Op websites van de gemeente Eindhoven kan niet meer met DigiD worden ingelogd. De rijksoverheid heeft besloten om de koppeling met DigiD te verwijderen omdat meerdere websites van de gemeente met ernstige beveiligingsproblemen kampten.
De beveiligingsproblemen werden door Webwereld opgespoord en onder andere aan de rijksoverheid gemeld, waarna overheidsautomatiseerder Logius besloot om de gemeente Eindhoven van DigiD los te koppelen.
Het grootste beveiligingsprobleem zat in een portal waar inwoners gemeentelijke belastingzaken kunnen regelen. De JBoss-beheerinterface van de website zou vanuit een webbrowser te benaderen zijn geweest, zonder dat authenticatie vereist was. Gebruikers zouden beheerinstellingen hebben kunnen aanpassen om zo bijvoorbeeld de versleuteling van verbindingen te manipuleren.
Andere gemeentesites zouden kwetsbaar zijn geweest voor sql-injectie en xss, en op meerdere plaatsen werden persoonsgegevens van burgers over een onbeveiligde verbinding verzonden. De gemeente heeft de sites inmiddels offline gehaald. Logius herstelt de DigiD-koppeling met Eindhoven pas als alle beveiligingsproblemen zijn opgelost.
Eindhoven is de zoveelste gemeente die deze maand van DigiD wordt afgesloten: eerder deze maand bleken vijftig sites van vooral kleinere gemeenten nauwelijks beveiligd, waardoor ze hun koppeling met DigiD verloren.