<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Comments on: OV-chipkaart definitief gebroken</title>
	<atom:link href="http://sargasso.nl/archief/2008/10/27/ov-chipkaart-definitief-gebroken/feed/" rel="self" type="application/rss+xml" />
	<link>http://sargasso.nl/archief/2008/10/27/ov-chipkaart-definitief-gebroken/</link>
	<description>Verlicht en Verlegt</description>
	<lastBuildDate>Fri, 25 May 2012 22:38:51 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
	<item>
		<title>By: Remco K</title>
		<link>http://sargasso.nl/archief/2008/10/27/ov-chipkaart-definitief-gebroken/#comment-376203</link>
		<dc:creator>Remco K</dc:creator>
		<pubDate>Wed, 26 Aug 2009 10:46:23 +0000</pubDate>
		<guid isPermaLink="false">http://sargasso.nl/?p=19493#comment-376203</guid>
		<description>zo heel erg dood lijkt die kaart helaas nog niet te zijn: http://www.nu.nl/economie/2068153/gvb-en-ret-bekeuren-abonnees-met-chipkaart.html</description>
		<content:encoded><![CDATA[<p>zo heel erg dood lijkt die kaart helaas nog niet te zijn: <a href="http://www.nu.nl/economie/2068153/gvb-en-ret-bekeuren-abonnees-met-chipkaart.html" rel="nofollow">http://www.nu.nl/economie/2068153/gvb-en-ret-bekeuren-abonnees-met-chipkaart.html</a></p>
]]></content:encoded>
	</item>
	<item>
		<title>By: esgigt</title>
		<link>http://sargasso.nl/archief/2008/10/27/ov-chipkaart-definitief-gebroken/#comment-323795</link>
		<dc:creator>esgigt</dc:creator>
		<pubDate>Wed, 29 Oct 2008 14:57:27 +0000</pubDate>
		<guid isPermaLink="false">http://sargasso.nl/?p=19493#comment-323795</guid>
		<description>@45 &quot;stelletje alfa&#039;s&quot; : Hier in Rotterdam zouden ze het vroeger een stelletje delta&#039;s genoemd hebben (misschien nog). Delta was vroeger de naam van het psychiatrisch ziekenhuis van Rotterdam.</description>
		<content:encoded><![CDATA[<p>@45 &#8220;stelletje alfa&#8217;s&#8221; : Hier in Rotterdam zouden ze het vroeger een stelletje delta&#8217;s genoemd hebben (misschien nog). Delta was vroeger de naam van het psychiatrisch ziekenhuis van Rotterdam.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Henk van S tot S</title>
		<link>http://sargasso.nl/archief/2008/10/27/ov-chipkaart-definitief-gebroken/#comment-323695</link>
		<dc:creator>Henk van S tot S</dc:creator>
		<pubDate>Wed, 29 Oct 2008 00:39:45 +0000</pubDate>
		<guid isPermaLink="false">http://sargasso.nl/?p=19493#comment-323695</guid>
		<description>Dat stelletje Alfa&#039;s in in Den Haag bewijst weer eens demonstratief hoe dom ze zijn.
Die chipkaart is hooguit goed voor:
http://www.myspace.com/tickettohellband
;-)</description>
		<content:encoded><![CDATA[<p>Dat stelletje Alfa&#8217;s in in Den Haag bewijst weer eens demonstratief hoe dom ze zijn.<br />
Die chipkaart is hooguit goed voor:<br />
<a href="http://www.myspace.com/tickettohellband" rel="nofollow">http://www.myspace.com/tickettohellband</a><br />
;-)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: esgigt</title>
		<link>http://sargasso.nl/archief/2008/10/27/ov-chipkaart-definitief-gebroken/#comment-323693</link>
		<dc:creator>esgigt</dc:creator>
		<pubDate>Wed, 29 Oct 2008 00:20:00 +0000</pubDate>
		<guid isPermaLink="false">http://sargasso.nl/?p=19493#comment-323693</guid>
		<description>Binnen het OV-Chip gebeuren is het zo ingeregeld dat er met een zgn. Black-list gewerkt wordt. Die lijst wordt (volgens de procedure) dagelijks op de controleapparatuur (ook de CiCo&#039;s) geladen.

