image

Leidse studenten krijgen studiepunten voor hacken van universiteit

vrijdag 21 augustus 2026, 09:28 door Redactie, 20 reacties

Studenten van de Universiteit Leiden krijgen studiepunten voor het hacken van de eigen universiteit, zo laat de universiteit zelf weten. Sinds kort is er binnen de opleiding Informatica het extracurriculaire vak 'Capture the Flag: Cybersecurity in Practice'. Als onderdeel van het vak doen studenten binnen de kaders van het responsible disclosure beleid van de universiteit onderzoek naar kwetsbaarheden in universitaire systemen, om die vervolgens te rapporteren.

Naast het vinden van kwetsbaarheden is ook het doen van de melding een belangrijke onderdeel van het vak. "We wisten natuurlijk niet of de studenten iets zouden vinden, dus het ging er ook om op de juiste manier te leren rapporteren wat ze hadden gedaan", zegt Roy Kokkelkoren, coördinator van het Security Operations Center (SOC) van de universiteit.

"De studenten vonden meerdere kwetsbaarheden van hetzelfde type", gaat Kokkelkoren verder. "Het was iets waarvan we al op de hoogte waren, maar waarvoor nog geen oplossing beschikbaar was. Het was niet iets wat wij hadden gemist, maar de studenten hebben ons geholpen de kwetsbaarheden op andere plekken in de systemen aan te wijzen." Volgens Kokkelkoren viel vooral op dat studenten heel erg out of the box denken. Het vak krijgt volgend studiejaar een vervolg.

Reacties (20)
21-08-2026, 10:34 door Anoniem
Heeft men de kwalijke kanten van e.e.a. ook onderzocht?
21-08-2026, 10:41 door buttonius - Bijgewerkt: 21-08-2026, 10:43
Old news. Bij de TU Delft (toen nog TH Delft) deden we zulke dingen al ca. 1980 onder professor Herschberg (RIP 1998).
21-08-2026, 10:59 door Anoniem
Een 10 voor wiperware waarbij ook de backups verloren zijn gegaan.
21-08-2026, 11:03 door Anoniem
Iedereen wil maar eer & glorie halen door te leren hacken en bug bounties te incasseren. Maar hoe maken we software veiliger, is daar ook aandacht voor? En dan no-bug bounties uitdelen als er niets te vinden is.
21-08-2026, 11:46 door Anoniem
Door Anoniem: Iedereen wil maar eer & glorie halen door te leren hacken en bug bounties te incasseren. Maar hoe maken we software veiliger, is daar ook aandacht voor? En dan no-bug bounties uitdelen als er niets te vinden is.

Dat is 50 jaar één van de onderwerpen in Informatica/ Computer Science .
Met een enorme berg publicaties, PhD titels, projecten, research OSen, research talen , ontwikkelmethodieken etc .

Is het je ontgaan dat de belofte van ongeveer alle nieuwere programmeertalen is "veiliger" ?
Java, en Rust bijvoorbeeld ?
Het was ook al één van de beloften van Pascal/Modula , 'strong typing' en de 'structured programming' stijl .

Aan de OS/CPU kant moet je zoeken naar CHERI , en zelfs de volledig mislukte iAPX432 had (memory) safety als doel.
21-08-2026, 11:50 door Bitje-scheef
Door Anoniem: Iedereen wil maar eer & glorie halen door te leren hacken en bug bounties te incasseren. Maar hoe maken we software veiliger, is daar ook aandacht voor? En dan no-bug bounties uitdelen als er niets te vinden is.

We zijn al een tijdje aangekomen dat slordig coderen je in de staart bijt. Met AI wordt dit gewoon heel snel duidelijk.
Dus iets quick-and-dirty opzetten is leuk voor lab-ontwikkeling maar niet voor de markt.
21-08-2026, 12:13 door Anoniem
Het is goed om al vroeg het vak als white hat hacker te leren kennen en zo de infrastructuur van beveiliging te versterken.
Ik kan het alleen maar aanmoedigen.
21-08-2026, 12:20 door Anoniem
Door buttonius: Old news. Bij de TU Delft (toen nog TH Delft) deden we zulke dingen al ca. 1980 onder professor Herschberg (RIP 1998).
"How can I make this about me"
21-08-2026, 13:37 door Anoniem
Door buttonius: Old news. Bij de TU Delft (toen nog TH Delft) deden we zulke dingen al ca. 1980 onder professor Herschberg (RIP 1998).
Lang geleden dat ik die naam tegen ben gekomen! Een mooi artikel uit 1998 over zijn afscheid:

https://retro.nrc.nl/W2/Nieuws/1998/03/20/Med/04.html

Graag voegde hij er dan een somber scenario aan toe. Over een Big Brother-achtige overheid die over massa's privé-gegevens van haar burgers beschikt, databestanden die niet alleen slecht zijn beveiligd, maar bovendien zwaar ,,vervuild'' zijn. Of over de bankwereld die volgens hem ,,geen idee'' heeft hoeveel geld er door de internationale netwerken heen en weer flitst en vooral: verdwijnt. Of over fouten in software die zich eindeloos, ongecontroleerd en oncontroleerbaar voortplanten omdat managers en zelfs netwerkbeheerders er niet in zijn geïnteresseerd of er niets aan kunnen veranderen. ,,Het is alsof de wegenwacht niet meer onder de motorkap mag kijken'', zei hij eens.

We zijn in 30 a 40 jaar weinig opgeschoten.
21-08-2026, 14:15 door Anoniem
We wisten natuurlijk niet of de studenten iets zouden vinden
Hallo he daar hoef je geen student voor te zijn. Leiden is verslaafd aan windows. Dus per definitie kwetsbaar
Als bioinformaticus was ik door IT verplicht om windows te gebruiken terwijl de meeste tools alleen op Linux werken en ik daar ook veel productiever ben. Men heeft daar helemaal geen open source strategie. Microsoft rules. Dus succes er mee.
21-08-2026, 14:17 door Anoniem
Management heeft totaal geen idee van de impact. Dat betekent dus dat ze de hele boel naar de verdommenis kunnen helpen. Anderen zullen hen dankbaar zijn.
21-08-2026, 15:51 door Anoniem
Door Anoniem:
Door Anoniem: Iedereen wil maar eer & glorie halen door te leren hacken en bug bounties te incasseren. Maar hoe maken we software veiliger, is daar ook aandacht voor? En dan no-bug bounties uitdelen als er niets te vinden is.

Dat is 50 jaar één van de onderwerpen in Informatica/ Computer Science .
Met een enorme berg publicaties, PhD titels, projecten, research OSen, research talen , ontwikkelmethodieken etc .

Is het je ontgaan dat de belofte van ongeveer alle nieuwere programmeertalen is "veiliger" ?
Java, en Rust bijvoorbeeld ?
Het was ook al één van de beloften van Pascal/Modula , 'strong typing' en de 'structured programming' stijl .

Aan de OS/CPU kant moet je zoeken naar CHERI , en zelfs de volledig mislukte iAPX432 had (memory) safety als doel.

Ik heb het gevoel dat er een zekere mismatch is met de universitaire wereld en de 'echte' wereld vwb cybersecurity.
Twee soorten conferenties, met twee soorten bezoekers die niet in de andere wereld komen.
En hoeveel sijpelt er door naar echte implementaties? Heeeeeeeeel erg langzaam, if at all....
21-08-2026, 18:04 door Anoniem
Door Anoniem:
Door buttonius: Old news. Bij de TU Delft (toen nog TH Delft) deden we zulke dingen al ca. 1980 onder professor Herschberg (RIP 1998).
Lang geleden dat ik die naam tegen ben gekomen! Een mooi artikel uit 1998 over zijn afscheid:

https://retro.nrc.nl/W2/Nieuws/1998/03/20/Med/04.html

Graag voegde hij er dan een somber scenario aan toe. Over een Big Brother-achtige overheid die over massa's privé-gegevens van haar burgers beschikt, databestanden die niet alleen slecht zijn beveiligd, maar bovendien zwaar ,,vervuild'' zijn. Of over de bankwereld die volgens hem ,,geen idee'' heeft hoeveel geld er door de internationale netwerken heen en weer flitst en vooral: verdwijnt. Of over fouten in software die zich eindeloos, ongecontroleerd en oncontroleerbaar voortplanten omdat managers en zelfs netwerkbeheerders er niet in zijn geïnteresseerd of er niets aan kunnen veranderen. ,,Het is alsof de wegenwacht niet meer onder de motorkap mag kijken'', zei hij eens.

We zijn in 30 a 40 jaar weinig opgeschoten.

