Cookies op Tweakers

Tweakers maakt gebruik van cookies, onder andere om de website te analyseren, het gebruiksgemak te vergroten en advertenties te tonen. Door gebruik te maken van deze website, of door op 'Ga verder' te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer informatie over cookies en hoe ze worden gebruikt, bekijk dan ons cookiebeleid.

Meer informatie

Aantal logins via tweetrapsauthenticatie bij DigiD stijgt sterk

Het aantal logins met tweetrapsauthenticatie bij DigiD is afgelopen jaar fors gestegen. Desondanks is 85 procent van de logins altijd nog alleen met een gebruikersnaam en wachtwoord, zo blijkt uit recent gepubliceerde cijfers.

Een grote meerderheid van de mensen met een DigiD hebben wel de mogelijkheid om via tweetrapsauthenticatie in te loggen. Meer dan 70 procent van de accounts kan dat, blijkt uit cijfers uit het rapport Monitor Digitale Overheid 2019. Het inloggen via tweetrapsauthenticatie is met zo'n account niet verplicht, waardoor veel mensen inloggen met alleen een gebruikersnaam en wachtwoord, zo blijkt uit de cijfers.

In totaal gebeurde zo'n 260 miljoen van de 309 miljoen logins via DigiD met alleen een wachtwoord. Bijna 37 miljoen logins gebruikte sms als tweede factor. Dat is een stijging van 28 procent ten opzichte van 2017. Daarnaast verliepen 10,9 miljoen logins via de DigiD-app die een code kan weergeven om in te loggen.

Behalve inloggen met een wachtwoord en inloggen met een wachtwoord en tweede factor is er nog een derde variant, die Substantieel heet. Daarbij is ook de DigiD-app te gebruiken, maar daarin hebben gebruikers zich geïdentificeerd met hun paspoort of id-kaart. Die manier van inloggen is bijvoorbeeld om bij medische gegevens te komen. Het aantal logins daarmee lag op 186.000 keer.

Door Arnoud Wokke

Redacteur mobile

03-07-2019 • 17:22

69 Linkedin Google+

Reacties (69)

Wijzig sortering
Gek he... Als je de vraag krijgt om in te loggen met OF zonder 2FA, waarom zou je dan met doen?
*Er van uitgaande dat je 2FA gewoon hebt ingesteld.

Ik vind het verontrustender dat het niet verplicht is om in te loggen met 2FA, dan dat men bij elke inlog kiest voor: 'nee, vandaag niet'..

[Reactie gewijzigd door SmiGueL op 3 juli 2019 17:33]

Dat is afhankelijk van de serviceprovider. Bijv. een gemeente of zorgverzekeraar kan het vereisen.

Bij mijn eigen zorgverzekeraar kan ik kiezen, maar als ik inlog zonder 2FA (basis) is de meeste informatie verborgen en kan ik geen wijzigingen aanbrengen.

Zie bijv. ook hier de niveau's: https://www.logius.nl/diensten/digid/hoe-werkt-het

Edit: Er is meen ik ook nog een 4e niveau, maar dat is niet bedoelt voor burgers en voor zo ver ik weet in de praktijk ook (nog) niet in gebruik.

[Reactie gewijzigd door JapyDooge op 3 juli 2019 17:38]

Ah yep exact, dat document kan ik helaas bijna dromen :P
Ik zou het pas verontrustend vinden als ik perse een telefoon nodig zou moeten hebben als ik ergens in wil loggen. Ik weet dat 2FA veiliger is, maar die extra veiligheid vind ik niet opwegen tegen het moeten weggeven van een telefoonnummer en vervolgens vast zitten aan dat ding (of nog erger, weer zo’n nutteloze app moeten gebruiken). Geef mij maar gewoon een sterk wachtwoord, werkt veel handiger en privacyvriendelijker. DigiD heeft niets met mijn telefoon te maken.
De reden om geen 2FA te nemen is: stel dat je je telefoon even niet kunt gebruiken (kapot, kwijt, leeg, verkeerde software update, etc, etc) wat dán? Ik denk dat de meesten niet weten wat er dan gebeurt en het daarom niet instellen.

