OVpay laat ov-reizigers inchecken zonder smartphone te ontgrendelen
OVpay, de opvolger van de Nederlandse OV-chipkaart, heeft nu een nieuwe Express-functie. Gebruikers kunnen met hun smartphone in- en uitchecken in het openbaar vervoer, zonder hun telefoon te ontgrendelen. De functie is optioneel en werkt op iPhones en Android-telefoons.
De Express-functie werkt via Apple en Google Wallet. Gebruikers kunnen die functie inschakelen op hun telefoon door een betaalpas uit hun digitale portemonnee te kiezen. Vervolgens houden ze hun telefoon bij de kaartlezer in het ov om meteen in te checken.
Het is al langer mogelijk om in en uit te checken met een smartphone via Apple Wallet en Google Pay. Voorheen moesten gebruikers daarvoor wel eerst hun telefoon ontgrendelen. De functie moet wel handmatig worden ingeschakeld. Bij gebruikers die dat niet doen, blijft verificatie dus gewoon nodig.
De ondersteuning voor Express staat inmiddels vermeld op de OVpay-website, merkte ook techwebsite Bright op. Eerder bleek al dat de functie in juli beschikbaar zou komen in Nederland. De functie zou overigens ook moeten werken op smartwatches.
OVpay Express inschakelen?
De Express-functie om sneller in te checken moet handmatig worden ingeschakeld op iPhones en Android-telefoons. Dat gaat zo:
Apple Wallet
- Ga naar de Instellingen-app.
- Ga naar het menu voor 'Wallet en Apple Pay'.
- Scrol naar beneden en tik op 'Express-ov-kaart'.
- Kies een betaalpas; de functie is nu ingeschakeld.
Google Wallet
- Ga naar de Google Wallet-app.
- Tik op je foto rechtsbovenin en ga naar 'Instellingen'.
- Ga naar 'Verificatie-instellingen' en kies 'Ov-betalingen'.
- Zet 'Verificatie vereist' uit.
- De functie werkt nu. Je ziet staan welke betaalpas is geselecteerd; die kun je eventueel aanpassen.
De functie zou ook moeten werken op smartwatches, zoals de Apple Watch en Google Pixel Watch.
Lees meer
Reacties (196)
Dat misbruikte een probleem waarbij de iPhone een betaalterminal op zijn mooie blauwe ogen geloofde dat het een ov-terminal betrof.
Ik voorzie een hele serie nieuwe gelijkaardige problemen.
YouTube: How easy is it to steal $10,000 from a locked phone?
Het probleem is niet dat de iPhone transit-mode implementatie op zijn mooie blauwe ogen gelooft dat een terminal een ov-terminal is. Dat doen alle telefoons en is simpelweg een bitje dat op 1 staat ipv 0.
Het probleem is dat er een tweede bitje is dat aangeeft of een transactie als high-value gemarkeerd is, wat aangeeft dat er on-device verificatie van de eindgebruiker plaats moet vinden. Het is dat bitje dat Apple's iPhone op de bolle ogen gelooft zonder te kijken naar het daadwerkelijke transactiebedrag.
En dit werkt alleen icm Visa en niet Mastercard.
Het return-signaal dat aangeeft dat de transactie is goedgekeurd, bevat ook nog een bit die aangeeft of de transactie met of zonder on-device verificatie is goedgekeurd. De hack in kwestie moet deze van 0 naar 1 terug kunnen flippen om de leugen sluitend te houden.
Mastercard gebruikt asymmetrische cryptografie tussen de card en de reader, die niet toestaat dat het terug-signaal gemanipuleerd kan worden. Visa daarentegen gebruikt zwakkere symmetrische cryptografie die in dit geval dat bitje niet adequaat beschermt.
Apple wijst naar Visa. Visa wijst naar Apple, en stelt verder dat het in de praktijk niet realistisch te misbruiken is en dat ze garant staan als je slachtoffer wordt van deze fraude.
