Volkswagen blokkeert VW-app op Android-telefoons met custom rom
Volkswagen-eigenaren die een custom rom op hun Android-telefoon gebruiken, kunnen de VW-app niet gebruiken. De app vereist nu een api die ontbreekt in alternatieve Android-versies. Gebruikers hoeven geen snelle oplossing te verwachten, al bekijkt het bedrijf de opties.
Dat komt door een aanpassing in de onderliggende software, legt de autofabrikant uit aan techwebsite heise. Om de Android-app te gebruiken, is nu de Google Play Integrity-api nodig.
Volgens Google controleert de Play Integrity-api of de integriteit van een telefoon niet is aangetast. Doorgaans werkt die niet op custom roms. Gebruikers van onder andere GrapheneOS, LineageOS en /e/OS kunnen daardoor dus niet meer in de Volkswagen-app komen. Daardoor kunnen zij niet meer op afstand hun auto ontgrendelen, de verwachte actieradius bekijken of de verwarming of airco vast aanzetten.
Niet alle autofabrikanten vereisen Play Integrity. Hyundai en Kia brachten eerder dit jaar bijvoorbeeld een versie van hun apps uit voor GrapheneOS. Volkswagen 'onderzoekt' de mogelijkheden om customromgebruikers weer toe te laten, zegt het bedrijf tegen heise. Dat zal nog wel even duren: voorlopig komen er geen alternatieven, zegt de autofabrikant.
Intussen werkt een Europees consortium aan een alternatief voor de Play Integrity-api. De Duitse smartphonemaker Volla leidt dat consortium, samen met onder andere /e/OS-maker Murena, IodéOS-ontwikkelaar Iodé en het Zwitserse Apostrophy.
Volkswagen maakte zichzelf eerder dit jaar al impopulair met bepaalde keuzes rond zijn app. Het bedrijf kneep in mei toegang tot zijn api af, waardoor gebruikers hun auto niet meer konden toevoegen aan Home Assistant.
22-07-2026 • 10:12
Lees meer
Reacties (295)
Maar op mijn desktop OS Linux/MacOS/Windows is het allemaal geen probleem, daar mag ik full system admin zijn, en de browser waarin de websites van deze apps draaien mag ik aanpassen naar wens?
Dit gedrag is niet om de consumenten te beschermen, dit is duidelijk anti-condumer.
[Reactie gewijzigd door rolf-smit op 22 juli 2026 10:19]
Het is maar net hoe je het brengt natuurlijk. Het zijn in eerste instantie integriteitscontroles / maatregelen. Dat custom roms daar niet aan kunnen voldoen is vervelend maar dat maakt dit nog geen pure "anti custom ROM" maatregelen of de maatregelen "anti consumer".Al deze anti custom ROM en anti-root maatregelen zijn zo onnodig.
De Integrity API doet o.a. dit:
The Play Integrity API helps you check that user actions and server requests are coming from your genuine app, installed by Google Play, running on a genuine and certified Android device. By detecting risky interactions — like those from tampered app versions, untrustworthy devices, or emulated environments — your backend server can respond with appropriate actions to prevent abuse and unauthorized access, fight fraud, combat cheating, and protect users from attacks.
Mijn punt is dat je dit soort maatregelen bijna of helemaal niet ziet op desktopbesturingssystemen (Linux/Windows/macOS) of bij websites die je daarop bezoekt. Waarom dit wel nodig is bij veel apps (ook de meest simpele apps) verbaast mij. Op desktop ben ik blijkbaar zelf verantwoordelijk voor de algehele systeemintegriteit, maar als ik een app wil gebruiken op mijn telefoon, dan moet die applicatie dat ineens voor mij gaan bepalen en heb ik daar zelf geen keuze meer in (ook als dit technisch gezien niet logisch is).
Het feit dat ik die keuze niet meer heb, is voor mij een reden om te zeggen dat dit anti-consumentengedrag is.
[Reactie gewijzigd door rolf-smit op 22 juli 2026 10:41]
Hiernaast zie je dat diverse bedrijven ervoor kiezen om helemaal geen desktop applicaties meer aan te bieden maar juist over gaan naar mobiele toepassingen.
Het is puur monopolisten gedrag, zodat op Android telefoons uitsluitend software kan draaien die door Google is goed gekeurd, en waarvan de ontwikkelaars dus ook door alle identificatie en voorwaarden hoepeltjes van Google zijn gesprongen. Alternatieve appstores zoals F-Droid en IzzyOnDroid worden effectief onmogelijk gemaakt.
Omdat Google inschat dat ze ermee weg kunnen komen, plegen ze een machtsgreep. Niet langer de eigenaar van een telefoon bepaalt welke software er draait, maar Google.
Check: https://keepandroidopen.org/
Het is iets genuanceerder dan dat, want met een ingreep blijven die gewoon werken. Maar heel elegant is het allemaal niet idd.Alternatieve appstores zoals F-Droid en IzzyOnDroid worden effectief onmogelijk gemaakt.
Dit voorbeeld van VW is natuurlijk ook niet zo netjes. De userbase die getroffen wordt zal beperkt zijn wellicht, maar het is - zoals in het artikel gesteld wordt - al de tweede keer dit jaar dat gebruikers 'gedwarsboomd' worden. Die app is in princiepe natuurlijk gewoon een functioneel onderdeel van je auto.
Ik weet niet of het zo'n vaart zal lopen. Nogmaals; elegant is het niet, maar de gemiddelde gebruiker van deze platforms moest al door een paar hoepeltjes springen om ze toegevoegd te krijgen (sideloaden en / of repository toevoegen in de app). Het stappenplan wordt langer met nog meer "PAS OP!" bordjes (en een afkoelings periode van 24uur).Het gevolg hiervan zal zijn dat meer dan 95% van de potentiële F-Droid en IzzyOnDroid gebruikers afhaakt, en beide projecten niet meer levensvatbaar zijn.
Daarna zou het volgens mij moeten blijven werken als voorheen. Totdat Google weer de andere kant op gaat zwemmen natuurlijk.
Ik denk dat deze move van VW ook een beetje gemakzucht is. Door zichzelf te 'verstoppen' achter de Play Integrity API zal e.e.a. aan 'beveiliging' automatisch geregeld zijn zodat ze zelf minder effort daar in hoeven te steken. Dan zouden ze zich meer kunnen richten op functionele app-ontwikkeling.
Met de nadruk op 'zouden kunnen'. Of ze dat gaan doen is een tweede. De vraag is of gebruikers daar uiteindelijk beter mee geholpen worden. Gezien de impact die het heeft denk ik: Nee, niet per definitie.
[Reactie gewijzigd door CaptainKansloos op 22 juli 2026 16:22]
In geval van VW is dat misschien ook maar het beste. Hoe lang hebben e-VW’s niet aan de kant gestaan omdat de software zo brak was.
Zelf rijdt ik geen VW maar ik hoor van collega’s dikwijls dat er met VW-software veel meer problemen zijn dan met bv. Kia, Hyundai, BMW en zelfs Tesla.
Geeft me rust op mijn telefoon, de tablet blijft thuis en heeft nul contact personen en browser historie....
Hoog risico acties zoals openen of starten heb ik sowieso liever niet zonder sleutel.
Verder kan Google heel eenvoudig AOSP Android de nek omdraaien, gewoon stoppen met het leveren van code commits. Dan is het in no-time klaar met AOSP want er is helemaal geen gemeenschap die het ondersteunt. Alle security updates komen van Google.
Zie bijv dit rapport van de Britse toezichthouder:
https://assets.publishing.service.gov.uk/media/673f2dc22ff787d4e01b09cf/1._appendix_b_-_google_oem_agreements.pdf
Uiteindelijk wilde de consumenten of een iPhone of een Android telefoon, die twee smaken bevielen mensen veruit het allerbeste.
Zo werkt de vrije markt, mensen kiezen zelf.
Ik noem dat geen keuze.
Of je nu van mening bent dat Google evil is en dit vooral doet om vendor lock-in te creeren, of dat je van mening bent dat dit een oprechte beveiligings feature is, een paar dingen zijn niet te ontkennen:
- Het heeft een groot anti competitief effect.
- Het komt Google goed uit.
- De gebruiker heeft geen keuze.
- Het past in een negatief patroon dat we al jaren zien.
- Het heeft geen anti competitief effect. Android is Google. Google is degene die de code base van AOSP onderhoud, niemand anders. Als Google stopt met AOSP dan is er vrij snel geen AOSP meer. Google concurreert met iOS en in minder mate met Chinese OS-en. Maar niet met AOSP.
- Google wil inderdaad graag weten wie de gebruikers van haar Android zijn. Dat klopt.
- De gebruiker heeft alle keuze, al decennia maken gebruikers hun keuzes. Waardoor we nu iOS en Android als dominantie mobiele besturingssystemen hebben en niet Symbian, BlackberryOS of Windows Mobile. Keuzes van de gebruikers.
- Welk negatief patroon? Dat een gratis OS niet bestaat en dat je ervoor moet betalen? Of met geld of met je data?
In zulk soort gevallen wordt je een soort nutsbedrijf en moet dat streng gereguleerd worden. Daarom heeft de EU Google en Apple op dit vlak ook als 'gatekeepers' aangemerkt in de DMA. Het probleem is vooral dat de regels toepassen een proces van lange adem is en dat de EU op dit moment niet veel durft omdat het bang is voor nieuwe importheffingen van Trump e.d.
