rr7r schreef op zaterdag 25 juli 2026 @ 19:17:
Waarop moet ik concluderen dat het 1 miljard keer meer attack surface kent zoals je beweerde? En ik zei dat jij het niet had onderbouwd. Niet dat het niet de onderbouwen is. Wat verwacht je van je lezers? Dat ze eerst alle mogelijkheden onderzoeken en uitputten over mogelijke onderbouwingen die jij al dan niet bedacht had?
Nee, de hele definitie van attack surface in combinatie met de algemene werking van een smartphone zegt genoeg. Elke vorm van complexiteit van abstractielagen in je hardware-software-stack en in alle interfaces naar de buitenwereld vormen attack surface. En van alle elektronische apparaten die de gemiddelde thuisgebruiker heeft steekt de smartphone er, in interfaces naar de buitenwereld, ver bovenuit, en met zijn general purpose OS met updates van firmware, het OS en losse applicaties is de complexiteit hoog. Met bij android dan nog een vrij grillig ecosysteem dat sterk afhangt van het updatebeleid en de capaciteit (of gebrek daaraan) van de specifieke fabrikant.
Het artikel dat ik linkte is maar om aan te geven dat zelfs iets obscuurs als een gyroscoop nog misbruikt kan worden. Supply chain attacks of een doorbroken sandbox zijn veel voor de hand liggender, die ga ik echt niet voor je uitspellen. Het hele concept van attack surface is dat die ook bestaat als er nog geen specifieke kwetsbaarheid genoemd is.
Terwijl de ING-scanner zelfs door de mossad niet te hacken is zonder gewoon mijn voordeur open te breken en dat ding uit elkaar te trekken, want het ding doet zijn hele leven gewoon niks anders dan ING-opdrachten signeren via zijn 2 soorten inputs (kleurcodescanner en 12 knopjes). Geen OS, geen updates, geen verbindingen. Dat is wat ik met attack surface bedoel.
En voor zover ik weet (zonder ooit een bank-app te hebben gebruikt) kun je bankieren via
enkel je telefoon, terwijl ik dat nu met 2 apparaten (desktop/laptop + reader) moet doen, dus je zit ook nog eens op 1 fysieke factor (maar daar zit misschien een lage betaallimiet op? Geen idee).
En mocht het je echt gaan om de letterlijke "1 miljard keer": nee, natuurlijk niet, attack surface is geen letterlijke numerieke grootheid dus daar is geen getal op te plakken. Het is het persoonlijke apparaat met veruit de grootste attack surface in huis versus die met een extreem kleine - zeker gegeven zijn taak.
Tja, toen de ING een maximum wachtwoordlengte van 20 tekens had was dat ook "omdat dat gebruiksvriendelijker was want lange wachtwoorden vergeet je sneller".

Komt dat van de technische afdeling of van marketing?
Elk bericht van de ING over de scanner/sms/tancodes in de afgelopen 10 jaar bevat de hint "je kunt ook naar de app, hoor!"
Overigens, die info die op jouw scanner verschijnt zit in de kleurcode verwerkt, maar is de integriteit daarvan wel gewaarborgd? Is er sprake van encryptie die niet kwetsbaar is? Wat per definitie nooit 100% kan zijn. Anders heb je alsnog geen air gap omdat je niet weet wat je accordeert, indien je 'terminal' waarop je bankiert niet vertrouwd is.
Ik kan de details van de werking niet vinden maar ik mag hopen dat de ING die meldingen signeert. Dat is een aanname, dat klopt. Maar als het protocol kwetsbaar blijkt is de enige optie om letterlijk alle scanners te vervangen, ik mag hopen dat ze het daarom simpel houden en goed verifieren.
Fun fact: dat vervangen was ooit nodig bij de e.dentifier2 - een dure grap.
Als de encryptie in de communicatie gekraakt is op een manier waarop iemand live de communicatie kan wijzigen ben je hoe dan ook fucked, welk apparaat je ook gebruikt. Voor zover bekend is dat met de standaard cryptografische algoritmes nog niet het geval, tenzij er stiekem ergens een extreem geavanceerde quantumcomputer draait bij de NSA.
[
Voor 6% gewijzigd door
bwerg op 28-07-2026 23:05
]
Heeft geen speciale krachten en is daar erg boos over.