Leuk stukje, Herschberg die dol was op het maken van vergelijkingen tussen het analoge, en het technisch digitale domein. Was wel de stijl van de jaren 80 en 90 om technische dilemma's en problemen, uit te leggen aan een breder publiek. Nog een fraaie uit het stukje, wat verwijst naar het bericht over deurbelcamera's in de nieuwssectie alhier van vandaag:


Volgens Herschberg is er in de toekomst vooral behoefte aan ,,redelijk betrouwbare software'', maar allereerst aan verantwoordelijke omgang met computers.

Want: ,,Er is verschil tussen het openlaten van je huisdeur en het op straat uitventen van al je geheimen.''

....
21-08-2026, 22:38 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Iedereen wil maar eer & glorie halen door te leren hacken en bug bounties te incasseren. Maar hoe maken we software veiliger, is daar ook aandacht voor? En dan no-bug bounties uitdelen als er niets te vinden is.

Dat is 50 jaar één van de onderwerpen in Informatica/ Computer Science .
Met een enorme berg publicaties, PhD titels, projecten, research OSen, research talen , ontwikkelmethodieken etc .

Is het je ontgaan dat de belofte van ongeveer alle nieuwere programmeertalen is "veiliger" ?
Java, en Rust bijvoorbeeld ?
Het was ook al één van de beloften van Pascal/Modula , 'strong typing' en de 'structured programming' stijl .

Aan de OS/CPU kant moet je zoeken naar CHERI , en zelfs de volledig mislukte iAPX432 had (memory) safety als doel.

Ik heb het gevoel dat er een zekere mismatch is met de universitaire wereld en de 'echte' wereld vwb cybersecurity.
Twee soorten conferenties, met twee soorten bezoekers die niet in de andere wereld komen.
En hoeveel sijpelt er door naar echte implementaties? Heeeeeeeeel erg langzaam, if at all....

Zo af en toe is er wat kruisbestuiving.

Maar goed - wat ik schreef is wel een (bekend) antwoord of er niks gedaan wordt aan het veiliger maken van software.

Maar die "echte wereld" is gewoon erg bezig met vergieten gat voor gat te stoppen, en de gevolgen van slordig werken te vinden. Zeg nou zelf - hoeveel van de hacks en CVEs zijn nu werkelijk "nieuw" of "superslim gevonden" ?

Een sector als de luchtvaart is erg veilig - niet zozeer omdat vanwege hypergeavanceerde tools, maar vanwege ontzettend veel controleren of elk ding wel volgens het voorgeschreven boekje gedaan is .
Die aircrash series (en youtubers) zijn interessant - en het gemeenschappelijke thema als het misging is meestal dat een paar schakels in de keten allemaal eigenwijs deden , een proces stap oversloegen en dan komt de samenloop samen tot een crash .
Zoals ook al bekend in de software engineering (Fred Brooks ) - There is no silver bullet .
Gisteren, 00:11 door Anoniem
Door buttonius: Old news. Bij de TU Delft (toen nog TH Delft) deden we zulke dingen al ca. 1980 onder professor Herschberg (RIP 1998).
Er is ergens oorlog! Old news, er zijn al veel eerder oorlogen gevoerd. Er zijn bosbranden! Old news, er zijn al eerder bosbranden geweest. Snel! Er ligt een auto op de kop in de sloot onderaan de dijk met nog iemand erin. Old news, er hebben wel vaker auto's op de kop onderaan de dijk in de sloot gelegen met iemand erin, laat maar liggen...

Iets is geen old news omdat er al eerder zoiets is gedaan of gebeurd. Dingen die nu gebeuren zijn nu nieuws.
Gisteren, 09:25 door Anoniem
Het gaat vandaag eens niet over Wordpress. Of zou de uni dat ook gebruiken?
Gisteren, 11:16 door Anoniem
Door Anoniem:
Door buttonius: Old news. Bij de TU Delft (toen nog TH Delft) deden we zulke dingen al ca. 1980 onder professor Herschberg (RIP 1998).
Er is ergens oorlog! Old news, er zijn al veel eerder oorlogen gevoerd. Er zijn bosbranden! Old news, er zijn al eerder bosbranden geweest. Snel! Er ligt een auto op de kop in de sloot onderaan de dijk met nog iemand erin. Old news, er hebben wel vaker auto's op de kop onderaan de dijk in de sloot gelegen met iemand erin, laat maar liggen...

Iets is geen old news omdat er al eerder zoiets is gedaan of gebeurd. Dingen die nu gebeuren zijn nu nieuws.

