image

Logius lanceert DigiD app voor Windows en macOS

vrijdag 25 september 2026, 07:02 door Redactie, 52 reacties

Overheidsinstantie Logius heeft de DigiD app nu ook voor Windows en macOS beschikbaar gemaakt. "Ongeveer een miljoen mensen in Nederland heeft geen smartphone. Deze groep kon daarom ook geen gebruikmaken van de DigiD app", aldus Logius. Volgens de overheidsinstantie maakt de DigiD app inloggen eenvoudiger. Niet alleen is er geen smartphone nodig, gebruikers hoeven met de app geen koppelcode in te voeren of QR-code te scannen.

Verder claimt Logius dat inloggen via de desktop-app net zo veilig is als inloggen met de app op een smartphone. De app werkt alleen op de computer waarop deze is geactiveerd. Daarnaast is een persoonlijke pincode nodig om in te loggen. De DigiD app is te downloaden via de App Store en Microsoft Store.

DigiD kent vier verschillende niveaus waarop een gebruiker zich kan authenticeren. Bij DigiD Basis loggen gebruikers in via alleen een gebruikersnaam en wachtwoord. Bij het niveau DigiD Midden kan inloggen via gebruikersnaam en wachtwoord gecombineerd met een via sms verstuurde code. Een andere manier is dat de gebruiker zich identificeert via de DigiD app op zijn smartphone of computer.

Naast DigiD Midden is er als derde het niveau DigiD Substantieel. Dit niveau is bijvoorbeeld vereist wanneer er met extra privacygevoelige gegevens wordt gewerkt. Het hoogste niveau dat DigiD kent heet DigiD Hoog, waarbij de gebruiker inlogt via rijbewijs of identiteitskaart en een bijbehorende pincode. Onlangs meldde het Centraal Bureau voor de Statistiek (CBS) op basis van cijfers van 2024 dat dertig procent van de DigiD-gebruikers inlogde met wachtwoord en sms-code.

Reacties (52)
25-09-2026, 07:06 door Anoniem
En weer wordt Linux overgeslagen.
25-09-2026, 07:07 door Anoniem
Nu nog voor een fatsoenlijk OS zonder vendor lock-in... Wellicht wordt het dan ook een keer bruikbaar...
25-09-2026, 08:20 door Anoniem
Nou nog Linux. Ik gebruik geen smartphone én geen Windows én geen Mac. Ik hoor ongetwijfeld tot een minderheid, maar ik ben ongetwijfeld ook niet de enige.

Kort na de eeuwwisseling, voor het een webapplicatie werd en je het nog op je eigen pc moest installeren, ondersteunde de Belastingdienst al Linux voor het aangifteprogramma. Ik vermoed dat het aantal mensen dat Linux op de desktop gebruikt tegenwoordig hoger is dan destijds.

Verder zijn er frameworks voor applicatieontwikkeling die op alle drie de platforms draaien. Daar moet de belemmering niet zitten.

Wat ik me nog voor kan stellen is dat dat binden aan specifieke hardware iets is dat propriëtaire besturingssystemen beter ondersteunen dan Linux. Maar als dat het struikelblok is: met een FIDO2-token kan je de geldigheid aan de specifieke hardware van dat token binden, en ik heb de indruk dat Logius dat niet wil ondersteunen, als ik me goed herinner omdat het aan hardware en niet aan je identiteit gekoppeld is.

Dus: kom op Logius, ondersteun eens dingen op een manier die de afhankelijkheid van het OS werkelijk elimineert, of leg uit waarom je dat eigenlijk niet doet, in plaats van het positieve nieuws te brengen alsof de groep die je nog altijd buitensluit niet bestaat. Je moet als overheid niet denken vanuit marktaandeel maar vanuit het ondersteunen van alle burgers.
25-09-2026, 08:40 door Anoniem
Heerlijk, mijn telefoon niet meer nodig hiervoor.

Maar security kennende, linux discussie starting....
25-09-2026, 08:49 door Anoniem
Eindelijk eens goed nieuws, nu kunnen we ons ook identificeren met onze computer. Hoeven we eindelijk niet meer anoniem het internet op.
25-09-2026, 08:58 door Anoniem
Er zal vast wel over worden gezeikt maar ik vindt dit best wel een stap vooruit in de goede richting.
25-09-2026, 09:08 door Anoniem
Voor Apple weet ik het niet zo precies (volgens mij is een Apple Account niet verplicht voor gebruik van Apple devices), maar voor Windows 11 is een Microsoft Account verplicht. Voor een Microsoft Account is een mobiel telefoonnummer verplicht voor SMS of een smartphone met een App. Ook is een e-mail adres bij een grote aanbieder verplicht. Zoals Outlook of Gmail. Deze hebben ook weer allerlei vereisten.

Het verplichten van een Microsoft Account was voor mij de reden om vorig jaar naar Ubuntu LTS te gaan. Gewoon met een lokaal account zoals vroeger heel gebruikelijk was. Ik voel mij verplicht om in 2028 een smartphone te kopen voor mijn bank en overheidszaken. Daar word ik geen gelukkige burger van.

Het probleem met Microsoft is dat ze elk moment je account kunnen blokkeren zonder je daarbij een reden hiervoor te geven. Het probleem met passkeys die DigiD gaat gebruiken (want moeilijk te phishen) is dat ze standaard in de cloud staan en anders geblokkeerd zijn als je device de geest geeft.
25-09-2026, 09:54 door TechSam - Bijgewerkt: 25-09-2026, 09:57
Erg jammer dat er inderdaad nog geen versie voor Linux is!

Door Anoniem:
......

Het probleem met passkeys die DigiD gaat gebruiken (want moeilijk te phishen) is dat ze standaard in de cloud staan en anders geblokkeerd zijn als je device de geest geeft.

Het publieke deel van een passkey staat bij de organisatie/dienst waarbij je je aanmeld. Het privé-deel van de passkey staat op je apparaat (al kunnen passkeys technisch ook in bijv. een password-manager worden opgeslagen). Zonder het privé-deel van een passkey kun je niets met passkeys. Daarom moet je ook altijd zorgen voor een tweede passkey hebt òf een andere methode om in geval van een crash of verlies van een apparaat of het wissen het privé-deel, toch weer toegang te krijgen.
25-09-2026, 10:15 door Anoniem
Door Anoniem: Nu nog voor een fatsoenlijk OS zonder vendor lock-in... Wellicht wordt het dan ook een keer bruikbaar...

Laat de overheid de apps alsjeblieft eens beschikbaar maken als directe download op apps.overheid.nl oid.

Laat banken hier aan meedoen. Dan word ik niet meer verplicht door notabene onze eigen overheid om buitenlandse big tech te gebruiken om toch een beetje mee te komen met de moderne maatschappij.

We roeptoeteren al jaren dat we van die afhankelijkheid bij de VS afwillen, maar we blijven lekker VVD stemmen met te veel mensen. Dus worden we allemaal door onze overheid gepushed om in het vangnet van de Amerikaanse bedrijven te vallen.
25-09-2026, 10:16 door Anoniem
Door Anoniem: Nou nog Linux. Ik gebruik geen smartphone én geen Windows én geen Mac. Ik hoor ongetwijfeld tot een minderheid, maar ik ben ongetwijfeld ook niet de enige.