Ik heb het overigens wel ingesteld en bij DigiD is het aanvragen van een nieuwe code redelijk simpel. Bij andere diensten is dat overigens wel eens anders!
Dan log ik op een andere computer in op mijn LastPass kluis en lees ik daar mijn wachtwoord. :+
Dan moet je die via de 2e factor bevestigen....vandaar 2FA...Geen oplossing dus

[Reactie gewijzigd door [Yellow] op 4 juli 2019 09:11]

Net alsof je dagelijks op digid zit, maar snap je bedoeling.

Per mail zou ook kunnen ipv SMS.
Nee dat niet. Maar het gaat natuurlijk pas fout als je het net die ene keer per jaar nodig hebt. Mijn opmerking was ook meer gericht op 2FA in het algemeen, niet alleen wat betreft DigiD.
Daarom is het ook jammer dat apps als Google Authenticator niet worden ondersteund.
Geen telefoonnummer voor nodig. Alleen een eenmalige key of QR code invoeren. :)

En uiteraard snap ik dat niet iedereen zit te wachten op deze extra stappen. Het hoeft ook echt niet voor elke inlog op elke website die gebruik maakt van DigiD verplicht te worden.

Mijn punt was meer dat ik 2FA aan heb gezet, maar elk willekeurig persoon die mijn gebruikersnaam/wachtwoord raadt of onderschept en mijn telefoon niet heeft kan OOK gewoon inloggen op bijvoorbeeld de belastingdienst.. :/

[Reactie gewijzigd door SmiGueL op 3 juli 2019 18:04]

Je kan in de DigiD instellingen het voorkeur inlogniveau op "midden" zetten. Je kan dan niet meer zonder sms en/of app inloggen.
Jij maakt je druk om Google authenticator en ik maak me weer druk over het feit dat je op IOS geen gebruik kan maken van faceid of de vingerafdruk
Ook sterke wachtwoorden kunnen uitlekken. En dan maakt het niet uit hoe sterk je het gemaakt hebt.
Je snapt wel de consequenties als je dat wachtwoord kwijtraakt? Iemand kan op bergen overheidsdiensten inloggen en dit kan gigantische consequenties hebben. Doe mij maar 2FA.
Dan vraag je een nieuwe wachtwoord en krijg je netjes toegestuurd, tenzij je weer wacht op het allerlaatste moment met zaken regelen en opeens achterkomt dat het wachtwoord niet werkt.
Of je merkt het niet en iemand ontvangt een jaar lang onterecht toeslagen die jij terug mag betalen.
Ik snap niet wat dat met wachtwoord vergeten te maken heeft.

Je bedoelt iemand woont op hetzelfde adres en vraagt een nieuw ww aan en gaat met jouw account toeslagen aanvragen?
Ik bedoel dat als iemand je wachtwoord onderschept, omdat je bv mallware/keylogger op je pc hebt. Als je dit niet door hebt kan dus iemand heel lang misbruik van je digid maken.
2FA hoeft technisch gezien niet verplicht met een telefoon. Kan ook met een reeks codes welke je op papier hebt staan en eenmalig kan gebruiken, alleen zullen ze dat niet ondersteunen.
Ik vind het ook raar dat je de keuze hebt bij het inloggen, dan heb je er compleet niets aan 8)7. Je kunt overigens wel bij de instellingen afdwingen dat een wat sterkere login vereist is (door de voorkeur inlogniveau op "midden" te zetten).

Wat mij betreft moeten ze de vraag niet stellen en gewoon altijd gaan voor het maximum van wat de site vereist en wat in je instellingen staat. Dus als je op de site met basis in kan loggen, en dat is ook wat je account toestaat, dan krijg je gewoon basis, klaar.