Zodra op een card-ID onregelmatigheden (eerst een laag tegoed en daarna zonder opladen plots een hoger tegoed) wordt die card-ID ge-blacklist. Deze controle gebeurt bij TLS. Dat houdt in dat (als het goed werkt) de gecopieerde kaart slechts kort (hoogstens een paar dagen) bruikbaar is. 

Toch moet het in die korte tijd mogelijk zijn om een paar gecopieerde kaarten op te reizen.

Vanuit de vervoerders is het mogelijk om middels poortjes (en natuurlijk ook camera&#039;s) de houder van een gecopieerde kaart te identificeren en te (laten) isoleren. Gelukkig dat niet overal poortjes komen, maar ook mobiele posten waar je, na het weigeren van een geblackliste kaart, een &quot;goede&quot; copie voor kunt houden.

Wat je dus ook moet beinvloeden is de ingebrandde card-ID, die moet een geldige, niet geblacklistte, waarde hebben. Dat geeft dus ook rommel binnen de goede kaarten, maar als dat vaak genoeg gebeurt, òf strand het project alsnog, òf gaan veel mensen met eigen vervoer.

Hoe dan ook lijkt het succes van de OV-Chip zwaar onder druk te staan.</description>
		<content:encoded><![CDATA[<p>Binnen het OV-Chip gebeuren is het zo ingeregeld dat er met een zgn. Black-list gewerkt wordt. Die lijst wordt (volgens de procedure) dagelijks op de controleapparatuur (ook de CiCo&#8217;s) geladen.</p>
<p>Zodra op een card-ID onregelmatigheden (eerst een laag tegoed en daarna zonder opladen plots een hoger tegoed) wordt die card-ID ge-blacklist. Deze controle gebeurt bij TLS. Dat houdt in dat (als het goed werkt) de gecopieerde kaart slechts kort (hoogstens een paar dagen) bruikbaar is. </p>
<p>Toch moet het in die korte tijd mogelijk zijn om een paar gecopieerde kaarten op te reizen.</p>
<p>Vanuit de vervoerders is het mogelijk om middels poortjes (en natuurlijk ook camera&#8217;s) de houder van een gecopieerde kaart te identificeren en te (laten) isoleren. Gelukkig dat niet overal poortjes komen, maar ook mobiele posten waar je, na het weigeren van een geblackliste kaart, een &#8220;goede&#8221; copie voor kunt houden.</p>
<p>Wat je dus ook moet beinvloeden is de ingebrandde card-ID, die moet een geldige, niet geblacklistte, waarde hebben. Dat geeft dus ook rommel binnen de goede kaarten, maar als dat vaak genoeg gebeurt, òf strand het project alsnog, òf gaan veel mensen met eigen vervoer.</p>
<p>Hoe dan ook lijkt het succes van de OV-Chip zwaar onder druk te staan.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: squire</title>
		<link>http://sargasso.nl/archief/2008/10/27/ov-chipkaart-definitief-gebroken/#comment-323551</link>
		<dc:creator>squire</dc:creator>
		<pubDate>Tue, 28 Oct 2008 02:08:02 +0000</pubDate>
		<guid isPermaLink="false">http://sargasso.nl/?p=19493#comment-323551</guid>
		<description>@11 Heel vroeger had je een perronkaartje nodig om je geliefden uit te mogen zwaaien.
Niks nieuws.</description>
		<content:encoded><![CDATA[<p>@11 Heel vroeger had je een perronkaartje nodig om je geliefden uit te mogen zwaaien.<br />
Niks nieuws.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Plofkip</title>
		<link>http://sargasso.nl/archief/2008/10/27/ov-chipkaart-definitief-gebroken/#comment-323547</link>
		<dc:creator>Plofkip</dc:creator>
		<pubDate>Mon, 27 Oct 2008 23:54:35 +0000</pubDate>
		<guid isPermaLink="false">http://sargasso.nl/?p=19493#comment-323547</guid>
		<description>Om met bianconero te spreken: er is nu zoveel over te doen geweest in de media dat we er nu over op moeten houden. Geen vragen meer, iedereen heeft zijn portie gehad.</description>
		<content:encoded><![CDATA[<p>Om met bianconero te spreken: er is nu zoveel over te doen geweest in de media dat we er nu over op moeten houden. Geen vragen meer, iedereen heeft zijn portie gehad.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Rene</title>
		<link>http://sargasso.nl/archief/2008/10/27/ov-chipkaart-definitief-gebroken/#comment-323546</link>
		<dc:creator>Rene</dc:creator>
		<pubDate>Mon, 27 Oct 2008 23:27:55 +0000</pubDate>
		<guid isPermaLink="false">http://sargasso.nl/?p=19493#comment-323546</guid>
		<description>zmc: Ik geloof dat het C1000 was met die proef van betalen met de telefoon?

