De OnVeilige kaart

Donderdagmiddag is aan de Tweede Kamer beloofd dat de lekke Mifare-chip van de ov-kaart wordt vervangen door de geavanceerdere SmartMX-chip. Hoe lang denk jij dat het duurt voordat ook deze chip is gekraakt?

minder dan een maand
26,0%
minder dan een jaar
18,1%
who cares? autorijden ftw!
17,5%
minder dan een week
12,3%
die zal toch al wel gekraakt zijn?
11,8%
alsof ik jullie ga vertellen wanneer ik klaar ben :D
8,4%
meer dan een jaar
6,0%

Aantal stemmen: 25.681. Deelname gesloten op 17-02-2011 16:52. Stemmen is niet meer mogelijk.

Reacties (113)

113
111
43
2
0
36
Wijzig sortering

Sorteer op:

Weergave:

De vraag is natuurlijk niet of het gekraakt gaat worden en/of wanneer, maar hoe goedkoop je de kraak kan uitvoeren en hoe moeilijk het wordt voor TransLink om fraude te detecteren.
Er moet wel bedacht worden dat de MiFare ProX (SmartMX) al van 1999 is. Het is klaarblijkelijk geen nieuwe kaart die zich nog moet bewijzen.
http://www.technischweekblad.nl/nxp-levert-chip-voor-duitse-id-kaart.107415.lynkx

Het word gewoon vervangen met een chip die al gekraakt is.
Hier ga je natuurlijk niet van uit, maar ik dacht, ik google even.
En ja hoor, 3de page ofzo kwam het al naar boven, de Duitse Chaos Computer Club heeft het al gekraakt (minder dan een week).

Dus ik ging maar voor optie "Die zal toch al gekraakt zijn?".
Ik vind het toch gaar dat ze het vervangen met een gekraakte chip. Of heb ik iets over het hoofd gezien? Het gaat om dezelfde chip als die in Duitse ID-kaarten zitten.

*edit
woordje vergeten

[Reactie gewijzigd door Yezpahr op 22 juli 2024 13:18]

Ze praten daar over de SmartMX chip en zeggen vervolgens dat de chip op het CCC gekraakt is, FOUT!

De Mifare Classic Chip (zelfde fabrikant) is gekraakt op het CCC, niet de SmartMX chip!

De website waar je aan refereert is in de war, de 2 chips zijn totaal verschillend.

[Reactie gewijzigd door donny007 op 22 juli 2024 13:18]

Ik geloof dan eerder dat ikzelf in de war was, ik heb het even nagetrokken en ik snap niet waarom ik het toen wèl met elkaar verbond. Ik kan mijn post niet meer aanpassen, maar goed, thnx voor opheldering.
Appels en peren. Je kunt niet zeggen dat de kaart niet zal werken met de ov-chipkaart. Aangezien het euvel bij de gebruiker en bij de computer licht. Daar moet ik wel bij zeggen dat dat het commentaar van NXP is.
Ik ga nog een stapje verder en beweer dat de OV-chipkaart in de huidige opzet zelfs met een kraakvrije chip niet kan werken.
Waarom? Zo moeilijk is het toch niet? Met de chipknip lukt het toch ook? Deze kan offline werken, een saldo bewaren en transacties onthouden. En, deze is al jaren op de markt en ook nog niet gekraakt.
De encryptie daarvan is weliswaar niet geweldig (DES), maar het is blijkbaar wel mogelijk om veilige chipbetalingen meerdere jaren veilig te houden.
.oisyn Moderator Devschuur® @riddles1 februari 2011 11:29
Bedenk wel dat de chip van de chipknip, net als bijv. een simkaart van je telefoon, fysiek contact maakt met een apparaat. Die kan dus veel meer stroom geleverd krijgen en daardoor kan de chip zelf ook veel complexer zijn kwa ontwerp. De RFID chip in de OV-chipkaart krijgt zijn stroom via inductie, en de communicatie verloopt ook nog eens draadloos. Het is daardoor een stuk lastiger om een chip te ontwerpen die complexere encryptie toe kan passen. Dus nee, niet onmogelijk, maar weldegelijk moeilijk. Goed, je zou jezelf de vraag kunnen stellen of er wel voor RFID gekozen had moeten worden. 't Scheelt natuurlijk wel enorm veel tijd met in- en uitstappen, maar aan de andere kant is ook het risico op identity theft een stuk groter.

Dit neemt uiteraard niet weg dat het verder buiten kijf staat de mifare chip gewoon inherent slecht is beveiligd.