Ik begrijp het argument dat een app-maker niet een één of ander obscuur systeem gaat ondersteunen, maar GrapheneOS is gewoon Android en je kunt Play Services draaien. De VW app werkte tot vorige maand perfect op mijn telefoon. Als VW remote attestation van GrapheneOS zou willen doen, dan kan dat. GrapheneOS ondersteunt AOSP remote attestation, GrapheneOS passeert ook Play Integrity Basic. Play Integrity Basic + AOSP attestation is min of meer het equivalent van Play Integrity Strong. De enige reden waarom ik nu onze auto niet meer op afstand kan monitoren (handig voor laden), etc. is omdat Google concurrentie uitschakelt door attestation exclusief te maken voor Google-certified telefoons.
Tsja, op deze manier is er ook geen kans voor alternatieven om op te bloeien.
Dat is dus waar het probleem voor al die AOSP varianten zit, ze zijn niet levensvatbaar want er is geen community of bedrijven anders dan Google die ze onderhouden.
Verder gok ik ook dat een aantal OEMs in opstand zou komen. Het feit dat AOSP open is, geeft hun een bepaalde leverage ten opzichte van Google. AOSP houdt de macht tussen Google en OEMs enigszins in balans omdat de OEMs kunnen dreigen AOSP te forken als Google teveel macht naar zich toe trekt. Zonder de OEMs is Google Android niets meer omdat Pixel niet genoeg marktaandeel heeft.
Tot AOSP gesloten is, heeft een project als GrapheneOS er weinig aan AOSP te fokken, itt hun eigen patches er bovenop te gooien.
Daarmee kunnen ze in het geheel niet schalen naar een levensvatbare organisatie die continue security patches gaat uitbrengen.
Erop gokken dat OEMs in opstand gaan komen tegen Google is wensdenken. Ze hebben geen enkele reden om dat te doen en doen dat ook niet. Al was het maar omdat ze helemaal geen alternatief voor Google hebben.
Ten tweede, bij de meest recent genoemde statistieken was GrapheneOS op 500.000 apparaten geïnstalleerd en het aantal gebruikers groeit als kool. De meeste gebruikers kiezen GrapheneOS uit principiële redenen. Dus ik denk dat er veel ruimte is om geld binnen te halen via donaties e.d. Als een gebruiker gemiddeld tien Euro per jaar zou bijdragen, dan is dat al vijf miljoen Euro. Donaties en open source werkt over het algemeen niet geweldig, maar GrapheneOS doet het wat dat betreft al erg goed, zonder heel erg veel 'marketing'.
Tenslotte zijn zij niet de enige partij die dan een fork nodig heeft. Er zijn andere alternatieven, vendors van devices die geen GMS Android draaien, etc.
Maar je begrijpt het achterliggende probleem niet, zodra Google stopt met AOSP zal Google Android en AOSP steeds meer uit elkaar groeien. Op een gegeven moment moeten app bouwers dan een speciale /e/OS versie gaan maken. Doen ze dat niet, dan hou je steeds minder apps over op /e/OS.
Voor een deel is dit wat er nu al gebeurt met microG, wat grote delen van het proprietary Play Services implementeert en dat werkt best goed (ook al ben ik meer fan van sandboxed Google Play).
[Reactie gewijzigd door danieldk op 23 juli 2026 14:40]
De oplossing is niet minder beveiliging. GrapheneOS bewijst dat een alternatief OS ondertekend kan zijn, met een opnieuw vergrendelde bootloader, verified boot en rollbackbeveiliging. Apps moeten zulke controleerbare beveiligingseigenschappen toetsen, niet uitsluitend of Google de software heeft goedgekeurd.
De fabrikant mag (en moet wat mij betreft) een vertrouwde partij blijven, maar niet de enige. De EU zou dit via ecodesignregels, productbeveiliging en aanbestedingen moeten afdwingen, zeker voor overheden en vitale sectoren, zonder verlies van ongerelateerde functies, service of garantie. Als de hardware deze mogelijkheid biedt, moet zij voor iedere rechtmatige eigenaar beschikbaar zijn.
Maar goed, ik heb al jaren het ongemakkelijke vermoeden dat Google AOSP langzaam laat verschralen tot open Android alleen nog in naam bestaat.
[Reactie gewijzigd door Pyronick op 22 juli 2026 16:14]
Dat is het precies. Het heeft weinig met veiligheid te maken, want Android toestellen die bijna een jaar geen veiligheidsupdates hebben gehad, krijgen wel Play Integrity Strong (de variant met remote attestation) goedkeuring, terwijl vermoedelijk het veiligste Android OS (GrapheneOS) dat niet krijgt.De reden dat Google de "Integrity API" zo zit te pushen draait gewoon om macht, het heeft niets met veiligheid van de apps of eindgebruikers te maken, dat wordt alleen maar als smoes gebruikt om het er doorheen te krijgen.
Google vereist dat OEMs (om gecertificeerd te zijn) geprivilegeerde Play Services installeren, alsook een hele rits aan Google apps. Als Google bijv. ook GrapheneOS zou gaan goedkeuren, wat sandboxed Google Play Services ondersteunt en geen Google apps voorinstalleert, dan gaan Android OEMs waarschijnlijk een zelfde positie eisen. Dus het is voor Google puur een manier om alle OEMs in het gareel te houden en ze te verplichten Google software voor te installeren en Google Play Services met privileges te draaien, zodat Google maximaal kan profiteren van het extraheren van allerlei analytics.
Uiteindelijk is het grove misbruik van de duopoly-positie van Google en Apple om concurrenten buiten de markt te houden en Android OEMs in hun vrijheid te beperken. Daarom wordt het heel erg interessant wat er volgend jaar gebeurt. Motorola gaat GrapheneOS-compatible toestellen uitbrengen en hoewel die ook geen remote attestation via Play Integrity gaan passeren is, gebeurt het eindelijk eens dat een grote(re) OEM tegen Google op durft te staan.
[Reactie gewijzigd door danieldk op 23 juli 2026 10:45]
Of zelfs de MSI aanpassen en waarschijnlijk nog andere zaken die iets meer werk en kennis vragen: https://david-merritt.blogspot.com/2012/08/force-blocked-software-to-install-onto.html
Ik zit ook nog met Windows 10 voor spelletjes en uit gewoonte en ga niet naar 11, het zal dan constant Linux worden.
Maar er lijken mij soms tussen de verschillende Android-versies weinig verschillen, en dan heb je nog je build en kernel niet in beschouwing genomen. Zelf ben ik fan van LineageOS en bepaalde zaken gaan niet, maar mijn bankapp en itsme wel. Enkel Revolut en de app van de Belgische overheid doen lastig en werken niet. Dat is blijkbaar ook te fiksen maar dat is me net iets te ingewikkeld, ik heb wel genoeg Linux-kennis, maar een telefoon met een geencrypteerd en virtueel bestandssysteem is toch wel wat complexer, en voor zover ik weet kan je geen live distro draaien.
Je zou het bijna een complete rootscan kunnen noemen wat deze games doen, dit is onder het motto van "anti-cheat" - echter vaart het ook gevaarlijk in het water: wij willen graag 24/7 monitoren wat een eindgebruiker doet... Ik moet het maar geloven dat als toepassing X gesloten is, dat die anti-cheat niets meer uitleest.
Vaak is de werking ook helemaal niet ergens toegelicht - Steam doet dat overigens wel netjes op de winkel pagina vermelden. Ik gebruik vaak GeforceNow met deze games dus ik heb er in zoverre geen last van. Op mijn Macbook werkt dat ook al anders of via GFN.
En ik speel steeds alleen, dus hoef ik al die anti cheat zaken niet. En zoals je zegt, zijn die dingen soms constant actief en hebben ze zelf volledige toegang nodig tot je machine of zijn ze in de vorm van een kernel driver, over mijn lijk dat ik dat ga doen.
GeforceNow, lang geleden dat ik daar nog aan gedacht heb. Al zou mij dat wel eens de mogelijkheid geven om met een maandabonnementje Borderlands 4 (uit) te spelen, maar ik ben al mijn 2FA codes onlangs kwijtgeraakt en heb ook geen recovery codes...
[Reactie gewijzigd door Wim Cossement op 22 juli 2026 18:03]
Ja maar ook weer juist vanwege zakelijke belangen. Exclusiviteitsdeals. Datamining die je minder goed kan afschermen op een gesloten platform. Marketing onzin die hiermee afgedwongen wordt.Hiernaast zie je dat diverse bedrijven ervoor kiezen om helemaal geen desktop applicaties meer aan te bieden maar juist over gaan naar mobiele toepassingen.
Dus je kan dan prima zeggen dat dit gedaan wordt om te voorkomen dat mensen eigen software op een telefoon gaan draaien. En DAT lijkt mij een overtreding van de DMA. Maar ja, de EU gaat straks hetzelfde doen met de leeftijdscontrole/digitale ID apps..
Dat hangt helemaal af van het integriteitsniveau af dat je wilt controleren.eze google API controleert NIET de versie van het syteem enkel of er geen "aanpassingen" zijn gedaan.
Zie de documentatie op o.a. Overview of the Play Integrity APIGoogle Play developers can also opt-in to receive additional verdicts to detect a broader range of potential threats, including:
Unpatched devices: The MEETS_STRONG_INTEGRITY response in the deviceIntegrity verdict helps you determine if a device has applied recent security updates (for devices running Android 13 and higher).
Specifically, for devices running Android 13 and higher, the highest-tier MEETS_STRONG_INTEGRITY verdict requires your device to have a verified security patch installed within the last 12 months across all partitions (including OS and vendor partitions)
[Reactie gewijzigd door Bor op 22 juli 2026 12:16]
Want verder ben je gewoon tegen alle andere varianten aan het scannen. Het boeit niet eens of het up to date is of niet. Android 12 is uit 2021. Dus hoe dan ook oud en ongepatched.
Dat is ook een beetje het punt. Het is een meaningless check, want als puntje bij paaltje komt betekent het nog niks.
