Smartphone Biometrie, Passkeys en de EU-Wallet zijn niet genoeg zonder ZKT
Recent onderzoek toont aan dat smartphone-biometrie eenvoudig te misleiden is met een foto. Ontdek waarom passkeys en de EU-wallet niet genoeg zijn voor zakelijke toegang en hoe ItsSafe dit oplost met Zero-Knowledge Techniek (ZKT).
Met de opmars van de EU Digital Identity Wallet (eIDAS 2.0) verandert het identificatielandschap ingrijpend. Maar recent onderzoek toont aan dat het merendeel van de smartphones eenvoudig te misleiden is met een foto. ItsSafe biedt met Zero-Knowledge Techniek (ZKT) de ontbrekende, sluitende én AVG-proof schakel voor zakelijke toegang en identiteitsverificatie.
De EU-Wallet en de schijnzekerheid van apparaat beveiliging
Wachtwoorden zijn onhandig en onveilig. Logisch dus dat steeds meer organisaties overstappen op wachtwoordloos inloggen. Met bekende technieken zoals FIDO2 passwordless en WebAuthn biometrics kun je inloggen met je vingerafdruk of gezicht. Ook de opkomende Europese digitale identiteit, de EU-wallet (of EUDI Wallet biometrie onder de nieuwe eIDAS 2.0 privacy regels), werkt op deze manier. Toch zit er een groot lek in deze manier van inloggen waar veel bedrijven zich niet van bewust zijn.
Met de wetgeving rondom eIDAS 2.0 krijgen Europese burgers binnenkort de beschikking over een wettelijk erkende EU Digital Identity Wallet op hun smartphone. Het doel van de EU-wallet is heel waardevol: burgers weer zelf de baas laten zijn over hun eigen persoonsgegevens. Dit sluit aan bij de nieuwste inzichten rond privacy.
Er kleeft echter een grote praktische valkuil aan het gebruik van de EU-wallet en zakelijke passkeys op smartphones: de beveiliging leunt in de basis op de lokale ontgrendeling van het mobiele toestel. En daar gaat het in de praktijk mis.
Een foto is vaak al genoeg: het probleem van smartphone-biometrie
Uit recent onderzoek naar de beveiliging van smartphones blijkt dat veel telefoons erg makkelijk te foppen zijn. Houd een scherpe foto van de eigenaar voor de camera, en de telefoon springt gewoon open. Veel telefoonmakers gebruiken namelijk een eenvoudige platte camera zonder extra 3D-scanner of controle of je wel een echt, levend mens bent (ook wel liveness detection genoemd).
Als je met zo'n telefoon inlogt op bedrijfsnetwerken of kantoordeuren opent, is de beveiliging zo sterk als de zwakste plek: een simpele foto van een medewerker.
Het verschil tussen passkey vs passwordless inloggen
Bij de vraag passkey vs passwordless ontstaat vaak verwarring. Een passkey gebruikt een digitaal ‘sleuteltje’ dat vastzit aan je telefoon (een device-bound credential). Zodra jij je telefoon ontgrendelt met je gezicht of vingerafdruk, stuurt de telefoon een seintje naar de server: "Het klopt, doe de deur maar open."
Het grote risico? De server controleert alleen of de telefoon ontgrendeld is, maar niet wie dat heeft gedaan. Of dat nou gebeurde met een echte gezichtsscan, een foto, of de pincode van de telefoon: de server ziet het verschil niet. Voor een serieuze zakelijke omgeving die werkt volgens zero trust biometric authentication (waarbij je niets of niemand blindelings vertrouwt) is dat onvoldoende.
Wat zegt de wet? AVG, privacy en het lekken van gegevens
Mag je dan als bedrijf zomaar vingerafdrukken of gezichtsscans van personeel of bezoekers verzamelen? Nee, absoluut niet. De regels rondom biometrische gegevens opslaan regels zijn onder de AVG uiterst streng. Ook de Autoriteit Persoonsgegevens biometrie richtlijnen geven duidelijk aan dat je biometrische gegevens niet centraal op een server mag opslaan.
Dit roept drie logische vragen op bij IT-beheerders en leidinggevenden:
Is biometrisch inloggen veilig? Alleen als de controle niet afhankelijk is van een device met een goedkope telefooncamera of een losse pincode.
Kunnen passkeys gehackt worden? Passkeys zelf zijn heel lastig te manipuleren, maar als iemands telefoon gemakkelijk te ontgrendelen is, heeft een hacker alsnog toegang.
Wat als mijn biometrie lekt? Als een bedrijf jouw gezichtsscan centraal opslaat en dat lek, is de schade blijvend. Een gelekt wachtwoord verander je binnen een minuut, maar een nieuw gezicht kun je niet aanvragen.