Kort na de eeuwwisseling, voor het een webapplicatie werd en je het nog op je eigen pc moest installeren, ondersteunde de Belastingdienst al Linux voor het aangifteprogramma. Ik vermoed dat het aantal mensen dat Linux op de desktop gebruikt tegenwoordig hoger is dan destijds.

Verder zijn er frameworks voor applicatieontwikkeling die op alle drie de platforms draaien. Daar moet de belemmering niet zitten.

Wat ik me nog voor kan stellen is dat dat binden aan specifieke hardware iets is dat propriëtaire besturingssystemen beter ondersteunen dan Linux. Maar als dat het struikelblok is: met een FIDO2-token kan je de geldigheid aan de specifieke hardware van dat token binden, en ik heb de indruk dat Logius dat niet wil ondersteunen, als ik me goed herinner omdat het aan hardware en niet aan je identiteit gekoppeld is.

Dus: kom op Logius, ondersteun eens dingen op een manier die de afhankelijkheid van het OS werkelijk elimineert, of leg uit waarom je dat eigenlijk niet doet, in plaats van het positieve nieuws te brengen alsof de groep die je nog altijd buitensluit niet bestaat. Je moet als overheid niet denken vanuit marktaandeel maar vanuit het ondersteunen van alle burgers.

Denk het ook ja dat je geen smartphone gebruikt. Iedereen heeft een smartphone tegenwoordig. Behalve als je boven de 80 bent dan mss niet...
25-09-2026, 10:48 door Anoniem
Hou maar op! Het is een ‘always connected’ systeem en voldoet daarom totaal niet. Het eerste dat de Russen gaan doen is de AMS-IX platleggen en een DDoS op de Digid infrastructuur (=Single point of failure) en dan kunnen we niks meer.

Los van de Open Source (GPL) discussie dus, want ik weiger sowieso een proprietary app te gebruiken. Wel interessant om eens te kijken of de app via Wine werkt, maar louter voor educatieve doeleinden.

Interactie met digid via offline TOPT codes is voor mij prima genoeg. Bovendien hou je dan de optie om bijvoorbeeld gemeente apps in het gemeentekantoor te laten werken met een lokale gedistribueerde offline kopie van digid diensten (gebruikersnaam, wachtwoord en TOPT code dus).

Decentraal/offline werkt gewoon, centraal/online is veel te fragiel.
25-09-2026, 10:49 door Anoniem
Door Anoniem: En weer wordt Linux overgeslagen.
Door Anoniem: Nu nog voor een fatsoenlijk OS zonder vendor lock-in... Wellicht wordt het dan ook een keer bruikbaar...
Advies: Focus je eerst op de grootste groep gebruikers.


Door Anoniem: Voor Apple weet ik het niet zo precies (volgens mij is een Apple Account niet verplicht voor gebruik van Apple devices), maar voor Windows 11 is een Microsoft Account verplicht. Voor een Microsoft Account is een mobiel telefoonnummer verplicht voor SMS of een smartphone met een App. Ook is een e-mail adres bij een grote aanbieder verplicht. Zoals Outlook of Gmail. Deze hebben ook weer allerlei vereisten.

Het verplichten van een Microsoft Account was voor mij de reden om vorig jaar naar Ubuntu LTS te gaan. Gewoon met een lokaal account zoals vroeger heel gebruikelijk was. Ik voel mij verplicht om in 2028 een smartphone te kopen voor mijn bank en overheidszaken. Daar word ik geen gelukkige burger van.

Het probleem met Microsoft is dat ze elk moment je account kunnen blokkeren zonder je daarbij een reden hiervoor te geven. Het probleem met passkeys die DigiD gaat gebruiken (want moeilijk te phishen) is dat ze standaard in de cloud staan en anders geblokkeerd zijn als je device de geest geeft.
Windows Pro nemen. Microsoft Account verplichting opgelost.
25-09-2026, 11:00 door Anoniem
Door Anoniem:
Interactie met digid via offline TOPT codes is voor mij prima genoeg. Bovendien hou je dan de optie om bijvoorbeeld gemeente apps in het gemeentekantoor te laten werken met een lokale gedistribueerde offline kopie van digid diensten (gebruikersnaam, wachtwoord en TOPT code dus).

Decentraal/offline werkt gewoon, centraal/online is veel te fragiel.
TOTP heeft de nodige slechte eigenschappen. Bijvoorbeeld dat 1 TOTP code op meerdere devices actief kan zijn.
Je kunt niet forceren dat je altijd een authenticatie moet doen, voordat je de TOTP te zien krijgt.
TOTP seeds kunnen in de cloud opgeslagen worden.

De optie is dus veel onveiliger voor de meeste gebruikers, dus ik verwacht niet 123 dat dit er gaat komen.
25-09-2026, 11:50 door Anoniem
niemand heeft het over veiligheid je smartphone is veiliger dan Windows en chroombook is ook veiliger dan Windows.. eerst eens nadenken voor dat je het over IT... HEEFT
maar wat Windows 11 betreft ligt dat aan de gebruiker... simpel
25-09-2026, 12:58 door Anoniem
Door Anoniem:
Door Anoniem:
Interactie met digid via offline TOPT codes is voor mij prima genoeg. Bovendien hou je dan de optie om bijvoorbeeld gemeente apps in het gemeentekantoor te laten werken met een lokale gedistribueerde offline kopie van digid diensten (gebruikersnaam, wachtwoord en TOPT code dus).

Decentraal/offline werkt gewoon, centraal/online is veel te fragiel.
TOTP heeft de nodige slechte eigenschappen. Bijvoorbeeld dat 1 TOTP code op meerdere devices actief kan zijn.
Je kunt niet forceren dat je altijd een authenticatie moet doen, voordat je de TOTP te zien krijgt.
TOTP seeds kunnen in de cloud opgeslagen worden.

De optie is dus veel onveiliger voor de meeste gebruikers, dus ik verwacht niet 123 dat dit er gaat komen.

- Meerdere devices, zelfde code is ideaal! Ik heb een backup device met topt codes in de kluis
- het aanzetten van mfa vereist daarna altijd een topt code, dus hoezo ‘niet altijd een authenticatie?
- cloudseeds is een ‘user initiated actie’ dus git gut man

TOPT is veilig genoeg, maaar bovenal ‘offline te gebruiken’ en dat feit overtroeft alle nadelen
25-09-2026, 13:20 door Anoniem
Door Anoniem: Hou maar op! Het is een ‘always connected’ systeem en voldoet daarom totaal niet. Het eerste dat de Russen gaan doen is de AMS-IX platleggen en een DDoS op de Digid infrastructuur (=Single point of failure) en dan kunnen we niks meer.

Los van de Open Source (GPL) discussie dus, want ik weiger sowieso een proprietary app te gebruiken. Wel interessant om eens te kijken of de app via Wine werkt, maar louter voor educatieve doeleinden.

Interactie met digid via offline TOPT codes is voor mij prima genoeg. Bovendien hou je dan de optie om bijvoorbeeld gemeente apps in het gemeentekantoor te laten werken met een lokale gedistribueerde offline kopie van digid diensten (gebruikersnaam, wachtwoord en TOPT code dus).

