Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Derden kunnen reisgegevens anonieme ov-chipkaart volgen

Pagina: 1
Acties:

  • tinuxje
  • Registratie: April 2013
  • Laatst online: 25-12-2021
Geachte redactie,

Kunnen jullie hier iets mee? Ik lees een hoop reacties die niet kloppen.

Een gebruiker wil reisgegevens inzien van zijn anonieme kaart, omdat hij steeds vergeet uit te checken. Hij besluit een account te openen op de site van NS op naam van Pietje Puk. Hiervoor moet hij adres en email opgeven. Hij besluit als adres het hoofdkantoor van NS in te vullen om anoniem te blijven. Vervolgens voert hij een email-adres in. Via dit email adres vraagt hij een kaartservice-code aan voor zijn anonieme kaart. Binnen een uur krijgt hij een email en kan hij de kaartservice activeren bij een NS-automaat. Vervolgens voert hij de kaart-service code in op het Pietje Puk account. Tot zover niets aan de hand. Wellicht zelfs een feature. De gebruiker heeft echter ook een niet anonieme OVchipkaart en is benieuwd of hij deze ook kan koppelen aan zijn Pietje Puk account. Hij verwacht van niet. Echter, tot zijn verbazing gaat dit prima. Er vindt schijnbaar geen adres controle plaats tussen de kaarthouder en het adres op het account. Binnen 1 uur wederom een email in de mailbox van Pietje Puk dat de kaart-service code kan worden geactiveerd bij een NS-automaat. Na dit gedaan te hebben voert Pietje Puk de kaartservice code in op het account en kan hij meekijken met de reisgegevens van de gebruiker van de niet anonieme kaart, zonder dat de gebruiker dat weet.

Verder denkt Pietje Puk dat een kaart niet meer anoniem is als iemand hem heeft geleend zonder dat de gebruiker daarvan op de hoogte is. Dus ook het gebeuren rond de anonieme kaart is wel degelijk een privacy issue.

Vriendelijke groet,
Pietje Puk

  • enchion
  • Registratie: Februari 2002
  • Niet online
Mijn post staat ook om 1 of andere maier op de verkeerde plek in dat zelfde topic.

enchion in 'nieuws: Derden kunnen reisgegevens anonieme ov-chipkaart volgen'

Verder mijn post had eenzelfde soort veiligheids strekking als tinuxje.

quote "soleil": Bovendien was de kaart al niet echt anoniem omdat je hem alleen kan opladen via een betaalkaart die weer aan een persoon gekoppeld is. Het gaat nogal slecht met de privacy in Nederland...
/quote

Klopt, en daarom heb ik voor de lol even geregistreerd, heb m nl al een paar keer opgewaardeerd met de pin.

Maar er zit wel een heel grote veiligheidsbug op de website.

Op het plaatje zie je dat de eerste 5 getallen al ingevuld zijn, dus dat zijn alle "anonieme" kaarten, er zijn als ik goed tel maar 100 miljard nr`s mogelijk. (niet veel voor een computer)

De website geeft als je je getal invult keurig aan of het een geldig getal is. (zelfs als het einddatum invoerveld leeg is) zie plaatje.
http://tweakers.net/ext/f/AfODAKQjZQY7iup4soTQVpuN/full.jpg

Dus heb ik het getal van mijn kaart steeds 1tje omlaag geteld totdat ik een ander geldig getal vond, en die geregistreerd op mijn account.
Ik ben nu dus iemand aan het volgen, weet niet wie natuurlijk.
Maw iemand met een handig scriptje heeft ze zo allemaal gevonden.

Omdat het dus een eitje is om iemand anders te volgen MOET je hem dus wel registreren om anoniem te blijven. (hoe krom kan het worden met privacy)

btw Waarom sta ik hier als ik op reageer druk op de post van "soleil
dinsdag 16 april 2013 12:51"

[ Voor 74% gewijzigd door enchion op 16-04-2013 22:13 ]

How do you save a random generator ?