Apple heeft hier gelijk overigens. Je hoort niet naar het transactiebedrag te kijken en je hoort enkel naar de high/low value bit te kijken. Dat komt omdat verschillende landen verschillend classificeren wat een high of low value transactie is. Dat is context gebonden aan de locatie van de payment terminal.
En Visa zou hier tegen kunnen en moeten beschermen omdat het retour-signaal met de goedkeuring kaart-specifieke encryptie kan gebruiken, en dus assymetrische encryptie kan gebruiken die het terug manipuleren van de gebruikersverificatie-bit van 0 naar 1, onmogelijk maakt.
Maar daar heeft Visa geen zin in- want kosten-baten.
[Reactie gewijzigd door R4gnax op 1 augustus 2026 11:33]
Omdat dit plafond vaak in wetgeving van het land in kwestie vastgelegd is.Maar waarom laat Apple niet toe dat de gebruiker zet wat die een high value transactie vindt? Kan die zelf kiezen.
Maar dit ging over het niet bevestigen van een actie. Waarom kan ik zelf niet zeggen van ok 10 euro is een aanvaardbaar risico, alles groter wil ik moeten bevestigen. Dat kan een pak lager liggen dan de wettelijke bedragen.
En dit is ook direct waarom credit cards zo duur zijn en waarom er zoveel fraude mee plaatsvindt.Zij nemen dat risico voor lief omdat de baten opwegen tegen de potentiële vergoedingen
Dit even fixen is niet zo’n groot probleem als het kijkt. Dezelfde terminal doet het immers prima met mastercard die het wel correct implementeert.
Als iemand op die manier geld van jou weet af te troggelen dan zullen ze je gewoon vergoeden, want die transactie hadden ze nooit goed mogen keuren aan hun kant. En dat is ook wat Visa zegt: we zullen het gewoon vergoeden.
Dat hoog/laag bitje bepaalt bij je bankpas bijvoorbeeld wel of je een pincode moet opgeven of niet. Dus daar heeft het wel een functie.
Face-id ben ik gewend en zoveel moeite is het niet. En zoveel reis ik niet met OV dat dit risico het me waard is om express functie te gebruiken
Het mooie van die functie is dat het ook nog een tijd blijft werken als je telefoon is uitgevallen omdat de batterij te leeg is.
Maar het is een keuze. Laat het dan uit, die keuze heb je. Maar er is niet echt een groot risico wat er aan zit.
Dat iemand je lopende rekening compleet leegplundert door gericht deze hack te misbruiken op je iPhone. Dat gebeurt niet bij een ov-terminal - dat gebeurt niet waar contactloos betaald wodt. Dat kan overal gebeuren. In deze hack doet een ander apparaat dat NFC communicatie vanuit een iPhone afvangt, zich voor als een ov-terminal om zo de lock-screen bypass te krijgen. Dat is waar de relevantie van ov-terminals in het verhaal ophoudt. En het is een andere burner telefoon die uiteindelijk gebruikt wordt om een transactie te verrichten, ergens kilometers verderop. Mogelijk dat deze in een winkel gebruikt wordt om een rits dure spullen af te gaan rekenen, bijv. Of men heeft de beschikking over een betaalautomaat en katvangersrekening en kan ineens een groot bedrag binnentrekken.Maar welk risico loop jij dan?
Overkomt je dat, dan zit je een maandje of twee zonder geld terwijl Visa uitvogelt of ze je schadeloos moeten stellen of niet, in welke periode er een boel andere vaste afschrijvingen zullen zijn die niet lukken, waardoor je daar schuld opbouwt en je met redelijke waarschijnlijkheid ergens op een centraal gedeelde shit-list van wanbetalers komt te staan - met alle gevolgen vandien.
Have fun dat weer recht te breien, want dikke kans dat Visa dus echt geen enkele vinger op gaat tellen om de gevolgen te dekken. Je krijgt je poen terug, en dat was het.
[Reactie gewijzigd door R4gnax op 2 augustus 2026 11:06]
Ook deze manier van reizen is al vele miljoenen keer gebruikt. Als het risico dat jij noemt echt zo groot zou zijn zou dit al lang niet meer bestaan.
