DigiD-app komt ook beschikbaar op Windows en macOS

De DigiD-app wordt ook beschikbaar op macOS en Windows. Dat maakt Logius bekend in de releasenotes van de nieuwe versie van DigiD. De app komt op 21 september beschikbaar.

DigiD was tot nu toe alleen beschikbaar op iOS en Android. Gebruikers hadden dus altijd een telefoon of tablet nodig om met DigiD in te loggen. Nu de app ook naar macOS en Windows komt, kunnen zij via de computer met DigiD inloggen. De mobiele optie blijft ook beschikbaar.

Gebruikers kunnen via de computer alleen inloggen bij diensten die betrouwbaarheidsniveau Midden vereisen, zegt Logius in de releasenotes. Daarbij werkt inloggen met tweestapsverificatie met sms of app. Organisaties kunnen zelf bepalen welk betrouwbaarheidsniveau ze vereisen: Midden, Substantieel of Hoog. Wetten en regels vereisen soms een hoger niveau voor bepaalde diensten.

De mobiele app krijgt vandaag al diverse updates. Met versie 6.19 is de afgeschermde DigiD-omgeving op verschillende punten toegankelijker gemaakt. Daarnaast kunnen organisaties met een app2app-aansluiting voortaan betrouwbaarheidsniveau Hoog vereisen voor hun eigen app.

De app2app-aansluiting zorgt ervoor dat gebruikers met de DigiD-app kunnen inloggen bij een dienst op hetzelfde mobiele apparaat. Bij betrouwbaarheidsniveau Hoog worden gebruikers gevraagd om in te loggen met een identiteitsbewijs via de DigiD-app.

De ID-check in DigiD.
De ID-check in DigiD

Door Eveline Meijer

Nieuwsredacteur

14-09-2026 • 10:07

210

Submitter: runaround

Reacties (210)

210
207
69
6
0
118

Sorteer op:

Weergave:

Hebben ze inmiddels wel alle Google-tracking-zooi er uitgehaald? Dat is voor mij vooralsnog de voornaamste reden om die hele app niet te installeren. Wanneer je een applicatie maakt die de identiteit van Nederlandse burgers moet kunnen vaststellen, moet je daarbij (imho) niets via Amerikaanse servers versturen.
https://reports.exodus-privacy.eu.org/nl/reports/nl.rijksoverheid.digid.pub/latest/


Er wordt gebruik gemaakt van sentry voor crash analytics. Er wordt geen gebruik gemaakt van Google Firebase Analytics of Google AdMob. Verwijst u wat betreft de tracking-zooi naar sentry?
Het zou digid uberhaupt sieren als een optie aanbieden op basis van open source authenticatie methoden. Je moet je digid app activeren met je rijbewijs of paspoort. Prima, dus waarom niet rechtstreeks met een NFC reader? Andere landen kunnen dat immers ook?

Waarom niet met een yubikey of soortgelijke bewijsbare souvereine NON-US en vooral lokale optie? Prima dat smartphones een optie zijn, maar niet als enige optie, dat is weer een zoveelste graf graven.

Ik dacht dat we juist minder afhankelijk moesten worden van amerikaanse diensten? Waarom moet digid zichzelf dan zonodig afhankelijk maken van amerikaanse technologie van Apple en/of Google?
De digid app werkt al jaren met nfc naar je paspoort. Het is wel dat de hele keten dan ook moet meewerken: Heeft jouw paspoort al nfc? Is de nfc chip in jouw mobieltje wel goedgekeurd? Is de software op alle lagen al bijgewerkt?

En daarna moet de gewenste toegang ook de nfc-paspoort beveiliging nodig hebben. Daarna werkt digid met nfc naar je paspoort.

Enneh, digid is in vele gevallen niet de enige manier van toegang. Afhankelijk waar je bij wilt en welke beveiligingseisen ze hebben kan je soms naast digid ook kiezen voor idin, passkey of wat de dienst voor jou aanbied.
Is de nfc chip in jouw mobieltje wel goedgekeurd?

Juist, daar zit het probleem. Ik wil niet mijn mobiel met een amerikaans ecosysteem en goedkeuring van een amerikaans platform om te gebruiken.

Met NFC bedoel ik dus ELKE NFC reader op elk apparaat. Een correct geimplementeerde asymmetrische encryptie op een goede NFC kaart kan op elk systeem werken zonder enige beperking, want de private key zal het apparaat niet verlaten. Zo is die NFC kaart namelijk geimplementeerd.
Sorry, maar in de jouw voorgestelde keten mist een gevallideerde controlerende organisatie die de keten van software en hardware accordeert.

Om te beginnen komen nfc-chips in versies en varianten. Tel daarbij dat het gebruikte protocol ook versies heeft die niet meer als veilig of betrouwbaar worden beschouwd. Dus 'ELKE' gaat zeker niet op. Je stelt zelf al de beperking naar correct geimplementeerd. Daar is het nog maar net wat als correct wordt beschouwd. Van de US overheid weten ze dat ze toegang eisen. Van de Chinese overheid gaan we er van uit dat ze het wel heel graag wensen. En het Europese gedachtegoed zegt juist dat er geen achterdeurtjes in zitten. Voor DigiD heeft de Nederlandse overheid haar eisen en wensen ten aanzien van nfc opgesteld. En binnen die eisen werkt DigiD met nfc.
Met deze houding kan je nooit ontsnappen aan amerikaanse techbedrijven en kan je nooit souverein worden. Omdat dit , omdat dat, allemaal excuses voor slechte implementatie keuzes of simpelweg luiheid.

Je geeft excuses voor een systeem wat in essentie heel erg simpel is. Een NFC reader is precies dat. Een apparaat voor data uitwisseling, de encryptie zit op de NFC chip, niet op de reader. Een NFC chip behoort slechts een enkele factor te zijn in een systeem met meerdere factoren. Daar zijn geen "additionele eisen" behalve door lobbyisten afgedwongen eisen.

Maar ik werk dagelijks met PKI overheid certificaten en ik weet maar al te goed hoe slecht de kennis is bij elke tak van de overheid en techneuten in het algemeen. Verantwoordelijkheid afschuiven naar een andere partij is de snelste weg naar het vinkje op je lijst van eisen. Maar Linux support zal er nooit komen op deze manier.
kijk precies dit.