Niet helemaal. Basic levert o.a.Als je basic level aanhoud is het enige wag je controleert “is dit android van Google en is de app geïnstalleerd via de google play store” en verder niks.
- Unauthorized access: The accountDetails verdict helps you determine whether the user installed or paid for your app or game on Google Play.
- Code tampering: The appIntegrity verdict helps you determine whether you're interacting with your unmodified binary that Google Play recognizes.
- Risky devices and emulated environments: The deviceIntegrity verdict helps you determine whether your app is running on a genuine certified Android device or a genuine instance of Google Play Games for PC.
= Komt de app uit de playstore- Unauthorized access: The accountDetails verdict helps you determine whether the user installed or paid for your app or game on Google Play.
= Komt de app daadwerkelijk as is uit de playstore- Code tampering: The appIntegrity verdict helps you determine whether you're interacting with your unmodified binary that Google Play recognizes.
= Is dit Google android en niet een andere variant.- Risky devices and emulated environments: The deviceIntegrity verdict helps you determine whether your app is running on a genuine certified Android device or a genuine instance of Google Play Games for PC.
Heel veel meer dan dat is het echt niet he. En dat is helemaal prima, als dat een goal op zich is, maar als je daadwerkelijk iets van attestation zou willen doen dan is het Android ingebouwde attestation platform beter. Dit gaat volledig in tegen dingen zoals de DMA en andere principes waar de EU wat over vindt.
Komt de app zoals hij nu start / connectie maakt uit de play store en is die sindsdien niet gewijzigd (bv door malware, tampering via root toegang etc). Dat lijkt mij zeer prettig om te weten voor een aanbieder. De onderliggende vraag is hier namelijk; gebruikt de eindgebruiker een onaangepaste versie zoals ik die zelf heb aangeboden.= Komt de app daadwerkelijk as is uit de playstore
Een hele simpele check in de client
Is eenvoudig te omzeilen. Dit kan bijvoorbeeld eenvoudig met … (als je het echte framework wil weten DM maar, ga ik hier niet plaatsen, kun je zelf wel even googlen).if (integrityFailed) { closeApp();
Dit is hetzelfde als de onskipbare “je download toch geen auto” op DVDs. Alleen mensen die er legitiem mee bezig zijn hebben er last van.
Echt effectief is het niet.
in de praktijk is het uiteraard een stuk lastiger, maar als je echt wil is het relatief eenvoudig.
En het zou ook niet uit moeten mogen maken, want je beveiliging zelf mag niet berusten op een ding wat niet meer in jouw handen is.
Precies wat je in bedrijven ook doet met "SSL rewrapping".
Maar dan kun je de officiële app gebruiken om een virtuele auto te openen, veel meer nut heeft dit ook niet echt.
De vraag is dan dus ook, welke attestation vraagstukken wil Volkswagen hiermee vangen en waarom moet dat per se via de vendor locked versie en niet de open (android attestation)
Dit klinkt toch wel ingewikkelder dat een website hosten met valse apk bestand. Daarnaast klinkt het alsof je met die methode dit bij elke gebruiker dit moet doen (maar ik kan het mis hebben) terwijl apk dus voor iedereen werkt die het installeert.je kunt de DNS onderscheppen, reverse proxy eronder, certificaat in de chain en gas.
Nu weet ik niet wat mogelijk is met de app maar het gaat wel om een dure auto. Ik zou kunnen bedenken dat een valse apk bijvoorbeeld de locatie van de auto en de ontlock signaal zou kunnen versturen. Dan hoeft iemand alleen even langs te gaan om de auto te stelen. Als bedrijf snap ik dat je dit probeert te beperken. Ja er zullen vast andere oplossingen zijn die evengoed zullen zijn en geen Google nodig hebben. Maar dit klinkt toch wel als een veilige methode om het te controleren.De vraag is dan dus ook, welke attestation vraagstukken wil Volkswagen hiermee vangen en waarom moet dat per se via de vendor locked versie en niet de open (android attestation)
Kijk. De APK die van een andere site komt die dusdanig is aangepast dat ie data gaat stelen gaat natuurlijk ook niet meer die check hebben. Dus wat is dan het voordeel? Je kunt niet een check inbouwen die zegt "ik ben legitiem" als de dingen waarvoor je de check zou willen gebruiken niet die check zullen gaan hebben. Dit is niet bedoeld om dat te doen, daar heb je digital signing voor met je developer certificaat.Dit klinkt toch wel ingewikkelder dat een website hosten met valse apk bestand. Daarnaast klinkt het alsof je met die methode dit bij elke gebruiker dit moet doen (maar ik kan het mis hebben) terwijl apk dus voor iedereen werkt die het installeert.
Het ding is de hardware en software aan de client kant. Dus dat de legitieme app kan zien of er niet met het toestel is geknoeid.
Wat je dus niet op deze manier op moet lossen maar door middel va authenticatie aan je API. Alles wat van de client komt is per definitie verdacht en te wantrouwen tenzij er het juiste token bij zit. Dit is normaliter geregeld met een JWT oid. zo'n token kun je alleen krijgen nadat er een oauth handshake is geweest, oftewel je bent ingelogd. Oauth heeft weer speciale technieken om perfect forward secrecy te gebruiken waarmee zaken uit het verleden niet decrypted kunnen worden met kennis uit het nu. Dus ook als je als MITM de boel opslaat, leuk, maar heb je weinig meer aan.Ik zou kunnen bedenken dat een valse apk bijvoorbeeld de locatie van de auto en de ontlock signaal zou kunnen versturen.
Maar dat is het punt. Je controleert dus niks.Maar dit klinkt toch wel als een veilige methode om het te controleren.
De dingen die je noemt los je niet op met deze oplossing. Een compromised APK, gaat de check niet hebben, want beter niet, en aan de api kant heb je andere manieren om misbruik te voorkomen. dus wat ben je dan aan het bewijzen?
Het enige wat dit bewijst is dat Google zich er mee bemoeit heeft en dat het daadwerkelijk google android is (niet eens of het up to date is, want android 10 wordt ook nog ondersteund).
Het punt is. Als je hierop leunt voor je security, dan doe je je security verkeerd. dit is een hulpmiddel om bepaalde zaken te kunnen controleren, wat bij default al gekraakt is met wat simpele frameworks en scripts die je gewoon kunt downloaden. Again dit weerhoud mensen met een de-Googled toestel ervan hun auto te unlocken, maar iemand die snapt hoe dit werkt en een geroot toestel met met GrapheneOS oid heeft, heeft het probleem met een half uurtje werk opgelost.
En dat terwijl ze het ook gewoon met Android attestation hadden kunnen doen.
En dat is nou juist het probleem. Blijkbaar worden we langzaam geforceerd om die dingen steeds vaker op een telefoon te doen. Maar niet op de telefoon die ik wil, met de software die ik wil. Wel een telefoon met steeds minder keuzevrijheid en steeds meer big-tech.Je kan vanaf je desktopsysteem ook niet je auto unlocken of starten toch? Daar heb je de app voor nodig. Of online betalingen bevestigen.
Allemaal onder het mom van "security".
[Reactie gewijzigd door Guru Evi op 22 juli 2026 14:13]
Stel dat jij een paar apps, inclusief de VW app natuurlijk, gedownload hebt van een bepaalde Russische APK site, je systeem kan nu overgenomen worden. Je auto kan nu getracked en gestolen worden door de (zeer actieve in Europa) Russische mafia.
Jouw auto is weg, wie gaat de schuld krijgen? Jij gaat natuurlijk naar je verzekering, je verzekering zal onderzoek instellen en zal naar VW verwijzen voor schadevergoeding omdat zij toelaten dat een Russische bende hun software gebruikt (en je kunt vandaag al modded VW software APK's vinden).
Daarnaast vinden ze steeds meer Chinese en Russische activiteiten die mensen bespioneren met custom ROMs, als een hoog profiel nieuwsartikel uitkomt dat VW dit 'toegelaten' heeft - dan krijgen ze ook slechte reclame, allemaal om een handjevol "piraten" met een VW auto 'tevreden' te maken. Let wel dat Microsoft en co hetzelfde doen met Office etc voor dezelfde reden - piraterij en andere zooi tegengaan.
En is dat zo gek, boeven gebruiken nu al de CAN bus die ze via de koplampen toegang hebben en apps met API exploits: https://pcacybersecurity.com/blog/real-world-car-theft-attack-surface-analysis - https://wreg.com/news/investigations/apps-electronics-making-it-easier-for-car-thieves-to-hack-your-ride/ - loopsec.medium.com/hacking-my-car-and-probably-yours-security-flaws-in-volkswagens-app-24b34c47ba89
[Reactie gewijzigd door Guru Evi op 22 juli 2026 19:28]
Dat ze een 'ROM' van een willekeurige, niet te vertrouwen bron niet willen ondersteunen begrijp ik.
[Reactie gewijzigd door danieldk op 23 juli 2026 10:52]
Als VW dan vervolgens vraagt naar de mogelijkheden dan is het ineens allemaal heel moeilijk en heel duur. Combineer dat met een relatief kleine user base en dit gaat helemaal nergens naartoe.
"De app vereist nu een api die ontbreekt in alternatieve Android-versies."
maar dat is alsof je zegt
"De politie vereist nu een sleutel die ontbreekt in koophuizen."
