Inloggen op DigiD-app kan voortaan ook op telefoons zonder Googles QR-scanner

Het is voortaan mogelijk om met een QR-code in te loggen op DigiD zonder dat daarvoor de QR-codescanner van Google nodig is. Hierdoor kunnen onder meer Fairphone-gebruikers voortaan van deze inlogmethode gebruikmaken, zo meldt DigiD-beheerder Logius.

Gebruikers van een Android-telefoon zonder het Google-platform, kunnen voortaan een koppelcode invoeren en vervolgens via de app een QR-code scannen om in te loggen op DigiD. Dat meldt Logius, de overheidsorganisatie die de DigiD-dienst beheert. Voorheen liep de app vast als gebruikers een QR-code probeerden te scannen op een Android-telefoon zonder het Google-platform en de QR-scanner van de techgigant.

Hoewel veruit het grootste deel van de Android-telefoons gebruikmaken van Google, zijn er ook telefoons die een Google-loos alternatief bieden, zoals Fairphone en Murena. Overigens is de DigiD-app enkel officieel beschikbaar in de Google Play en Apple App Store, waardoor gebruikers alsnog niet helemaal om Google heen kunnen.

Door Kevin Krikhaar

Redacteur

02-11-2023 • 13:33

88

Reacties (88)

Sorteer op:

Weergave:

Fijn! Met LineageOS lukt dat inderdaad niet, moest helaas nog gebruik maken van SMS |:(
Hopelijk gaat het nu wel lukken.

EDIT: Yes, het werkt! O+

[Reactie gewijzigd door Pazo op 22 juli 2024 23:49]

Fijn! Met LineageOS zonder GApps lukt dat inderdaad niet, moest helaas nog gebruik maken van SMS |:(
Fixed. Je kan LineageOS met Google applicaties draaien.

Net als jij doe ik dat zonder, dus alsnog is dit een welkome aanvulling. Ook is het logisch dat dergelijke applicaties zo min mogelijk exclusief afhankelijk zijn van derde partijen. :)

[Reactie gewijzigd door The Zep Man op 22 juli 2024 23:49]

[...]
Fixed. Je kan LineageOS met Google applicaties draaien.
Ja dat is waar, maar ik wil zo veel mogelijk Google-loos zijn, dus heb dat niet.
Dat is een heel mooi streven! Ik heb nu een iDevice maar zou hier ook weleens naar willen kijken. Kun je mij vertellen tegen welke zaken je aanloopt (wat wel/niet of minder werkt)?
Je zou ook naar GrapheneOS kunnen kijken, helaas wel gebonden aan Pixel telefoons voorlopig. Ben zelf net geswitched en het voelt alsof ik weer de controle heb. 1 profiel waar ik de apps vertrouw (behalve whatsapp, helaas zit ik daar om persoonlijke redenen voorlopig nog aan vast), en een aantal apps samen met een sandboxed play store in een tweede gebruikersprofiel. Mocht je verder nog specifieke vragen hebben dan hoor ik het graag. Het ligt er natuurlijk aan hoe afhankelijk je bent van applicaties uit de playstore of dit een redelijk alternatief zou kunnen zijn. Notificaties zijn 1 van de weinige dingen die cross-profile kunnen "communiceren" (notificatie voor profiel 2: appnaam) en zijn alleen na het unlocken van het andere profiel inzichtelijk.
Hoe installeer je het zonder MindTheGapps et al? Ze zouden een .apk op digid.nl moeten zetten.
Zeer eens, wat mij betreft moet het ook opensource zijn. Tot die tijd ga ik in elk geval geen overheids app op mijn telefoon zetten. Mocht sms ooit uitgefaseerd worden dan zal ik dit denk ik op mijn oude mobiel doen of iets dergelijks. Als iemand hier suggesties voor heeft zou ik dit zeer op prijs stellen. Zoals eerder vermeld, zou ik het liefst gewoon een totp code kunnen toevoegen aan mijn collectie zoals letterlijk elke andere 2fa die ik gebruik het doet.