Mensen bekijken de rechten niet wat de apps doen en aan data verzamelen.
Nog een paar weekjes en ik heb me linux telefoon binnen :*) .
Wat voor 1, als ik nieuwsgierig mag zijn (en jij die nieuwsgierigheid wilt bevredigen :-))
https://jolla.com/ deze en als het bevalt port ik sailfish ook naar de table en andere telefoon. 😅
Waarom niet gewoon een web applicatie maken voor Digid? Dan werkt het direct voor ieder mogelijk platform. Dus ook bv voor Linux.
Goede kans dat de vereisten een TPM en Secure Boot vereisen.

Bij DigiD op de telefoon, is "de installatie op de telefoon in combinatie met de telefoon" zelf ook een security-factor. Je kunt niet zomaar de app-image van de ene telefoon oppakken en overzetten naar een andere en het laten werken. Ik durf erom te wedden dat ze deze constructie ook op pc's (Windows en MacOS) willen toepassen.

Log maar is in op een desktop op 'mijn digid punt nl'. Daar kun je netjes zien welke app-installaties er allemaal gemachtigd zijn voor je account.

Met WebApps kun je dit niet aan hardware koppelen. Hooguit aan een browser, maar dan is het 'caches wissen' en weg koppeling.

[Reactie gewijzigd door lenwar op 14 september 2026 10:44]

De DigiD app checkt niet op play integrity oid, dus je kunt deze gewoon op elke android rom draaien, ook met root toegang (gebruik de app zelf al lang op GrapheneOS en nu op SailfishOS onder een supportlaag). Het zal dus waarschijnlijk prima mogelijk zijn om die hardware identifiers te spoofen voor de app.
In Italië werkt het prima met een identeitskaart en een usb kaartlezer op een Linux pc met TPM en secure boot beiden uitgeschakeld.
Dat kan. Maar dat is een hele andere opzet van de app.

Uit nieuwsgierigheid. Kun je een willekeurige kaartlezer gebruiken? Of vereist het een door de overheid goedgekeurde/geleverde reader?
Het zou moeten werken met iedere kaartlezer die een bepaalde standaard ondersteunt.
Ik gebruik deze in Italië:

https://www.amazon.it/dp/B0GYRWSQ5C

Met deze kaartlezer kan ik inloggen bij overheidsdiensten op het hoogste niveau gebruikmakend van een pc met Linux Mint en secure boot en TPM uitgeschakeld.

[Reactie gewijzigd door Grimm op 14 september 2026 14:09]

Dat verbaasd me dan wel heel erg.

Het gaat me niet zo zeer om 'werken', maar om 'betrouwbaarheid'. Het verbaasd me, dat een overheid 'iedere willekeurige' kaartlezer vertrouwd voor iets fundamenteels als identiteitscontrole accepteert.
Je hoeft de kaartlezer niet te vertrouwen. De paspoort / id chip verificatie is gebaseerd op public/private keys. De paspoort chip heeft de private key, maar die wordt uiteraard nooit verzonden. De key wordt alleen gebruikt in de challenge-response berekening (uitgevoerd door de paspoort chip zelf, niet de lezer), om te bewijzen dat het paspoort echt is (beschikt over de private key). De lezer is er alleen voor de transport van de challenge en de berekende response (en om de paspoort chip van stroom te voorzien).

Als de willekeurige NFC lezer de standaard protocollen iso7816 / iso18092 niet goed implementeerd, dan werkt de authenticatie gewoon niet. Er is geen scenario waarbij de lezer je geheimen steelt, je paspoort chip kloont, of je identiteit toch verifieert terwijl je niet over de echte paspoort chip beschikt.
Iedere router wordt toch ook geaccepteerd? Mensen zouden heel gek opkijken als je een router van Google of Apple moet neerzetten om DigiD te mogen blijven gebruiken
Een webapp kan geen secrets bewaren op een veilige manier.

Vandaar dat de al bestaande DigiD webapp je doorstuurt naar je telefoon, waar je DigiD secret in de secure enclave van je telefoon zit.

[Reactie gewijzigd door ApexAlpha op 14 september 2026 10:12]

Zit voor inloggen met id kaart (dus niet de id-check) de secret niet op de kaart?
Inderdaad. Ze zouden het net zo kunnen doen als in Duitsland: https://www.ausweisapp.bund.de/usb-kartenleser
Dat kan in principe al (https://www.digid.nl/inlogmethodes/identiteitsbewijs, dit is iets anders dan de "ID-check" die ook je rijbewijs scant). Daar heb je volgens mij wel de Digid-app voor nodig in de huidige implementatie, al zou WebNFC en soortgelijke technologie dit ook mogelijk moeten maken in Chrome en Edge zonder app.

Daarvoor moet je wel een recent(e) ID-kaart/rijbewijs hebben, en natuurlijk de bijbehorende PIN-code weten.

[Reactie gewijzigd door GertMenkel op 14 september 2026 11:39]

Qua techniek is dit iets wat we als Europese landen gezamenlijk kunnen doen, toch doet ieder land het op zijn eigen manier.

Als een ID-kaart/paspoort in Duitsland geschikt is dan zou dat in Nederland ook zo moeten zijn, het enige kan zijn dat binnen USB/HTTP de logica gestandaardiseerd moet worden. Als dan het besturingssysteem niet meer uit maakt is het een win-win situatie voor iedereen...
Dit is al Europees geregeld en dit an ook al in Nederland.

Voor inloggen op hogere veiligheidsniveaus moet je nu al soms je ID kaart / paspoort tegen je telefoon aanhouden ter verificatie.
In Duitsland werkt dit op nagenoeg elk platform (incl. Linux, zie Flathub en andere repos), hier niet. Dat is het verschil.
Zodra de allereerste ambtenaar in de top 500 van ons land erachter is wat ""Linux"" is komt dat er hier ook, even wachten nog.
De top 500? Er is een ranglijst van beste ambtenaren of waar refereert dit naar?
een nadeel is dat duitsland een schizofreen systeem opgezet heeft. Hierdoor zijn er twee systemen waarvan 1 wel europees aangesloten is en de ander niet. Dus uiteindelijk heb je nog steeds bijna geen toegang tot online diensten.
In Italië werkt dit ook met een linux pc en een usb kaartlezer.
Ja, maar dit verplichten kan pas vanaf 2031! Nederlandse identiteitskaart vanaf 13 maart 2021 en het Nederlandse rijbewijs vanaf 26 mei 2018 hebben pas een chip die dit mogelijk maakt. Dus wie een rijbewijs heeft kan dit uiterlijk vanaf 26 mei 2028 en wie afhankelijk is van een paspoort vanaf 13 maart 2031. De documenten zijn immers 10 jaar geldig. Je kunt niet van iedereen verwachten dat je binnen die termijn het paspoort eerder vervangt. Ook zouden gemeenten dan teveel aanvragen tegelijk ontvangen en blijft dat ook voor de toekomst zo. Wellicht dat andere landen dit type chip al eerder hadden.
Dan moet je wel beschikken over een telefoon met NFC zoniet dan moet je toch op een andere manier kunnen inloggen.
En vergeet niet dat als ID kaart gestolen of bent verloren dat je ook niet kan inloggen.
Als je je telefoon verliest, ben je ook alles kwijt. Ideetje: maak een backup! En dat is nou precies wat je niet kan als er overheidssleutels op moeten staan.

