
U vraagt zich
natuurlijk af hoe dat het mogelijk is dat een bedrijf als Trans Link Systems het keer op keer niet voor elkaar krijgt om de
O-FAIL Chipkaart op een acceptabele manier te beveiligen. Nou, dat is zojuist duidelijk geworden. Het lukt Trans Link Systems
namelijk niet eens om een mailtje te sturen naar
Ketsman: Als charme-offensief
worden er nu meer vrouwelijke ...
cspr, drukt van zich af: 't is toch wel
scharrelvlees?
cspr, drukt van zich af: Frisco
toch.... Foei!
gronk: Ik vermoed helemaal nergens, en dat de
oorspronkeli...
Korova-bouwt een boomhut: Laatst op de kookclub
geitenballen gegeten. Dat was...

gronk: Beter nog: een smith chart
Wildplasser, beroepsweigeraar: Die PoverPoint diagrammetjes
van het paarsebroekeng...
Meneer van Dale: TERUGKOPPELEN! Dat stukje feedback van die
input d...
Wildplasser, beroepsweigeraar: Je kan het toch direct
terugkoppelen naar de klankb...
Het neefje van Tofik: Oh ja: om input vragen. Ook zoiets. Buk
maar, dan ...

Totaal aantal: 1857
Waaronder de leden:
WitPaard Ketsman Wildplasser, beroepsweig Stefizzle TypTyphus lekt Hoofdmeester, ondanks zi Ahmed baby! A.P. Nootjes, profession Het neefje van Tofik Weerman Rapsel baca Rennab Illuminatus Magnus casper zelf Tha KinGuiN- arrogante R Monade - category B trai TheStef Meneer van Dale Snarf gronk HarryP Pikey2ndViolin4ever uhugu Aambeienijs Der Webmeister eikeltje koffieverkeerd Akahige pedigree dinosaurus-ei
WitPaard Ketsman Wildplasser, beroepsweig Stefizzle TypTyphus lekt Hoofdmeester, ondanks zi Ahmed baby! A.P. Nootjes, profession Het neefje van Tofik Weerman Rapsel baca Rennab Illuminatus Magnus casper zelf Tha KinGuiN- arrogante R Monade - category B trai TheStef Meneer van Dale Snarf gronk HarryP Pikey2ndViolin4ever uhugu Aambeienijs Der Webmeister eikeltje koffieverkeerd Akahige pedigree dinosaurus-ei