[Reactie gewijzigd door .oisyn op 22 juli 2024 13:18]

Je hebt gelijk.
Wat ik dan ook bedoel met mijn bericht is dat het probleem inherent is.
Het maakt uiteindelijk ook niet uit, want zoals de fipo al zei, de vraag is niet of/wanneer, maar hoe duur het is om het uit te voeren.

Als chips 100% veilig waren tegen inbreken, dan lieten ze helemaal geen gebruiker toe, geen interface, geen controle, geen input. Naja, dan versla je het nut van de chip zelf :P.
Tja, als ik jou een pistool op je hoofd zet, kan ik ook jou online bankieren "kraken". Het is alleen een beetje onzin om te zeggen dat online bankieren daarmee gekraakt is. Dit bericht over de duitse id kaart zit in dezelfde categorie wat mij betreft.
Nee, de vraag is wat de impact zal zijn als de kaart gekraakt wordt. Als ze het systeem zodanig aanpassen dat een gekraakte kaart hun probleem is in plaats van de mijne (en het dus bijvoorbeeld voor kwaadwillenden niet meer mogelijk is om mijn kaart te kopieren en daarmee MIJ op kosten te jagen) dan zal het me ineens een worst wezen hoe veilig de kaart is, en beginnen overwegingen als "kosten van een kraak versus kosten van een oplossing" ineens een rol te spelen.

De reden dat de bestaande kaart zo evil is is dat IK de lul ben als de kaart gekraakt wordt. Verander het systeem zodanig dat de vervoerders of de makers van de kaart het risico lopen, en ineens klaagt er niemand meer en is de huidige aanpak volkomen redelijk.
Waarom ben jij dan de lul?
Als op een gegeven moment je kaart gespoofed zou kunnen worden en iemand er een ander ID aan kan hangen, dan zou een ander dus misschien wel jouw ID aan kunnen nemen en op jouw kosten kunnen reizen, of dat ineens jouw kaart wordt geblokkeerd. Daar sta je dan 's ochtends met je abbo of studenten OV.
Dat is natuurlijk wel duidelijk. Maar de beroemde Windows programmatjes van de laatste paar dagen gebruiken allemaal iemands eigen kaart. Ze skimmen niet een andere, dus zolang je kaart niet uitleent heb je geen probleem.
Dat alternatief is er eigenlijk al jaren ......

check

http://www.ov-stripkaart.nl/

Ideaal, het is niet de moeite waard om die kaarten te manipuleren tevens bescherm je er een stuk van je privacy mee/ je bent er zelf verantwoordelijk voor ....


maareh normaal als ik in een bedrijf een project start dan heb je een doel/missie. Meestal is dat het oplossen van een probleem, waar zat dit probleem eigenlijk bij ons oude vervoers bewijs ? Het was bijna het goedkoopste systeem te wereld en zeer gemakkelijk.....

Nu hebben we bijna het duurste systeem te wereld, makkelijk te frauderen, slecht voor je privacy buiten alle andere nadelen/problemen ....

En nu zijn de van plan de chip te vervangen door een chip die allang gekraakt is door CCC ??? Waar zijn dit gasten naar school geweest ....... ????
Ik snap niet waarom ze een andere chip daarvoor in de plaats gaan gebruiken. Ligt het probleem niet in de verificatie?
Van wat ik begrijp worden nu reis/inlog en prijs gegevens op de kaarten zelf opgeslagen. Beter doen ze dat server-side. Dan heeft die kaartjes kopiëren/schrijven geen zin meer.
Ik snap niet waarom ze een andere chip daarvoor in de plaats gaan gebruiken. Ligt het probleem niet in de verificatie?
Het probleem ligt in de versleuteling, die is te eenvoudig.
Van wat ik begrijp worden nu reis/inlog en prijs gegevens op de kaarten zelf opgeslagen. Beter doen ze dat server-side. Dan heeft die kaartjes kopiëren/schrijven geen zin meer.
Dat zou leuk zijn, maar dan moet alle in- en uitcheckapparatuur (dus ook in bussen en trams) continue met de servers verbonden zijn, gaat een beetje moeilijk.