Standaard weigert Android je namelijk de toegang tot je eigen data, tenzij je OEM unlock doet en een distributie installeert die dat wel mogelijk maakt, maar dan doet DigiD het niet meer. Beter dat ik gewoon de identiteitsverificatie in het identiteitsbewijs heb zitten (klinkt ergens ook logisch) en de telefoon een dom doorgeefluik is net zoals de router of internetprovider. Een nieuwe ID-kaart is zo aangevraagd als je die kwijtraakt.
Veel landen gebruiken gewoon standaard X.509 certificaten in de ID pas als smartcard. Zoals Spanje en België. Daardoor werken die gewoon op de computer. Alleen Nederland moest weer moeilijk doen.
Vergeet je hier even niets?
In Belgie met je een kaartlezer gebruiken die nniet gewoon standaard is.
Een NFC lezer van Aliexpress werkt namelijk niet er mee.
Die van AliExpress zijn vaak van het Chinese systeem met 125kHz. Dat hebben we hier inderdaad niet.
Wereldwijd zijn alle paspoorten gestandaardiseerd op basis van ICAO eisen. Qua interfaces is er geen verschil tussen een Spaans of Belgisch paspoort en een Nederlands paspoort.
Ik heb het over de ID kaart, niet het paspoort.
De eNIK die werd ontwikkeld was een ID kaart op basis van ICAO met een extra contact-chip voor de signing. Er is wel degelijk een verschil tussen de paspoort standaarden en de ID-kaart functionaliteit zoals geïmplementeerd door onder andere Belgie.
Dit was inderdaad ook in ontwikkeling in NL maar dat liep tegen problemen aan met als belangrijkste probleem dat het niet in de aanbesteding van de ID kaart kon vallen.

nieuws: Bedrijven winnen kort geding over aanbesteding digitale identiteitskaart
Mijn Nederlandse kaart werkt niet met dit systeem helaas. Ik zou graag dit systeem willen gebruiken, maar omdat ik de Nederlandse identiteit heb kan ik het niet gebruiken.

Ik weet niet of dit een extra feature van Duitse IDs is die de Nederlandse mist of dat dit softwarematig onmogelijk wordt gemaakt.
Je opmerking voelt alsof we terug gaan naar 2004 met de introductie van de Random Reader 7(8)7
Ik zou graag willen dat mijn bank dat aanbied. Helaas doen ze dat niet meer.
ABN-AMRO bank nog wel maar wel handmatig niet meer met een usb kabel-computer.
Het probleem zijnde?

Als de bank sleutels aan mij wil verstrekken kan dat prima op een smartcard. Dat gebruik ik op Linux voor internet- c.q. mobiel bankieren. De kaartlezer (random reader zoals jij 'm noemt) is enkel een doorgeefluik, heb ik geen moeite mee maar dat kan de telefoon natuurlijk ook zijn voor diegenen die dat kastje wel lastig vinden

[Reactie gewijzigd door baseoa op 15 september 2026 17:10]

Omdat je afhankelijk bent van dat ding, als je hem vergeet kan je niet bankieren. Niet handig.
De bank zou ook gewoon de NFC-lezer in telefoons kunnen gaan ondersteunen, of iets anders dat je vaak bij je hebt wanneer je bankzaken/overheidszaken wilt regelen. Het voorstel dat hierboven gemaakt werd om de bestaande en al vertrouwde ID-kaart uit te lezen vind ik in ieder geval niet zo gek

[Reactie gewijzigd door baseoa op 15 september 2026 17:17]

Ook in Italië. Daar gebruik je je identiteitskaart met een contactless usb kaartlezer om in te loggen voor overheids/gezondheids zaken. Dat werkt ook met een pc met Linux.

Diezelfde kaartlezer zou ook gebruikt kunnen worden door banken voor het inloggen met een bankpas.
Klopt meer compatible maar dan kun je waarschijnlijk slechter weer iets doen op het mobiel. Dus ik snap dat ze hier niet voor zouden kiezen.

met de digid app te behouden behoud je maximale compatibiliteit en gemak om te kunnen schakelen tussen devices.

ik denk dat de desktop app meer is voor mensen die vaak zaken moeten regelen met onze overheid, denk hier aan notarissen en fiancieel adviseurs die bijvoorbeeld via een machtiging werken.
Ja, de ID kaarten / paspoorten met digitale chip erin kun je gebruiken als een soort 2 factor auth voor DigiD.
Je kan toch een Flutter web app maken oid en de secure storage gebruiken? Ik weet even niet uit mijn hoofd of die de api van browsers gebruikt of material lib gebruikt maar ik zie nog even geen goede reden om web app zo snel weg te wuiven.

Overigens zijn er frameworks die op verschillende OS'en werken dus waarom niet meteen dat doen vraag ik me af?
Ik gok dat ze nu gebruik maken van een of ander "web to desktop" framework om de secure enclave / TPM te kunnen gebruiken.
Nee, dit is niet mogelijk, zie https://github.com/w3c/webcrypto/issues/263

Hoewel je Flutter kunt gebruiken om een web app te schrijven, betekent dat niet dat je opeens niet meer gebonden bent aan de APIs die de browser je laat gebruiken. En de browser kan niet gebruik maken van de secure enclave, maakt niet uit wat voor framework/taal je inzet voor je app.
Ik zocht even of je JS interop kan gebruiken om toch native API's aan te spreken maar helaas niet, dus dat is geen zijpad die je kan bewandelen. Toch blijf ik het dan raar vinden om niet Flutter ala whatever te gebruiken om een multiplatform app te maken zodat je meer gebruikers kan bedienen. Ik snap dat Linux gebruikers nog weinig zijn in getallen maar toch gemiste kan want het zou ze niks extra's kosten behalve het eeuwige strijd; flatpak of snap 8)7.
Persoonlijk ben ik geen fan van apps die cross platform ontwikkeld zijn. Het draait niet altijd even soepel, ze kunnen vaak geen gebruik maken van platform specifieke mogelijkheden en de interface wijkt vaak af van wat je gewend bent op een platform. Voor security ben ik ook geen fan van JavaScript; voor zoiets wil je een managed, strong typed taal gebruiken.

