Digi2: a PoC app for DigiD

2016/02/07

digi2-PoC-screenshots1

DigiD is the Dutch national digital identity solution for citizens to use e-government services (and online health and pension-related services). It is quite popular actually, in 2015 there where 12 million citizens that had a DigiD, on a population of a bit of 17 millions. Also the amount of logins had increased significant over the year, with over 200 millions logins in 2015. InnoValor did a project in 2015 to make a proof-of-concept app for DigiD that can 1) serve as replacement of SMS as second-factor, 2) can be used with government mobile app and 3) is more secure than current DigiD because it can use the contactless chips in e-passports etc as second factor. We did this project for and with DUO (government organisation responsible for student enrolment, student finance etc), in collaboration with RDW (government organisation responsible for driving licenses, vehicle registration etc) and Logius (government organisation responsible for DigiD).

The below blogpost is written jointly with Jan Kouijzer from DUO and gives details. It is in Dutch and includes links to videos with a demo. It appeared earlier (7 December 2015) on https://innovalor.nl/digi2-een-proof-of-concept-app-voor-digid/.

Read the rest of this entry »


PayPal and Dutch banks as identity provider

2014/04/10

loginwithpaypalbutton

Today I received an email from PayPal to inform me on updates they are making in their legal terms related to “Log in with PayPal”. That PayPal wants to be an identity provider is nothing new, but this update was a good reason to blog about opportunities for Dutch banks to introduce innovative services in the area of digital identity. See below the cross-post in Dutch from the InnoValor website on this subject.

PayPal en banken als inlogmethode

Paypal heeft vandaag aanpassingen aan de gebruikersovereenkomst bekend gemaakt. Opvallendste voor mij was de toevoeging van “PayPal als inlogmethode”, oftewel, PayPal als identity provider. PayPal is overigens al langere tijd zich aan het positioneren als identity provider. ”PayPal als inloginmethode” is erg vergelijkbaar met hoe Facebook Connect of andere social logins werken, je logt in bij een wesite van een derde partij door op een button te klikken die je browser redirect naar bijvoorbeeld Facebook waar je inlogt met de gebruikersnaam/wachtwoord die je gebruikt voor Facebook. Qua user experience en werking niet heel veel anders dan DigiD overigens. Geen nieuwe wachtwoorden voor elke site, minder gedoe met registreren etc. Voor de techies: PayPal gebruikt OpenID Connect hiervoor, DigiD gebruikt SAML.

Read the rest of this entry »


Another DigiD incident: we’d better hurry up

2014/01/08

The latest security incident with the Dutch eID solution DigiD was all over the Dutch media. The DigiD of about 150 citizens from Amsterdam was stolen in December. The identity thiefs then used these DigiDs to change the bank account number for pensions etc from the victims. Although, in my opinion, DigiD is a success since it is used a lot, we really need to make it more secure. There are plans for this, but no final decision has been made. Below a more elaborate blog post in Dutch.

Weer DigiD fraude: we hebben haast

Digid Fraude Vk Kop1

DigiD stond vanochtend weer groot en negatief in de landelijke kranten (bv Volkskant, NRC). Dit maal blijkt de DigiD van 150 Amsterdammers gestolen zodat uitkeringen en toeslagen naar criminelen konden worden overgemaakt. Het gaat hier om een bekende zwakheid bij DigiD: het wachtwoord wordt via de post verspreid dus iemand die je brievenbus ‘hengelt’, een criminele PostNL medewerker of iemand met toegang tot je huis kan vrij makkelijk jouw DigiD stelen. Hoewel ik inschat dat de financiële schade van deze 150 gevallen wel mee zal vallen ten opzichte van de investeringen voor een veiligere eID oplossing, is het erg vervelend voor de 150 mensen die het overkomt en is het slecht voor het vertrouwen in de elektronische overheid. En er zijn meer incidenten geweest en er zullen er meer komen.

DigiD is ontworpen als een laagdrempelig en relatief goedkope identiteitsoplossing. En vergeet niet, het is een succesvolle oplossing. Hierbij is de maatstaf voor succes of het gebruikt wordt. DigiD wordt veel gebruikt, ook in vergelijking met onze buurlanden. Het DigiD gebruik stijgt ook nog steeds, tot 100 miljoen keer afgelopen jaar. Er moet nu alleen wel tempo gemaakt worden met een opvolger. Ik heb al het nodige geblogd over deze opvolger: het eID stelsel NL en een DigiD smartcard, dat ga ik hier niet herhalen. Wel vind ik het opvallend dat ook nu, in bijvoorbeeld de Volkskant, bij dit incident een smartcard als oplossing wordt gepresenteerd. Maar als die smartcard gewoon via de post opgestuurd zou worden gaat dit echt niet helpen. Dat betekent niet dat ik niet vind dat een veiliger authenticatiemiddel geen goed idee is, maar de urgentie lijkt me meer in een veiligere uitreiking van het authenticatiemiddel. Dit komt meestal neer op een face-2-face uitreiking van het wachtwoord of smartcard, in plaats van per post.

Vlak voor kerst is een kamerbrief over eID stelsel en DigiD-kaart verschenen. Deze bevatte weinig verrassingen en een paar keuzes over met name wat privaat en wat publiek zal worden in het eID stelsel. Een citaat uit deze brief:

De definitieve besluitvorming over de inrichting van het eID Stelsel en de introductie van de DigiD-kaart kan pas plaatsvinden als de hiermee samenhangende uitgaven en ontvangsten volledig in kaart zijn gebracht en alle uitgaven zijn gedekt. De Tweede Kamer zal hier op een later tijdstip nader over geïnformeerd worden.

Gezien de toenemende problemen met DigiD hoop ik dat er ook snel tot daadwerkelijk besluitvorming inclusief financiering overgegaan wordt. Dan kunnen publieke en private partijen hierop inspelen en kan Nederland een volgende stap zetten naar betrouwbaardere digitale dienstverlening (overheid en bedrijfsleven). Dit geldt overigens ook mocht het eID stelsel en/of DigiD-kaart alsnog struikelen of in een beperkte vorm worden ingevoerd. Beter dat dit snel duidelijk is zodat marktinitiatieven de ruimte hebben. En als voor wat voor reden dan ook een opvolger van DigiD te lang op zich laat wachten, dan kan overwogen worden als tussenoplossing DigiDs via het gemeentehuis i.p.v. via de post uit te reiken.