Decentraal/offline werkt gewoon, centraal/online is veel te fragiel.
Hoeven ze niet te doen de overheid komt nu al netwerkresources te kort bij een piek op digid dus enige dat maar hoeft te gebeuren is wachten tot de overheid zelf het weer eens laat crashen. Net zo dat de belastingdienst faalt om elk jaar de voorspelbare piek aan te kunnen.
25-09-2026, 13:22 door Anoniem
Door Anoniem: niemand heeft het over veiligheid je smartphone is veiliger dan Windows en chroombook is ook veiliger dan Windows.. eerst eens nadenken voor dat je het over IT... HEEFT
maar wat Windows 11 betreft ligt dat aan de gebruiker... simpel
Dus eigenlijk wil je vertellen dat jij last hebt met nadenken of beter, verder kijken dan je neus lang is?
25-09-2026, 13:44 door Anoniem
Door Anoniem: Denk het ook ja dat je geen smartphone gebruikt. Iedereen heeft een smartphone tegenwoordig. Behalve als je boven de 80 bent dan mss niet...
Nee hoor, ik heb nog wel een tijdje te gaan voor ik de 80 passeer. Ik was alleen al een flinke poos over die jeugdige "o, cool, meedoen"-impulsen heen gegroeid, die vallen nog wel eens tegen, en ben eerst eens de kat uit de boom gaan kijken bij allerlei nieuwe ontwikkelingen, inclusief toen de huidige tablet-achtige smartphones op de markt kwamen. Toen werd duidelijk dat er (toen nog) geen enkele garantie was op hoe lang je eigenlijk nog updates op de software zou ontvangen, en ik besloot pas mee te gaan doen als dat minimaal 5 jaar was. Dat is op een gegeven moment ook wel gekomen, maar ondertussen waren er ontwikkelingen geweest waar ik bepaald niet van gecharmeerd was, zoals batterijen die niet zomaar meer vervangen kunnen worden door simpelweg het klepje open te doen, en ook dat duidelijk werd dat het platforms voor verslavend ontwerp en oogsten van persoonsgegevens werden.

En ik heb gemerkt dat het enige dat ik werkelijk wel eens mis is als ik op een klein station of bushalte sta, zonder monitor met actuele vervoersinformatie, en de trein of bus komt niet opdagen. Dan zou een apparaatje handig zijn dat me vertelt waar ik aan toe ben. Er zitten jaren tussen die momenten, dus daar kan ik wel mee leven. En dus stel ik het niet op prijs als de overheid of banken me op gaan zadelen met de aanschaf van apparatuur waarvan ze zelf niet kunnen aangeven wat het buiten de veiligheid van hun eigen app allemaal impliceert voor mijn privacy en die nog een smak geld kosten ook in vergelijking met wat eerst bij de prijs was inbegrepen.

Misschien verbaast die houding je. Ik denk echter dat al die big tech-bedrijven aanzienlijk minder macht zouden hebben opgebouwd als al die massa's mensen zich niet zo makkelijk voor alle karretjes lieten spannen en kritischer waren.

De enige met wie ik een communicatieprobleem heb is trouwens een oude vriend die inmiddels wel over de 80 is. Die is allang zo totaal op alle op smartphones, big tech en social media gebaseerde communicatie overgestapt dat hij niet meer op een ouderwetsere manier wil communiceren. Met mensen die (veel) jonger zijn dan ik heb ik nooit gemerkt dat het niet lukt.

Misschien moet je het idee dat dit soort dingen een kwestie van leeftijd zijn eens heroverwegen ;-).
25-09-2026, 13:49 door Anoniem
Door Anoniem:
Door Anoniem: [TOTP heeft de nodige slechte eigenschappen. Bijvoorbeeld dat 1 TOTP code op meerdere devices actief kan zijn.

- Meerdere devices, zelfde code is ideaal! Ik heb een backup device met topt codes in de kluis
Dat betekent in beginsel ook dat de code gejat kan worden door iemand die er niet eens fysiek iets voor hoeft te jatten, en dus niet dichtbij hoeft te komen maar in een luie stoel aan de andere kant van de wereld kan zitten. Ik kan me voorstellen dat partijen die sterke authenticatie vereisen daar hun vraagtekens bij zetten.
25-09-2026, 14:02 door majortom
Door Anoniem: Voor Apple weet ik het niet zo precies (volgens mij is een Apple Account niet verplicht voor gebruik van Apple devices), maar voor Windows 11 is een Microsoft Account verplicht. Voor een Microsoft Account is een mobiel telefoonnummer verplicht voor SMS of een smartphone met een App. Ook is een e-mail adres bij een grote aanbieder verplicht. Zoals Outlook of Gmail. Deze hebben ook weer allerlei vereisten.
Om iets uit de Apple app store te kunnen downloaden is ook een Apple account nodig. En laat die DigiD applicatie nu net daarvandaan geinstalleerd moeten worden.
25-09-2026, 14:05 door Anoniem
Passkeys = online vendor lock = je maakt je kwetsbaar

Gebruik gebruikersnaam + wachtwoord + TOPT !!!

Paskeys zijn voor wachtwoorden wat partijen als Revolut zijn voor bankieren.
Doe niet dom en maak jezelf niet nog kwetsbaarder!
25-09-2026, 14:19 door TechSam
Door Anoniem: Passkeys = online vendor lock = je maakt je kwetsbaar

Gebruik gebruikersnaam + wachtwoord + TOPT !!!

Paskeys zijn voor wachtwoorden wat partijen als Revolut zijn voor bankieren.
Doe niet dom en maak jezelf niet nog kwetsbaarder!

Leg eens uit? Door je opmerkingen geef je er blijk van dat je totaal geen idee hebt hoe e.e.a. werkt.
25-09-2026, 14:44 door Anoniem
Door TechSam:
Door Anoniem: Passkeys = online vendor lock = je maakt je kwetsbaar

Gebruik gebruikersnaam + wachtwoord + TOPT !!!

Paskeys zijn voor wachtwoorden wat partijen als Revolut zijn voor bankieren.
Doe niet dom en maak jezelf niet nog kwetsbaarder!

Leg eens uit? Door je opmerkingen geef je er blijk van dat je totaal geen idee hebt hoe e.e.a. werkt.

Ik leg graag dingen uit aan mensen die geen kaas hebben gegeten van het hedendaagse ultra-kapitalistisch fascistisch complex.

Als jij je passkeys in Chrome (Google) hebt òf in Safari (Apple) òf Edge (Microslop) zit je vast in één van die ecosystemen want passkeys zijn niet transporteerbaar tussen aanbieders. Komt bij dat mensen te lui zijn om te switchen of om meerdere systemen te onderhouden zit je vast in het online ecosysteem van één van de Bigtech corpos. Die je volledige authenticatie keten kunnen bestuderen/(stelen?) en je kunnen volgen (ook locatie!). Doodeng!

Met TOPT heb ik de volgende constructie:

- Gebruikersnamen + wachtwoorden in wachtwoord app op iOS/MacOS/Linux
- TOPT codes in totaal losstaande app op Android device zonder SIM kaart of Wifi.

De twee ecosystemen kruisen elkaar niet en zowel Apple als Google hebben niet het alleenrecht op mijn digitale interacties.
Ik vind dit systeem beter dan passkeys. Ondanks browser hijacks waar je weer andere maatregelen voor kan treffen, maar dat wordt te lang nu.
25-09-2026, 14:50 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Interactie met digid via offline TOPT codes is voor mij prima genoeg. Bovendien hou je dan de optie om bijvoorbeeld gemeente apps in het gemeentekantoor te laten werken met een lokale gedistribueerde offline kopie van digid diensten (gebruikersnaam, wachtwoord en TOPT code dus).