C# is waarschijnlijk de beste optie omdat dat een managed taal is die gebruik kan maken van de Windows features. Java (/Kotlin op de JVM) heeft bijvoorbeeld ook wel toegang tot de keystores, maar heeft minder direct toegang tot security features dan een native app.

[Reactie gewijzigd door uiltje op 15 september 2026 13:22]

Een webapp kan geen secrets bewaren op een veilige manier.
en dan maak je er wel één voor Windows en niet voor Linux?

hmmm.
Nee, dan maak je geen webapplicatie. Dat heeft Logius dus ook niet gedaan.
Een webapp kan geen secrets bewaren op een veilige manier.
Kan prima, elke browser heeft tegenwoordig een native crypto api waarmee je veilig secrets kunt versleutelen en ontsleutelen.

https://developer.mozilla.org/en-US/docs/Web/API/Web_Crypto_API
Niet mee eens. Die interface is nogal zuinig als het aankomt op bijvoorbeeld key / trust storage. De cryptografie zit er wel in ja, maar daar heb je niets aan zonder "anker". Een van de slechtste standaarden die ik ken daardoor. En ik heb > 20 jaar ervaring met crypto API's.

[Reactie gewijzigd door uiltje op 15 september 2026 23:26]

Een webapp kan geen secrets bewaren op een veilige manier.

Vandaar dat de al bestaande DigiD webapp je doorstuurt naar je telefoon, waar je DigiD secret in de secure enclave van je telefoon zit.
https://developer.mozilla...PI/Web_Authentication_API
Welkom in Sept 2021, toen deze APIs breed beschikbaar kwamen in de courante versies van alle mainstream browsers.

Perfect mogelijk om een website een secret credential in de TPM van je desktop of de secure enclave coprocessor van je smartphone te laten plaatsen en deze veilig te gebruiken om in te loggen. Tegenwoordig is dat zelfs gestandardiseerd. Dat noemen we een FIDO passkey.

[Reactie gewijzigd door R4gnax op 14 september 2026 19:26]

Ik wil inderdaad niet dat de browser, of iets anders, secrets van de overheid gaat bewaren die het helemaal niet hoort te hebben. Die zitten in het identiteitsbewijs en daar horen ze ook.

Als mijn hele besturingsysteem eerst door Logius goedgekeurd moet worden, kan ik ook niet meer andere dingen met het toestel doen. Dan ben je gebonden aan het hebben van de nieuwste, dichtgetimmerdste versie van Android met Google-diensten op de achtergrond. Als je die verwijderd is het opeens een zogenaamd onveilig systeem; je moet je door big tech laten bespioneren als je dit soort remote attestation van DigiD accepteert
Ja, als je een nfc-reader hebt aan je pc kan je ook met hogere inlogniveaus inloggen...

Niettemin, stap voorwaart,s maar als linux-gebruiker vind ik het net jammer :)

Misschien is er iets met beveiligde opslag van dat soort info, dat dit niet kan via zo'n web-applicatie?
DigiD heeft gewoon een web versie om o.a overheidswebsites te gebruiken. De app functioneert als een vorm van 2fa wat niet veilig werkt in een webbrowser. Ondersteuning voor fysieke 2 staps verificatie van die kleine usb sticks zou wel leuk kunnen zijn
Ja, het zou heel erg tof zijn als je een fysieke FIDO2 token met biometrische/PIN authenticatie kon koppelen en je die dan zou kunnen gebruiken om DigiD attestaties te doen.

Natuurlijk is dat wel een heel erg kleine doelgroep, dus ik begrijp ook wel dat ze zich op smartphones en veelgebruikte desktops richten.
Natuurlijk is dat wel een heel erg kleine doelgroep, dus ik begrijp ook wel dat ze zich op smartphones en veelgebruikte desktops richten.
Elke courante iOS of Android smartphone is ook een compatible FIDO authenticator die kan pairen over bluetooth of fysieke USB tether met een desktopsysteem.

En Windows (10 en 11), recente MacOS versies, en een heel pak aan Linux distros ondersteunt het ook om de TPM in de machine als FIDO authenticator te gebruiken. Net zoals iOS of Android ook hun secure enclave kunnen gebruiken om voor lokaal op de telefoon geopende sites de telefoon als FIDO authenticator te gebruiken. (Veilig- want het is een gepartitioneerd stuk hardware, dus nog steeds een 2e factor.)

Dit is hoe passkeys werken. Dat is een FIDO protocol, en de opvolger van FIDO U2F (Universal Two-Factor). Ze hebben min of meer U2F genomen en gezegd: "ja, maar dat password dient naast een sterk cryptografisch token geen nut meer als extra controle, dus weg ermee."

[Reactie gewijzigd door R4gnax op 14 september 2026 19:32]

[...]

En Windows (10 en 11), recente MacOS versies, en een heel pak aan Linux distros ondersteunt het ook om de TPM in de machine als FIDO authenticator te gebruiken.
TPMs hebben wel een geschiedenis van kwetsbaarheden.

