog een stuk veiliger dan geen SMS of geen WW, maargoed het kan beter.
Precies, dat kan onder andere met IMSI-catchers, stingray-aanvallen, en daarnaast kan het onderschept worden via SIM-swapping via o.a. social engineering.
Ik vraag me af waarom ze nou niet een keertje FIDO-key ondersteuning of TOTP doen?
Je benoemd inderdaad diverse methodes om SMS te onderscheppen, maar hoe vaak worden deze nu echt gebruikt?

TOTP heeft gewoon veel te veel nadelen, zoals ik net ook al benoem in mijn post. Je kunt het backupen en bijvoorbeeld opslaan in de cloud (authy). Je hebt gewoon geen controle er over, dat de seed nergens anders ook aanwezig is.
Héél vaak, je ziet IMSI-catchers vaak bij ambassades, vooral politici zijn slachtoffers. Ook SIMjacking gebeurd zéér vaak.
20-07-2026, 11:35 door Anoniem
Er wordt hier ongeloofelijk veel gelobbied voor het gebruikk van SIM (mogelijk door geheime diensten) aangezien je mensen dan actief kunt volgen.
Ik gebruik zelf geen SIMkaart om die reden.
https://youtu.be/RyirQOCUUK8
Er is niks mis met TOTP en FIDO, integendeel, het is autonoom en geeft meer privacy en je hoeft die domme app van ze niet te gebruiken en maakt mensen niet afhankelijk van telefoonnummers en extra kosten.
20-07-2026, 11:40 door Anoniem
Stel je eens voor dat je je telefoontje verliest met je SIMkaart die niet eens een andere pin heeft dan "0000"... Lol.
FIDO en TOTP zijn vele malen veiliger, en tja, je moet je pin van je pinpas ook niet delen...
De AIVD/NCTV is hier gewoon bezig met "PSYOPS" (Psychological Operations)
Ze hebben een militaire denkwijze en voeren dat uit op het volk, dus kijk uit voor deze vorm van manipulatie mensen!
20-07-2026, 17:19 door Anoniem
Door Anoniem: Stel je eens voor dat je je telefoontje verliest met je SIMkaart die niet eens een andere pin heeft dan "0000"... Lol.
FIDO en TOTP zijn vele malen veiliger, en tja, je moet je pin van je pinpas ook niet delen...

Waar haal je de idioterie vandaan dat mensen die met een open telefoon rondlopen wel goed zouden omgaan met een TOTP token ?


De AIVD/NCTV is hier gewoon bezig met "PSYOPS" (Psychological Operations)

Fanboys die rare scenario's verzinnen om hun technisch speeltje er goed uit te laten komen doen niet anders.

Ze hebben een militaire denkwijze en voeren dat uit op het volk, dus kijk uit voor deze vorm van manipulatie mensen!

Nog meer waanzin. Als er nou iets is waar de AIVD toch wel bij kan zijn het al die instanties waar je met DIGID inlogt.

Man man man - het vindt zichzelf slim, en dan verzint het dat de AIVD enorme moeite wil of moet doen om bij de uitkeringsdata (of belastingdata, of zorgdata) van een jan lul te komen door DIGID te hacken.
20-07-2026, 17:25 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: SMS kun je gemakkelijker intercepten; alsnog een stuk veiliger dan geen SMS of geen WW, maargoed het kan beter.
Precies, dat kan onder andere met IMSI-catchers, stingray-aanvallen, en daarnaast kan het onderschept worden via SIM-swapping via o.a. social engineering.
Ik vraag me af waarom ze nou niet een keertje FIDO-key ondersteuning of TOTP doen?
Je benoemd inderdaad diverse methodes om SMS te onderscheppen, maar hoe vaak worden deze nu echt gebruikt?

TOTP heeft gewoon veel te veel nadelen, zoals ik net ook al benoem in mijn post. Je kunt het backupen en bijvoorbeeld opslaan in de cloud (authy). Je hebt gewoon geen controle er over, dat de seed nergens anders ook aanwezig is.
Héél vaak, je ziet IMSI-catchers vaak bij ambassades, vooral politici zijn slachtoffers. Ook SIMjacking gebeurd zéér vaak.

Zou natuurlijk mooi zijn als je ook cijfers en bronnen had , vooral het 'zeer vaak' .

Het is nogal een echokamer van "het zou daar gebruiken worden" naar "het wordt daar veel gebruikt" .

Verder zijn qua veiligheidsrisico politici (of ambassades) geen representatieve steekproef - enorm ander profiel.

Ik ga over straat zonder 8 DKDB agenten en zonder gepantserde auto, in tegenstelling tot diverse politici .
21-07-2026, 17:56 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: SMS kun je gemakkelijker intercepten; alsnog een stuk veiliger dan geen SMS of geen WW, maargoed het kan beter.
Precies, dat kan onder andere met IMSI-catchers, stingray-aanvallen, en daarnaast kan het onderschept worden via SIM-swapping via o.a. social engineering.
Ik vraag me af waarom ze nou niet een keertje FIDO-key ondersteuning of TOTP doen?
Je benoemd inderdaad diverse methodes om SMS te onderscheppen, maar hoe vaak worden deze nu echt gebruikt?

TOTP heeft gewoon veel te veel nadelen, zoals ik net ook al benoem in mijn post. Je kunt het backupen en bijvoorbeeld opslaan in de cloud (authy). Je hebt gewoon geen controle er over, dat de seed nergens anders ook aanwezig is.
Héél vaak, je ziet IMSI-catchers vaak bij ambassades, vooral politici zijn slachtoffers. Ook SIMjacking gebeurd zéér vaak.
Leuke claim, maar op Internet kan ik hier helemaal geen enkel bewijs van vinden, dat dit ook vaak gebeurt. Maar blijkbaar heb jij goede bronnen, die wij hier allemaal gemist hebben?

Je hebt het dan nog steeds over specifieke aanvallen.
21-07-2026, 17:58 door Anoniem
Door Anoniem: Er wordt hier ongeloofelijk veel gelobbied voor het gebruikk van SIM (mogelijk door geheime diensten) aangezien je mensen dan actief kunt volgen.
Ik gebruik zelf geen SIMkaart om die reden.
https://youtu.be/RyirQOCUUK8
Er is niks mis met TOTP en FIDO, integendeel, het is autonoom en geeft meer privacy en je hoeft die domme app van ze niet te gebruiken en maakt mensen niet afhankelijk van telefoonnummers en extra kosten.
De meeste gebruiken gewoon TOTP in google of microsoft authenticator, met opslag in de cloud.

Je bent geen standaard gebruiker in je werkwijze.
23-07-2026, 08:53 door Anoniem
Wacht nog steeds op een TOTP implementatie...
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.