[Reactie gewijzigd door .oisyn op 3 juli 2019 17:37]

Exact. :)

Het instellen van 2FA zou ook automatisch moeten betekenen dat deze elke keer* verplicht is.
Op de huidige manier voegt het echt niets toe en is het alleen maar omslachtig.. |:(

Edit:
Ik bedoelde met dat het 'elke keer verplicht is' eigenlijk dat je voor de diensten waar jij het bewust op activeert niet bij elke inlog de keuze moet krijgen om het WEL of NIET te doen. Want iemand anders dan jij zal dan altijd voor NIET kiezen. :P

[Reactie gewijzigd door SmiGueL op 3 juli 2019 17:55]

Het kan door een dienst verplicht zijn, duo is verplicht, berichtenbox niet, zorgverzekeraar ook niet volgens mij.

Ligt aan de gegevens erachter, logisch wat mij betreft.
Dat is niet helemaal waar. De Belastingdienst mág geen two factor afdwingen omdat het toegankelijk moet zijn voor alle burgers, dat heeft niet zoveel met het type data te maken.
Het instellen van 2FA zou ook automatisch moeten betekenen dat deze elke keer verplicht is
Niet mee eens, want een specifieke dienst kan de 2FA wel vereisen en daarvoor moet je 'm dus ingesteld hebben. Maar dat hoeft niet meteen te betekenen dat je vervolgens overal met 2FA moet inloggen terwijl je dat niet wenst.

Goed, je zou natuurlijk kunnen stellen dat 2FA eigenlijk sowieso verplicht zou moeten zijn, maar dat is een losstaand punt :).
Je kunt instellen dat 2FA altijd verplicht is. Ik heb dat gedaan, ik kan nu nergens meer op komen zonder 2FA via digid
Ja, dat heb ik inderdaad ook altijd nogal bijzonder gevonden. Ik zie ook niet zo 1-2-3 in hoe dat je account veiliger gaat maken.

Als je je eigen account veiliger wilt maken kun je dat doen door in Mijn DigiD in te stellen dat je áltijd minimaal met niveau "midden" wilt inloggen. Log je vervolgens in bij een website die slechts niveau "basis" vereist, dan moet je tóch je SMS-code invullen.

Zo kun je als je OpSec minded bent je account beter beveiligen. Maar, zoals het artikel ook duidelijk maakt, doet bijna niemand dat.
Gek he... Als je de vraag krijgt om in te loggen met OF zonder 2FA, waarom zou je dan met doen?
*Er van uitgaande dat je 2FA gewoon hebt ingesteld.

Ik vind het verontrustender dat het niet verplicht is om in te loggen met 2FA, dan dat men bij elke inlog kiest voor: 'nee, vandaag niet'..
Er zijn zat mensen die niet met een telefoon om kunnen gaan. Daarom is het niet verplicht.
O ja en van die lui dat bijna elke maand wel een nieuw telefoon nummer hebben enzo, geen idee waarom.

Uiteindelijk gaan ze uit mijn lijst als ze dat tevaak flikken.
Die keuze tussen wel of geen 2FA is niet alleen de oorzaak. Veel accounts worden ook gebruikt door bijv. een bewindvoerder. Daarnaast hebben veel mensen ook alleen maar DigiD omdat ze geen andere mogelijkheid hebben om iets te regelen. Dan kun je er wel 2FA tegenaan gooien en overal gaan verplichten maar daarmee biedt je geen oplossing in deze eerder genoemde situaties. Enige wat je daarmee bereikt is een nog hogere drempel en dat maakt het er alleen maar onveiliger van.

Er moet echt veel meer gebeuren dan 2FA verplicht stellen. Er is een systeem nodig dat op Jip en Janneke niveau werkt en ook goed uitgelegd wordt door de instanties die gebruik maken van DigiD. Dat gebeurd niet. Het zal mij dan ook niets verbazen dat het gros van deze accounts zonder 2FA ÉN niet weten dat je 2FA in kunt schakelen ÉN niet weten wat het is. Waarom iets inschakelen/gebruiken dat je niet kent/snapt/begrijpt?
Zelfs hier op tweakers.net kun je in de reacties op de DigiD nieuwsgeving vaak mensen terugzien die niet eens wisten dat je 2FA kunt instellen. Hier zit tech savvy publiek en mensen die zich er ook voor interesseren. Als daar een deel het al niet eens van weet...