Decentraal/offline werkt gewoon, centraal/online is veel te fragiel.
TOTP heeft de nodige slechte eigenschappen. Bijvoorbeeld dat 1 TOTP code op meerdere devices actief kan zijn.
Je kunt niet forceren dat je altijd een authenticatie moet doen, voordat je de TOTP te zien krijgt.
TOTP seeds kunnen in de cloud opgeslagen worden.

De optie is dus veel onveiliger voor de meeste gebruikers, dus ik verwacht niet 123 dat dit er gaat komen.

- Meerdere devices, zelfde code is ideaal! Ik heb een backup device met topt codes in de kluis
Beter zou zijn, meerdere devices met hun eigen seed, zodat je verschil hebt tussen je devices. Maar het is ideaal inderdaad, want via cloud (USA), staat 1 seeds op meerdere devices, and mocht een hacker ooit toegang krijgen tot de seed, kan jij alleen maar je overal gebruikte seed intrekken, als je er al achter bent gekomen, dat een hacker toegang heeft tot je seed.

- het aanzetten van mfa vereist daarna altijd een topt code, dus hoezo ‘niet altijd een authenticatie?
Ik hoef niet bij alle totp applicaties een wachtwoord te gebruiken om deze op te starten en de totp code te bekijken. Vanuit security een rode vlag, als ik dit als beheerder niet kan forceren.

- cloudseeds is een ‘user initiated actie’ dus git gut man
Oke, blijbaar heb jij weinig met security te maken, of je begrijpt niet hoe architectuur en requirements werken.
Dit zijn namelijk best wel hele belangrijke eigenschappen voor een overheid.

Je moet ook iets neerzetten voor gebruikers ofwel niet technische mensen. Al kunnen technische mensen ook hele niet slimme dingen doen.

TOPT is veilig genoeg, maaar bovenal ‘offline te gebruiken’ en dat feit overtroeft alle nadelen
Dat is je mening, vanuit blijkbaar weing ervaring met security, architectuur en requirements.

Ik zie totp niet 123 gebruikt worden bij digid. Security technisch voldoet dit gewoon niet. De nadelen zijn veel te groot.
25-09-2026, 15:26 door Anoniem
Je vergeet dat de component ‘what you know’ in de mfa keten gewoon weg is bij passkeys. De gebruikersnaam (NIET een publiek emailadres dus zoals bij bigtech) + het wachtwoord icm TOPT is echt prima, wat je ook zegt

Ook loopt bij passkeys alles via de browser en de browser is de SOA van je device (ie. ligt graag op de rug in frontlinie van alle idigitale interactie, dus altijd de grootste attack surface, sla er dus niet alles wat nodig is in op en zorg voor een circuitbreaker in de vorm van het handmatig intypen van een TOPT code, agent-proof te maken zo)

Passkeys (en bigtech) are evil, man!
25-09-2026, 15:27 door TechSam
Door Anoniem:
Door TechSam:
Door Anoniem: Passkeys = online vendor lock = je maakt je kwetsbaar

Gebruik gebruikersnaam + wachtwoord + TOPT !!!

Paskeys zijn voor wachtwoorden wat partijen als Revolut zijn voor bankieren.
Doe niet dom en maak jezelf niet nog kwetsbaarder!

Leg eens uit? Door je opmerkingen geef je er blijk van dat je totaal geen idee hebt hoe e.e.a. werkt.

Ik leg graag dingen uit aan mensen die geen kaas hebben gegeten van het hedendaagse ultra-kapitalistisch fascistisch complex.

Als jij je passkeys in Chrome (Google) hebt òf in Safari (Apple) òf Edge (Microslop) zit je vast in één van die ecosystemen want passkeys zijn niet transporteerbaar tussen aanbieders. Komt bij dat mensen te lui zijn om te switchen of om meerdere systemen te onderhouden zit je vast in het online ecosysteem van één van de Bigtech corpos. Die je volledige authenticatie keten kunnen bestuderen/(stelen?) en je kunnen volgen (ook locatie!). Doodeng!

Met TOPT heb ik de volgende constructie:

- Gebruikersnamen + wachtwoorden in wachtwoord app op iOS/MacOS/Linux
- TOPT codes in totaal losstaande app op Android device zonder SIM kaart of Wifi.

De twee ecosystemen kruisen elkaar niet en zowel Apple als Google hebben niet het alleenrecht op mijn digitale interacties.
Ik vind dit systeem beter dan passkeys. Ondanks browser hijacks waar je weer andere maatregelen voor kan treffen, maar dat wordt te lang nu.

Passkeys worden opgeslagen op je machine, niet in je browser.
Een passkey is fundamenteel anders dan een wachtwoord.
Als je passkeys niet wil laten opslaan op je computer of telefoon, dan kun je bijv. een hardware FIDO2 (zoals bijv. een Yubikey) aanschaffen en daar je passkeys op opslaan. Koop er gelijk twee (backup) en je kunt ook na verlies van je pc of telefoon gewoon aanmelden met een passkey.
De koppeling die je maakt met BigTech, is niet valide. Je kunt ook zonder hen gebruik maken van passkeys.
25-09-2026, 15:27 door _R0N_
Waarom een app wat prima in een website werkt.
Stop toch met die nutteloze ontwikkelingen voor dingen die je 1x per jaar gebruikt.
25-09-2026, 15:35 door Anoniem
Die hele cloudseed overweging slaat nergens op als digid wel SMS als 2fa accepteert. SIM cloning/swapping is gewoon erg makkelijk. Die kloonapparaatjes zijn gewoon te koop. TOPT is prima genoeg
25-09-2026, 15:46 door Anoniem
Door TechSam:
Door Anoniem:
Door TechSam:
Door Anoniem: Passkeys = online vendor lock = je maakt je kwetsbaar

Gebruik gebruikersnaam + wachtwoord + TOPT !!!

Paskeys zijn voor wachtwoorden wat partijen als Revolut zijn voor bankieren.
Doe niet dom en maak jezelf niet nog kwetsbaarder!

Leg eens uit? Door je opmerkingen geef je er blijk van dat je totaal geen idee hebt hoe e.e.a. werkt.

Ik leg graag dingen uit aan mensen die geen kaas hebben gegeten van het hedendaagse ultra-kapitalistisch fascistisch complex.

Als jij je passkeys in Chrome (Google) hebt òf in Safari (Apple) òf Edge (Microslop) zit je vast in één van die ecosystemen want passkeys zijn niet transporteerbaar tussen aanbieders. Komt bij dat mensen te lui zijn om te switchen of om meerdere systemen te onderhouden zit je vast in het online ecosysteem van één van de Bigtech corpos. Die je volledige authenticatie keten kunnen bestuderen/(stelen?) en je kunnen volgen (ook locatie!). Doodeng!

Met TOPT heb ik de volgende constructie:

- Gebruikersnamen + wachtwoorden in wachtwoord app op iOS/MacOS/Linux
- TOPT codes in totaal losstaande app op Android device zonder SIM kaart of Wifi.