De oplossing van ItsSafe: Inloggen met Zero-Knowledge Techniek (ZKT)
ItsSafe pakt dit anders aan. Wij maken gebruik van Zero-Knowledge Techniek (ZKT). "Zero-Knowledge" betekent letterlijk dat het systeem bewijst wie jij bent, zonder dat het jouw geheim (zoals je vingerafdruk gezichtsscan) hoeft te kennen of op te slaan.
Er wordt geen enkele biometrische data opgeslagen op een server of in een database. Daardoor kan er ook niets lekken. Dit zorgt voor phishing-resistant MFA (extra beveiliging die niet te foppen is via valse e-mails) en een soepele passwordless onboarding van nieuwe medewerkers, zonder dat je in de problemen komt met de AVG.
Van computerprogramma's tot de voordeur van het kantoor
Veel bedrijven zoeken een oplossing die overal werkt. Met een slimme passwordless IAM (identiteitsbeheer) en decentralized biometrics koppel je niet alleen je software, maar ook de fysieke deuren van het pand. Of het nu gaat om inloggen op de computer, de EU-wallet inloggen functionaliteit, of het openen van een kantoordeur: één veilige scan volstaat, zonder dat er sleutels, druppels of wachtwoorden nodig zijn.
Cyberincidenten in de zorg tonen nood aan privacy veilige beveiliging
Ontdek hoe itsSafe met Zero-Knowledge technologie biometrische toegangscontrole biedt zonder privacyrisico's. De oplossing voor phishing en datalekken in de zorgsector.
ANTWERPEN – Recente cyberincidenten in de Belgische zorgsector, waaronder ransomware-aanvallen en aanhoudende problemen met zwakke of hergebruikte wachtwoorden, leggen een fundamentele kwetsbaarheid bloot in onze digitale beveiliging. De maatschappelijke discussie over digitale identiteit, biometrie en privacy laait daarbij opnieuw op.
Beveiliging is noodzakelijk, maar traditionele oplossingen brengen nieuwe risico’s met zich mee. Vooral systemen die werken met gecentraliseerde opslag van inloggegevens waaronder biometrische gegevens – zoals vingerafdrukken of gezichtsherkenning – vormen een aantrekkelijk doelwit voor cybercriminelen. Wanneer zulke data uitlekt, is de schade permanent: biometrische kenmerken zijn immers niet te wijzigen zoals een wachtwoord.
De structurele zwakte van klassieke biometrie
In recente mediaberichtgeving wordt terecht gewezen op twee kernproblemen:
Centrale databanken met biometrische data vormen een zogenoemde honeypot voor aanvallers
Privacyzorgen nemen toe, zowel bij burgers als bij toezichthouders, door het risico op misbruik en ongewenste surveillance
Deze combinatie maakt dat veel organisaties aarzelen om biometrie in te zetten, ondanks het gebruiksgemak en het hogere beveiligingsniveau dat het in theorie kan bieden.
Zero Knowledge: verifiëren zonder opslaan
itsSafe ontwikkelde een alternatieve benadering voor toegangscontrole op basis van gecertificeerde Zero Knowledge-technologie. In plaats van biometrische gegevens op te slaan, werkt het systeem met cryptografisch bewijs.
Concreet betekent dit:
de verificatie bevestigt dat iemand is wie hij beweert te zijn
zonder dat biometrische data wordt opgeslagen of centraal gedeeld
zonder herleidbare persoonsgegevens
De biometrische informatie blijft uitsluitend binnen de beveiligde omgeving van de gebruiker. Het systeem ontvangt enkel een wiskundig bewijs dat geldig is voor die ene verificatie.
Antwoord op actuele veiligheids- en privacy vragen
Deze aanpak biedt een rechtstreeks antwoord op de zorgen die vandaag leven binnen onder meer de zorgsector, overheden en kritieke infrastructuur:
Geen centraal aanvalsdoelwit: er bestaat geen databank met biometrische templates of wachtwoorden die kan worden buitgemaakt
Privacy by design: gebruikers behouden volledige controle over hun biometrische gegevens, conform GDPR en Europese privacy principes
Hoge veiligheid zonder surveillancegevoel
Naar een nieuwe standaard voor toegangscontrole
De recente incidenten tonen aan dat organisaties niet langer kunnen vertrouwen op enkel wachtwoorden, multifactor autorisatie of klassieke biometrische oplossingen. Tegelijk groeit de nood aan technologieën die veiligheid en privacy niet tegenover elkaar plaatsen.
Met Zero Knowledge-gebaseerde biometrische toegangscontrole toont itsSafe aan dat deze tegenstelling technisch niet langer noodzakelijk is. Digitale identificatie kan veilig, gebruiksvriendelijk én privacybeschermend zijn — zonder compromissen.