Dit is een nationaal systeem, houdt dan ook rekening met ALLE lagen van de bevolking en niet alleen (bij wijze van spreken) het tweakers.net publiek.
Wat ik daarbij ook frustrerend vind is dat je berichtenbox app alleen kan inloggen zonder 2FA en ik mijn account dus overal minder veilig moet maken om een beetje makkelijk mijn berichten te kunnen lezen. (Je kan inloggen met alleen wachtwoord uitschakelen maar dan mag je de app dus niet meer gebruiken)
Waarom zou je 2fa gebruiken voor je mail? Omdat het veliger is. En aangezien je digid ook over geld gaat(belastingen, rekening nummer voorlopige teruggaaf b.v.) , zou wat veiligheid geen kwaad kunnen.

Je kunt het nivo zelf op midden zetten. Dan is digid/sms verplicht.

(En niet vergeten dan een pin op je sinkaart zetten, anders is telefoon verliezen, account verliezen)

[Reactie gewijzigd door leuk_he op 3 juli 2019 22:25]

Je kunt bij instellingen van DigiD gewoon instellen dat je altijd 2FA moet gebruiken om bij je account te komen.
Pagina 8
Behoorlijk wat accounts die nog op Basis zitten en dus nog geen eens optioneel een 06 of app ondersteuning hebben als 2FA
Het is altijd een optie, je kunt het ook verplichten in je eigen account, de betreffende diensten vereisen het alleen niet.
Waarom blijft Tweakers dit stug "Tweetrapsauthenticatie" noemen, terwijl echt helemaal niemand dit in de praktijk gebruikt als term? Overal is het 2FA of Twee factor authenticatie.
Ik België doen we het anders, daar implementeren we eerste iets dat in 50% van de gevallen niet werkt (eID met Java plugins) en dan komen we af met itsme om het gebruiksvriendelijke te maken. De adoptierate van itsme is dan bijgevolg gigantisch.

Aanmelden met username + wachtwoord was nooit mogelijk (wel in combinatie met Google authenticator).
(wel in combinatie met Google authenticator)
Ben ik de enige hier die het schandelig vind dat de overheid je richtig Amerikaanse spywarediensten duwt? De overheid zou imho niet eens Google (of Facebook) logins aan mogen bieden wegens privacyredenen.
Google Authenticator is een implementatie van TOTP - Time-based One Time Password. Het heeft geen enkele netwerkverbinding nodig, en het is bovendien een open standaard dat door tal van andere vergelijkbare apps wordt ondersteund. Het gaat dus niet om een Google login
Google authenticator is ook maar een middel. Toevallig ook populair en wordt daarom vaak genoemd. De authenticatiemethode is niet op basis van je Google account en er zijn ook apps die niet van Google zijn, maar wel werken. Die kunnen gewoon een 2FA - of juister een (T)OTP - token genereren na 1 keer te zijn gekoppeld tijdens het inschakelen van 2FA.
Dan pak je Authy ipv de Google Authenticator. Die kan ook nog eens synchroniseren en is ook te gebruiken als app op de desktop. Wel zo handig als je veranderd van telefoon.
Klok en klepel...het is een open protocol waar diverse apps beschikbaar zijn die dit ondersteunen.
Ben benieuwd hoe snel ze dan een update uitbrengen. Heb iOS13 Beta 3 Hier en daar crashed de app direct bij opstarten. Hopelik wachten ze niet tot na Sept/Okt met het updaten, anders zal dit nog een leuke aan worden op iOS
Beta's moet je alleen installeren op test-toestellen. niet op toestellen die je daadwerkelijk nodig hebt. Dit wordt IIRC ook duidelijk aangegeven als je het beta profiel installeert.
Dat klopt, staat ook op een test-toestel. Maar ik zie dat 99% van de apps vlekkeloos werkt, en DigID niet. Vandaar ook dat ik hoop dat ze hiermee op tijd mee gaan en niet wachten, want op dag 1 wordt de nieuwe iOS door veel mensen geïnstalleerd, en gezien 2FA steeds meer gebruikt word lijkt het mij dan ook belangrijk dat het vanaf dat punt goed werkt ipv achteraf de boel proberen te fixen.
Er is altijd veel te zeggen over de de combinatie overheid en ICT maar ik ben als gebruiker erg te spreken over DigiD. Het op naam zetten van een tweedehands auto via de app was echt een eitje! :)
Het systeem werkt goed, maar het STORK beveiligingsniveau is te laag geweest vanaf het begin. Als ze daar wat meer over hadden nagedacht was het nu niet nodig geweest om allerlei aanpassingen te doen om nu ook aan eIDAS betrouwbaarheidsniveau's substantieel en hoog te voldoen.