Het gaat er niet om dat contactloos betalen veilig is of niet, het gaat er om dat specifiek de VISA implementatie van OV express een issue heeft.
Het probleem is ook niet het legitiem reizen, maar dat een bepaalde situatie kan ontstaan jn een scam/fraudegeval waarbij een terminal zich voor laat komen als OV terminal. Die gevallen zijn schaars, maar heeft niks te maken met de veiligheid van draadloos betalen met verificatie en ook niet met OV-express, maar specfiek dit geval met Visa.Ook deze manier van reizen is al vele miljoenen keer gebruikt.
Met de vele miljoenen keren dat dit in de praktijk gebruikt wordt is dit risico onvoldoende of niet concreet geworden anders zou dit al lang zijn opgelost door Visa of niet zijn geaccepteerd door Apple of Google.
Maar je draait nu oorzaak en gevolg om. Een kleine zero day in het wild is natuurlijk niet zo erg, totdat die zero day bekend wordt. Dat is nu het geval. Dan moet je daar op gaan acteren, want nu verzaak je gewoon je plicht als instelling.Met de vele miljoenen keren dat dit in de praktijk gebruikt wordt is dit risico onvoldoende of niet concreet geworden anders zou dit al lang zijn opgelost door Visa of niet zijn geaccepteerd door Apple of Google.
als ik ga bankieren met een ios 8 of winXP device ben ik de sjaak als er iets fout gaat waardoor ik geld kwijtraak, maar als er nu moedwillig een fout in blijft zitten die vrij eenvoudig te verhelpen is, dan kun je er donder op zeggen dat dit wel een ding gaat worden na publicatie. Men weet nu immers dat visa er toch. Iets mee gaat doen.
Overigens, is dit een casus die bijna niet voorkomt
en nu is deze methode 'uitgelekt' en is het wachten op een ransomware bende om zo'n terminal in elkaar te knutselen. quick-fix is natuurlijk inderdaad om geen creditcards meer van die uitgever op je toestel toe te voegen als betaalmiddel. probleem is alleen dat niet alleen visa zelf dit specifieke systeem gebruikt maar sommige andere providers ook. dan zit je dadelijk met creditcard van paysafecard (oid) onwetend met hetzelfde euvel.Overigens, is dit een casus die bijna niet voorkomt,
ohja en je citeert mij niet op dat je dan je hoofdrekening niet als Express moet instellen maar je 2e rekening…
Want dat is dan voor nu even de oplossing
[Reactie gewijzigd door Gijs002 op 2 augustus 2026 09:51]
dan komt er een zooitje jurisprudentie bij kijken en even heel kort samengevat heb je dan een aantal vragen te beantwoorden:
1: is er een norm of waarde die stelt dat financiële instellingen zorgvuldig met je betalingen om moeten gaan.
1.1: en heeft die norm tot doel om mensen niet in de financiële shit te doen belanden
2. kun je aantonen, of zeer aannemelijk maken dat de persoon zonder deze hack niet in de problemen zou zijn gekomen (was er eerder een gezonde cashflow).
3: wist (of behoorde te weten) de betaalprovider van het probleem, en was ze nalatig in het oplossen ervan.
kun je alle bovenstaande vragen met JA antwoorden dan ben je met nog een half jaar of iets meer procederen vrijwel verzekerd dat je ook DIE schade uiteindelijk vergoed krijgt.
Visa claimt dat het geen risico is omdat ze je beloven jou het geld terug te geven als het misgaat. Daarom is het probleem niet opgelost: het wordt geaccepteerd dat iemand hier misbruik van maakt.
Op zich is het geen enkel probleem als je bank altijd direct je geld teruggeeft zodra iemand duizend euro van je rekening haalt door langs je heen te lopen met zo'n scanner. Als jij een bank gevonden hebt die altijd direct alle slechte transacties terugdraait, denk ik dat er veel mensen naar benieuwd zijn.