Overigens gebruikt HongKong de Octopus kaart ook in off-line modus, maar gaat het daar goed door de veel betere beveiliging.
[quote]Dat zou leuk zijn, maar dan moet alle in- en uitcheckapparatuur (dus ook in bussen en trams) continue met de servers verbonden zijn, gaat een beetje moeilijk.[\]
of ze sturen eens in het uur alle data en blokkeren de kaarten die niet kloppen, met natuurlijk een beetje ruimte voor een verzendfoutje (ik probeer de ns geen tips te geven, laat ze die zooi maar lekker kraken :P)
Sorry maar continue met servers verbinden is geen enkel probleem voor de NS wellicht voor andere vervoerders maar niet voor de NS. De NS heeft lang geleden langs het gehele spoor glasvezel liggen om te gebruiken voor communicatie, tegenwoordig onderdeel van ProRail maar ProRail is nog steeds eigenlijk NS. Telfort was vanaf 1996 tot 2000 onderdeel van de NS en gebruikte dat netwerk voor telecommunicatie diensten. Dat zelfde glasvezel netwerk kan gebruikt worden voor alle poortjes. Het is de bedoeling dat de poortjes een indicatie geven van de hoeveelheid reizigers zodat direct extra capaciteit ingezet kan worden.

[Reactie gewijzigd door Cobalt op 22 juli 2024 13:18]

Kun jij mij dan misschien uitleggen waarom wij voor de communicatie van de betaalautomaten op (de kleinere)stations dan een beroep moeten maken op gsm modules....
Waarom is de kaart in HongKong veel beter beveiligd. Op welke manier?
Als mod: Waarom wordt de post van Gratzip als off-topic gemodereerd?
Hij beschrijft precies het probleem. Die informatie had niet op die chip moeten staan, puur alleen een id en de rest op de server. Vergelijk de chip maar met een client side cookie.
Server side opslaan lost niet per definitie problemen op. Kijk maar naar de pin pas. Afgezien daarvan wordt er (internationaal) als richtlijn vanuit gegaan dat het betaal gedeelte binnen 300ms gedaan moet zijn. Dat is moeilijk te garanderen bij online verbindingen.
Je hebt gelijk dat het misschien langzamer gaat of dat diensten er soms uitliggen etc, net als bij de pinpas.
Maar het gaat mij om de beveiliging, die nu nergens op slaat. Als je het vergelijkt met de pinpas is het alsof je saldo op het pasje zelf wordt opgeslagen.. Ik vind dit onacceptabel bij pasjes voor het openbaar vervoer.

[Reactie gewijzigd door Gratzip op 22 juli 2024 13:18]

De kraakbaarheid van de OV failkaart is niet het grootste probleem. Het grootste probleem ligt nogs steeds bij de privacy issues en het gebruiksgemak.

- Zo kan je bijvoorbeeld geen gebruik maken van korting via de "anonieme" kaart. Probeer maar eens met korting te reizen via de NS. Of laat staan dan je een 2e persoon mee kan nemen op je kortingskaart.
- Je hebt meerdere kaarten nodig met voldoende saldo om andere mensen mee te nemen.
- Je kan je saldo zelf niet legaal controleren.
- Oplaadpunten vaak slecht bereikbaar. Winkels zijn niet altijd open.
- Als je een week/maand/jaar-traject abonnement hebt moet je meer werk verrichten. Met de papieren variant hoef je niet in/uit te checken.
- Bijna onmogelijk om je kaart contant op te laden.
- Geen prepaid karten die je overal kan kopen en overal bruikbaar zijn. RET heeft wel prepaid kaarten dia je via hun loketten kan kopen, maar ze werken alleen voor de RET.
- ...
- Het is niet een systeem: een kaart moet je bijvoorbeeld voor de NS eerst apart "laden"
- Bus abonnementen zijn erg lastig te verkrijgen; tot voor kort in Almere zelfs helemaal niet
- Als de bus omrijdt om wat voor reden dan ook, kost het de reiziger meer geld terwijl die niet om een omleiding heeft gevraagd.


Het principe van de kaart is helemaal top; met één kaart overal reizen. En als je een kaart met automatisch opladen hebt, hoef je nooit druk te maken of je nog wel saldo/strippen hebt, maar kan je altijd reizen. Tevens is het systeem ook veel eerlijker dan de oude zones. Je betaalt hoeveel je gebruikt.

Echter wordt het weer op een poldermodel ingevoerd, alles maar half. Het is te bizar voor woorden dat in Amsterdam oude strippenkaarten niet meer worden geaccepteerd en ze je het gevoel geven ("alleen nog reizen met ov-chip") dat je niet met een oude ster-abbo kan reizen, maar vervolgens is dat ding zeer moeilijk te verkrijgen. Een ster-abonnement is zelfs helemaal een drama.
Dat het met een systeem invoeren her en der kinderziektes zijn, ok. Maar ga niet het oude systeem afvoeren als het nieuwe nog niet goed werkt.
Ook niet onbelangrijk is dat ze het kostenmodel zo hebben ingevoerd dat je vrijwel altidj meer betaald dan "vroeger". Ook is het bizar dat het kostenmodel per vervoerder anders is. Bijvoorbeeld het opstaptarief is in Amsterdam en Almere anders. En als je wilt opzoeken hoeveel iets gaat kosten, is dat niet te vinden. Met de oude stippenkaart was het wel van te voren duidelijk...

