Oproep

Vrijwilligers gezocht voor groot armoedeproject

Vrijwilligers gezocht voor groot armoedeproject OPROEP - Waar vallen de klappen van de crisis? Welke gemeenten en welke maatschappelijke groepen worden het hardste getroffen? Help Sargasso mee om daar inzicht in te krijgen in een vernieuwend project. (meer...)

Uitgelicht

Revolutionair lol trappen op het internet

Revolutionair lol trappen op het internet ANALYSE - De online sociale beweging Anonymous maakte het leven van tieners kapot met treiterij, maar schoot Tunesiërs te hulp toen Ben Ali’s regime de Jasmijnrevolutie probeerde neer te slaan. Hoe werkt deze ongrijpbare beweging, zonder formele leiders, (meer...)

KlikTV

Ergens tussen Amsterdam en Maarssen

OVERLAST - Hoezo sneeuwoverlast, horrorwinter, sneeuwpocalyps? (meer...)

De wereldgeschiedenis vertelt aan de hand van een hamburger

De wereldgeschiedenis vertelt aan de hand van een hamburger FILMPJE - Een leuk filmpje, snel, flitsend en vermakelijk. Even de wereldgeschiedenis in 10 minuten, vertelt beginnend bij een goedkope hamburger. (meer...)

Schuldencrisis

Het echte probleem van Griekenland

Het echte probleem van Griekenland Het echte probleem van Griekenland is niet economisch. Het is de onmogelijkheid om te hervormen. Het stroprige en opgeblazen staatsbestel maakt iedere poging tot verandering een Herculische taak en maakt iedere politieke belofte bij voorbaat een loze, stelt (meer...)

Een alternatieve visie op de Eurocrisis

Een alternatieve visie op de Eurocrisis In het dominante neoliberale discours wordt de Eurocrisis consequent voorgesteld als een probleem van ‘begrotingsdiscipline’. Daarmee wordt de aandacht afgeleid van falende financiële markten en van het echte probleem achter de crisis: scheve export-versus importverhoudingenm, zegt Alfred Kleinknecht (meer...)

Data

Vrijwilligers gezocht voor groot armoedeproject

Vrijwilligers gezocht voor groot armoedeproject OPROEP - Waar vallen de klappen van de crisis? Welke gemeenten en welke maatschappelijke groepen worden het hardste getroffen? Help Sargasso mee om daar inzicht in te krijgen in een vernieuwend project. (meer...)

Meer hotelovernachtingen in grote steden

Nederlandse hotels werden in 2011 drukker bezocht dan in 2010. In de eerste 10 maanden van het jaar steeg het aantal hotelgasten met 2,5 procent tot bijna 30 miljoen. Van vijf grote steden ontvingen Utrecht, Rotterdam en Maastricht (meer...)

Kennis

Teleportatie en diamanten

Teleportatie en diamanten ONDERZOEK - Hoe worden diamanten gebruikt om deeltjes en elektronen te dresseren? Nano-onderzoeker Ronald Hanson legt 't uit. (meer...)

Gedachtelezen met de bandrecorder

Gedachtelezen met de bandrecorder Zouden we binnenkort inderdaad echt gedachten kunnen lezen, zoals sommige wetenschapsredacties de afgelopen week meldden? Of zou het op zijn minst hoop kunnen bieden aan locked-in-patiënten, zoals anderen berichtten? Dat zou prachtig zijn; eindeloos kun je dromen over (meer...)

Advertentie

Boeken

Boekrecensie – Niemand in de stad

Drinken, feesten, luieren. Typische studenten spelen de hoofdrol in ‘Niemand in de stad’, de tweede roman van Philip Huff. Maar onder het studentikoze laagje schuilt meer. Vaders en verliefdheid leggen de echte basis van de vriendschap tussen de (meer...)

Onzekerheid troef? Het betwiste gezag van de wetenschap

RECENSIE - Wat is het grootste probleem bij het tanende gezag van de wetenschap? Zijn dat de plagiaatfratsen van Karl-Theodor zu Guttenberg? Of zijn dat de cijferknutsels van Diederik Stapel? Nee, dit soort uitwassen zijn randverschijnselen. (meer...)

Politiek

De anti-anonimiteitswet

OPINIE - U mag straks niet meer anoniem over straat. Dit komt door wat men in de volksmond het boerkaverbod noemt, maar dat verhult de ware aard van het wetsvoorstel. (meer...)

Het radicale middenveld

De ideologie van de carnavalsvereniging, zou je het dogma van het maatschappelijk middenveld waar het CDA traditioneel op leunt, kunnen noemen. Niet het heil van de staat of de markt, maar zoals dat met tenenkrommende christelijke oprechtheid wordt (meer...)