Dat geclaimde "gebrek" heeft niks te maken met dat ze een functie nodig hebben: ze bouwen actief in dat de software zichzelf onklaar maakt als hun slot er niet op zit, bijvoorbeeld als je het in een emulator draait. Wat ze daar precies mee willen verbergen is mij niet duidelijk maar zuivere koffie is dat niet. In ieder geval kan ik me niet bedenken waarom Volkswagen dat nodig zou hebben zolang het geen films, muziek, of misschien games aanbiedt waar je DRM op wil zetten om niet-toegestane verspreiding te voorkomen. Het gaat om het op afstand bedienen van jouw eigen auto
[Reactie gewijzigd door baseoa op 22 juli 2026 19:01]
Windows 11 vereist al een chip om remote attestation te doen, dus als straks iedereen dat heeft, begint dit feestje daar ook. "Geen authentieke Windows 12 of macOS XII? Ga weg, deze site is niet voor robots!"
We gaan een mooie toekomst tegemoet als we dit blijven pikken. Helpdesktijd opgebruiken, negatieve publiciteit, of naar de concurrent gaan is wat bedrijven blijkt te prikkelen hun gedrag aan te passen. Men zegt wel (en ik vermoed dat het vaak klopt) dat negatieve publiciteit niet bestaat, en toch merk ik overal waar ik kom dat reputatieschade bloedserieus genomen wordt en ze zichzelf als the good guys willen zien en het dus wel werkt om gedragsverandering te bewerkstelligen. Als maar genoeg mensen aangeven dat ze het met de oproep eens zijn op de plekken waar hun PR-afdeling en managers rondhangen
[Reactie gewijzigd door baseoa op 22 juli 2026 19:09]
Op deze manier zitten we straks in een ecosysteem dat helemaal dicht is 'gevalideerd' door grootzakelijke actoren. Waarbij we toestemming moeten hebben om onze eigen spullen aan elkaar te koppelen. Dingen als Home Assistant integraties kan je dan vergeten bijvoorbeeld.
Uiteraard brengen ze dit al een consumentenbeschermingsdingetje maar de belangen zijn veel complexer dan dat.
[Reactie gewijzigd door Llopigat op 22 juli 2026 10:57]
Is het niet iets complexer dan dit en (indirect) ook untrustworthy voor de producten van de app? Dit is gewoon een dienst / API die men afneemt om integriteitscontrole te doen. De producent kiest er specifiek voor om dit te implementeren om bepaalde risico's tegen te gaan."Untrustworthy" betekent daar niet vertrouwd door google en daar zit 'm de kneep.
Dit is dus weldegelijk anti-consumer."Apps using the Play Integrity API to check the authenticity/integrity of the hardware, OS and app can support GrapheneOS by using the standard Android hardware attestation API and permitting our official release signing keys. Android's hardware attestation API provides a much stronger form of attestation than the Play Integrity API with the ability to whitelist the keys of alternate operating systems. It also avoids an unnecessary dependency on Google Play services and Google's Play Integrity servers."
[Reactie gewijzigd door Klauwhamer op 22 juli 2026 11:26]
De zinsnede:
maakt het helemaal duidelijk. De EU heeft Google verplicht om andere app stores toe te staan en die worden zo alsnog de pas afgesneden.installed by Google Play
Basic Integrity Only: Devices running Android 12 or lower cannot pass Google's stricter MEETS_STRONG_INTEGRITY requirements, which demand recent hardware-backed security updates.
Die basic integrity check is dus nog mogelijk maar niet op een device waar Google Play Integrity checks helemaal niet kunnen draaien. Als ontwikkelaar heb je dan de keuze tussen beperkte checks (basic integrity) of helemaal geen checks via deze weg.For newer devices (Android 13+), Google actively enforces hardware-backed attestation and requires security patches from the last 12 months.
[Reactie gewijzigd door Bor op 22 juli 2026 10:57]
Zijn argument was dat je om het wat eenvoudiger te maken niet kunt spreken van een bewakingssysteem als je het meest dure slot aan je voordeur hangt terwijl de schuifpui aan de achterkant altijd wagenwijd openstaat
juist omdat er in windows en in de browser geen adequate beveiliging is
Zonder die integrity API zou je in theorie een proxy app kunnen maken, waardoor je alsnog zelf bij je eigen auto kan komen.
NB Ik begrijp dat je niet wilt dan jan en alleman via jouw servers toegang krijgen, dat verhoogt de kans op misbruik (hacks). Maar je zou minstens rechtstreeks (met een eigen SIM oid) contact met jouw eigen wagen moeten kunnen leggen. Als de fabrikant failliet gaat, wat in sommige gevallen niet ondenkbaar is, heb je een groot probleem (als functies van die online diensten afhangen).
Daarmee is meteen alles gezegd.
Onder het mom van veiligheid.
Je mag wel apps buiten de play store of apple store om installeren. Maar tja een aantal key apps gaan niet werken omdat ze perse bepaalde google of apple services gebruiken.
Ik hoop snel dat dit soort pushy dingen ook verboden worden. Liefst zo dat het moeilijker is om terug te komen.
Waarom moet een notificatie die lokaal wordt aangemaakt eerst via de cloud van google weer terug naar jouw machine om daarna pas weer gezien te worden? Want dat is een van die APIs.
Is dat nodig? Uiteraard niet, waarom werken mijn notificaties van floss apps op een telefoon zonder microG?
Waarom is het nodig? Data slurpen.
Om de Play Integrity API te kunnen gebruiken heb je de Play Services van Google nodig die onder GMS zitten. En dat kun je dus alleen gebruiken als je dus Android gebruikt met een betaalde licentie van GMS. Gebruik je /e/OS (Android degoogled, dus zonder GMS) of GrapheneOS dan krijg je de app dus nooit werkend.
Als /e/OS gebruiker kan ik tot nu toe al mijn dagelijkse apps wel gebruiken. De enige die je niet werkend krijgt met de laatste versie is de IKEA Smart Home app. Aan de ene kant kun je denken: Goed dat IKEA (en nu dus ook Volkswagen) hun apps beveiligen met Play Integrity API. Maar in de IKEA app is dit ook al heel dubieus ingericht want:
- Mocht je jouw IKEA Smart Home al netjes ingericht hebben (bv via iOS) en je downloadt de laatste versie van IKEA Smart Home op je /e/OS toestel, dan wordt je meteen toegelaten en wordt er geen call uitgevoerd voor de Play Integrity API. Als je daarna je smart apparaten wil gebruiken of nieuwe devices wil toevoegen op je netwerk, wordt deze check ook niet uitgevoerd. Begin je echter helemaal bij het begin en moet je een netwerk opzetten, dan kom je niet verder dan het tweede scherm want dan wordt de Play Integrity API aangeroepen, faalt en kun je niet verder. Conclusie: Blijkbaar is voor het opzetten van je IKEA Smart Home netwerk essentieel dat je beveiliging van je app op orde en wordt de Play Integrity API uitgevoerd. Maar daarna boeit het niets dat je toestel "onveilig" is?
- De oude versies van de app bevatten helemaal geen Play Integrity API. Deze kun je van APK mirror gewoon downloaden, installeren en werkt tot de dag van vandaag nog steeds. En ook met die app kun je nog steeds een smart home netwerk opzetten en daarna gebruiken / nieuwe apparaten toevoegen. Als de Play Integrity API zo cruciaal is voor je app beveiliging, dan zou ik als ontwikkelaar de oude versies onklaar maken/niet meer accepteren om te communiceren met de servers.
Ik ben zelf geen Android app ontwikkelaar dus ik laat mij graag informeren of corrigeren als ik iets heel doms gezegd heb wat niet klopt. Maar het voelt voor mij behoorlijk kunstmatig aan om mensen te dwingen een toestel/rom te hebben met GMS. Samen met de verplichte registratie voor Android ontwikkelaars (zie https://keepandroidopen.org/), zie je dat Google bewegingen maakt om Android steeds meer naar zich toe te trekken. Google roept nog steeds dat Google
Android en dat Google nog steeds gecommitteerd is om Android open te houden. Maar ondertussen...
Wij zijn de mafketels die om iets doms als digitale privacy geven, en die daarnaast ook nog snappen dat je dat niet door grote bedrijven moet laten regelen. De 0.1%, zeg maar. Voor gewone mensen gaat privacy niet verder dan een dichte WC-deur, digitale deuren mogen gewoon open staan, want dat zie je toch niet.
Het is de droom voor dievenbendes met een hacker in hun midden of scriptkiddies die gewoon een zero day vinden en zich vervelen.
Maar het is voor je eigen veiligheid joh!
Een auto is volgens Mozilla het meest privacy-onvriendelijk apparaat. Zo wordt door sommige fabrikanten waarvan Renault met name is genoemd, de seksuele activiteit in de auto gemeten, geregistreerd en de data verkocht.
VW meldt zich aan voor de blacklist, dat is duidelijk.
Of Edge voor MS spul, kan ook. Al is dat Chrome met hun eigen saus er over.
Het doel van deze check is om de spulleboel van Volkwagen te beschermen. Zo kunnen ze voorkomen dat je zelf een betere app schrijft, of dat je bijvoorbeeld de auto vanuit je huisautomatisering kunt aansturen.
Die "systeemintegriteit" check wordt dus verkocht als een soort "security" maatregel, maar het is niet de security van jou of jouw spullen, en al helemaal niet van je telefoon.
De oplossing (nogmaals: in de ogen van VW): beperk het geklooi getweak van de gebruikers.
Dát is wél een issue van VW.
Dat het allemaal security through obscurity is doet daar weinig aan af, dat snapt de gemiddelde nieuwsafdeling of certificeringsinstantie toch niet.
En tegenwoordig is het vooral gebruikelijk om stukken dashboard en de airbags te stelen, een crimineel die daarmee bezig is maakt zich niet zo druk om al dan niet een ruitje in te tikken.
Ik blijf het ook frappant vinden dat een Chinese telefoon die onder de kostprijs wordt verkocht dankzij de voorgeïnstalleerde spyware wel als "veilig" wordt gezien.