Hoewel het probleem bij Visa's slechte ontwerp ligt, snap ik niet echt waarom Apple niet zelf besluit van het protocol af te wijken en na een gebruiker-bepaald bedrag om een extra check te vragen. OV is niet overal goedkoop, maar ik ken geen metro waar je vier keer per minuut 500 euro moet betalen.
In de praktijk: 1 persoon staat in de winkel en de handlanger kan bij een willekeurige gelockte telefoon een betaling starten die vervolgens op afstand wordt uitgevoerd in de winkel.
Massaal werden die dingen in speciale hoesjes gestopt, terwijl je het het ook gewoon uit kunt zetten, net zoals deze Express functie optioneel is.
De ing bv. Maar die betaalden blind de kosten die iemand maakte met mijn pas. De persoon heeft zonder moeite 76€ aan drank betaald.
Maar echt lullig inderdaad als daar iemand misbruik van gemaakt heeft. Hopelijk heb je iets kunnen terugvorderen.
Ik heb enkel ervaring met de ABN en Rabo, waar je contactloos betalen uit kunt vinken in de app. Daarom ging ik er eigenlijk vanuit dat dit bij alle (Nederlandse) banken zou kunnen, zeker ook een redelijk "normale" bank als ING.
Aldus de consumentenbond.
Ik heb het volledige bedrag gekregen maar ik ben nog steeds van mening dat ik ALLE soorten betalingen moet kunnen beveiligen met pincode.
Ook bij de parkeerautomaten!
Daarvoor had ik ook nog het e.e.a. bij de ABN-AMRO lopen omdat ik daar heb gewerkt, ruim voor het contactloos betalen doorbrak dus kennelijk.
Dit vind ik dan weer geen argument. Het feit dat iets per land anders is, is een kwestie van een tabel bijhouden. Ze houden al zat dingen per land bij.Dat komt omdat verschillende landen verschillend classificeren wat een high of low value transactie is. Dat is context gebonden aan de locatie van de payment terminal.
Ieder land heeft z'n eigen quirks met wetgeving. Zo was/is het in Japan verboden om een camera geen 'klikklak' geluidje te laten maken bij het maken van een foto. (dus als je een telefoon in Japan kocht, dan kon je het geluid van de camera van de telefoon niet uitzetten. Later was dit bijgewerkt dat als je telefoon in Japan is, dat je telefoon dan zo ingesteld wordt/werd.) Nederland heeft met NL-Alert Cell Broadcast op kanalen 919 en 4371. (in Belgie is het 4370, 4371 en 4372. In Duitsland is het 919 en 4370. De EU heeft hier regels voor, en ieder land doet het net een beetje anders. Japan heeft een hele lijst per type waarschuwing van 4350 tot en met 4356 ) En zo zijn er zeer waarschijnlijk nog veel, en veel meer dingetjes die per land zijn.
Het is overigens natuurlijk wel 'makkelijker' om gewoon high-value of low-value te doen. Ik geef ze er gelijk in, maar om dat als 'dat komt' te scharen is wat te kort door de bocht wat mij betreft.
Datzelfde is ook waarom de initiële terminal -> telefoon handshake niet encrypted is. (Nee echt; die is plaintext.) Want je weet niet wat voor beveiligingsniveau dat apparaat gaat ondersteunen en via NFC een volledige handshake uit te gaan voeren werd te complex bevonden - ihb voor daadwerkelijke passive carriers, zoals fysieke bankpassen.
In dit specifieke geval gaat het om lokale zaken, de banken kunnen die data opsturen. Mobiele providers kunnen ook die data opsturen. En anders via de centrale banken naar Apple/Google en zo door. Het hoeft niet hardcoded in het OS. Het kan gewoon data zijn die Apple/Google opstuurt.hoe ga je alle smartphones up-to-date houden om voor elk land een courante referentie-database bij te blijven houden?
Het is op dezelfde manier als tijdzonedata. Je moest is weten hoe vaak dit veranderd in een jaar.
Een groot probleem in 2010 was dat de fraude niet vergoed werd: ze hadden immers een logbestand waarin stsond dat de gebruiker een pincode had ingetoetst, dus was de gebruiker onvoorzichtig geweest met z'n pincode en werd het niet vergoed. Ondertussen bestond er een twééde logbestand waaron stond dat er geen pincode was gebruikt (en het dus vergoed zou moeten worden), maar dáár keken ze niet naar...