De twee ecosystemen kruisen elkaar niet en zowel Apple als Google hebben niet het alleenrecht op mijn digitale interacties.
Ik vind dit systeem beter dan passkeys. Ondanks browser hijacks waar je weer andere maatregelen voor kan treffen, maar dat wordt te lang nu.

Passkeys worden opgeslagen op je machine, niet in je browser.
Een passkey is fundamenteel anders dan een wachtwoord.
Als je passkeys niet wil laten opslaan op je computer of telefoon, dan kun je bijv. een hardware FIDO2 (zoals bijv. een Yubikey) aanschaffen en daar je passkeys op opslaan. Koop er gelijk twee (backup) en je kunt ook na verlies van je pc of telefoon gewoon aanmelden met een passkey.
De koppeling die je maakt met BigTech, is niet valide. Je kunt ook zonder hen gebruik maken van passkeys.

Normale mensen kopen geen FIDO2 kastjes, we hebben het over digid, een consumenten platform, geen enterprise dus … Bovendien FIDO is proprietary tech (ie het is een gesloten implementatie van een open standaard) dus de lockin is er hoe dan ook. De meeste mensen gebruiken de passkey functie die de browser biedt, geheel geautomatiseerd, AI-agent ready! Totaal ongewenst en gevaarlijk.
Dus jij zit duidelijk in de bigtech propaganda machine, was ik ook, maar weet nu beter.

Open source, decentraal met offline in de basis / online als het perse moet. Dit is het mantra wat moet landen; want bigtech is evil (ookal verdien je er nu je centen mee -> ga Open Source doen!)
25-09-2026, 15:59 door Anoniem
Door Anoniem: En weer wordt Linux overgeslagen.

Dat lag helaas wel in de lijn der verwachtingen.
25-09-2026, 16:30 door Anoniem
Door Anoniem:
Door Anoniem: En weer wordt Linux overgeslagen.

Dat lag helaas wel in de lijn der verwachtingen.

Waarom 'helaas'? Ik snap dat gedroeftoeter niet van mijn mede Linux gebrukers (zo noem ik de doelgroep maar voor het gemak)
Ik behoor tot die zéér grote groep (met opzet maar eens even in dikke vette letters) van mensen die het nut van een smartphone totaal niet inzien, omdat zij een computer hebben waar zij alles mee kunnen doen geprojecteerd op een riant 1920x1080 beeldscherm. Dát noem ik digitaal leven.

ik log gewoon hier in: https://digid.nl/inloggen
Dus... mis ik iets?
Ben ik disfunctioneel?
Ik rol om van het lachen!

Ik zie totaal geen reden om te staan sippen en druilen als een kleuter dat er geen digid app voor Linux is.

Ps.

Even een zeer actuele kennisgeving van Logius, Nu 16:25 uur staat te lezen op bovengenoemde URL:
"Inlogproblemen met de DigiD app? Sommige mensen kunnen op dit moment niet inloggen met de DigiD app op hun Android-telefoon.

Oh wat zijn die apps toch een voortuigang....
25-09-2026, 16:47 door Anoniem
Door Anoniem:
Door Anoniem: En weer wordt Linux overgeslagen.
Door Anoniem: Nu nog voor een fatsoenlijk OS zonder vendor lock-in... Wellicht wordt het dan ook een keer bruikbaar...
Advies: Focus je eerst op de grootste groep gebruikers.


Door Anoniem: Voor Apple weet ik het niet zo precies (volgens mij is een Apple Account niet verplicht voor gebruik van Apple devices), maar voor Windows 11 is een Microsoft Account verplicht. Voor een Microsoft Account is een mobiel telefoonnummer verplicht voor SMS of een smartphone met een App. Ook is een e-mail adres bij een grote aanbieder verplicht. Zoals Outlook of Gmail. Deze hebben ook weer allerlei vereisten.

Het verplichten van een Microsoft Account was voor mij de reden om vorig jaar naar Ubuntu LTS te gaan. Gewoon met een lokaal account zoals vroeger heel gebruikelijk was. Ik voel mij verplicht om in 2028 een smartphone te kopen voor mijn bank en overheidszaken. Daar word ik geen gelukkige burger van.

Het probleem met Microsoft is dat ze elk moment je account kunnen blokkeren zonder je daarbij een reden hiervoor te geven. Het probleem met passkeys die DigiD gaat gebruiken (want moeilijk te phishen) is dat ze standaard in de cloud staan en anders geblokkeerd zijn als je device de geest geeft.
Windows Pro nemen. Microsoft Account verplichting opgelost.
Dus voor die ene keer per jaar dat je digid nodighebt moet je bakken geld uitgeven, extra laptop voor windows of ios, dan wel smartphone voor met android, ios... en het bij behorende verplichte account dan wel een extra boete voor een duurdere licentie.

Passkey kan maar dan username, password + fidokey...
dan heb je wat je nodig hebt, id, kennis en eigenschap. En zonder eventuele diepte investering.
25-09-2026, 16:57 door TechSam
Door Anoniem:
Door TechSam:
Door Anoniem:
Door TechSam:
Door Anoniem: Passkeys = online vendor lock = je maakt je kwetsbaar

Gebruik gebruikersnaam + wachtwoord + TOPT !!!

Paskeys zijn voor wachtwoorden wat partijen als Revolut zijn voor bankieren.
Doe niet dom en maak jezelf niet nog kwetsbaarder!

Leg eens uit? Door je opmerkingen geef je er blijk van dat je totaal geen idee hebt hoe e.e.a. werkt.

Ik leg graag dingen uit aan mensen die geen kaas hebben gegeten van het hedendaagse ultra-kapitalistisch fascistisch complex.

Als jij je passkeys in Chrome (Google) hebt òf in Safari (Apple) òf Edge (Microslop) zit je vast in één van die ecosystemen want passkeys zijn niet transporteerbaar tussen aanbieders. Komt bij dat mensen te lui zijn om te switchen of om meerdere systemen te onderhouden zit je vast in het online ecosysteem van één van de Bigtech corpos. Die je volledige authenticatie keten kunnen bestuderen/(stelen?) en je kunnen volgen (ook locatie!). Doodeng!

Met TOPT heb ik de volgende constructie:

- Gebruikersnamen + wachtwoorden in wachtwoord app op iOS/MacOS/Linux
- TOPT codes in totaal losstaande app op Android device zonder SIM kaart of Wifi.

De twee ecosystemen kruisen elkaar niet en zowel Apple als Google hebben niet het alleenrecht op mijn digitale interacties.
Ik vind dit systeem beter dan passkeys. Ondanks browser hijacks waar je weer andere maatregelen voor kan treffen, maar dat wordt te lang nu.

Passkeys worden opgeslagen op je machine, niet in je browser.
Een passkey is fundamenteel anders dan een wachtwoord.
Als je passkeys niet wil laten opslaan op je computer of telefoon, dan kun je bijv. een hardware FIDO2 (zoals bijv. een Yubikey) aanschaffen en daar je passkeys op opslaan. Koop er gelijk twee (backup) en je kunt ook na verlies van je pc of telefoon gewoon aanmelden met een passkey.
De koppeling die je maakt met BigTech, is niet valide. Je kunt ook zonder hen gebruik maken van passkeys.