[Reactie gewijzigd door cdwave op 23 juli 2026 07:42]
Zelf hoop ik dat het gewoon vanuit de EU gefixed word met een alternatieve api en een verplichting om dit ook te ondersteunen, want dit is niet alleen een VW ding. 100% vendor lockin bij twee Amerikaanse bedrijven nu door die verplichte apis.
[Reactie gewijzigd door LOTG op 22 juli 2026 10:34]
Een Europese API zie ik hem ook niet worden omdat er altijd een politiek spelletje blijft welke ROMs ze dan gaan accepteren en niet. Remote attestation zoals play integrity moet gewoon optioneel blijven. Zeker als het gaat om je eigendom.
Jouw eigendom is de auto. Ook zonder app werkt je auto nog gewoon zoals je van een auto mag verwachten. De additionele app is beschikbaar in iOS App Store en de Google Play Store, daar is Volkswagen zeer duidelijk over.
[Reactie gewijzigd door Fermion op 22 juli 2026 14:04]
Als de computer in de auto niet goed beveiligd is, dan ontstaat er een groot veiligheidsrisico. Ik gaf elders in deze discussie al het voorbeeld van Toyota, die hebben de CAN bus niet goed beveiligd waardoor ze nu het meest gestolen merk van Nederland zijn. Dieven prikken gewoon hun software in op de CAN bus achter de koplamp en voilà, de deuren gaan open en de auto start.
Deels, maar de online service koop je niet, en daar is VW verantwoordelijk voor. Die willen natuurlijk kost wat het kost voorkomen dat iemand via hun service een auto kunnen jatten en ze er voor verantwoordelijk worden gehouden.So what, de klant heeft betaald voor die auto, die mag dan toch ook wel bepalen hoe die gebruikt wordt?
Dus aan het gebruik van de online koppeling van de auto kan VW veel strengere eisen stellen. ( even if haphazard en niet geent op beveiliging perse)
Volkswagen maakt zich denk ik vooral druk (en deels terecht) dat door een open API hun servers veel zwaarder belast worden. Als ze de load niet aankunnen, dan moeten ze servers bijschakelen (kost geld) of wordt de app traag of onbruikbaar. Ik vermoed dat dit er achter zit.
https://www.toyota.nl/ontdek-toyota/nieuws/diefstal-toyota-rav4-en-toyota-c-hrDe methode die op dit moment het meest gebruikt lijkt te worden is door met een speciaal apparaat in te breken op een CAN-aansluiting van de auto, dit is het netwerk van de auto. Als het apparaat verbinding heeft, stuurt het duizenden signalen naar de auto en doet het apparaat alsof het de sleutel is. De auto zal hetzelfde reageren als op een sleutel – de auto weet niet beter – en zal openen en starten.
Toyota is momenteel de meest gestolen auto van Nederland. Ze hebben de interne CAN bus niet goed beveiligd. Dieven hacken via de CAN bus de auto.
- Op afstand de accustand controleren (handig als je m aan de lader hebt).
- Op afstand de airco/verwarming alvast aanzetten.
- Op afstand laden onderbreken.
Je wilt ook niet dat anderen jouw auto gaan bedienen, dat mag dan alleen met je eigen telefoon.
VW Heeft 100% niks te vertellen over wat ik met een gekochte auto doe, of vanaf welk OS ik requests via hun API naar mijn auto stuur. Deze check of mijn device wel 'echt' genoeg is ontneemt mij mogelijkheden op mijn auto omdat zij niet zeker zijn van hun api-security.
Ik vind het ook zeer vervelend dat ik met een Nokia 3310 mijn auto niet op afstand open kan krijgen, zo ontzetten stom van de fabrikant dat ze dat niet gewoon even toevoegen, ik bepaal toch zelf met welk apparaat ik dat wil doen?
Goed, een Nokia 3310 is wellicht een extreem voorbeeld, maar ergens moet de lijn getrokken worden met wat er ondersteund wordt en/of mogelijk is, en zodra de lijn getrokken is zijn er altijd mensen die vinden dat de lijn op een verkeerde plek getrokken is.
Ook al hebben ze gelijk vanuit technisch oogpunt.
[Reactie gewijzigd door danieldk op 23 juli 2026 11:07]
Als gewone gebruiker moet je daar gewoon niet aan beginnen en als Tweaker niet klagen.
En die controle is helemaal niet controversieel, het geeft de makers de mogelijkheid om de integriteit van het OS te controleren (ofwel er 'zeker' van te zijn dat oa bepaalde veiligheidsmaatregelen aanwezig zijn zodat de appmaker niet zelf iets moet bedenken).
Das net zoiets als verwachten dat een windows applicatie die bepaalde standaard meegeleverde componenten verwacht, maar jij het OS gestript hebt tot het bare minimum. Of een app waarvan de makers zeggen dat die voor windows 11 geschreven is, maar jij het op windows 7 wil laten draaien.
Ik kan me voorstellen dat ze de beveiliging met de auto willen verbeteren door dus de betreffende API's te gebruiken. Komt bij dat ze officieel de app alleen aanbieden via de Google play store, dus dat geeft eigenlijk al aan dat je de app tot nu toe hebt moeten sideloaden/downloaden uit een store waar die niet officieel aangeboden is, dus dan is het sowieso op eigen risico dat wat er nu gebeurd is zou kunnen gebeuren. Dus je hebt tot nu toe de app onofficieel toevallig kunnen draaien, maar wel zonder officiele ondersteuning van VW...
Je gaat meer en meer apps zien waarbij de aanbieder meer zekerheid wil hebben rond de veiligheid van het OS waarop het draait.
Bovendien bestaat bij GrapheneOS de hardware attestation API die deze apps ook gewoon kunnen implementeren.
Is bovendien ook grappig dat aanbieders meer zekerheid willen hebben rond de veiligheid van de OS, terwijl je gewoon kan internet bankieren op een laptop van 15 jaar oud in de browser.
Als het hier echt om de veiligheid van het OS ging dan zouden bedrijven gebruik moeten maken van de hardware attestation API en checken naar root. Een device kan Play Integrity certified zijn met minimale beveiliging, verouderde patches en firmware, op een oude Android versie.
Bijvoorbeeld:
Een telefoon die Android 13 draait met 8 maand-oude patches met '1234' als pin, volgezet met malware apps die volle permissions hebben en niet in een sandbox draaien op de telefoon zijn Play Integrity verified (level 2) en kunnen dus lekker deze apps draaien.
Een telefoon die de laatste GrapheneOS versie draait (Android 17) met security pre-release patches, die security patches weken eerder krijgt dan zelfs Google's PixelOS, met een 6-cijfer pincode (of passphrase) met volle sandbox webview en apps. Die is niet Play Integrity verified.
er is een open alternatief dat wel zonder goedkeuring van google werkt, maar die wordt door de app niet ondersteund.
VW heeft echter besloten dat ze alle API toegang op slot wilde gooien voor de consument en dat API access alleen nog (beperkt) beschikbaar is voor enkele grote bedrijven waar ze mee samen werken. Als je nu informatie over je auto wil kan je via een EU Dataportal elke uur een dataset downloaden in een zip file met de laatste sensor informatie van je auto.
Toen deze stap werd gezet verviel de toegang voor o.a. alle homeassistant gebruikers die de auto data gebruiken in hun automatisering. Opensource dev's hebben toen als 'oplossing' een header toegevoegd aan hun API verzoek waardoor het lijkt alsof de Android app het verzoek indiende. Hierdoor heeft alles tijdelijk weer gewerkt.
Toen VW hier achter is gekomen hebben ze de Android app geupdate en de nieuwe services toegevoegd van Play integrity zodat de workaround niet meer werkt. Nevenschade hiervan is dat een geroot Android toestel ook geen gebruik meer kan maken van de app.
VW noemt het 'aanpassing om de veiligheid te verhogen'. Echter is de beter toepasbare naam "Aanpassing om de consument verder uit te melken'. Aangezien VW in de toekomst plannen heeft aangekondigd om bepaalde diensten tegen een extra abbo aan te bieden om de auto op afstand te bedienen/uit te lezen.
Ik als EV rijder met een VW groep auto weet in ieder geval dat ik door deze actie nooit meer bij VW een auto aanschaf. Waar andere autofabrikanten hun API's openstellen voor innovatie en continue software updaten met nieuwe features, doet VW het omgekeerde en sluit men alle toegang steeds verder af, wordt software in modellen van slechts enkele jaren oud niet meer geupdate en krijgt de consument de middelvinger.
VW verdient alle terugloop in inkomsten en negatieve pers. De enige die schuldig is aan terugloop van verkopen is VW zelf met hun kortzichtige beleid.
Daar kan je op wachten denk ik. Het is efficiënter de apps voor de verschillende merken zo veel mogelijk gelijk te houden. Denk ook maar niet dat deze app de eerste of laatste zal zijn. Je gaat integrity checks meer en meer zien is de verwachting. Zie bijvoorbeeld: nieuws: Rabobank-app werkt niet meer op alternatieve Android-roms vanwege Int...Als ze dit geintje ook voor Skoda doen dan
[Reactie gewijzigd door Bor op 22 juli 2026 10:25]
Ik zou zelfs zeggen dat Android daarmee slechter is dan iOS, vooral vanwege de doelstellingen van het grote bedrijf erboven.
Then again, er zijn nog kale Androids met een non-Google laag erop, maar dan zit je in een heel ander (beperkt) ecosysteem. Waar je dan dus weer geen handige apps van bedrijven hebt, want die eisen Google.
Als je volledig afhankelijk bent van Google voor alle security updates, dan is er mijn inziens geen sprake van open source.
Een specifiek automerk niet kopen omdat de app niet draait op een aangepast OS

Naast dat bugtesting niet meer te doen is vanwege xx verschillende roms, wil je gewoon als fabrikant een vaste betrouwbare basis om je app op uit te rollen.