Muze

Duurzaam dichten in de wegwerpmaatschappij

Duurzaam dichten in de wegwerpmaatschappij COLUMN - Het is nog niet zeker of het winnende gedicht van de duurzame gedichtenwedstrijd afgedrukt zal worden op een pak halfvolle biologische melk, want de verpakkingsproducent is in financiële problemen geraakt. (meer...)

Canta Ballet

Canta Ballet KUNST - Dat ik ‘t de laatste tijd zo vaak over de Canta heb, komt niet alleen omdat ik bezig ben met een boek over dit autootje. Mijn boek, De Benenwagen, is namelijk onderdeel van een veel groter (meer...)

Informatiemaatschappij

Revolutionair lol trappen op het internet

Revolutionair lol trappen op het internet ANALYSE - De online sociale beweging Anonymous maakte het leven van tieners kapot met treiterij, maar schoot Tunesiërs te hulp toen Ben Ali’s regime de Jasmijnrevolutie probeerde neer te slaan. Hoe werkt deze ongrijpbare beweging, zonder formele leiders, (meer...)

Google gaat ook censureren

De belofte van vrije wereldwijde communicatie via het internet wordt steeds moeilijker haalbaar. Nationale wetgeving en bedrijfsbelangen domineren. (meer...)

Leven

Trouw met mij

Trouw met mij VERHAAL - Evlen benimle is de Turkse versie van datingshows als Take me out. Maar hier gaat het niet om een gezellig avondje uit, maar om de real deal. Er zal getrouwd moeten worden. (meer...)

Bedrijfscultuur bij Defensie werkt als een bermbom

Bedrijfscultuur bij Defensie werkt als een bermbom OPINIE - Hackers rekruteren voor Defensie is ongeveer hetzelfde als krakers vragen om te gaan werken voor een projectontwikkelaar. Dat moet je niet willen, zegt organisatiepsycholoog Marlies Brenters in deze gastbijdrage. (meer...)

Sociaal

Revolutionair lol trappen op het internet

Revolutionair lol trappen op het internet ANALYSE - De online sociale beweging Anonymous maakte het leven van tieners kapot met treiterij, maar schoot Tunesiërs te hulp toen Ben Ali’s regime de Jasmijnrevolutie probeerde neer te slaan. Hoe werkt deze ongrijpbare beweging, zonder formele leiders, (meer...)

Winteropvang: duizenden daklozen vermist?

Winteropvang: duizenden daklozen vermist? Nieuws en opinie- Het aantal daklozen in het nieuws komt niet overeen met de CBS-statistieken. Bezuinigingen zorgen er voor dat de cijfrs weer kloppen. (meer...)

Media

Trouw met mij

Trouw met mij VERHAAL - Evlen benimle is de Turkse versie van datingshows als Take me out. Maar hier gaat het niet om een gezellig avondje uit, maar om de real deal. Er zal getrouwd moeten worden. (meer...)

Google gaat ook censureren

De belofte van vrije wereldwijde communicatie via het internet wordt steeds moeilijker haalbaar. Nationale wetgeving en bedrijfsbelangen domineren. (meer...)

Rechtsstaat

De anti-anonimiteitswet

OPINIE - U mag straks niet meer anoniem over straat. Dit komt door wat men in de volksmond het boerkaverbod noemt, maar dat verhult de ware aard van het wetsvoorstel. (meer...)

Ik ben een lafaard

BANG - De priester is een moediger mens dan ik. Veel moediger. Het is niet de eerste keer dat hij is bedreigd vanwege zijn aandacht voor de georganiseerde criminaliteit. (meer...)

Wereld

Arabische Lente slaat Palestijnen niet over

ANALYSE - De Arabische Lente lijkt voorbij te gaan aan de Palestijnen. Toch gebeurt er wel degelijk iets: Hamas en Fatah lijken naar elkaar toe te groeien. (meer...)

Rosenthal doet het weer

Rosenthal doet het weer ANALYSE - Minister Uri Rosenthal blokkeert weer een kritische internationale verklaring over Israel. Waar maakt hij zich eigenlijk zo druk om? (meer...)

Leesvoer

Gekraakte chip niet grootste zorg ov-kaart

GeenCommentaar heeft ruimte voor gastloggers, deze maal voor Christian Jongeneel, wetenschapsjournalist en onder meer redacteur van De Linker Wang, tijdschrift voor geloof en politiek.

OV poortje (Foto: Flickr/thijshere)Omdat de ov-chipkaart de gemoederen blijft bezighouden hieronder de tekst van een analyse die ik schreef voor Technisch Weekblad, het grootste ingenieurstijdschrift van Nederland. Samenvatting: Twee kraken in twee weken vormen niet het grootste probleem bij de invoering van de ov-chipkaart. Dat blijft de gebrekkige functionaliteit.