Die gast links zit de software te downloaden om zijn OV-chipkaart te hacken.
En je weet wat de grote almachtige Aloysius Paulus Maria (Louis) van Gaal verklaard heeft.......
In de motie wordt gesteld, dat [dit, VS] technisch geen probleem is. [...] [We zien] een aantal belangrijke onmogelijkheden.
- Door technische kenmerken van het systeem, kan de mail niet realtime verzonden worden.
In het volgende punt in de brief legt TLS uit, dat het tot twee weken kan duren voor de transactieinformatie wordt uitgelezen. En wilden we dan echt, met z'n allen, dat er twee weken later nog eens een mail komt over het vergeten uit te checken? TLS zegt dus ook:
Of na een ontvangen check-in een check-uit vergeten is, is pas met zekerheid vast te stellen als na de check-in ook de eerstvolgende transactie ontvangen is. Dit kan enkele dagen en in sommige uitzonderingsgevallen weken duren. Er is voor de apparatuur geen verschil tussen "vergeten uit te checken" en "wel uitgecheckt, maar de gegevens van de uitcheckpaal zijn nog niet verwerkt".
Kijk, TLS heeft er een potje van gemaakt, door de kaart niet als betaalmiddel te behandelen bij het ontwerp. Maar dat het sturen van e-mails best wel zou kunnen, dat is gelul. Je kunt je zelfs afvragen wat de tweede kamer bezielt, om moties aan te nemen dat je openbaarvervoerkaartje e-mails moet gaan zitten rondsturen.
TLS merkt daarover trouwens ook nog fijntjes op, dat bij de 0,5% uitcheckvergeters een deel zit dat een abonnement heeft (financiële gevolgen van het niet-uitchecken nul), en een deel dat met opzet niet uitcheckt, omdat uitchecken het saldo op de kaart ernstiger zou verlagen dan niet-uitchecken (reisjes Groningen-Maastricht enzo).
En "onvolledige transactie" bestaat niet. En zeker niet meer dan een tegelijk.
/wortelbroek
iedereen denkt ineens dat zoń read/writer |(trotse eigenaar) een gouden lepel is waar men alleen nog mee hoeft te scheppen. Allemaal omdat een verslaggevertje op een ov-chip-oplaad-unit-paal een gigantisch saldo kan laten zien.
Doe voorzichtig eh kids.. is geen kattepis.
Misbruik het gewoon op Station Amersfoort waar ze een pilot draaien met betalen bij iwnkels :D en verder niet :D
oops
Ik begrijp je punt wel.. maar wanneer een bedrijf grote volumes gaat draaien is service dan ineens niet meer belangrijk?
Nu staan die poortjes nog lang niet overal en staan ze ook nog open. Dus ja, nu kun je dus vergeten uit te checken.
Ben benieuwd wanneer de stations echt 'op slot' gaan en hoe dat gaat bij paniek. Worden die poorten dan wel opengezet?
Dat riep je gisteren ook al. Betalen met de OVchipkaart is een experiment op Amersfoort ja, maar alleen NS personeel kan er aan mee doen. Je maakt jezelf blij om niks.
Zeker weer door een buitenlander gemaakt.
/en nu wachten tot ze TBTF zijn.
De Chipkaart is op een belangrijk aantal onderdelen niet goed doordacht. Een belangrijk punt is al, dat vooraf betalen (wat je doet bij een treinkaartje) vervangen is door vooraf een "borg" afdragen - en achteraf betalen. Dat vond ik twee jaar geleden (toen ik voor de Consumentenbond een rondleiding kreeg bij een van de testcentra) al een ongelukkige ontwerpbeslissing en dat vind ik nog steeds. (Overigens vind ik dat zonder al te veel achtergrondkennis, dus neem mijn woorden niet te serieus).
Een andere ongelukkige beslissing is "wij zijn geen geld, dus we hebben geen toestemming van DNB nodig". Hadden ze gezegd "wij zijn wel geld", dan was de beveiliging van de kaart vanaf het begin veel beter afgedwongen.
Verder lijkt het erop, dat TLS zich vooral techniek heeft laten aansmeren, zoals poortjes, kaartjes, lezers, schermen, GPS-trackers en weet-ik-wat, maar dat er nauwelijks cryptografen of beveiligers bij het ontwerp betrokken zijn geweest. Nu de Mifare-beveiliging doorbroken is, blijkt de inhoud van de kaart namelijk meteen openbaar te zijn - het leest als de memory-dump van een 8-bits computer, er zit geen enkele andere beveiligingslaag meer op.
Mark my words: ik voorspel dat er nog dit jaar iemand komt die ontcijfert wat de stream cipher is waarmee de sleutels van de verschillende sectoren berekend kan worden - dan kun je elke OV-chipkaart in een halve seconde lezen en schrijven. Als dat bekend wordt, zal ook bekend worden dat die codering niet zoveel voorstelt, dat het een standaard "RC4"-implementatie is of zoiets, met het kaart-ID als input.
Domme beslissingen te over dus. Maar het niet kunnen versturen van e-mails door je treinkaartje hoort daar niet bij. En ik ben eerlijk gezegd dolblij, dat TLS niet gekozen heeft voor een "always-online" systeem, want dan waren de problemen nog vele malen groter geweest.
Acht en een half miljoen transacties per maand staan dus tot dat moment op de tocht.
Dat betekent dus dat in potentie een enorm verlies in aantocht is als de huidige crack door een breed publiek gebruikt wordt.
Oh nee, denkfout. Dat zou illegaal zijn en dat doet natuurlijk niemand.
Juist wel, De methode die TLS hanteert deugt niet. De volgende stap is:
* als je de AH in gaat wordt er honderd euro borg ingehouden, mocht je niets kopen dan moet je maar uitchecken.
* Dito voor de bakker op de hoek.
* En de gamma.
* En Timmeeeeh doet het helemaal mooi: die vordert gewoon je salaris op betaaldag, en dan moet jij maar aantonen dat je niet gedownload hebt.
En verder moet TLS helemaal kapotgeprocedeert worden.
En daar schathemeltje rijk door worden, zolang het duurt.
/IBM Model M toetsenborden hebben ook een speusjale boutetrekker nodig. Niemand die daar ooit over kloegde.
/Boter-kaas-en-eieren, here I come!
... maar het kan natuurlijk ook met rainbow-tables ...
Ik dacht dat het wurgcontract dat TLS als 'algemene voorwaarden' aanbood zo'n vergoeding zo goed als uitsloot.
/waarom is d'r nog geen standaard voor markup?
Ik durf zelfs te beweren dat het betalen van je reis achteraf een totaal randdebiel idee is. Achteraf betalen kan alleen wanneer je uiterst precies kunt bijhouden wat er "verbruikt" wordt. Telefonie wordt bijvoorbeeld soms wel eens achteraf betaald. Gas/water/licht zijn een randgeval (werkt feitelijk met een soort omslagstelsel maar wordt achteraf berekend).
Het openbaar vervoer achteraf betalen impliceert dat je uiterst precies kunt volgen waar de reiziger allemaal geweest is. Dat zou best wel eens de natte droom van de TLS-directie geweest kunnen zijn, maar het is onzinnig. Een chipkaart is geen GPS-module. En als gevolg van de keuze voor achteraf zitten we met dat rare borg-systeem - en met de low-tech hacks zoals NRC Next dat al eens uit de doeken deed.
Klopt, dat zijn eigenlijk restanten van een administratiemethode van ver vroeger. Met 'slimme meters' zou je op maandbasis GWL-tarieven kunnen invoeren (omdat niemand 12x in het jaar z'n meterstanden door gaat geven).
Dat zou best wel eens de natte droom van de TLS-directie geweest kunnen zijn, maar het is onzinnig.
TLS wil 'iets' gaan doen met die bak reizigersdata. Ik heb alleen geen flauw idee wat je daar nou precies mee kunt wat je niet ook al kunt met bestaande data (tomtom en mobiele telefoniedata). Daarnaast vind ik TLS ontzettend creepy omdat ze geobsedeerd zijn door NAW-gegevens.
Geen alufoliehoedje oid, maar als je de TLS-acties plus het gedoe rond rekeningrijden optelt dan zou je bijna verwachten dat er zo rond 2015 opeens een groot hek wordt opgericht om nederland heen. Met wachttorens enzo. En een bord 'werk geeft vrijheid' aan de grens.
Trans link systems belt veel met Brammetje?
/loopttopicbinnen
"Kijk, TLS heeft er een potje van gemaakt, door de kaart niet als betaalmiddel te behandelen bij het ontwerp."
gecombineerd met mijn opmerking van gisteren bij de kraak-pots om 11:20 uur:
"Als wel of niet correct betalen voor de uitrol van de chipkaart van ondergeschikt belang is, wat is dan de reden om toch door te gaan?"
Helpt een alu-hoedje ook tegen de stank?
/rol aluminiumfolie zoekt