Normale mensen kopen geen FIDO2 kastjes, we hebben het over digid, een consumenten platform, geen enterprise dus … Bovendien FIDO is proprietary tech (ie het is een gesloten implementatie van een open standaard) dus de lockin is er hoe dan ook. De meeste mensen gebruiken de passkey functie die de browser biedt, geheel geautomatiseerd, AI-agent ready! Totaal ongewenst en gevaarlijk.
Dus jij zit duidelijk in de bigtech propaganda machine, was ik ook, maar weet nu beter.

Open source, decentraal met offline in de basis / online als het perse moet. Dit is het mantra wat moet landen; want bigtech is evil (ookal verdien je er nu je centen mee -> ga Open Source doen!)

FIDO2 is een open standaard, die gewoon buiten elke vorm van BigTech gebruikt kan worden. Je bent in waarneming onvoldoende op de hoogte van de techniek van FIDO2/webauth.
Passkeys kun je sterk vergelijken met certificaten: het private deel heb je zelf en het publieke deel is bekend bij de partij waarmee je met een passkey aanmeldt.
Wat je noemt over gebruik van een browser: datzelfde geldt voor een wachtwoord onthouden in de browser of - als je een plugin in de browser gebruikt - ook TOTP seeds.

Ik zit niet in de BigTech progaganda machine, althans, ik probeer daar zoveel mogelijk afstand van te nemen.

Ik login in met een passkey op mijn NextCloud-instance (self hosted), vanaf een Linux machine (en af en toe als het nodig is vanaf een Windows machine) via o.a. FireFox. Geen enkele BigTech lockin o.i.d... :)
25-09-2026, 17:09 door Anoniem
Door Anoniem: Passkeys = online vendor lock = je maakt je kwetsbaar

Gebruik gebruikersnaam + wachtwoord + TOPT !!!

Paskeys zijn voor wachtwoorden wat partijen als Revolut zijn voor bankieren.
Doe niet dom en maak jezelf niet nog kwetsbaarder!

Onzin, ja kan je passkeys zelf opslaan waar je wilt. Dat is een keuze. Maar blijf vooral een manier gebruiken die niet phishing resistant is. FAAFO
25-09-2026, 17:23 door Anoniem
Door Anoniem: Bovendien FIDO is proprietary tech (ie het is een gesloten implementatie van een open standaard) dus de lockin is er hoe dan ook.
Nee, want omdat het een open standaard is ben je niet aan die ene leverancier gebonden, je kan ook een andere leverancier kiezen, op een andere leverancier overstappen of een reserve-token van een andere leverancier aan een dienst koppelen (als de dienst waarvoor je je authenticeert daar geen beperkingen aan oplegt). En ook niet onbelangrijk: de standaard is niet afhankelijk van een specifiek OS op de pc of smartphone waarmee je het token gebruikt.
25-09-2026, 17:44 door Anoniem
Door Anoniem:
[...]
ik log gewoon hier in: https://digid.nl/inloggen
[...]
Met "gewoon" bedoel je dus met een zgn. browser applicatie voor het WWW (World Wide Web) zoals Chrome of Firefox?
De opzet van een aparte applicatie voor DigiD is dat je dan geen browser van andere partijen meer nodig hebt, iets wat mogelijk betrouwbaarder dan wel veiliger is?
25-09-2026, 17:48 door Anoniem
Door Anoniem: ik log gewoon hier in: https://digid.nl/inloggen
Dus... mis ik iets?
Ben ik disfunctioneel?
Ik rol om van het lachen!

Ik zie totaal geen reden om te staan sippen en druilen als een kleuter dat er geen digid app voor Linux is.
Men wil al vele jaren van SMS als tweede factor af, omdat dat niet meer aan de hedendaagse eisen voldoet. Op de een of andere manier krijgt Logius het voor elkaar om werkelijk elk alternatief daarvoor dat uit hun pijplijn rolt te binden aan de bekende Amerikaanse techbedrijven.

Ik kan zo snel niet terugvinden waar ik het een keer tegenkwam, maar ik trof ergens een uitspraak van Logius aan dat FIDO2 niet geschikt zou zijn omdat het de bedoeling zou zijn dat jouw identiteit gecontroleerd wordt en niet een stuk hardware, of iets van die strekking, als ik het goed heb onthouden. Dan is het toch heel apart dat ze die apps nu wel aan hardware, namelijk de pc waarop die app draait, koppelen.

Ik kan niet in de hoofden en besluitvormingsprocessen van Logius kijken, maar zonder duidelijke verklaring waarom het een niet en het ander wel kan vind ik dit best opmerkelijk.

En ik vind het bijvoorbeeld prima als ik naar het loket burgerzaken moet met mijn id-bewijs en een FIDO2-hardwaretoken om dat aan mijn identiteit te koppelen, met pincode of vingerafdruk (en ja, dat ondersteunt FIDO2).
25-09-2026, 17:53 door Anoniem
Door _R0N_: Waarom een app wat prima in een website werkt.
Stop toch met die nutteloze ontwikkelingen voor dingen die je 1x per jaar gebruikt.
Ik gebruik DigiD meerdere keren per jaar, en ik ken er genoeg die het meerdere keren per maand gebruiken.
BTW aangifte, inkomstenbelasting, zorgverzekering declaraties, controle en betalingen.
Ik heb dan nog het geluk, dat ik niet met iets zoals het UWV te maken heb.

Websites zijn niet geschikt voor dit soort authenticatie oplossingen. Je wilt juist een losstaande MFA code hebben.
25-09-2026, 17:56 door Anoniem
Door Anoniem:
Door TechSam:
Door Anoniem: Passkeys = online vendor lock = je maakt je kwetsbaar

Gebruik gebruikersnaam + wachtwoord + TOPT !!!

Paskeys zijn voor wachtwoorden wat partijen als Revolut zijn voor bankieren.
Doe niet dom en maak jezelf niet nog kwetsbaarder!

Leg eens uit? Door je opmerkingen geef je er blijk van dat je totaal geen idee hebt hoe e.e.a. werkt.

Ik leg graag dingen uit aan mensen die geen kaas hebben gegeten van het hedendaagse ultra-kapitalistisch fascistisch complex.

Als jij je passkeys in Chrome (Google) hebt òf in Safari (Apple) òf Edge (Microslop) zit je vast in één van die ecosystemen want passkeys zijn niet transporteerbaar tussen aanbieders. Komt bij dat mensen te lui zijn om te switchen of om meerdere systemen te onderhouden zit je vast in het online ecosysteem van één van de Bigtech corpos. Die je volledige authenticatie keten kunnen bestuderen/(stelen?) en je kunnen volgen (ook locatie!). Doodeng!
Je hoeft niet de ingebouwde managers van Apple, Google of Microsoft te gebruiken. Onafhankelijke wachtwoordmanagers zoals Bitwarden, 1Password, Dashlane en KeePassXC ondersteunen ook passkeys. Hiermee werken ze meteen platformoverschrijdend (Windows, iOS, Android, Linux).


Met TOPT heb ik de volgende constructie:

- Gebruikersnamen + wachtwoorden in wachtwoord app op iOS/MacOS/Linux
- TOPT codes in totaal losstaande app op Android device zonder SIM kaart of Wifi.