En dingen die toen gebeurden, waren toen nieuws. Wat mensen met dat nieuws gedaan hebben, dat is op zich interessant. Net zoals het interessant is wat mensen nu doen met het nieuws van de dag.
Gisteren, 20:00 door Anoniem
Door Anoniem:
Door Anoniem:
Door buttonius: Old news. Bij de TU Delft (toen nog TH Delft) deden we zulke dingen al ca. 1980 onder professor Herschberg (RIP 1998).
Er is ergens oorlog! Old news, er zijn al veel eerder oorlogen gevoerd. Er zijn bosbranden! Old news, er zijn al eerder bosbranden geweest. Snel! Er ligt een auto op de kop in de sloot onderaan de dijk met nog iemand erin. Old news, er hebben wel vaker auto's op de kop onderaan de dijk in de sloot gelegen met iemand erin, laat maar liggen...

Iets is geen old news omdat er al eerder zoiets is gedaan of gebeurd. Dingen die nu gebeuren zijn nu nieuws.

En dingen die toen gebeurden, waren toen nieuws. Wat mensen met dat nieuws gedaan hebben, dat is op zich interessant. Net zoals het interessant is wat mensen nu doen met het nieuws van de dag.

Mw, het is in zekere zin geen _nieuws_ . Het idee niet en de uitvoering niet - en het kan echt geen kwaad om dat ook aan te stippen.

Nogal wat mensen denken dat bij wijze van spreken de steentijd _vlak_ voor hun geboorte was en dat alles waar ze over horen voor de allereerste keer gedaan wordt en nieuw bedacht is

Een stukje historisch perspectief dat hetzelfde al eerder en vaker gedaan is (en toen ook een goed idee was) kan dan echt geen kwaad.

Het enige "nieuwtje" is dat dat hetzelde concept nu door iemand anders , andere tijd, andere plaats weer van stal gehaald is .
Vandaag, 09:50 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door buttonius: Old news. Bij de TU Delft (toen nog TH Delft) deden we zulke dingen al ca. 1980 onder professor Herschberg (RIP 1998).
Er is ergens oorlog! Old news, er zijn al veel eerder oorlogen gevoerd. Er zijn bosbranden! Old news, er zijn al eerder bosbranden geweest. Snel! Er ligt een auto op de kop in de sloot onderaan de dijk met nog iemand erin. Old news, er hebben wel vaker auto's op de kop onderaan de dijk in de sloot gelegen met iemand erin, laat maar liggen...

Iets is geen old news omdat er al eerder zoiets is gedaan of gebeurd. Dingen die nu gebeuren zijn nu nieuws.

En dingen die toen gebeurden, waren toen nieuws. Wat mensen met dat nieuws gedaan hebben, dat is op zich interessant. Net zoals het interessant is wat mensen nu doen met het nieuws van de dag.

Mw, het is in zekere zin geen _nieuws_ . Het idee niet en de uitvoering niet - en het kan echt geen kwaad om dat ook aan te stippen.

Nogal wat mensen denken dat bij wijze van spreken de steentijd _vlak_ voor hun geboorte was en dat alles waar ze over horen voor de allereerste keer gedaan wordt en nieuw bedacht is

Een stukje historisch perspectief dat hetzelfde al eerder en vaker gedaan is (en toen ook een goed idee was) kan dan echt geen kwaad.

Het enige "nieuwtje" is dat dat hetzelde concept nu door iemand anders , andere tijd, andere plaats weer van stal gehaald is .

Ik dacht als kind dat Neanderthalers de schilderingen die in het Rijksmuseum hingen hadden gemaakt, en dat schilderingen tijdens de oorlog verstopt waren in een grot in Spanje.
Vandaag, 11:53 door Anoniem
Door Anoniem:
We wisten natuurlijk niet of de studenten iets zouden vinden
Hallo he daar hoef je geen student voor te zijn. Leiden is verslaafd aan windows. Dus per definitie kwetsbaar
Als bioinformaticus was ik door IT verplicht om windows te gebruiken terwijl de meeste tools alleen op Linux werken en ik daar ook veel productiever ben. Men heeft daar helemaal geen open source strategie. Microsoft rules. Dus succes er mee.

die IT dienst daar kan helemaal niets meer. alles O365. dit is ook allemaal voor de buhne. dat SOC is een vinkjes zetten club en dat weet ik uit jaren ervaring met die lieve mensen van de UL.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.