Smartphone Biometrie, Passkeys en de EU-Wallet zijn niet genoeg zonder ZKT
Met de opmars van de EU Digital Identity Wallet (eIDAS 2.0) verandert het identificatielandschap ingrijpend. Maar recent onderzoek toont aan dat het merendeel van de smartphones eenvoudig te misleiden is met een foto. ItsSafe biedt met Zero-Knowledge Techniek (ZKT) de ontbrekende, sluitende én AVG-proof schakel voor zakelijke toegang en identiteitsverificatie.
De EU-Wallet en de schijnzekerheid van apparaat beveiliging
Wachtwoorden zijn onhandig en onveilig. Logisch dus dat steeds meer organisaties overstappen op wachtwoordloos inloggen. Met bekende technieken zoals FIDO2 passwordless en WebAuthn biometrics kun je inloggen met je vingerafdruk of gezicht. Ook de opkomende Europese digitale identiteit, de EU-wallet (of EUDI Wallet biometrie onder de nieuwe eIDAS 2.0 privacy regels), werkt op deze manier. Toch zit er een groot lek in deze manier van inloggen waar veel bedrijven zich niet van bewust zijn.
Met de wetgeving rondom eIDAS 2.0 krijgen Europese burgers binnenkort de beschikking over een wettelijk erkende EU Digital Identity Wallet op hun smartphone. Het doel van de EU-wallet is heel waardevol: burgers weer zelf de baas laten zijn over hun eigen persoonsgegevens. Dit sluit aan bij de nieuwste inzichten rond privacy.
Er kleeft echter een grote praktische valkuil aan het gebruik van de EU-wallet en zakelijke passkeys op smartphones: de beveiliging leunt in de basis op de lokale ontgrendeling van het mobiele toestel. En daar gaat het in de praktijk mis.
Een foto is vaak al genoeg: het probleem van smartphone-biometrie
Uit recent onderzoek naar de beveiliging van smartphones blijkt dat veel telefoons erg makkelijk te foppen zijn. Houd een scherpe foto van de eigenaar voor de camera, en de telefoon springt gewoon open. Veel telefoonmakers gebruiken namelijk een eenvoudige platte camera zonder extra 3D-scanner of controle of je wel een echt, levend mens bent (ook wel liveness detection genoemd).
Als je met zo'n telefoon inlogt op bedrijfsnetwerken of kantoordeuren opent, is de beveiliging zo sterk als de zwakste plek: een simpele foto van een medewerker.
Het verschil tussen passkey vs passwordless inloggen
Bij de vraag passkey vs passwordless ontstaat vaak verwarring. Een passkey gebruikt een digitaal ‘sleuteltje’ dat vastzit aan je telefoon (een device-bound credential). Zodra jij je telefoon ontgrendelt met je gezicht of vingerafdruk, stuurt de telefoon een seintje naar de server: "Het klopt, doe de deur maar open."
Het grote risico? De server controleert alleen of de telefoon ontgrendeld is, maar niet wie dat heeft gedaan. Of dat nou gebeurde met een echte gezichtsscan, een foto, of de pincode van de telefoon: de server ziet het verschil niet. Voor een serieuze zakelijke omgeving die werkt volgens zero trust biometric authentication (waarbij je niets of niemand blindelings vertrouwt) is dat onvoldoende.
Wat zegt de wet? AVG, privacy en het lekken van gegevens
Mag je dan als bedrijf zomaar vingerafdrukken of gezichtsscans van personeel of bezoekers verzamelen? Nee, absoluut niet. De regels rondom biometrische gegevens opslaan regels zijn onder de AVG uiterst streng. Ook de Autoriteit Persoonsgegevens biometrie richtlijnen geven duidelijk aan dat je biometrische gegevens niet centraal op een server mag opslaan.
Dit roept drie logische vragen op bij IT-beheerders en leidinggevenden:
Is biometrisch inloggen veilig? Alleen als de controle niet afhankelijk is van een device met een goedkope telefooncamera of een losse pincode.
Kunnen passkeys gehackt worden? Passkeys zelf zijn heel lastig te manipuleren, maar als iemands telefoon gemakkelijk te ontgrendelen is, heeft een hacker alsnog toegang.
Wat als mijn biometrie lekt? Als een bedrijf jouw gezichtsscan centraal opslaat en dat lek, is de schade blijvend. Een gelekt wachtwoord verander je binnen een minuut, maar een nieuw gezicht kun je niet aanvragen.
De oplossing van ItsSafe: Inloggen met Zero-Knowledge Techniek (ZKT)
ItsSafe pakt dit anders aan. Wij maken gebruik van Zero-Knowledge Techniek (ZKT). "Zero-Knowledge" betekent letterlijk dat het systeem bewijst wie jij bent, zonder dat het jouw geheim (zoals je vingerafdruk gezichtsscan) hoeft te kennen of op te slaan.
Er wordt geen enkele biometrische data opgeslagen op een server of in een database. Daardoor kan er ook niets lekken. Dit zorgt voor phishing-resistant MFA (extra beveiliging die niet te foppen is via valse e-mails) en een soepele passwordless onboarding van nieuwe medewerkers, zonder dat je in de problemen komt met de AVG.
Van computerprogramma's tot de voordeur van het kantoor
Veel bedrijven zoeken een oplossing die overal werkt. Met een slimme passwordless IAM (identiteitsbeheer) en decentralized biometrics koppel je niet alleen je software, maar ook de fysieke deuren van het pand. Of het nu gaat om inloggen op de computer, de EU-wallet inloggen functionaliteit, of het openen van een kantoordeur: één veilige scan volstaat, zonder dat er sleutels, druppels of wachtwoorden nodig zijn.