[Reactie gewijzigd door Teun! op 22 juli 2024 23:49]

Het probleem met opensource in dit geval is dat het anderen mogelijk maakt de app zelf te compileren, met wat eigen toevoegingen.
Een tweaker zal daar niet intrappen, Maar wanneer je minder vaardige gebruikers zo ver kunt krijgen jouw versie te installeren, kan meekijken in alles wat ze doen.
Dat is natuurlijk waar, maar dit zou mijn inziens op te lossen moeten zijn met checksum verificatie. Al denk ik ook dat het niet voor iedereen weggelegd is om dit te doen en te willen.
Is inderdaad een lastige situatie vind ik.
Zo'n gecompileerde app moet je dan toch ook van een obscure website downloaden, lijkt mij. Alleen daarom al is het voorlopig het veiligst om DigiD via de originele store te downloaden. Of zoals sommigen, helemaal niet.
Aan de andere kant denk ik niet dat bijv mijn ouders (atechnisch, en geen interesse) uberhaupt op een externe site terecht komen, sterker nog die weten niet dat het ook anders kan. Beetje net zoals de google app voor ze "het internet" is. Wellicht dat er wat mensen net op het randje zit, maar dat zouden we erbij moeten willen nemen. Afhankelijkheid van wat voor een bedrijf dan ook is in principe slecht, vind ik. Ik heb zelf helaas ook geen betere oplossing om iedereen te bedienen, op een veilige en vrije manier.
Misschien is de oplossing straks .overheid. Vind dit nog steeds de beste. Niks met .nl.
Aurora store :-)
Dat werkt wel, maar is geen officiëel en door Google ondersteunde wijze. Als er problemen ontstaan weet ik niet of je daar zelf verantwoordelijk voor wordt gesteld.
Ik denk dat we Logius moeten blijven stimuleren om de app via F-droid of een download vanaf een website met hashcode aan te bieden.
Ik ben wel blij dat de eerste stap is gezet naar een overheidsapp die niet leidt tot het delen van je privacygegevens met Google of Apple.
Goed plan wat je zegt over f-droid. De duitsers doen dat dacht ook al, er zijn volgens mij een aantal duitse overheids apps in f-droid te vinden. Wel mooi vind ik.
Ik weet dat in ieder geval de Duitse corona-app (of een veriant daarvan) via F-Droid werd verspreid. Ik had verwacht dat de Nederlandse ook wel zou volgen (gezien het exorbitante beudget dat daarvoor werd betaald), maar ik denk dat de Nederlandse overheid zich met de app net zo heeft laten afzetten als door Sywert van Lienden.
Dat gaat geheid voor problemen zorgen. Die apk wordt verbouwd en wordt dan als "officiële digid app" via dig-id.com aangeboden of zoiets. Gegarandeerd dat mensen daar problemen mee krijgen.
Ze zouden de app natuurlijk prima kunnen aanbieden via de website van DigiD na inloggen met logi/wachtwoord en een hashcontrole.
De meerderheid van de Nederlanders geeft niet om privacy via zijn/haar telefoon en zal gewoon de Google Store gebruiken en voor de meer bewuste gebruikers lijkt dat me een prima alternatief.
Ik gebruik LineageOS en de DigiD app uit de Aurora store. De QR code wordt bij mij nog niet gescand. Ik heb DigiD app versie 6.9.3(5120) van 16 oktober. Welke versie gebruik jij nu het bij jou wel werkt?
Ja die heb ik ook, maar kan gewoon de QR scannen en inloggen.
Wat ik wel jammer vindt, is dat DigID niet gewoon van TOTP gebruik maakt. Gelukkig kan ik nog steeds met sms ook inloggen, al is het fijn dat de app nu ook weer werkt :), maar ik houd altijd wel van redundantie. Als ik mijn telefoon niet bij me heb, en stel sms gaat eruit, dan kan ik niks.
Dat is wel onhandig.
Ik beheer voor mijn werk Single Sign On flows voor verschillende applicaties. Zowel business applicaties als consumenten (B2C) . We meten voor B2C ook met UX tools waar gebruikers vastlopen.