Wat betreft macOS, het is inmiddels bijzonder lastig om bijv. Safari daadwerkelijk een FIDO signing key in de secure enclave op te laten slaan. Vroeger ging dat vrij eenvoudig, maar nu is Apple zo hard hun passkey-implementatie aan het pushen (die geen FIDO sleutelmateriaal in de secure enclave opslaat), dat het best lastig is geworden.
Net zoals iOS of Android ook hun secure enclave kunnen gebruiken om voor lokaal op de telefoon geopende sites de telefoon als FIDO authenticator te gebruiken.
De meeste Android modellen hebben geen secure enclave. Voornamelijk Pixel (Titan M) en Samsung flagships (Knox Vault). Vrijwel alle andere Android telefoons draaien de TEE op de hoofdprocessor met bijv. TrustZone. Helaas is dat vele malen minder veilig, dit soort TEEs zijn regelmatig kwetsbaar voor o.a. side-channel attacks (zie recent MediaTek). Uiteraard gaat het uiteindelijk om je (of DigiD's threat assessment).
Dit is hoe passkeys werken. Dat is een FIDO protocol, en de opvolger van FIDO U2F (Universal Two-Factor). Ze hebben min of meer U2F genomen en gezegd: "ja, maar dat password dient naast een sterk cryptografisch token geen nut meer als extra controle, dus weg ermee."
Je bedoelt WebAuthn :) . Passkey was in eerste instantie een marketing-term van Apple. Overigens zijn de meest gebruikte passkeys in software en niet in hardware. Bijv. in Apple's of 1Passwords' implentatie worden de private keys niet in een secure enclave gegenereerd/opgeslagen omdat dat het onmogelijk zou passkeys tussen apparaten te syncen of met anderen te delen. Dat maakt het wel aanzienlijk minder veilig, ook al gebruikt iCloud Sync dan wel weer private keys gebonden aan de secure enclave om tussen machines/telefoons te syncen.

[Reactie gewijzigd door danieldk op 14 september 2026 20:27]

Passkeys zijn een standaard van de FIDO alliance die bovenop de FIDO2 specifiaties gebouwd is: https://fidoalliance.org/passkeys/

WebAuthn is een set browser APIs waarmee je de browser aan kunt sturen om o.a. met een naar FIDO2 specificaties gebouwde authenticator, te kunnen praten voor authenticatie-doeleinden.
passkeys is generally referred as a de-facto non-technical term of WebAuthn credential
Wikipedia: Passkey (credential)

Zoals ik zei, Apple was de eerste die de term passkey gebruikte, vermoedelijk omdat WebAuthn credential niet lekker bekte.

[Reactie gewijzigd door danieldk op 15 september 2026 08:17]

[...]

Wikipedia: Passkey (credential)

Zoals ik zei, Apple was de eerste die de term passkey gebruikte, vermoedelijk omdat WebAuthn credential niet lekker bekte.
De originele implementatie van passkeys is van de hand van de FIDO alliantie, waar ook Apple deel van uitmaakt en dateert terug tot 2019. WebAuthn heeft er geen bal mee te maken. WebAuthn is enkel de gestandardiseerde DOM API waarmee browsers passkeys kunnen gebruiken. Native apps kunnen ook FIDO passkeys gebruiken en gebruiken daarvoor dus echt niet WebAuthn.
Logius wil vast wel met een terminal versie komen voor Linux :-)
Dit was de eerste vraag die bij me opkwam!
Een web-applicatie voor digid is een beetje kip-ei probleem. In veel gevallen is digid juist voor toegang op websites en in web-applicaties.

En zie dat digid een methode van toegang is die de dienst waar je bij wilt kan aanbieden. Daarnaast kunnen ze ook andere methodes bieden zoals idin of passkey.
Wacht nog steeds op multi-user ondersteuning voor de DigiD app. Met kinderen is DigiD een drama, helemaal omdat je als ouder/voogd geen blanco machtiging kan krijgen.
Dat hele stuk is gewoon gek.

Ze moeten zelf een DigiD-app hebben en zelf mee om hun paspoort aan te vragen en op te halen. Als ze een coronatest gaan doen, moeten ze zelf toestemming geven.

Maar als ze naar het hbo gaan en schoolgeld moeten betalen, dan moet dat ineens van de rekening van de ouders, omdat ze zelf geen machtiging kunnen afgeven. Stufi kan wél gewoon gestort worden op de rekening van het kind.

Ze krijgen wel een OV-kaart met studentenreisproduct, maar automatisch opladen kunnen ze niet aanzetten. Dus buiten de geldigheid van hun studenten-OV kunnen ze niet zomaar met korting doorreizen zonder eerst saldo te laden. Maar met hun bankpas kunnen ze dan weer wel gewoon inchecken en betalen.

En contactloos betalen is ook zoiets. Met een gewone bankpas kan het wel, maar mobiel betalen is dan weer afhankelijk van allerlei leeftijdsgrenzen van Apple, Google en de banken.

Het lijkt soms wel alsof je op je 14e voor het ene ineens volledig zelfstandig bent, op je 16e voor iets anders, en je voor weer iets anders tot je 18e behandeld wordt alsof je niks zelf mag regelen.

Niet dat er geen leeftijdsgrenzen moeten zijn, maar er zit echt totaal geen logische lijn in.
De chaos qua regels en leeftijden is helaas bekend. Maar het kan nog erger. Recent helaas meegemaakt dat de arts in het ziekenhuis geen recept naar de apotheek kon sturen voor een baby van enkele weken oud. Waarom? Omdat wij geen ID-kaart van de kleine hebben.... Want de baby fysiek bij mij hebben incl, BSN en DigiD was onvoldoende bewijs dat baby X werkelijke baby X is, maar een ID-kaart met een pasfoto( 8)7 ) zou dat wel zijn.

Het voelt te vaak alsof er totaal niet is nagedacht over hoe bepaalde processen lopen voor (jonge) kinderen.
offtopic:
Uiteindelijk de medicatie wel gekregen via wat creativiteit van de arts. Maar dat maakt de situatie niet minder bizar.
Altijd weer die lastige klanten :+
Vingerafdruk he, niet de pasfoto :-)
Daar wordt hard aan gewerkt: de zogenaamde Bevoegdheidsverklaringsdienst Wettelijke Vertegenwoordiging, waarin ook de BVD OG (ouderlijk gezag) zit. Hiermee kunnen ouders inloggen voor hun kinderen tot 12 jaar. Begin komend jaar zou die live moeten gaan...
Daar zou ik (en genoeg andere in mijn omgeving) heel blij van worden :)
De relatie ouder - kind wordt uit de BRP gehaald, hierdoor is in sommige gevallen geen relatie bekend en kan er niet namens het kind ingelogd worden. Er zijn veel edge cases waardoor je je kunt afvragen of je dit zou moeten willen: bijvoorbeeld een gescheiden ouder kan via de dossiers van een kind het verblijfadres van kind/andere ouder achterhalen (blij-van-mijn-lijf-huis?).