Je hoort er weinig over, maar ondertussen zijn er al een heleboel van zulke kwetsbaarheden geweest in onze betaalsystemen. Ik zou er dan ook zéker niet op vertrouwen dat dit nieuwe "betalen zonder enige verificatie" geen kwetsbaarheden heeft!
Sowieso wil ik niet dat er zelfs maar 40 euro gestolen wordt.
[Reactie gewijzigd door Llopigat op 2 augustus 2026 17:36]
Het ligt dus inderdaad niet aan de telefoon of Apple .
Veritasium heeft het alleen mainstream gebracht.
In de referenties verwijzen ze zelf naar verschillende bronnen in 2019.
Ja, technisch is het mogelijk. Praktisch gezien zal het nooit gebeuren.
Binnenkort zullen we hopelijk zien welke afspraken daar daadwerkelijk gemaakt zijn nu via de rechter openheid is afgedwongen.
Mocht je het toch niet vertrouwen (ik geef je geen ongelijk), dan kun je nog altijd een fysieke pas kopen en daarmee reizen.
Zaken als privacy en oneerlijke marktposities ook niet. Toch hebben we AVG, DMA, DSA, etc.Dat boeit echt 99,999% van de mensen niet,
Het is fijn als het mensen niet boeit. Dan worden ze ook niet gestoord al zou er meer keuze zijn.
Als jij heel erg zelfzuchtig bent, immigreer dan naar de Verenigde Staten. Dat land past dan beter bij jou.
En als je echt veel met het OV reist en een abonnement hebt, moet je dat sowieso.
Abonnementen zitten schijnbaar gekoppeld aan je bankkaartnummer en elektronische bankkaarten kunnen vaak op afstand door de uitgever ervan bijgewerkt worden zonder tussenkomst v/d eindgebruiker, waarna spontaan je abonnementen er mee zouden kappen. Mogelijk terwijl je onderweg bent, en dus ergens gestrand komt te staan en verplicht wordt ineens bij te betalen voor de volle mep van een enkeltje.
Dan heb je liever met een fysieke pas zelf controle over wanneer je deze omwisselt en je abonnementen overzet.
[Reactie gewijzigd door R4gnax op 2 augustus 2026 11:15]
Wellicht als iedereen hier even belt dat ergens op een agenda komt
https://www.ovpay.nl/service-contact
[Reactie gewijzigd door jaapkroe op 1 augustus 2026 17:49]
En volgens mij is of de digitale OV-pas een eigen implementatie wordt, of gewoon een OV-pas in Apple/Google Pay nog helemaal niet bekend? Gezien er zoveel tijd voor genomen wordt, lijkt het me sterk dat het het laatste is, want dat is relatief eenvoudig.
Smart cards en memory cards zijn er op gemaakt dat ze niet te kopiëren zijn, da's nou net de reden waarom het niet gewoon NFC tags met een identifier zijn.
Jouw argument is dat dat niet zou kunnen 'omdat er digitale sleutels op zitten' en die 'kun je er niet zomaar vanaf halen' - maar met hoe je een fysieke bankpas aan je telefoon kunt koppelen, is al bewezen dat de technologie voor zulk soort procedes dus gewoon bestaat.
[Reactie gewijzigd door R4gnax op 3 augustus 2026 00:38]
Dat doet mij weer terugdenken aan de eerste OV kaarten met magneetstrip. Nog voor het systeem in gebruik werd genomen deelden mensen al truukjes om de kaart te klonen.
Ik vond dit ook al een vreemd bericht, omdat ik dit al tijden deed. Ik vond het gek dat ik vrijwel iedereen eerst zijn telefoon zag ontgrendelen voordat ze incheckten.