De twee ecosystemen kruisen elkaar niet en zowel Apple als Google hebben niet het alleenrecht op mijn digitale interacties.
Ik vind dit systeem beter dan passkeys. Ondanks browser hijacks waar je weer andere maatregelen voor kan treffen, maar dat wordt te lang nu.
klinkt nu niet echt als een oplossing voor de gemiddelde gebruiker. Apart dat jij (denk ik) dit later gebruikt bij fido keys.
25-09-2026, 18:42 door Anoniem
Ja hoor geen enkele bigtech involvement…
https://fidoalliance.org/overview/leadership/
Onder welke steen heb jij gelegen?

Ik zeg het nogmaals FIDO2 devices zijn de GESLOTEN PROPRIETARY IMPLEMENTATIE van een open standaard (webauthn)

Die kastjes hebben een on-device certificaat infrastructuur waarvan jij niet weet hoe die is werkt, jij gebruikt gewoon de opgeleverde certificaat paren. Mijn advies voor iedereen: blijf gewoon weg van passkeys en zeker van die ondoorzichtige implementaties zoals die van de FIDO alliantie.
Voor een volledig open source implementatie (software + hardware!) houd ik mij aanbevolen. Ik heb em nooit kunnen vinden, behalve plain software webauth en bijvoorbeeld CBA in EntraID eaar je je eigen CA kan gebruiken.
25-09-2026, 18:47 door Anoniem
Ik heb trouwens ook NextCloud met LDAP en TOPT. Helemaal blij mee.
25-09-2026, 19:20 door TechSam
Door Anoniem:
Door Anoniem:
Door Anoniem: En weer wordt Linux overgeslagen.
Door Anoniem: Nu nog voor een fatsoenlijk OS zonder vendor lock-in... Wellicht wordt het dan ook een keer bruikbaar...
Advies: Focus je eerst op de grootste groep gebruikers.


Door Anoniem: Voor Apple weet ik het niet zo precies (volgens mij is een Apple Account niet verplicht voor gebruik van Apple devices), maar voor Windows 11 is een Microsoft Account verplicht. Voor een Microsoft Account is een mobiel telefoonnummer verplicht voor SMS of een smartphone met een App. Ook is een e-mail adres bij een grote aanbieder verplicht. Zoals Outlook of Gmail. Deze hebben ook weer allerlei vereisten.

Het verplichten van een Microsoft Account was voor mij de reden om vorig jaar naar Ubuntu LTS te gaan. Gewoon met een lokaal account zoals vroeger heel gebruikelijk was. Ik voel mij verplicht om in 2028 een smartphone te kopen voor mijn bank en overheidszaken. Daar word ik geen gelukkige burger van.

Het probleem met Microsoft is dat ze elk moment je account kunnen blokkeren zonder je daarbij een reden hiervoor te geven. Het probleem met passkeys die DigiD gaat gebruiken (want moeilijk te phishen) is dat ze standaard in de cloud staan en anders geblokkeerd zijn als je device de geest geeft.
Windows Pro nemen. Microsoft Account verplichting opgelost.
Dus voor die ene keer per jaar dat je digid nodighebt moet je bakken geld uitgeven, extra laptop voor windows of ios, dan wel smartphone voor met android, ios... en het bij behorende verplichte account dan wel een extra boete voor een duurdere licentie.

Passkey kan maar dan username, password + fidokey...
dan heb je wat je nodig hebt, id, kennis en eigenschap. En zonder eventuele diepte investering.

Als je een Fidokey gebruikt, heb je sowieso een pincode nodig. De opslag waarop de private key van de passkey staat, is versleuteld en pas toegankelijk na invoeren van een pincode.
25-09-2026, 19:21 door Anoniem
Een beperking is wel dat de app NIET op Intel Macs werkt, alleen op Macs met een M1 of nieuwere CPU.
25-09-2026, 19:49 door Anoniem
Door Anoniem: Windows Pro nemen. Microsoft Account verplichting opgelost.

Dat is al lang niet meer zo. Dat Windows 11 Pro geen Microsoft Account verplicht (en je de computer moet secure wipen voordat je hem aan iemand anders doorgeeft).

Zie https://tweakers.net/nieuws/193418/windows-11-pro-installatie-gaat-microsoft-account-vereisen.html
Windows 11 Pro-installatie gaat Microsoft Account vereisen
18-02-2022 09:11

Ik heb een Windows 10 Pro machine besteld, ook voor Bitlocker, maar voor mij is er nu geen verschil meer tussen Home en Pro. Deze machine moet eigenlijk opnieuw geïnstalleerd worden maar dan begint het Microsoft Account gezeur. Er staat nu geen persoonlijke data op namelijk. Er zal uiteindelijk ook wel Ubuntu LTS op komen (maar de machine is niet van mij).

Anoniem 09:08
26-09-2026, 12:04 door Anoniem
Door Anoniem:
Door Anoniem:
[...]
ik log gewoon hier in: https://digid.nl/inloggen
[...]
Met "gewoon" bedoel je dus met een zgn. browser applicatie voor het WWW (World Wide Web) zoals Chrome of Firefox?
De opzet van een aparte applicatie voor DigiD is dat je dan geen browser van andere partijen meer nodig hebt, iets wat mogelijk betrouwbaarder dan wel veiliger is?

Precies, je opmerking met een vraagteken. En waar betrek ik die app? Ja hoor, het zou toch eens niet zo zijn...uit de datagraai machine van de Big Tech kapitalisten, de grote vrienden van de VVD (Apple, Microsoft) Citaat: "De DigiD app is te downloaden via de App Store en Microsoft Store."

Anoniem, toe nou toch a.u.b.!

Ik snap totaal niet waar vrijwel altijd die krankjoreme ambivalente houding vandaan komt m.b.t. uitfaseren van Big Tech. De kortzichtigheid in het lange termijn geheugen van de digitale mens is telkens weer 'grotesque'!

De ene dag wordt hemel en aarde bewogen om te motiveren waarom Big Tech 'evil' is, zoals nu met die k..tbril van Meta, maar de andere dag als het smartphones en of App's betreft is de hemel niet groot genoeg. De belachelijkheid is van onmeetbare grootte!
26-09-2026, 14:47 door Anoniem
De kern van deze hele discussie (los van de ‘er is geen linux app’) is:

Vertrouw jij Digid, de aangesloten partijen, de FIDO alliantie, Bigtech en aanbieders van password Apps om je hele authenticatieproces *online* af te handelen? En vertrouw jij die partijen om later niet zeer privacy onvriendelijk beleid over je uit te storten (zoals biometrische gegevens eisen)

Ik zeg daarop ‘Nee, nee, totaal niet, ik wil dit alleen gebruiken als er een offline component in het systeem zit, volledig onder mijn controle, én ik wens privacy-vriendelijjk beleid, (dat wil zeggen een totaal andere overheid ;-))’
De mogelijkheid van het kapen van sessie cookies in de browser neem ik voor lief (ook betracht ik digitale hygiene zodat mijn digid sessies geen interactie hebben met ‘regular browsing’ dus ik acht mijzelf niet ontzettend kwetsbaar, alleen voor zeer gericht werkende ‘state actors’). TOPT is en blijft de beste middle-ground gezien mijn persoonlijke overwegingen, het is iig 1000x beter dan alleen username/password…
26-09-2026, 20:38 door Anoniem
Controle! Dat is de sleutel voor alles.
Wil je geld? -> controle.
Wil je macht? -> controle
De bedrijven willen het, de overheid wil het, de instanties/ngo’s willen het
En… ik als burger wil het terug!

