R_Zwart schreef op vrijdag 16 januari 2026 @ 10:08:
[...]
Je zou ook juist niet je account kunnen verwijderen. Dan kost het zel we resources maar als er geen activitieit meer is, is jouw data op een gegeven niets meer waard. Adverteerders willen actuele data.
(Wellicht past deze discussie beter in een 'persoonlijk privacy topic'.)
Mja, wat voor resources doel je op? Die paar kB aan database entries doet ze niets. Misschien 20 tot 30 jaar geleden.
Het feit is en blijft dat er geen koppeling zal zijn tussen de username (waarvan men vermoed dat jij dat bent) en jouw verdere PII die men niet zomaar toe zou mogen voegen (zoals email adres). Daarom moet je bij fatsoenlijke diensten ook bewijzen dat het email adres onder jouw beheer staat. Doet men vaak met een OTP. Vervolgens kun je email aan OTP hangen. Nadeel is wel dat een fatsoenlijke dienst deze kan MITMen. NSA kon dat al tijdens Snowden onthullingen. Rond die tijd had je natuurlijk ook opkomst van de evil twin methode, maar dankzij HTTP over TLS (HTTPS), cerificate pinning (o.a. HSTS) is dat minder effectief. Al proberen de Russen het nog steeds in Den Haag

iets als SSO en PEBCAK blijven ook gevaarlijke risico's.
Als deze dienst(en) niet in je risicoanalyse worden meegewogen dan is email ook voor jouw bekenden een adequate methode om uit te vinden dat jij het zou zijn. Maar een dienst als Signal is dat ook, mits de gebruiker van de smartphone ook de eigenaar is. Er zijn siruaties denkbaar waarbij dat niet het geval is (denk aan diefstal).
Het hele geintje van doxen is low effort OSINT omdat de PII lang en breed in allerlei pastes staan die je gratis op darknet kunt verkrijgen. Er valt weinig tegen te beginnen, behalve wanneer je vanaf dag 0 aan je OPSEC werkt, en daar geen fouten in maakt (gepakte criminelen maken er altijd fouten in, en die hebben er groot belang bij dat niet te doen; dus de kans dat jij er fouten in maakt is aanwezig). Nu ook weer is een complete DB van alle Reddit content gelekt. Ik meen 3 TB. Pareltje om in te graaien, ook al zit er geen PII uit Reddit's DB tussen (scraping).
Ik heb ooit een zeer bekende Nederlandse website gescraped. Eitje, en wat je zoal tegen komt in de data daar valt je mond van open. Ook hoe eenvoudig het ging. Geestig genoeg heeft ProtonVPN toen maatregelen getroffen. Maar de drie andere VPN diensten die ik gebruikte deden niets, en de website in kwestie ook niets. Helemaal niets. Wat deze toko wel deed was af en toe oude profielen vernietigen. Uiteindelijk heb ik de data moeten vernietigen, want AVG.
Mijn punt is gedraag je je net als alle Nederlanders dan zit je in diverse pastes. Wil je opvallen, dan val je op met OPSEC waarbij je tracht geen of weinig sporen achter te laten. Een good effort die uiteindelijk zal falen.
Voorbeeld:
Kees in 'Instagram stopt ongevraagde resetmails die 'externe partij' kon sturen' tegen deze aanval kun je catch-all gebruiken. Username+hash. Vervolgens alles dat binnenkomt zonder een hash blokkeren, en de hash koppelen aan één enkele dienst. Specifiek bij gebruik Gmail kun je ook punten (dots) toevoegen in je gebruikersnaam omdat Google zich niet houdt aan de RFC. Catch-all wordt door alle fatsoenlijke MTAs ondersteunt. Je hebt ook diensten die je email forwarden. Dan kom je uiteindelijk uit op een soortgelijke oplossing,
with a catch: waar staat die forwarder? En dan kom ik weer uit bij die post over Stalwart:
Xanthorax in "Alternatieven voor Amerikaanse producten & diensten" zeer volledig qua standaarden en implementaties (ik ken alle RFC getallen niet uit mijn hoofd maar SMTP, IMAP, JMAP, CalDAV/CardDAV, DMARC, DKIM, IPv6, FOSS, geschreven in Rust.) Wil je performance bijhouden, dan moet je licentie afnemen.