Ikzelf ben er nog niet helemaal uit of ik dit zo'n goede oplossing vind. Zeker gezien er al DigiD Machtigen bestaat waar je ook één en ander mee kunt regelen.

[Reactie gewijzigd door Jedotw op 14 september 2026 14:21]

Ik gebruik daarvoor 2 staps met sms en gebruik dan specifiek niet de digi d app. Moet je wel even je eigen 06 koppelen.
Let wel op dat dat vanaf 2028 voor sommige zaken niet meer zal werken omdat de beveiligingsniveaus opgeschroefd gaan worden.
Dat is wat wij nu doen maar dat is niet geheel ideaal omdat je niet gebruik kan maken van de DigiD app (username+wachtwoord bij de hand hebben) plus dat werkt enkel goed voor één ouder. Als de andere ouder wilt inloggen moet hij/zij net geluk hebben dat de andere ouder de code direct door kan sturen.

Het zou een stuk fijner zijn als je als ouder in de DigiD app (wat door DigiD zelf als de meest veilige optie wordt bestempeld) kan kiezen om in te loggen namens een kind. Mits je uiteraard de voogdij hebt en het kind jong genoeg is.

[Reactie gewijzigd door Caayn op 14 september 2026 11:16]

Leuk en aardig, maar waarom moet je nu eerst Google, Apple of Microsoft klant worden voordat je met de Nederlandse overheid kan communiceren.

Wat moet ik met mijn Europese Shiftphone 8 met ShiftOS-L (Android AOSP)?

O overheid, maak die app beschikbaar voor alle Android gebruikers niet alleen de commerciële Google variant.

Waarom worden Nederlandse burgers gedwongen te winkelen bij Google, Apple of Microsoft?
Digid Android app heeft geen Google-vereiste. Het valt prima te gebruiken zonder. Notificaties, welke niet essentieel zijn, gebruiken wel googles push notification systeem als wake-up call om nieuwe berichten te laden
Het is echter niet buiten de Play Store te downloaden. Ja natuurlijk daar zijn ook wel weer trucjes voor, maar ze zouden het natuurlijk gewoon op de website ter download moeten hebben. En nog beter, een F-Droid release!
Ik heb het nog erger, geen android of apple mobiel, maar een vaste telefoon zonder camera.

En ze doen maar en ze verplichten maar, maar wat doen ze in werkelijkheid?

Wie houdt zijn uitgaande internet in de gaten wat die app`s doorsturen?
En die drie, zijn bij mij er straks helemaal uit.
Dus mag de overheid een alternatief bieden.
En die drie, zijn bij mij er straks helemaal uit.
Dus mag de overheid een alternatief bieden.
Maak je geen zorgen, jij "mag" dan voortaan naar het gemeentehuis of belastingkantoor fietsen om daar een papieren formulier in te vullen, net als andere uitzonderingen en moeilijke gevallen. Of je krijgt gewoon een forse boete omdat je belastingaangifte niet hebt gedaan of zo iets. /s

Ik voel je pijn, maar denk niet dat de overheid zich daar iets van aan gaat trekken. In praktijk zal het er op neer komen dat jou leven steeds moeilijker wordt. Het zal erg lastig zijn om de pijn bij de overheid neer te leggen. Misschien dat je via de rechter kan afdwingen dat je niet afhankelijk wordt gemaakt van de Amerikaanse Tech-reuzen, maar ik vrees van niet.
Dat alternatief is er gewoon, username, password en een 2FA met SMS. Werkt vlekkeloos zelfs op een dumbphone. En de app werkt ook onder e-os. Ik doe zelf geen bankzaken of digid op een telefoontje, mij te onveilig en het beperkt me totaal niet.
Dat alternatief met sms gaat voor veel zaken niet meer geaccepteerd worden. Tot 2028 wordt die "midden"-betrouwbare methode namelijk gedoogd waar eigenlijk "substantieel" vereist wordt.

Bovendien werkt het al niet als je de digid gebruikt voor eIDAS in landen waar ze het lagere zekerheidsniveau niet gedogen. Buurland België, bijvoorbeeld.

[Reactie gewijzigd door AnonymousGerbil op 14 september 2026 17:49]

Ik juich dit alleen toe. Eindelijk minder afhankelijk van Android of IOS.

Ben benieuwd of dit voor Linux ook gaat werken. En hoe 2 traps verificatie gaat werken.
De DigiD app is voor Android en iOS gebouwd met .NET MAUI. MAUI kan ook builden voor Windows en macOS, maar niet voor Linux. Dus ik gok dat dit de reden is dat er geen Linux variant beschikbaar is. Wellicht dat Microsoft ooit nog komt met officiele Linux support.

In ieder geval mooi dat er naast smartphone nu ook desktop opties zijn!
Je vraagt je toch af hoeveel hiervan gewoon doorwerking is van het “Ministerie van Microsoft” (lees: SLM Rijk) en die hele (m.i. enge, typisch Amerikaanse, bijna sektarische vendor tribalism) MSDN/MCSE cultuur die al decennia via onderwijs, overheid en bedrijfsleven zit ingebakken.

Niet eens omdat iemand expliciet zegt: “Linux mag niet”, maar omdat Microsoft tools, frameworks en platforms (en uiteraard ook Apple, Google, Amazon, etc) zó vanzelfsprekend als norm worden gezien dat bijna niemand meer vraagt waarom een publieke dienst zich überhaupt laat begrenzen door Microsoft.

.NET MAUI ondersteunt Windows en macOS? Prima. Maar inmiddels hebben we ook gezien wat er gebeurt wanneer Amerikaanse sanctiewetgeving botst met Europese (of, god forbid, soevereine nationale) belangen: zelfs functionarissen van het ICC in Den Haag konden van Amerikaanse diensten worden afgesneden.

Dan wordt de interessantere vraag: waarom maken we essentiële Nederlandse staatsinfrastructuur überhaupt zo afhankelijk van bedrijven die uiteindelijk onder de jurisdictie en geopolitieke belangen van een andere staat vallen?