Mijn eigen vraag beantwoord Bron Wikipedia
OVpay is bij de introductie aanvullend aan het bestaande OV-chipkaartsysteem met de OV-chipkaart. Het OV-chipkaartsysteem zal eind 2027 uitgefaseerd worden, waarbij OVpay en de OV-pas, dit systeem zal vervangen. Het is de bedoeling dat op termijn ook de OV-pas digitaal gedragen kan worden (op een smartphone),[11] zoals dat al kan bij de betaalpas-versie van OVpay.
[Reactie gewijzigd door wbartels op 1 augustus 2026 18:01]
Ik kreeg de optie om verificatie uit te zetten ook al een hele tijd geleden op mijm Android-telefoon. Ik heb het alleen niet gebruikt, maar het leek al wel te kunnen.
Ze hebben het toch wel over je betaalpas in de wallet app van je telefoon.De Express-functie werkt via Apple en Google Wallet. Gebruikers kunnen die functie inschakelen op hun telefoon door een betaalpas uit hun digitale portemonnee te kiezen. houden ze hun telefoon bij de kaartlezer in het ov om meteen in te checken.
Ik gebruik die feature voor inchecken zonder te ontgrendelen voor OV ook al tijden inderdaad...
Dat dit nu kan, betekent dat zowel de terminals de software/firmware kregen om dit te gaan aanspreken en dat de afspraken met apple/google + de nodige certificatie inorde zijn.
Dat betekent dus dat ik al tijden, gebruik makend van de feature, daadwerkelijk zonder mijn telefoon te ontgrendelen bij OV-aanbieders incheck.
[Reactie gewijzigd door ZinloosGeweldig op 2 augustus 2026 10:39]
Hoe lang de functie al bruikbaar is weet ik niet, maar echt nieuw is de functie niet te noemen.
Maakt OVpay nun niet gewoon zo’n persbericht om mensen bewust te maken van deze functie?
Dit was nou de perfecte kans om het andersom te doen, abonnementen, saldo, en tickets koppelen aan een account, en daar kan je weer meerdere fysieke en digitale kaarten aan koppelen. Het maak dan niet uit of dit van de NS, andere vervoerder, OVPay of bank is. Maximale flexibiliteit.
De OVPay-pas is van de OV-bedrijven zelf, dus die integratie is daar lekker makkelijk. Integratie met banken gaat een behoorlijke stap verder.
Het moet op zich wel kunnen natuurlijk, maar ik snap ook wel waarom ze hier voor de makkelijke uitweg gekozen hebben.
Het nieuwe systeem is een open loop betaalsysteem waardoor betalen met kaarten van de bank ook mogelijk is geworden. OVPay is dus niet alleen het betalen met de bank, maar het systeem dat het mogelijk maakt.
Het kan allemaal veel gemakkelijker, maar ja translink blijft voor de gemakkelijke route kiezen en kijkt niet echt vooruit. Net zoals het blokkeren van revolut en andere fin tech banken die extra veiligheidsmaatregelen hebben geïmplementeerd voor hen gebruikers ipv het probleem aan hun kan op te lossen.
Vervolgens worden vandaag alle gele ov chipkaart automaten uitgezet bij alle punten in winkels. En die dingen zijn juist om je abonnement mee op te halen en op je ovchipkaart te zetten. Nu moet je maar een automaat op een (trein)station.
Zo maken ze jouw privacy wel heel moeilijk te garanderen.
De laadpunten in de bus en tram werken niet met de nieuwe pas. Je kunt de nieuwe pas wel online opwaarderen. Voor zover ik weet is er geen bus- of tram-oplaadpunt waar je met anonieme betalingen kon opwaarderen (zoals contant geld), dus dat is niet zo'n verschil.
Ik weet eerlijk gezegd niet hoe het zit met de hoeveelheid oplaadpunten waar je wel met contant geld kunt opladen. Maar goed, dat aantal zal niet heel veel verschillen van het aantal dat nu werkt met OV-chipkaarten, verwacht ik, want dat waren er al niet zoveel.
Een paar maanden terug stond er dat je die passen alleen kon bestellen bij ov-pay en dat die dan naar je huis moesten worden gezonden. Dat vond ik nogal verdacht. Maar blijkbaar was dat geen realistisch scenario en zien ze dat nu zelf ook in.