Voor B2C moet je OTP niet willen verplichten. Mensen snappen het niet. Raken hun telefoon kwijt, en ze haken dan af. Sms werkt beter, want dat kan iedereen. Of een eigen app waarmee men 2FA kan doen.

Voor B2B applicaties is het voordeel dat mensen door moeten, en dus wel de Servicedesk bellen of een collega vragen.
Goedzo. Volgende stap: de app aanbieden buiten Google-store (bij voorkeur F-Droid) om zodat je geen Google-account nodig hebt om het via een officiele route te kunnen installeren
Ik gebruik Aurora Store. Geen account nodig. Staat DigiD gewoon in :)
Dat is toch gewoon een andere frontend van de Playstore?
In het kader van zoveel mogelijk onafhankelijkheid van derde partijen zou het fijn zijn als de DigiD applicatie ook buiten de Play Store om wordt aangeboden.
Of een store van de overheid voor overheidsapps. Zou dat een goed idee zijn? Is de overheid minder afhankelijk van derden.
En Apple hoeft dan weer niet mee te doen?
Het gaat om minder exclusieve afhankelijkheid van derden vanuit het perspectief van de overheid, niet vanuit de burger. Dat de burger kiest voor Apple terwijl er twee alternatieven zijn (Android met Google applicaties, en Android zonder Google applicaties) is diens eigen keuze en verantwoordelijkheid. De overheid faciliteert de keuze voor het meest beperkende platform overigens ook, dus ik zie het probleem niet.

[Reactie gewijzigd door The Zep Man op 22 juli 2024 23:49]

De overheid zou Apple kunnen dwingen om ook daar een app store van de overheid te eisen.
Volgens mij moet Apple binnenkort ook alternatieve app stores tolereren.
Het zou ze sieren als ze al een bestaand iets zouden gebruiken als Accrescent. Anders gaat er weer veel geld in een project gepompt worden wat eigenlijk niet veel meer is dan het wiel opnieuw uitvinden.
Ook leuk voor de aluhoedjes hier. Die vertrouwen dan helemaal niets meer.
Ja, hoe meer onbetrouwbare bronnen voor zo'n belangrijke app, hoe beter.
Brrrrrr....DigiD zomaar ergens vandaan downloaden om jezelf te identificeren bij de overheid. What could possibly go wrong?
Ja, hoe meer onbetrouwbare bronnen voor zo'n belangrijke app, hoe beter.
Met F-Droid kan de Nederlandse overheid een eigen repository draaien. Dat kan veiliger zijn dan de Play Store.
Er is een partij minder tussen overheid en burger. Software hoeft niet eerst langs Google, maar gaat direct vanuit de repository van de overheid naar de smartphone van de gebruiker. Ook kunnen via deze weg makkelijk updates aangeboden worden, wat lastiger is met losse APK-bestanden.

Google kan invloed hebben op de beschikbaarheid van software, en beschikbaarheid is een onderdeel van informatiebeveiliging. Ook kunnen er neppe en hetzelfde uitziende applicaties in de Play Store staan, wat je met een eigen F-Droid repository kan vermijden.

[Reactie gewijzigd door The Zep Man op 22 juli 2024 23:49]

Het is verre van ideaal - maar technisch gezien, als je een fatsoenlijke manier hebt om de APK tijdens installatie te verifieren... Android weigert updates voor reeds geïnstalleerde applicaties die met een andere key zijn gesigned. Een soort van TOFU.