De chipkaart is het kleinduimpje onder de computers, een minuscule processor gevoed door een minibatterijtje. Die kan cryptografisch nooit zo sterk zijn als een pc. In grotere systemen wordt daarom zoveel mogelijk van de beveiliging overgelaten aan pc’s en nog sterkere computers, terwijl de chipkaarten zelf relatief kwetsbaar zijn.

Eind december vorig jaar lieten twee academici, Karsten Nohl (University of Virginia) en Henryk Plötz (Humboldt Universität Berlin), zien hoe zij de 24c3 Mifare chip van NXP gekraakt hadden, een lid van de chipfamilie die al jaren gebruikt wordt in het Londense openbaar vervoer en momenteel wordt ingevoerd in het Nederlandse.

Eerst poetsten ze chemisch de beschermlaagjes van de chip weg, zodat de circuits bloot kwamen te liggen. Die circuits bleken nogal eenvoudig, hetgeen te verwachten viel bij een simpele chip. Ook de communicatie en de cryptografie van de chip bezweken al snel onder de analyse van het tweetal, dat het ontdekte algoritme vooralsnog voor zich houdt. Uiteindelijk slaagden zij erin de kaart zo te manipuleren dat ze hem een vals identiteitsnummer kunnen geven, gekopieerd van een geldige kaart. Dit laatste kost wel een week rekenwerk.

De waarde van deze hack is beperkt, omdat het grootste deel van de beveiliging in het hoofdsysteem zit. Dat zal snel merken dat er twee kaarten met hetzelfde identiteitsnummer in omloop zijn en beide blokkeren. Een hacker moet dus relatief veel moeite doen voor hoogstens eenmalig gebruik.

‘Zelfs de volledige openbaring van het algoritme zou in een deugdelijk ontworpen systeem slechts de mogelijkheid geven om kaarten te klonen’, erkent Plötz op het internetforum Hackaday. Hij wijst er echter op dat de poortjes van de ov-chipkaart niet continu met het hoofdsysteem zijn verbonden, zodat een vervalste kaart een dag lang gratis reizen zou kunnen betekenen. Dat risico zijn de vervoersmaatschappijen vermoedelijk bereid te nemen: een betere chip op de kaart kost ze ook veel geld.

Zoals Plötz zegt, dan moet het hoofdsysteem wel goed ontworpen zijn. Daarover bestaat twijfel sinds twee Amsterdamse studenten vorig jaar zomer erin slaagde de eenmalige papieren kaartjes, met een nog simpeler versie van de Mifare chip, telkens weer op te laden. Dat lag niet aan de onbeveiligde kaartjes, maar aan het hoofdsysteem, dat niet goed bijhield welke unieke identiteitsnummers al gebruikt waren. Dit gat is inmiddels gedicht, zegt Translink, het bedrijf dat de ov-chipkaart in Nederland invoert, maar begin deze week slaagde de Nijmeegse student Roel Verdult, die ook al bij de Amsterdamse kraak betrokken was, er opnieuw in het systeem te breken met een kastje dat de status van een kaartje eindeloos op ‘ongebruikt’ kan zetten (PDF).

Temidden van het tumult over de kraak blijven de klachten over gewoon gebruik binnenstromen. Per ongeluk dubbel inchecken (omdat het de eerste keer niet leek te lukken – wat ook veel voorkomt) wordt gezien als overstappen en bestraft. Abonnements- houders, die vroeger gewoon konden doorlopen, moeten nu ook in- en uitchecken, met opstoppingen als gevolg. Wie te snel wil opladen, merkt soms dat er wel geld wordt afgeschreven maar geen reistegoed bijgeschreven. Bij een noodstop gaan de poortjes open, wordt uitchecken onmogelijk en moet de kaarthouder voor straf het maximale tarief betalen. Die lange lijst zal TransLink meer kopzorgen baren dan een hack waarvoor veel wiskundige kennis nodig is.


  1. Kinderziektes.
    Elke zichzelf respecterende stad in China heeft zo’n soort systeem. Je weet wel, dat land waar Nederland “ontwikkelingshulp” heen stuurt…

    En het is handig! Ok, de eerste keer is het even wennen, daarna, perfect! Geen gehannes meer met kaartjes kopen voor metro, bus, tram, soms taxi, etc. Ook bij steeds meer winkels kun je er mee afrekenen. Over een tijdje mischien ook parkeerauomaten?
    Ideaal!

Ga naar een thema

Volg ons

  • Twitter
  • Facebook
  • RSS Feed
  • RSS Feed for Comments
  • YouTube

Waan van de Dag

Nieuwste reacties

Actieve discussies

Deel een link