Ik snap de keuze van VW wel, de koppeling tussen auto en telefoon wordt steeds uitgebreider.
Telefoon gaat steeds meer als autosleutel fungeren, en ik kan mijn (audi welliswaar) op afstand besturen om hem een parkeervak uit te rijden als een andere auto te dicht tegen je aan staat geparkeerd.
Ik kan mij voorstellen dat ze dus risico's zien in telefoons met custom roms.
Als je dan op de achtergrond heel het OS zou kunnen aanpassen, is het misschien ook wel mogelijk om bepaalde handelingen uit te voeren tussen auto/telefoon waar risico's aan kleven bijv. de afstandbeperking van +/- 6m rondom het voertuig moeten zijn aanpassen waardoor je de auto van grotere afstand kunt besturen.
Wat bedoel je precies met 'aangepast OS'? Het is 'gewoon' Android, maar dan wel veilig.Een specifiek automerk niet kopen omdat de app niet draait op een aangepast OS
Ik vind het van de zotte dat we in tijden van 'buy European' apps produceren om je auto van Europese makelijk aan te kunnen sturen met enkel een telefoon die de zegen van een Amerikaans bedrijf heeft.
En ze hoeven het wat mij betreft echt niet op alle mogelijke ROM's te testen, als ze het alleen al op basis van open standaarden zouden doen zou er helemaal geen issue zijn. Alleen hebben ze hun publieke API recentelijk ook al uitgezet.
We moeten er mijns inziens als maatschappij voor waken dat we ons niet te makkelijk in de commerciele praat van een partij als Google laten meeslepen.
Oei, het zal ze leren!Op dit moment doet de Skoda app het nog op GrapheneOS. Als ze dit geintje ook voor Skoda doen dan was dit de laatste VW die ik gekocht heb,
Maar ze voelen wel degelijk de hete adem van de Chinezen in de nek en ze dreigen zelfs honderdduizenden mensen te ontslaan als wij brave schaapjes niet meer Europese auto's kopen. https://www.theguardian.c...ns-address-chinese-threat
Dus ze voelen die dreiging wel degelijk. De vraag is alleen of Chinees beter is in dit opzicht.
Wat die Chinees wel lukt is een betaalbare auto aanbieden, en dat zal deels zijn door overheids steun maar imho ook deels door gewoon goedkopere auto’s te maken.
Zo heeft mijn Chinees geen app, geen uitgebreide luxe software met stemherkenning oid. in de navigatie, geen luxe afgewerkte binnenzijde maar relatief veel hard kunststof waar ik me nog nooit aan gestoord heb
Het rijgedrag is niet sportief of heel bijzonder (waar reviewers vaak over vallen) maar in dagelijks gebruik rijd het gewoon zoals het moet
Geen 17 uitgebreide optiepakketten met allemaal exclusieve kleurtjes, velgen, etc. (allemaal kosten qua voorraad en beheer) of dure losse opties (een Audi Q5 die standaard zonder achteruitrijcamera werd geleverd, kost €2500 extra op een auto van bijna €60k
).Wij rijden nu onze 2e MG, prima auto zonder teveel gekkigheid. 3 duidelijke optiepakketten zonder cryptische namen, duidelijke prijs die niet verborgen staat handjevol kleuren en klaar.
Dit soort grappen met apps en API’s helpen ze i.i.g. niet om Europese merken aantrekkelijk te houden
Het klinkt een beetje tegenstrijdig. Denk dat de meeste mensen gewoon een goede, betaalbare auto willen hebben en helemaal niet bezig zijn of de auto wel een app heeft of niet.
Doe het niet of doe het goed, niet halfbakken maar wel de hoofdprijs vragen.
(het moderne Chinese MG is nog niet oud als merk, vandaar dat ik het vraag).
2eMaar je bent al met je derde bezig? Betekent dit dat ze niet zo lang meegaan? Of wissel je gewoon vaak van auto?
(het moderne Chinese MG is nog niet oud als merk, vandaar dat ik het vraag).
Nee gewoon lease, de eerste kreeg mijn vrouw en die beviel eigenlijk best aardig dat we toen ze vorig jaar zelf een auto mocht uitzoeken weer naar MG gekeken heeft.
De eerste was een ZS EV en die noemde we grappend de AliExpress EV want had nog wel wat dingetjes die goedkoop aanvoelde maar dat heeft de huidige ZS Hybrid totaal niet meer.
Die eerste ZS was het eerste MG model in Europa onder SAIC motors, die wij reden is inmiddels 7 jaar en we zien hem nog wekelijks door het dorp rijden hier met de 3e eigenaar
https://dit.eo.nl/artikel/elektrische-autos-china-steeds-populairder-rijdende-dataverzamelaars-privacy
Tel je alle merken van de Volkswagen groep bij elkaar op, dan zijn ze by far de best verkopende auto maker in Nederland. Ze verkopen meer dan tweemaal zoveel auto's als de runner-up.
~ Dalai Lama
[Reactie gewijzigd door GeleKoplamp op 22 juli 2026 10:44]
Niemand is ervan onder de indruk als iemand zegt ik ga geen Volkswagen meer kopen want ze ondersteunen alleen Apple iOS en Google Android. Het is totaal geen overweging bij mensen als ze een auto willen kopen en dat snapt Volkswagen prima.
Al helemaal als iemand zegt, ik ga de volgende keer een Chinese auto kopen. Ik zou zeggen, lees eerst eens de ToS van Chinese auto bedrijven maar eens een keertje door.
Dus een alternatief OS is een probleem ... Maar een "officiële" OS zonder updates en security fixes is prima 🤔Volkswagen told heise online that they are looking into it, but for now, they cannot offer the VW app for Android alternatives. Meanwhile, the app can still be installed on very old devices running Android version 10 or newer, which have not received security updates for years.
Volkswagen is al langere tijd bezig hun API dicht te timmeren. En met een custom OS of gerootte telefoon kan je dus de API routes bekijken en deze weer gebruiken voor andere zaken.Dit stukje tekst zegt eigenlijk al genoeg:
[...]
Dus een alternatief OS is een probleem ... Maar een "officiële" OS zonder updates en security fixes is prima 🤔
Onze TS forums staan vol met gebruikers die klachten hebben dat hun app of externe integratie niet meer werkt, niet alleen volkswagen, maar de gehele VW group.
Gelukkig wordt er keihard gewerkt om lokale toegang mogelijk te maken zonder verbinding of afhankelijkheid van VW. Toch?
Het "alternatief" is nu het downloaden van een ZIP-bestand vanuit de Volkswagen Group EU Data Act portal. Het lijkt mij niet dat dit minder load intensief is dan een API-call
[Reactie gewijzigd door S-1-5-7 op 22 juli 2026 11:35]
Daarvan rijdt ook weer een deel zakelijk, dus...
Nee, het aantal mensen dat hierom geen VAG meer koopt is wss op een of twee handen te tellen.
Wat mensen op fora schrijven dat ze doen en uiteindelijk gaan doen of zullen doen, zijn 2 werelden.
Ik zal een klacht sturen naar VW (edit: het gaat VAG groep breed heb ik begrepen, dus we nemen geen VAG auto meer) en indien dit niet verbetert, is de ID.3 van mijn vrouw de laatste VW die wij ooit aangeschaft hebben. Misschien eens kijken voor een Chinees, het maakt nu niet zoveel meer uit. VW verkoopt onze zielen toch ook aan de Amerikaanse big tech.
[Reactie gewijzigd door Jittikmieger op 22 juli 2026 11:47]
Tweakers zou een poll moeten maken aan het einde van hun artikel zodat bedrijven kunnen zien hoe populair hun keuzes zijn 😂
[Reactie gewijzigd door InfiniteSpaze op 22 juli 2026 10:21]
Verder is het de vraag: hebben ze het bewust geblokkeerd, of is het gewoon het gevolg van de keuze voor het google eco-systeem? Het zou zelfs zo kunnen zijn dat er nooit een requirement was om het op custom ROMs te laten werken en dat het tot voor kort toevallig werkte.
Die API doet niets anders dan dat garanderen, dat je een apparaat met Google's eigen Google Play Services draait, en niets anders. Waarom Volkswagen dat graag wilt is onbekend. Het is uiteindelijk een wassen neus zoals het groene https EV slotje van vroeger. Het doet niets maar het voelt veilig.
Er zijn allerlei checksums en systeem checks onder water. Met root kan je aantal van die checks omzeilen, strong integrity wordt erg lastig, maar basic en device is goed te doen, dit heb ik in het verleden zelf ook veel gedaan, totdat ik overstapte naar GrapheneOS.
GrapheneOS ondersteunt ook gewoon het meer open alternatief, de hardware attastation API. Zie docs van hun zelf. Alleen dat vereist extra werk van ontwikkelaars en dat weigeren ze.
Gebruik van de Volkswagen-app
Om alle functies van de mobiele onlinediensten te kunnen gebruiken, die voor de betreffende auto beschikbaar zijn, moet de gratis Volkswagen-app worden gedownload en met een Volkswagen-gebruikersaccount zijn gekoppeld. Voor het gebruik van de Volkswagen-app is een smartphone met het besturingssysteem iOS of Android vereist en een simkaart met dataoptie op een bestaand of afzonderlijk af te sluiten mobiele telefooncontract tussen jou en jouw mobiele provider. Door het uitwisselen van gegevens via het internet kunnen, afhankelijk van je tarief voor mobiele telefonie en met name bij gebruik in het buitenland, extra kosten (bijv. roamingkosten) in rekening worden gebracht.