Dan zijn er ook nog bestaande open source apps zoals Accrescent en F-Droid, waarbij de developer in ieder geval bij de eerste zélf de app kan signen.
Op dit moment is er alleen een Store waarbij je zeker weet dat je privacy in de goot ligt. Een overheidsapp die gebruik maakt van een platform dat je 24 per dag volgt via lokatie, microfoon, camera, zoekgedrag, appgebruik, contacten en agenda. En dat daar een profiel mee opbouwt dat commerciëel wordt gebruikt voor bijvoorbeeld verzekeraars en de Amerikaanse overheid. Ik denk dat bijna elk alternatief beter is.
Is de app dan officieel gepubliceerd door de overheid, of door een "tweaker" online gezet?
Aurora Store is een opensource implementatie van de Play Store applicatie. Het maakt dus gewoon gebruik van Google's Play Store om applicaties van op te halen. Het is ook te gebruiken zonder in te loggen.

[Reactie gewijzigd door The Zep Man op 22 juli 2024 23:49]

Hoe zit het met apps die alleen in bepaalde regio's worden aangeboden? Krijg je die allemaal te zien of alleen degenen waar de Aurora server toevallig op zit?
Er is geen Aurora server. De Aurora Store applicatie verbindt met de Play Store.
Er is wel een Aurora server voor anonieme downloads, zie bijv hier.
Ahja, dat is waar ook. Was even in de war met een andere store denk ik.
Dat maakt het inderdaad wel heel betrouwbaar!
Ik gebruik ook Aurora Store, maar wanneer ik op met netwerk zit waarop de Google domeinen geblokkeerd zijn, dan werkt Aurora Store niet. Aurora gebruikt dus een manier om in te loggen, maar je moet nog steeds direct contact met Google hebben om te kunnen downloaden.
daarnaast is Google niet blij met Aurora (omdat ze geen goed profiel van je kunnen opbouwen) en zal een gedownloade app dus niet voldoen aan de overeenkomst met de makers die de app via het Google platform beschikbaar stellen. Om die reden gebruik ik geen apps van banken en onze overheid via de Aurora Store.
De Aurora Store gebruikt wel Google credentials om de apk te downloaden. Je kunt inderdaad die uit de pool gedoneerde credentials gebruiken, maar dan is niet precies hetzelfde als 'geen account nodig'.
Klinkt niet echt als een "werkt gegarandeerd altijd" oplossing.
Voor zaken als DigiD, niet echt dus nee. Liever een apk van hun eigen website, eigenlijk is dat beter dan alle andere opties, zelfs Play Store.
En komt dan dus gewoon van Google af. Dit werkt zolang Google het toestaat (paar weken geleden was er wat gedoe dat het dus niet meer werkte zonder een eigen Google account ipv de 'anonymous' (maw uit de pool) methode.
Zolang het werkt is het voor mij een prima oplossing, en dat is al een aantal jaar zo :)
Goedzo. Volgende stap: de app aanbieden buiten Google-store (bij voorkeur F-Droid)
En om grip te houden op distributie kan DigiD.nl natuurlijk zelf een F-Droid repository aanbieden. :)
Waarom niet gewoon direct op github oid zodat je uberhaupt geen store nodig hebt (met de source erbij)?
Zodat iedereen een eigen versie kan maken en deze met wat malware zelf aan kan bieden, met wat alarmerende meldingen over een gevaarlijk lek in de geïnstalleerde versie.
Oprechte vraag, hoe vaak is dit daadwerkelijk aan de orde? En ik zeg ook niet dit de enige manier zou moeten zijn, er zou ook een versie op bijvoorbeeld de playstore, fdroid en github kunnen zijn.

Ik ben misschien wel wat biased, aangezien ik sowieso deze stores zo veel mogelijk vermijd.
Had dit probleem ook op mijn Huawei p40 pro, nooit geweten dat hier het probleem in zat!
Héél fijn, aangezien die app steeds meer verplicht wordt.