Anyway, ik ben pro ov-chip, maar niet zoals het er nu is, dit is gewoon ronduit kut.
ik denk dat er binnen een maand de eerste hack voor de nieuwe chip is de chip zelf kan wel leuk beveiligd zijn maar als het makkelijk is om te zien welke data er bij komt als hij woord opgeladen lijkt het me heel makkelijk om er meer saldo op te krijgen als ze de oplaad palen niet vervangen.
Dat hangt er vanaf hoe sterk de beveiliging is die ze gaan toepassen, maar ik sta er wel positief tegenover. Immers zijn er genoeg chip's die nog niet gekraakt zijn en waarbij het kraken gewoon niet rendabel zal zijn, in tegenstelling tot deze kaarten waarbij het relatief eenvoudig is en ze al onveilig verklaard waren voor ze ingevoerd werden.
Welke chip-kaart is nog niet gekraakt ?

[Reactie gewijzigd door Lennie op 22 juli 2024 13:18]

Autorijden ftw. Hoewel.. Momenteel reis ik bij de NS zowel doordeweeks, als in het weekend gratis, dus dat zet je dan wel weer aan het twijfelen (je kan tegenwoordig reizen op saldo met de studentenkaart, alleen het daadwerkelijk afschrijven van het saldo is nog niet geïmplementeerd blijkbaar). :p

Maar even meer on-topic:

Ergens is het natuurlijk wel om te janken, een minister die nu 'loopt te balen van alle lekken', terwijl hier al bij de introductie op is gewezen. Maar ja, zoals wel vaker kiest men weer voor de goedkoopste oplossing. Lang leve de overheid en ICT.
Tot jij over een paar weken ineens een dikke rekening afgeschreven krijgt ;)
dat komt omdat je bij de NS als student gewoon een kaartje moet kopen in de periode dat je korting krijgt...Alleen in de bus/metro kan je met saldo reizen.
Inmiddels kun je al een week of 2 met je studenten-ov op saldo reizen bij de NS

Blijkbaar werkt het nog niet zo goed bij Afanim, maar bij mij wordt er helaas wel keurig saldo afgeschreven :/
Ik vermoed binnen een week, dit denk ik, omdat er vast wel een stel fanatisi hiermee aan de slag kunnen gaan. Dan is de vraag, hoe makkelijk kan de hack geplaatst worden, voor de normale burger, hoeveel moeite, en niet geheel onbelangrijk, hoeveel geld gaat hem dat kosten?

Ik ben bang dat de overheid, zeker in het geval van de OV chipkaart, alleen nog maar achter de feiten aan zal blijven hollen.
Ik denk dat ze deze al gekraakt zullen hebben voordat hij in het hele land is ingevoerd :P
Het is wel raar dat soort gelijke ov systemen in andere landen schijnbaar wel werken (geen weet van feiten) dus om dat te kopieren naar Nederland lijkt me niet zo moeilijk. Hong Kong voorbeeld hierboven al genoemd.
In Hong Kong en Londen is er maar 1 vervoersmaatschappij, in Nederland zijn er per regio wel een paar en die moeten allemaal op dat ene systeem gaan samenwerken.

De meeste gebruikersklachten die ik lees gaan trouwens niet over fraude (is er iemand hier wiens kaart al gehackt is?), maar over hardware (falende poortjes) en dat heeft niets met die chip te maken. De Londense Oyster Card is overigens ook niet waterdicht, maar de TfL neemt de fraude maar voor lief, blijkbaar levert het legale gebruik al genoeg op.
TfL wil ook over naar de SmartMX. Maar aangezien zij het systeem al tijden gebruiken is dat wel een normaal iets. Hier proberen ze een achterhaalde chip in te voeren in plaats van een chip gebruiken die wel bij de huidige stand der techniek past.

Het zou hetzelfde zijn als je in een land zonder treinen eerst stoomtreinen gaat invoeren ipv diesel-electrische of electrische versies terwijl dat in de rest van de wereld allang ontdekt is.
In dit geval waren de stoomtreinen al besteld voordat je dieseltrein bestond, dus je vergelijking klopt niet helemaal.
"De OnVeilige kaart"

;(

Op dit item kan niet meer gereageerd worden.