De hele ‘privacy’ discussie wordt doodgeslagen door mensen die zeggen ‘Ik heb niets te verbergen’.
Dat mag dan zo zijn, maar wil je ook alle controle over jouw leven overdragen aan gore machtspolitici en ultra-kapitalistische corpos/oligarchen?

De hele ‘security’ discussie begint bij het goed regelen van de privacy en niet andersom, of privacy als iets vies zien en het totaal negeren zoals Meta met de brillen overduidelijk gedaan heeft en de VVD die de lobby meteen groen licht geeft.
Koop niks van Meta, gebruik geen dienst van ze, blokkeer hun ARIN adressen/tanges in je firewall en in gods naam: STEM GEEN VVD
26-09-2026, 21:50 door TechSam
Door Anoniem: De kern van deze hele discussie (los van de ‘er is geen linux app’) is:

Vertrouw jij Digid, de aangesloten partijen, de FIDO alliantie, Bigtech en aanbieders van password Apps om je hele authenticatieproces *online* af te handelen? En vertrouw jij die partijen om later niet zeer privacy onvriendelijk beleid over je uit te storten (zoals biometrische gegevens eisen)

Ik zeg daarop ‘Nee, nee, totaal niet, ik wil dit alleen gebruiken als er een offline component in het systeem zit, volledig onder mijn controle, én ik wens privacy-vriendelijjk beleid, (dat wil zeggen een totaal andere overheid ;-))’
De mogelijkheid van het kapen van sessie cookies in de browser neem ik voor lief (ook betracht ik digitale hygiene zodat mijn digid sessies geen interactie hebben met ‘regular browsing’ dus ik acht mijzelf niet ontzettend kwetsbaar, alleen voor zeer gericht werkende ‘state actors’). TOPT is en blijft de beste middle-ground gezien mijn persoonlijke overwegingen, het is iig 1000x beter dan alleen username/password…

Leg mij asjeblieft nou eens uit waarom je TOPT wel en FIDO2 niet vertrouwt? De FIDO-alliantie definieert de standaard, maar bij het gebruik is er vanuit privacy enz. geen enkel verschil tussen FIDO2 en TOPT.

Als ik met mijn FIDO2-key aanmeld bij bijv. mijn Nextcloud instance, komt daar geen enkel BigTech-bedrijf bij kijken. Als het hele internet plat zou liggen, kan ik nog steeds met mijn passkey op mijn Nextcloud-instance (die ik zelf host) aanmelden. Daar heb ik de FIDO-alliance, Microsoft, Google en noem ze allemaal maar, niet voor nodig. Zij 'zien' ook niet dat ik aanmeld op mijn Nextcloud-omgeving.

Jij mag van mij prima voor je voorkeur hebben voor TOPT, maar de reden dat dat qua privacy beter zou zijn, is gewoonweg onjuist.
28-09-2026, 00:29 door Anoniem
Het simpele feit dat de FIDO alliantie wordt bestuurd door bigtech en dus ‘by association’ de Amerikaanse 3-letter agencies én dat de FIDO2 hardware proprietary is, is de kans aanwezig (ik acht em zeer groot!) dat er een backdoor zit in de FIDO2 kastjes en de certificaat paren die worden gegenereerd. Dit betekent dat zelfs al heb je een pincode ingesteld het ‘key pair’ dat je voor een bepaalde dienst wilt gebruiken is gegenereerd door een proces dat jij niet controleert. Er kan dus een masterkey zijn bij bigtech of agency die gewoon overal werkt op elke dienst waar jij een passkey voor hebt. Dus is het een wassen neus!

CONTROLE is dus de sleutel hier. Wat controleer *jij* met die kastjes? Niets, puur window-dressing. Wellicht ben je veiliger voor individuele hackers, maar niet voor de corpos en de overheid.

Als jouw Nextcloud instance ‘Internet exposed’ is en je geen wachtwoord meer hebt (want passkeys/passwordless) maar volledig op het certificaat, het kastje en je pincode vertrouwt ben je in potentie onbeschermd tegen bigtech en state actors.

De reden waarom smartcards met PKI zo populair waren is dat *jij* de CA en afgeleide certificaten controleert en in potentie de openssl binary, die ‘control’ heb je met FIDO gedelegeerd…

Zonder een volledig open source implementatie, zowel (hardware als software, zowel client als server side!) ben je overgeleverd aan de invasieve goden. Big Brother en zijn Little Sisters.

TOPT apps zijn een volledige software oplossing, zijn open source, implementeren een open standaard op een transparante manier en je kan ze volledig offline gebruiken (MOET is beter, maar goed). De implementatie faalt uiteraard volledig als deze kan worden uitgeschakeld aan de server kant, of dat de server het toestaat 999999 combinaties binnen een seconde te verifiëren, maar dat is dan niet JOUW schuld, maar de schuld van de aanbieder/service provider en met zo’n partij stop je uiteraard onmiddellijk de samenwerking.
28-09-2026, 04:53 door Anoniem
Het is niet TOPT maar TOTP, Time-based one-time password.
https://en.wikipedia.org/wiki/Time-based_one-time_password
28-09-2026, 08:57 door Anoniem
Door Anoniem:
Door Anoniem: En weer wordt Linux overgeslagen.
Door Anoniem: Nu nog voor een fatsoenlijk OS zonder vendor lock-in... Wellicht wordt het dan ook een keer bruikbaar...
Advies: Focus je eerst op de grootste groep gebruikers.


Door Anoniem: Voor Apple weet ik het niet zo precies (volgens mij is een Apple Account niet verplicht voor gebruik van Apple devices), maar voor Windows 11 is een Microsoft Account verplicht. Voor een Microsoft Account is een mobiel telefoonnummer verplicht voor SMS of een smartphone met een App. Ook is een e-mail adres bij een grote aanbieder verplicht. Zoals Outlook of Gmail. Deze hebben ook weer allerlei vereisten.

Het verplichten van een Microsoft Account was voor mij de reden om vorig jaar naar Ubuntu LTS te gaan. Gewoon met een lokaal account zoals vroeger heel gebruikelijk was. Ik voel mij verplicht om in 2028 een smartphone te kopen voor mijn bank en overheidszaken. Daar word ik geen gelukkige burger van.

Het probleem met Microsoft is dat ze elk moment je account kunnen blokkeren zonder je daarbij een reden hiervoor te geven. Het probleem met passkeys die DigiD gaat gebruiken (want moeilijk te phishen) is dat ze standaard in de cloud staan en anders geblokkeerd zijn als je device de geest geeft.
Windows Pro nemen. Microsoft Account verplichting opgelost.
Hoeveel kost dat? Linux is gratis.
28-09-2026, 09:03 door Anoniem
En wat zegt de overheid: De overheid volgt het beleid ‘Open, tenzij’: software van de overheid moet zoveel mogelijk open source zijn, behalve als er goede redenen zijn om de software niet beschikbaar te maken.
https://www.digitaleoverheid.nl/overzicht-van-alle-onderwerpen/opensourcewerken/

Heeft de overheid al uitgelegd wat het probleem is? Of is er al een rechtszaak gestart?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.