Nu nog in F-droid zetten of gewoon los aanbieden. Nog steeds Android, maar dan in elk geval niet verplicht op Google diensten.
Ik heb wel eens contact gehad met DigiD omdat de zorgverzekeraar van mijn moeder haar dwong via een DigiD bij haar gegevens te komen. DigiD heeft toen duidelijk aangegeven dat een DigiD in Nederland nooit verplicht mag worden.
Het probleem is inderdaad opgelost. Maar wat ik nu niet verklaren kan, is waarom het op mijn Fairphone 4 (met /e/OS van Murena er op) de QR-code scannen eerst wel werkte, toen ineens niet. Want het werkte eerst wel, toen een tijd niet, en nu weer wel.

Mijn telefoon is vanaf het eerste moment dat ik 'em in mijn handen heb al ontdaan van alles Google. Ik wil eigenlijk helemaal geen smartphone (alles met een touch interface is voor kleuters tegenwoordig) maarja, er is niks anders dus dan maar dit.

Overigens het vermelden waard: Op geen enkel moment gaf de DigiD app een foutmelding of enige andere hint wat betreft het probleem: Je camerabeeld kwam op het scherm met de overlay er op etc., maar wat je ook probeerde de QR-code werd niet gelezen.
/e/OS gebruikt MicroG om enkele APIs van de Google Play Services af te vangen. Zo werk(te) dankzij MicroG de oude Vision API om barcodes te scannen wél, maar de nieuwe MLKit barcode scanning API is daarin niét geïmplementeerd.

Zie https://github.com/microg...5#issuecomment-1456288725

Zoals jij met DigiD ervoer ik hetzelfde met de Rabobank-app: eerst werkte het gewoon (via de Vision API), maar later ineens niet (toen de app overschakelde op de MLKit barcode scanning API).

[Reactie gewijzigd door guillaume op 22 juli 2024 23:49]

Ja, heel goed dat Logius / Digid dit nu aangepast heeft. Nog even en je was gedwongen door de overheid een Google account te hebben om toegang te krijgen tot overheidsdiensten |:(

Helaas zijn er meer apps die dit euvel hebben. Op Mastodon wordt gemeld dat Triodos Bank hetzelfde probleem heeft. Klanten krijgen echter geen gehoor bij de bank.
Ik ben het opzich met jou en de rest eens, minder Google afhankelijkheid is geen slecht ding. Maar als je kijkt naar iOS en de app store dan heb je toch nog veel erger een Apple account nodig. Dat moet je sowieso hebben als je een iPhone hebt anders kan je echt niks. Dus iPhone users worden gedwongen een Apple/iCloud account te hebben. Is dat dan ook heel erg? En nee Apple is niet heilig ook zij hebben bronnen van inkomsten op je privacy en advertenties.
Apple ID is het hart van het Apple eco-systeem met alle voordelen die daar bijhoren. Wil je dat niet dan koop je wat anders. Dan is het Apple ecosysteem niets voor jou (of anderen die het niet willen).
Ik vraag me met dit soort oplossing altijd af voor hoeveel mensen ze het doen. Natuurlijk er Tweakers die ver bij Google weg willen blijven om verschillende en uit eenlopende redenen.

Maar goed, nu moet er weer iets ontwikkeld worden voor de niet mainstream gebruiker. Dat kost natuurlijk allemaal geld.