Met andere woorden: Mooi dat ze allerlei extra aanvullende eisen stellen aan de smartphone, maar dat vermeld Volkswagen niet, en mijn contact loopt sowieso nog tot oktober dit jaar.
Verder: Vroegah kon je ook gewoon via de website je auto bedienen. Inmiddels zit dat allemaal achter het slot-van-de-App. Technisch was het prima mogelijk, maar is er gewoon bewust (met onbekend doel) uitgesloopt. NU kan ik via de website (zonder 2FA of wat voor andere beveiligingslaag) nog wel allerlei privé data opvragen/inzien (Chassisnummer, maar ook de complete rit-registratie, stroomverbruik, etc etc maar de voortgang van de huidige laadsessie bekijken: nope. Dat moet dan via de App.
Best lastig als je onderweg bent ( FairPhone 6 met /e/OS (LineageOS) met Android 16: Locked boatloader: Noem je dat dan ook een CustomRom?)
Als jou telefoon de Google Play Store ondersteunt, dan werkt de app. Ook onder /eOS.
Volkswagen vermeldt zeer duidelijk WAAR je de app kunt vinden, maar in de voorwaarden staat verder zeer duidelijk welk besturingssysteem vereist is.Volkswagen vermeldt zeer duidelijk dat de app beschikbaar is via de iOS App Store of de Google Play Store.
Als jou telefoon de Google Play Store ondersteunt, dan werkt de app. Ook onder /eOS.
Oh verdrie: Ze vermelden niet dat ik kan tanken bij FastNed. Gaan ze dat straks ook blokkeren?
Maar serieus:
In de voorwaarden staat dat iOS of Android vereist is. Niet welke versie en ook niet
dat je de Google Play Store móet gebruiken, dat je de app niet kun sideloaden of wat dan ook. Ik heb Android 16, /e/OS Fairphone 6, zonder Google Play Services
Jij hebt geen Play store op je telefoon want die werkt niet zonder de Google Play Services. Dus kan je de Volkswagen app in het geheel niet installeren.
Vind je dat niet duidelijk genoeg, dan staat het je vrij het aan de rechter voor te leggen of je misleid bent of niet. Ik acht de kans dat je wint erg klein maar wie weet?
Ik heb Android 16 op mijn telefoon, en ik kan de Volkswagen app installeren via de App Lounge, die de APK gewoon uit de Google Play Store haalt, (MicroG). Maar de Google Play Services draai ik niet.Jij hebt geen Play store op je telefoon want die werkt niet zonder de Google Play Services. Dus kan je de Volkswagen app in het geheel niet installeren.
Ik kan gewoon niet eens inloggen op mijn FairPhone 6 met /e/OS: Connection failed. Try updating the app or reinstalling it from your smartphone's app store
Op mijn werk-Samsung - doet ie het gewoon prima.
Je kan wel slim zijn en de vereisten van de Play Store willen omzeilen, maar dan werkt het dus niet.
Uiteraard doet hij het uitstekend op je Samsung, die draait immers de Google Play Services.
Aan jou om de voorwaarden van het e-remote contract erbij te pakken en aan te geven waar ze aangeven dat de Google Play Store gebruikt MOET worden. Ik lees (ja, ik heb een contract) alleen de verplichting dat je of iOS of Android kunt gebruiken, en de aanwijzing dat je de App kunt vinden in de Play dan wel App-store. De technische vereiste dat Play Services moet draaien is nieuw en staat nog nergens in de documentatie zo (expliciet of tussen de regels door) omschreven.
https://www.myvolkswagen.net/weconnect/help/eremote/e-remote_nl.pdfDownload de nieuwste versie van de We Connect app gratis uit de App Store of de GooglePlay Store naar uw mobiele apparaat.
Het staat er gewoon in.
Zonder Google Play Services werkt de Google Play Store niet en kan je de app niet downloaden en gebruiken.
Het werkte prima tot vorige maand, zelf met Play Integrity (BASIC) totdat VW strong integrity is gaan eisen, wat dus vereist dat Google de signing keys van de vendor whitelist.
Ergo, Play Store en Play Services zijn niet gemoeg.
[Reactie gewijzigd door danieldk op 23 juli 2026 12:35]
Een telefoon onder GrapheneOS is geen door Google erkent device. Maar het is niet Google die er dan voor kiest om de app te weigeren, de app bouwer kiest ervoor.
Wat mij betreft is het belangrijkste of je TEE (trusted execution environment) goed werkt en je dus HW checks hebt. Kan je testen met bijv. KeyAttestation.
Je zou misschien wel kunnen beargumenteren dat VW duidelijker moet zijn in hun contact over die extra eisen aan je telefoon, maar veel succes met het aanvechten daarvan...
Is het nou een custom ROM of gewoon uit de fabriek meegeleverd?
Ze (Volkswagen) schrijven Android, maar bedoelen dus eigenlijk Google.
Als je dus een officiële smartphone hebt met een Android versie zonder Google (Fairphone dus), en de app werkt niet, zou je ze dus kunnen aanklagen wegens contractbreuk.
(En ze / Volkswagen dan snel de voorwaarden aanpassen uiteraard.)
Het is de keuze van Volkswagen dat als die API er niet is dan helemaal geen toegang te geven. Je zou er als Volkswagen ook voor kunnen kiezen dat als het antwoord van de API nee is of als de API ontbreekt, om dan allen read-only toegang te geven, locatie van de auto weg te halen en mogelijk alleen climate control als aktie te geven. Dan beperk je de app tot de basis functies.
Een andere optie is om gewoon een nette API te hebben die alle bezitters van een VW auto kunnen gebruiken. BMW heeft bijvoorbeeld een open API, waarbij je een app-registratie maakt en die app-registratie precies aangeeft wat die wel of niet mag in de API. Ik heb volgens mij wel 180 functies die ik in of uit kan schakelen. Zo heeft mijn HA alleen maar lees-rechten gekregen en schrijfrechten op de climate control. De rest is voor HA ook niet nodig in mijn geval.
De BMW API heeft een rate-limiter, maar op zich is dat niet direct nodig voor ze. Ze gebruiken caching in de backend, dus je pollt de servers, niet de auto. De auto geeft zijn status 1x per x tijd door of na een change (bv. als je het slot eraf haalt via de sleutel). Als hij aan het laden is, is de update per minuut volgens mij. Ik kan vaker pollen, maar dan krijg je gewoon weer opnieuw de laatste server status.
Ik zou zelfs mijn eigen app kunnen maken en die tegen de API aan laten praten.
[Reactie gewijzigd door SunnieNL op 22 juli 2026 11:36]
Ik ben er niet precies van op de hoogte hoe het werkt(e), maar volgens mij was er een update mogelijkheid: om via de server een update van de auto aan te vragen. Normaliter geeft de auto inderdaad net zoals bij BMW alleen een update bij een wijziging, en tijdens het laden bijvoorbeeld. Maar er was ook een switch waarmee je een update door de auto kon forceren/aanvragen. Weet niet of die interval verhoging gedoe gaf voor Volkswagen, maar ik vermoed eigenlijk dat 't vooral de server zelf was die onderbemeten/overbelast raakte door requests van een select aantal gebruikers. "Gewoon" iets waar Volkswagen geen rekening mee had gehouden. Die dachten: connected devices, leuke feature, maar dat gaat 29% van onze gebruikers maar heel af en toe gebruiken. En de rest na een proefperiode nooit meer.
Viel dat even tegen.
Maarja, zodra ze dat gaan doen, gaan andere OEMs ook eisen dat ze uitzonderingen krijgen voor Google's monopolistische eisen wbt. GMS Android.
[Reactie gewijzigd door danieldk op 23 juli 2026 11:24]
Dat is te kort geredeneerd. Die hele Integrity API is expliciet bedoeld om apparaten met root en custom roms e.d. uit te sluiten.Dat is de onderliggende reden die bekend is gemaakt; niet zo zeer het gebruik op een device met root toegang.
Hetzelfde geldt grotendeels voor bijvoorbeeld microG op /e/OS. Het implementeert de Play Integrity API en draait ook de Google DroidGuard blobs die bij elke Play Integrity request gedownload worden.
Dus dat de APIs niet beschikbaar zijn is onwaar.
[Reactie gewijzigd door danieldk op 23 juli 2026 11:20]
En dan? Heel veel mensen hier zijn erg tegen verandering. Wil dat zeggen dat alle veranderingen slecht zijn? Kunnen wij als (potentiële afnemer) overzien wat eventuele voordelen (bv op de langere termijn) zijn? Hebben wij als Tweakers uberhaubt genoeg "body" om een signaal af te geven naar een leverancier (en gaat die daar dan ook wat mee doen)? Denk je dat VW "zo maar wat doet"? Ik denk het niet namelijk. Er zijn vast achterliggende overwegingen waar wij niet van op de hoogte zijn.Tweakers zou een poll moeten maken aan het einde van hun artikel zodat bedrijven kunnen zien hoe populair hun keuzes zijn 😂
Ja, natuurlijk! Dat zou jij ook moeten zijn. Ik ben tegen verandering! Altijd. Een verandering kan negatief zijn, dat betekent dat een verandering een verspilling kan zijn van mensen, middelen, tijd, efficiency...... En het geen verbetering is.[...]
En dan? Heel veel mensen hier zijn erg tegen verandering.
Maar ik ben vóór VERBETERING! Je zou dat een positieve verandering kunnen noemen. Maar wat is er positief aan de verandering van deze VW app? Een app die prima werkte op mijn /e/OS toestel doet het nu ineens niet meer...? Ik zie geen verbetering!