(ja, privacy issues nog meer op de voorgrond met een mobiele telefoon maar dat is even secundair voor dit punt)</description>
		<content:encoded><![CDATA[<p>zmc: Ik geloof dat het C1000 was met die proef van betalen met de telefoon?</p>
<p>(ja, privacy issues nog meer op de voorgrond met een mobiele telefoon maar dat is even secundair voor dit punt)</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: zmc</title>
		<link>http://sargasso.nl/archief/2008/10/27/ov-chipkaart-definitief-gebroken/#comment-323545</link>
		<dc:creator>zmc</dc:creator>
		<pubDate>Mon, 27 Oct 2008 23:10:53 +0000</pubDate>
		<guid isPermaLink="false">http://sargasso.nl/?p=19493#comment-323545</guid>
		<description>@Maggi e.v.a.: Het gaat hier niet om skimmen. Het gaat hier om het simpelweg thuis kopieren van je net gekochte wegwerp-OV-kaartje. Vergelijkbaar met het kopieren van papiergeld, maar dan praktisch ontraceerbaar en sowieso niet te onderscheiden van een echte chipkaart. De (wegwerp) OV-chipkaart onderscheidt zich van praktisch alle gangbare betaalsystemen in dat in dat ding zelf is opgeslagen wat je tegoed is. Dat is zelfs met de chipknip niet zo. Reden is dat het nog altijd niet op afdoende betrouwbare wijze mogelijk is om in de bus op het platteland een verbinding met een centrale server te leggen en zodoende te controleren of een kaart wel uniek is en wat het saldo is.

Het gaat hier ook specifiek om de wegwerp OV-chipkaarten en het grote probleem daarbij is dat fatsoenlijk beveiligde chips (met een veel snellere processor) gewoon te duur zijn om voor dat doeleinde te gebruiken - fatsoenlijke chips zijn er namelijk al heel erg lang. Oftewel: het probleem is veel meer een geldkwestie dan een technische kwestie.

Het wordt hoog tijd dat we gewoon een kaart invoeren die voor veel meer doeleinden te gebruiken is en zodoende wat meer mag kosten. Dan hebben we geen wegwerpkaarten meer nodig en kan iedereen zijn MultiPass ((C) LeeLoo) gebruiken als OV-kaart, pinpas, chipknip en dan ook meteen maar als toegangspas voor kantoorgebouwen, want daar moeten we ook wat nieuws voor verzinnen aangezien Mifare Classic daar ontzettend veel wordt gebruikt. Probleem opgelost.</description>
		<content:encoded><![CDATA[<p>@Maggi e.v.a.: Het gaat hier niet om skimmen. Het gaat hier om het simpelweg thuis kopieren van je net gekochte wegwerp-OV-kaartje. Vergelijkbaar met het kopieren van papiergeld, maar dan praktisch ontraceerbaar en sowieso niet te onderscheiden van een echte chipkaart. De (wegwerp) OV-chipkaart onderscheidt zich van praktisch alle gangbare betaalsystemen in dat in dat ding zelf is opgeslagen wat je tegoed is. Dat is zelfs met de chipknip niet zo. Reden is dat het nog altijd niet op afdoende betrouwbare wijze mogelijk is om in de bus op het platteland een verbinding met een centrale server te leggen en zodoende te controleren of een kaart wel uniek is en wat het saldo is.</p>
<p>Het gaat hier ook specifiek om de wegwerp OV-chipkaarten en het grote probleem daarbij is dat fatsoenlijk beveiligde chips (met een veel snellere processor) gewoon te duur zijn om voor dat doeleinde te gebruiken &#8211; fatsoenlijke chips zijn er namelijk al heel erg lang. Oftewel: het probleem is veel meer een geldkwestie dan een technische kwestie.</p>
<p>Het wordt hoog tijd dat we gewoon een kaart invoeren die voor veel meer doeleinden te gebruiken is en zodoende wat meer mag kosten. Dan hebben we geen wegwerpkaarten meer nodig en kan iedereen zijn MultiPass ((C) LeeLoo) gebruiken als OV-kaart, pinpas, chipknip en dan ook meteen maar als toegangspas voor kantoorgebouwen, want daar moeten we ook wat nieuws voor verzinnen aangezien Mifare Classic daar ontzettend veel wordt gebruikt. Probleem opgelost.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Rene</title>
		<link>http://sargasso.nl/archief/2008/10/27/ov-chipkaart-definitief-gebroken/#comment-323544</link>
		<dc:creator>Rene</dc:creator>
		<pubDate>Mon, 27 Oct 2008 22:55:33 +0000</pubDate>
		<guid isPermaLink="false">http://sargasso.nl/?p=19493#comment-323544</guid>
		<description>Hrmpf. Ik gaf 3 weken geleden al door als linktip dat het ding nu echt definitief open lag voor iedereen:

http://webwereld.nl/articles/53036/ov-chip

Uit de abstract van dat Esorics paper:

&lt;em&gt;The most serious one recovers the secret key from just one or two authentication attempts with a genuine reader in less than a second on ordinary hardware and without any pre-computation. Using the same methods, an attacker can also eavesdrop the communication between a tag and a reader, and decrypt the whole trace, even if it involves multiple authentications. This enables an attacker to clone a card or to restore a real card to a previous state.&lt;/em&gt;

Die laatste &quot;to restore [ ... ]&quot; is uiteraard ook leuk in de context van een OV kaart. Bij A heb je EUR 30 tegoed en bij B heb je... hee, verrek, alweer EUR 30 tegoed.

De mifare chip is toast. Volledig.</description>
		<content:encoded><![CDATA[<p>Hrmpf. Ik gaf 3 weken geleden al door als linktip dat het ding nu echt definitief open lag voor iedereen:</p>
<p><a href="http://webwereld.nl/articles/53036/ov-chip" rel="nofollow">http://webwereld.nl/articles/53036/ov-chip</a></p>
<p>Uit de abstract van dat Esorics paper:</p>
<p><em>The most serious one recovers the secret key from just one or two authentication attempts with a genuine reader in less than a second on ordinary hardware and without any pre-computation. Using the same methods, an attacker can also eavesdrop the communication between a tag and a reader, and decrypt the whole trace, even if it involves multiple authentications. This enables an attacker to clone a card or to restore a real card to a previous state.</em></p>
<p>Die laatste &#8220;to restore [ ... ]&#8221; is uiteraard ook leuk in de context van een OV kaart. Bij A heb je EUR 30 tegoed en bij B heb je&#8230; hee, verrek, alweer EUR 30 tegoed.</p>
<p>De mifare chip is toast. Volledig.</p>
]]></content:encoded>
	</item>
	<item>
		<title>By: Maggi</title>
		<link>http://sargasso.nl/archief/2008/10/27/ov-chipkaart-definitief-gebroken/#comment-323534</link>
		<dc:creator>Maggi</dc:creator>
		<pubDate>Mon, 27 Oct 2008 22:12:29 +0000</pubDate>
		<guid isPermaLink="false">http://sargasso.nl/?p=19493#comment-323534</guid>
		<description>Wat een gelul allemaal. Mijn pinpas kan ook redelijk eenvoudig geskimd worden met de juiste apparatuur. Maar dat is mooi niet de reden dat ik al mijn geld nu in een sok heb zitten. Dat komt door de kredietcrisis.</description>
		<content:encoded><![CDATA[<p>Wat een gelul allemaal. Mijn pinpas kan ook redelijk eenvoudig geskimd worden met de juiste apparatuur. Maar dat is mooi niet de reden dat ik al mijn geld nu in een sok heb zitten. Dat komt door de kredietcrisis.</p>
]]></content:encoded>
	</item>
</channel>
</rss>

<!-- Performance optimized by W3 Total Cache. Learn more: http://www.w3-edge.com/wordpress-plugins/

Page Caching using disk: basic
Database Caching 6/9 queries in 0.002 seconds using apc
Object Caching 602/602 objects using apc

Served from: sargasso.nl @ 2012-05-26 00:45:46 -->
