Artikel Webwereld onjuist

21 oktober 2011
In een artikel op Webwereld stelt journalist Brenno de Winter dat het volgens hem erg simpel is om sessies van anderen op www.ov-chipkaart.nl over te nemen. Dit is onjuist.

Het klopt dat wij de gebruikers van www.ov-chipkaart.nl de mogelijkheid bieden om hun sessies af te ronden als zij van IP-adres wisselen. Dit is wenselijk voor bijvoorbeeld mensen die gebruikmaken van roaming of die op hun werk inloggen en de sessie thuis willen afronden.

Bij de keuze om deze mogelijkheid aan onze gebruikers aan te bieden, zijn de eventuele risico’s en het gebruikersgemak tegen elkaar afgewogen. Om de risico’s te beperken, zijn uitgebreide technische beveiligingsmaatregelen getroffen die voorkomen dat de hiervoor gebruikte cookies kunnen worden afgeluisterd. Anders dan het artikel doet vermoeden is ook niet aangetoond dat een cookie op www.ov-chipkaart.nl kan worden achterhaald. Daarnaast is het zo dat de sessies na 30 minuten inactiviteit automatisch afgebroken worden.

De stelling in het artikel dat een sessie kan worden gekaapt, is daarmee onjuist en de vergelijking met andere lektober 'onthullingen' (zoals DigiD) is ongepast. Er zijn vele andere sites waar deze mogelijkheid ook aan gebruikers wordt geboden.