Nou is het op zich niet zo erg dat je simpel begint en het daarna beter beveiligt, maar dat er voor zo'n systeem vanaf het begin niet een 2e factor per defintie wordt afgedwongen is in mijn (professionele) optiek onbegrijpelijk.

Je kan te veel met een digid (ook vanaf het begin) om alleen maar te vertrouwen op username/password.

[Reactie gewijzigd door Korvaag op 3 juli 2019 17:49]

Gebruikte altijd de app maar sinds ze donkere QR-codes gebruiken lukt het inloggen niet meer :(
+1. Wat bij mij het geval lijkt te zijn is dat mijn scherm te hard spiegelt met een donkere achtergrond. Dit zorgt er dan voor dat er geen QR-code meer herkend wordt lijkt t.
ehm het is verplicht sinds mei?
In het artikel staat:
Het inloggen via tweetrapsauthenticatie is met zo'n account niet verplicht
Ik vermoed van niet?

[Reactie gewijzigd door henkbiertank op 3 juli 2019 17:31]

Bij mijn zorgaanbieder is het sinds juli verplicht. Bij neme een Belastingdienst zie ik niet eens de optie voor 2FA (maar ipv met de DigiD app).

[Reactie gewijzigd door DeathMaster op 3 juli 2019 17:35]

Ah oke! Heb nog even gezocht en kwam in ieder geval dit bericht tegen: nieuws: Overheid gaat inloggen bij DigiD met alleen wachtwoord afschaffen

Daarnaast zag ik ook een verplichting (SMS of app) bij UWV: https://www.uwv.nl/partic...phone-of-mobiele-telefoon

Ik log overigens overal met behulp van de app in.
Overheid gaat inloggen bij DigiD met alleen wachtwoord afschaffen
Tot die tijd is naam en wachtwoord dus genoeg en erna verzinnen ze vast wel iets voor mensen zonder app of telefoon.
Nee hoor, ik gebruik het niet.
Sommige instellingen stellen 2FA verplicht sinds korte tijd. Zo ook het UWV (afgelopen mei), dus waarschijnlijk zal het percentage DigiD log-in's met 2FA nog een stuk hoger worden.
Dat is toch niet vreemd? Je krijgt bij het inloggen twee opties, waarvan er een misschien ietsje veiliger is maar een veelvoud aan tijd kost. Ik kies in ieder geval altijd de makkelijke, snelle weg - totdat die optie mij ontnomen wordt.
Op mijn telefoon zie ik de exacte getallen niet, maar het aantal keren ingelogd met alleen wachtwoord is ook hoger.
Hoe zit het dan in verhouding?


Om te kunnen reageren moet je ingelogd zijn


OnePlus 7 Pro (8GB intern) Nintendo Switch Lite LG OLED C9 Google Pixel 3a XL FIFA 19 Samsung Galaxy S10 Sony PlayStation 5 Televisies

Tweakers vormt samen met Tweakers Elect, Hardware.Info, Autotrack, Nationale Vacaturebank, Intermediair en Independer de Persgroep Online Services B.V.
Alle rechten voorbehouden © 1998 - 2019 Hosting door True