[Reactie gewijzigd door Jittikmieger op 22 juli 2026 12:38]
Rabobank beperkte dat tot installatie door de officiële Play Store applicatie. Installatie via een third-party Play Store client kan gewoon, waarna de Rabobankapplicatie gewoon op een niet-Google ROM werkt.Denk aan internet bankieren (rabobank is ook met integrity controle bezig bijvoorbeeld volgen een ouder nieuwsitem hier op Tweakers)
Voor een bank-app snap ik dat nog ergens, daar heeft de bank schade als jij gehackt wordt (want dat moeten zij het waarschijnlijk vergoeden).
Maar VW heeft toch geen schade als iemand mijn auto daardoor kan openen?
Het is niet de functionaliteit van VW op je smartphone. Het is geen recht van VW om te eisen hoe jou smartphone voor hun werkt. VW heeft eisen te stellen aan hun eigen systemen. Software is niet meer volledig van hun als je het op je smartphone installeert. Als ze vermoeden dat hun klanten niet betrouwbaar zijn dan hadden ze hun software niet moeten leveren. Anders is het volgende dat VW eisen aan de klanten gaat stellen waar die hun auto parkeren of welke huidskleur je hebt.
Stom dat Volkswagen daar vervolgens consequenties aan verbindt. Die alleen jou, als eindgebruiker lijken te schaden, en Volkswagen zelf niet. Die hebben enkel wat minder gezeur doordat er nog minder gebruikers zijn die van het platform gebruik maken op een manier dat het ze meer tijd/geld kost dan wanneer ze precies iedereen over dezelfde kam scheren.
Dat is jouw beslissing inderdaad net als het VW's (in dit geval) beslissing is om jou in die gevallen niet toe te laten; niet zonder reden natuurlijk.
Verder heeft Google helemaal niets te zeggen over mijn niet-Google OS. Want wat ze nu doen is dus zeggen dat dat niet veilig is, terwijl het in feite eigenlijk zelfs veiliger is.
En natuurlijk trek ik het in het belachelijke als dit soort grote bedrijven belachelijk doen. Er is totaal geen reden voor de Integrity API die eigenlijk gewoon een API is dat Google diensten forceert. Alles wat jij aankaart is verkoopspraat en heeft geen voet in de echte wereld.
Met deze redenering kan een leverancier nooit iets aanpassen.Het feit is dat mensen een VW kopen waar hun device gewoon werkte, zonder problemen. En dat dat nu dus na de aankopen wordt aangepast. Dat moet eens gaan stoppen.
Dat zeggen ze niet. Je kan met je niet Google OS niet voldoen aan de integriteitscontroles gezien dat niet op jouw systeem draait; het ondersteund de hele check niet. Dat is wat anders dan zeggen dat het systeem niet veilig is (maar heeft in the end wel dezelfde consequentie). Dat is helaas het nadeel aan het gebruiken van een alternatief OS.Verder heeft Google helemaal niets te zeggen over mijn niet-Google OS. Want wat ze nu doen is dus zeggen dat dat niet veilig is, terwijl het in feite eigenlijk zelfs veiliger is.
En natuurlijk trek ik het in het belachelijke als dit soort grote bedrijven belachelijk doen. Er is totaal geen reden voor de Integrity API die eigenlijk gewoon een API is dat Google diensten forceert.
Blijkbaar zien diverse bedrijven zoals de Rabobank en VW (en straks veel meer) dat toch echt anders. Integriteitscontroles zijn niet vreemd en worden bv in zakelijke omgevingen al heel erg lang uitgevoerd. Je ziet een verschuiving richting consumer devices waar dit soort zaken ook steeds meer gemeengoed worden, o.a. in de strijd tegen hacks, piracy etc.Alles wat jij aankaart is verkoopspraat en heeft geen voet in de echte wereld.
[Reactie gewijzigd door Bor op 22 juli 2026 12:01]
Ik denk dat ze daar inderdaad een 'veiligheids'keuze hebben gemaakt. Dat ze op papier iets er aan doen dat iemands auto niet kan worden gestolen via een gehackte telefoon. En dat is opzich goed natuurlijk.
Maar deze API zegt gewoon heel weinig over de echte veiligheid. En voor hun doet dat er niet toe. Voor (bijvoorbeeld) ISO of NIS2 kan je zeggen dat je iets doet en een vinkje zetten.
En logisch natuurlijk als heel veel klanten van een bank gehacked worden geeft dat reputatie schade en soms zelfs claims .
Echter is er genoeg af te dingen op deze API van Google dat het meer papieren veiligheid geeft dan iets anders. Dat is wel kwalijk. Samen met de andere API-beperkingen van volkswagen lijkt het sterk dat ze meer aandacht voor papieren veiligheid (moeilijk te gebruiken maken, obscurity) hebben dan een daadwerkelijk veilig systeem.
Het is voor VW natuurlijk veel makkelijker om mee te liften op een controle van Google dan zelf aan de slag te gaan. En bedrijven gaan natuurlijk niet voor elke custom rom wat anders verzinnen.
De doelgroep is gewoon te klein
[Reactie gewijzigd door Bor op 22 juli 2026 11:21]
Google Play wordt gebruikt voor de distributie van de app. Draai je Google Play op je telefoon, dan werkt de app.Met de Volkswagen-app heb je altijd toegang tot diverse functies van je auto, ook onderweg. Direct vanaf je smartphone. Download de app nu gratis via de App Store of Google Play.
Met een elektrische auto dwingen ze je wel meer om te betalen vanwege het laden e.d. Maar mijn huidige auto bied dit gelukkig gewoon kosteloos aan (zoals het hoort).
Of zien/melding krijgen dat de auto vol zit, qua laadsessie. Of. zoals ik het gebruikte: Start met auto opladen zodra de zonnepanelen meer dan 1kW aan surplus vermogen hebben, en doe dat op lage snelheid (5 Ampere). Verhoog de snelheid naar 10 of 16Ampere bij groter stroomoverschot. Beetje uitgebreide use-case misschien, maar het is (was?) echt wel een handige integratie in HomeAssistant.
Wat gaat Google eigenlijk lopen beslissen over de integriteit van mijn toestel? Waarom mogen zij zeggen dat alternatieve OSen zogezegd minder veilig zijn?Volgens Google controleert de Play Integrity-api of de integriteit van een telefoon niet is aangetast.
Dat zeggen ze dan ook niet. Ze bieden een dienst aan die controles uitvoert. Dat systeem werkt niet op alternatieve OSsen. Maakt dat het systeem in kwestie minder veilig? Dat kan je niet zo stellen vind ik. Je kan echter niet de applicatie gebruiken die bepaalde eisen stelt.Waarom mogen zij zeggen dat alternatieve OSen zogezegd minder veilig zijn?
(Ik vind dat ook heel dom, maar dat is een andere zaak.)
Om te kunnen reageren moet je ingelogd zijn
:strip_icc():strip_exif()/u/21673/crop65674aee06c6d_cropped.jpg?f=community)
:strip_exif()/u/3157/sail4L_S70.gif?f=community)
/u/296054/crop68eceac396f4d_cropped.png?f=community)
:strip_icc():strip_exif()/u/1138733/crop5bed7f8ee609f_cropped.jpeg?f=community)
/u/2279434/crop6800236ee5201_cropped.png?f=community)
/u/2008130/crop6536ebba0daf2_cropped.png?f=community)
/u/481095/crop56df1917f3945_cropped.png?f=community)
/u/500314/crop641c5e830069a_cropped.png?f=community)
:strip_icc():strip_exif()/u/140051/BSOD.jpg?f=community)
:strip_icc():strip_exif()/u/243344/crop5e013b248e994_cropped.jpeg?f=community)
:strip_icc():strip_exif()/u/174878/SCKnightMicro.jpg?f=community)
/u/1935136/crop68a86d7522baf_cropped.png?f=community)
:strip_exif()/u/160250/crop684decfc73353.gif?f=community)
:strip_exif()/u/464616/wvo-porsch-gif.gif?f=community)
:strip_icc():strip_exif()/u/122141/ic.tweakimg.net2.jpg?f=community)
:strip_icc():strip_exif()/u/235816/crop596740581e453_cropped.jpeg?f=community)
/u/69680/crop5fd33cb788a9c_cropped.png?f=community)
:strip_icc():strip_exif()/u/3730/oddball.jpg?f=community)
:strip_icc():strip_exif()/u/202197/crop6453620011648_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/793705/crop57de4b2cc3582_cropped.jpeg?f=community)
:strip_icc():strip_exif()/u/57655/SuperTeamLogo.jpg?f=community)
:strip_icc():strip_exif()/u/60972/crop5b8d2cec44b58_cropped.jpeg?f=community)
:strip_icc():strip_exif()/u/93636/crop576ce9a2030cf_cropped.jpeg?f=community)
/u/172597/crop5e1225c8b1011.png?f=community)
/u/133140/crop65bcb7b972268_cropped.png?f=community)
/u/69257/crop5db69f23704c0_cropped.png?f=community)
:strip_icc():strip_exif()/u/172393/crop575c1e0ea6322.jpeg?f=community)
:strip_icc():strip_exif()/u/71414/images.jpg?f=community)
:strip_icc():strip_exif()/u/1968680/crop6a1f4e8636db0_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/189143/crop5db4a293bb467_cropped.jpeg?f=community)
:strip_icc():strip_exif()/u/432714/crop6287e94322cf6_cropped.jpg?f=community)
/u/125453/crop62335f519aebf.png?f=community)
:strip_icc():strip_exif()/u/25585/unspacy2.jpg?f=community)
:strip_icc():strip_exif()/u/422163/crop631af7911f7d8_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/1091265/crop657c2b9bdcdbd_cropped.jpg?f=community)
/u/94596/crop643fb12fd4e6d.png?f=community)
:strip_icc():strip_exif()/u/52072/crop5de51ebf91960_cropped.jpeg?f=community)