Heeft de Nederlandse overheid hier niet juist een bijzondere zorgplicht? Niet alleen richting burgers en onze rechtsstaat, maar ook vanuit haar grondwettelijke opdracht de internationale rechtsorde te bevorderen en, bovenal, vanuit de nationale veiligheid?
.NET MAUI ondersteunt Windows en macOS? Prima. Maar inmiddels hebben we ook gezien wat er gebeurt wanneer Amerikaanse sanctiewetgeving botst met Europese (of, god forbid, soevereine nationale) belangen: zelfs functionarissen van het ICC in Den Haag konden van Amerikaanse diensten worden afgesneden.
.Net is niet afhankelijk van een Amerikaanse partij. Een .Net applicatie werkt gewoon zonder afhankelijkheden.
Dan wordt de interessantere vraag: waarom maken we essentiële Nederlandse staatsinfrastructuur überhaupt zo afhankelijk van bedrijven die uiteindelijk onder de jurisdictie en geopolitieke belangen van een andere staat vallen?
Bijna alle burgers gebruiken DigiD onder Android, onder iOS of onder Windows. Zou Digid die besturingssystemen niet ondersteunen, dan was DigiD praktisch onbruikbaar.
[quote]
Bijna alle burgers gebruiken DigiD onder Android, onder iOS of onder Windows. Zou Digid die besturingssystemen niet ondersteunen, dan was DigiD praktisch onbruikbaar.
[/quote]
Dan kan Linux of een web gebaseerde interface er ook nog bij. De meeste browsers kunnen gewoon bij de camera en de USB waar je een NFC stick in plaatst.

Het is onkunde / onwil van de ambtenaren en politici.
De browser versie bestaat allang. Sinds 2004 om precies te zijn.
Dan kan Linux of een web gebaseerde interface er ook nog bij. De meeste browsers kunnen gewoon bij de camera en de USB waar je een NFC stick in plaatst.
[/quote]
Welke camera.? Mijn pc heeft geen camera.

Mijn telefoon gebruik ik sporadisch en ligt in een hoek. Ik lees wat nieuws en weer en bel mijn vrouw in 'de andere vleugel'. Gemiddeld 14 minuten per dag. IK wil geen apps op dat ding.
Dat is niet mijn punt. Natuurlijk moet DigiD Windows, Android, iOS en macOS ondersteunen.

Mijn punt is dat een vitale publieke voorziening niet begrensd zou moeten worden door afhankelijkheid van één vendor ecosysteem, ongeacht of dat Microsoft, Apple of Google is. .NET/Mono/C# mag dan open source zijn; MAUI ondersteunt Linux officieel niet en beperkt daarmee de keuzevrijheid aanzienlijk. Daaronder zit bovendien precies dat vendortribalisme waar ik op doel: één ecosysteem wordt zo vanzelfsprekend als norm gezien dat alternatieven nauwelijks nog worden meegewogen.

Marktaandeel is een prima reden voor prioritering, niet voor structurele uitsluiting. Juist bij staatsinfrastructuur zou technologische onafhankelijkheid een ontwerpcriterium moeten zijn.
Kosten versus aantallen gebruikers is uiteraard een belangrijk criterium.

Met Android en iOS ondersteuning is al het overgrootte deel van de gebruikers voorzien.

Dan heb je een klein groepje over die uit principe geen smartphone wil gebruiken. Voor die groep was er al de browserversie beschikbaar.

Nu komt er nog als extra een app voor de PC onder Windows of iOS naast de reeds beschikbare browser versie.
Al lang niet alle burgers. Buiten je eigen kring zijn er heel veel die het via een browser gebruiken, vaak in de openbaar bibliotheek, buurthuis of andere semi-publiek computers. Ok, zij gebruiken vaak Windows, maar niet de Windows app. Heel veel doen het in een browser via een chromebook. Er zijn meer mensen dan je denk die niet veel geld kunnen of zelf niet willen spenderen aan elektronica die hun helemaal niet interessert. Er zijn veel niet tweakers in nederland.

En niet vergeten dat DigiD gebruik een verplichting door de overheid is. Die kan je toch moeilijk dwingen om met een of andere commercieel partij in zee te gaan, of eisen dat alle burgers een smartphone kopen. Een burger mag beslissen om linux te gebruiken op zijn computer. De overheid mag hem dan niet discrimineren en eisen dat hij microsoft of apple klant wordt.

[Reactie gewijzigd door moimeme op 15 september 2026 01:39]

Voor die groep is er al sinds jaar en dag de browser versie. Daar veranderd toch niets aan?

Er komt nu ook een app versie uit voor Windows en iOS.
Ja er is (nog) de browser versie. Laten wij hopen dat net als de gesproken sms die niet zal verdwijnen onder de smoes:
Bijna alle burgers gebruiken DigiD onder Android, onder iOS of onder Windows.
Volgends mij dus niet.

En die kunnen niet inloggen met betrouwbaarheidsniveau substantieel (Wordt gestimuleerd) of hoog. Daar veranderd toch iets aan.

[Reactie gewijzigd door moimeme op 15 september 2026 01:57]

Ik heb op alle vorige berichten en apps voor digid fel gereageerd dat ze gewoon de secure element van een rijbewijs/id-kaart/paspoort moeten gebruiken. Op die manier zit je niet vast aan een app voor een specifiek platform.

De real kicker? Dat doen ze al. Als jij een NFC-reader aan je computer aansluit, kan je gewoon in je browser authenticeren aan de hand van je id kaart. Iets wat Tweakers overigens nog wel iets duidelijker zou mogen communiceren, ipv het zo opschrijven alsof een app min of meer het enige middel is. (cc @EvelineM )
Ik heb die optie wel eens gezien (kom niet zo vaak op digid), maar dat moest je eerst activeren via... jawel... de app. |:(
De app2app-aansluiting zorgt ervoor dat gebruikers met de DigiD-app kunnen inloggen bij een dienst op hetzelfde mobiele apparaat.
Ik begin me hier een beetje oncomfortabel bij te voelen. We hebben heel veel moeite moeten doen om multi-factor authenticatie te introduceren via gescheiden hardware. Je gebruikt je PC én je telefoon om in te loggen. Nu zijn we dat eigenlijk weer ongedaan aan het maken door alle authenticatiemiddelen weer samen te voegen in één apparaat.
Strict genomen is alles nog gescheiden, maar het zit toch allemaal dicht bij elkaar en vaak is alles te ontgrendelen met één pincode of vingerafdruk.

Nu is het hier wel zo dat je ook je paspoort/ID-kaart moet gebruiken om in te loggen als extra maar hoe lang nog voor we dat ook helemaal digitalizeren? Ik denk dat het een kwestie van tijd is voor we ook een digitaal identiteitsbewijs hebben en daarmee dan ook willen gaan inloggen.