Is de kiesvrijheid niet soms te veel van het goede?
Het is ook goed om ruimte te maken buiten het duopolie van Apple/Google.
Bovendien is het bij sommige organisaties ook andersom gegaan, dat het eerst wèl kon en toen ineens niet meer... Dat is gewoon een jammere keus.
Zeker gezien de beweging om techgiganten een stuk van hun macht te ontnemen is dit een goed signaal.
enneh, zóveel ontwikkeltijd/kracht zal er toch ook weer niet aan te pas komen? Dit is vast geen weken ontwikkelwerk voor 3 mensen...
Maar hoeveel andere kanalen wil je dan hebben? Hierboven wordt diverse keren f-droid genoemt. Als dat succesvol wordt zit je weer in eenzelfde situatie. Maar je kunt niet verwachten dat de overheid alle mogelijke distributiekanalen gaat ondersteunen.
Ah, dank voor je opheldering :) Het ging mij niet om het ondersteunen van f-droid. Het ging mij meer om het niet afhankelijk zijn van een framework (google qr scan techniek in dit geval) dat technisch niet noodzakelijk is om goed te draaien (je kunt prima een eigen qr-scan code inbakken) en waar wel belangrijke bedenkingen bij zijn op economische en ethische vlakken.
Het voordeel van de F-droid store is dat er geen account vereist is om te downloaden in tegenstelling tot andere app stores (zoals Google, Apple en Amazon en Microsoft). De accounts dienen om je te kunnen volgen. Daarnaast geeft F-Droid weer welke privacyonvriendelijke zaken in de app verwerkt zitten, zodat gebruikers een bewuste(re) keuze kunnen maken.
Wanneer de overheid heel graag wil dat iedereen gebruik maakt van DigiD, dan kan de voorwaarde daarvoor niet zijn dat er een Google of Apple account vereist is (met andere woorden dat je je hele priveleven deelt met een commerciële organisatie die op verzoek je gegevens deelt met de Amerikaanse overheid). Er moet dan dus een manier komen om gebruik te maken van app zonder dat daar commerciële voorwaarden aan hangen.
Mja het zullen er niet veel zijn, maar dit zijn wel vaak mensen die vanwege hun principes te werk gaan en die zijn anders lastig te bereiken. Bovendien heeft de overheid als doel om alle burgers te dienen, niet alleen degenen die makkelijker te bereiken zijn dan de rest.
Please explain waarom "Googles" vermelding?
iPhones hebben geen Google QR scanner... want QR scanner van Apple zit al ingebouwd.
Dus hoezo Googles vermelding???
Ik neem aan dat sommige telefoon ook ingebouwd QR scanner hebben, nietwaar?
Want het is namelijk een onderdeel van telefoon besturingssysteem???

[Reactie gewijzigd door Dark Angel 58 op 22 juli 2024 23:49]

Omdat het hier gaat om Android telefoons / OS (of android-based OS, zoals bijv. LineageOS).
Op veel Android smartphones zit het er niet ingebouwd, maar is het een onderdeel van de camera applicatie zelf. Verwijder of vervang je die? Door eentje voor gebruikersgemak bijvoorbeeld, of meer functionaliteit, dan kan het zijn dat er geen QR functie in zit. Dan moet je een aparte QR scanner app downloaden en gebruiken.
Gaat het hier om Play Services of zo? Het artikel doet alsof er een camera-app is van Google die iedereen gebruikt, maar een Samsung oid die heeft gewoon zijn eigen scanner. Daar staat ook wel Play Store en Play Services op, maar ik zie niet helemaal waarom de bewoording anders suggereert
Op alle telefoons met Android met Google staat het Google Services Framework (GSF). Android wordt open aangebroden door Google, maar kan eigenlijk bijna niets. Dat doet Google om te zorgen dat fabrikanten met Google in zee gaan en hun aanvullende diensten installeren. Dat zijn de diensten die zorgen dat je privacy eraan gaat (alles wordt met Google gedeeld). Als extra stimulans biedt Google gratis code aan ontwikkelaars die daardoor minder hoeven te programeren en hun app afhankelijk maken van GSF. De Play Store vereist bijvoorbeeld ook GSF. Daarmee heeft Google het voor elkaar gekregen dat Android vrij beschikbaar is en iedereen gebruik maakt van GSF en zijn hele leven deelt met Google.
Het bizarre is dat ontwikkelaars van overheidsapps ook gebruik willen maken van de goedkope Google code en de gebruikers dus laten betalen voor hun gemak.
Het goede van dit nieuws is dat Logius dus eindelijk een app schijnt te hebben ontwikkeld die niet meer afhankelijk is van GSF zodat onze overheid het delen van privacy met Google niet meer direct stimuleert.
Omdat het eerder de Google Library gebruikte. Jouw Samsung Camera app doet dat meen ik ook.

Op dit item kan niet meer gereageerd worden.