Van mijn kant uit dus een oproep om gescheiden hardware te (gaan/blijven) gebruiken voor authenticatiemidddelen. Liefst zonder shared secrets maar met public-key encryptie, zoals yubikeys. In principe kan dat met onze identiteitskaart/paspoort maar ik wil niet dat iedereen de hele dag z'n paspoort in de hand moet hebben om in te loggen op websites. Ik heb daar dus liever een appart device voor zoals een yubikey in de vorm van een sleutelhanger, ring of horloge, maar níet geïntegreerd in je telefoon.
Maar dat was eigenlijk altijd al het geval met al die authenticatie apps op telefoons. Als je inlogt op een dienst die dat gebruik met je telefoon doe je alles met software op hetzelfde apparaat.
Hoewel de voordelen van zoveel mogelijk alle administratieve meuk naar het digitale domein verhuizen evident zijn, vermoed ik dat veiligheid de reden is om dat niet voor dat laatste stukje te doen als het gaat om identificatie. Je maakt frauderen stukken lastiger door een uniek, fysiek element in te bouwen. Daarom denk ik dat we voorlopig nog wel aan paspoorten, rijbewijzen en papieren verkiezingsoproepkaarten en stembiljetten vast zitten.

Ik zie er ook weinig voordeel in om het rijbewijs weg te laten 'want onhandig' als je dan alsnog met met een net zo onhandige yubikey of iets dergelijks moeten rondlopen. Een rijbewijs moet half Nederland toch al dagelijks kunnen laten zien, formeel dan.
Wel minder factoren inderdaad, maar het is nog steeds multi-factor: iets wat je hebt (de PC) plus iets wat je bent/weet (vingerafdruk/PIN).
Wel oppassen voor de mensen die geen telefoon hebben :P hoe moet je QR code scannen als een QR code op een webpagina staat? :') Als je losse webcam hebt, dan heb je geluk.

Oplossing, QR code uitprinten en het laten scannen :P Dat had ik ook gedaan, toen ik op een moment geen telefoon bij me had.

Ik hoop voor de anderen dat het op lokale pc QR code overslaat, dat is ook soms bij IOS gebeurt (zoals berichtenbox app), MAAR dat is nog niet bij alle websites gebeurd, zoals UWV. Ik hoop dat het door nieuwe DigiD app is veranderd.

[Reactie gewijzigd door Dark Angel 58 op 14 september 2026 11:45]

Dat kan met een browser plugin, zowel Firefox als Chromium familie browsers.

https://github.com/Authenticator-Extension/Authenticator

Zoek op 'Authenticator' in de add-ons pagina in de browser.
Op deze manier kan ik bij al onze klanten inloggen die 2FA hebben zonder smartphone app.
Dat inloggen met ID-kaart geprobeerd re activeren....
Men vraagt met om een PIN-code (watte ???) die er bij hoort.
Mijn ID is van april 2021.
Ik tik het 6-cijferig nummer onderaan de kaart in, maar ze vragen een 5-cijferig.
Ik bedenk me dat ergens nog een begeleidende brief van die ID-kaart moet hebben.
Gevonden! Datum 6 met 2021.
Inderdaad staat onderaan een oranje vak met "Uw pincode".
Die is afgedekt met een zilveren stikker zoals bij een kraslot.
Helaas valt er niets aan te krassen. De lijm is totaalverdroogd. Schrapen met een mesje verwijdert zilver én oranje. Ik beland op transparant tapetje met daaronder beschadigd papier.
Geen pincode te bekennen.


De foef om met die ID-kaart in te loggen is blijkbaar jaren geleden bedacht. Nu hij 5 jaar nadien geïmplementeerd wordt is de pincode verdwenen(?)/niet-meer-aanwezig/onbruikbaar.

[Reactie gewijzigd door Bruin Poeper op 14 september 2026 11:50]

Sinds vorig jaar een nieuw paspoort en ID kaart (> 250,- excl. reiskosten), toen ik twee maanden later wilde inloggen met die pas vroeg hij ook om een PIN code. Ik de gemeente even bellen, zeggen ze dat ze mij de brief niet gestuurd hebben omdat ik in het buitenland woon. Ik had die brief blijkbaar kunnen ophalen (niemand had dat bij het ophalen van de kaart aangegeven) maar inmiddels hadden ze hem al vernietigd.

Ik ook DigiD zelf even gemaild, blijkt dat je maar tot 6 weken naderhand een nieuwe brief kunt aanvragen en die periode was natuurlijk ook net voorbij.

Wat mij betreft een belachelijk process dit, en als ik dus nu alsnog wil inloggen met de ID kaart dan kost mij dat dus 130,- om een nieuwe kaart aan te vragen + reiskosten. Wat mij betreft is het verplichten vanaf 2028 ook echt van de zotte. Dan gaan we gewoon terug naar de papierwinkel.
Ik begrijp je verhaal niet helemaal. Voor betrouwbaarheidsniveau Substantieel moet je eenmalig de ID-check doen, geen pincode voor benodigd. Dus kennelijk heb je willen inloggen met betrouwbaarheidsniveau Hoog, dat maar een heel beperkt aantal aan organisaties verplicht. Gebruik gewoon Substantieel, je hoeft geen nieuwe ID-kaart aan te vragen maar kunt de bestaande koppelen aan je DigiD app.
Ik wilde met DigiD/eIDAS inloggen bij een Duitse instantie, dat werkte niet omdat ik daar een ID Kaart + PIN voor nodig had. Ik ga er van uit dat ze Hoog als verplichting gesteld hebben.

Bij een andere instantie werkte het overigens wel, dat gebruikte eIDAS via id.bund.de.

[Reactie gewijzigd door IvarClemens op 14 september 2026 15:26]

Bedankt voor de waarschuwing.!
Ik moet ook ergens zo'n kraslot hebben liggen. Zoeken, vinden en krassen dus.
En anders....?
Mooi. Ik vind het nog steeds flauw dat veel zorgleveranciers alleen DigiD gebruiken als inlogmethode voor hun apps en website. Ik snap dat je die koppeling wilt maken, maar waarom moet ik die voor altijd gebruiken ipv een wat makkelijkere manier. Om een declaratie voor zorg in te dienen, wil ik niet elke keer die app nodig hebben. Want je login wordt dan dus niet onthouden...

Om te kunnen reageren moet je ingelogd zijn