Op de stations kun je met contant geld opwaarderen.
https://www.ovpay.nl/service-contact
Ook verdwijnt mede door deze ontwikkelingen binnenkort de mogelijkheid om bij de buschauffeur een kaartje/dagkaart te kopen via PIN. Dit stopt in sommige regio's in elk geval vanaf begin 2027. En ergens snap ik dat, de meeste mensen checken in. En toch is het voor sommige mensen een groot gemis.
Bij het uitchecken is dat dan wat lastiger. Twee keer Apple Pay activeren, juiste pas selecteren, enz. (Kan wel. Lukt me ook wel. Maar is minder fijn.)
Is bij veel gezinnen met gezamenlijke rekeningen nog altijd niet een gegeven.
[Reactie gewijzigd door R4gnax op 2 augustus 2026 11:18]
Ik moet van A naar B, ik moet een kaartje kunnen kopen bij de chauffeur en die vraagt ook niet naar mijn gegevens verder.
Daar kom ik aan met gepast geld, gaat ook niet meer
Sorry al die "verplichtingen" in naam van dat "gemak" gaat mij te ver.
Zover ik weet kun je inderdaad bij de bussen hier al even niet meer contant betalen. (weet niet hoe het in andere regio's is.) Ik snap dit wel, ivm overvallen.ik moet een kaartje kunnen kopen bij de chauffeur en die vraagt ook niet naar mijn gegevens verder.
Jij ziet het als een verplichting in naam van gemak. Ik zie het als een verademing. Geen gelazer meer met losse kaartjes kopen in een bus. Of nog erger. Die OVPay kaart. Ik vond het al idioot dat we een apart pasje moesten kopen met een verloopdatum voor als je een paar keer per jaar met het OV ging, terwijl ze in andere landen aan het overstappen waren naar inchecken met een bankpas. Dit ervoer ik meer als een verplichting. (de metro bij ons kon je alleen maar met OVPay doen. Geen dagpassen.)
We zijn natuurlijk allemaal (terecht) cynisch geworden door tumoren als Meta en Alphabet (en minimaal ieder ander bedrijf dat iets met advertenties doet), maar dat wil niet zeggen dat ieder bedrijf dat doet.
De club achter de OV-kaarten (OVPay) moet uiteraard een en ander opslaan. (ze moeten tenslotte de in- en uitcheck kunnen volgen en zo factureren.) Maar standaard is die pas nergens aan gekoppeld anders dan 'een pas'.
OVPay ziet jouw bank-gegevens niet (geen rekening, saldo, naam, enz.)
De bank ziet je reisbeweging niet.
De koppeling tussen de bankpas zelf en het kunnen afschrijven vindt plaats door middel van tokenisatie. (EMV-protocol)
Net zoals wanneer jij pint in een winkel. De winkelier ziet jouw bankrekeningnummer e.d. niet. Alleen een deel van je pasnummer. (kijk maar op je afschriften. Je ziet ook het rekeningnummer van de winkelier niet. De winkelier en de klant/bank zien beiden hetzelfde. Namelijk hetgeen dat op de pinbon staat.)
Hoeveel mensen hebben al een andere email, een account op Proton of waar ook, om zichzelf een beetje te beschermen tegen alle datahonger en het is gewoon niet nodig.
Want draai nu eens het plaatje om, wij bepalen voor hun, dat ze door ringetjes moeten wringen en hun gegevens bij mij komen. En dat ik kan doen en laten ermee wat ik wil, want je hebt op o.k geklikt.
Je ziet het nu ook, wil ik bepaalde gegevens inzien en ik ga zelf de systemen van de gemeente in, ben ik een hacker, maar al die app`s, die aan voorwaarden moeten voldoen, mogen maar opslaan en doorzenden ivm op o.k geklikt?
Hoe doet men dat dan als ik dat allemaal niet hebt of het er niet mee eens ben? Ben ik dan ineens een melaatse?Of hoor ik er niet meer bij en moet de rest maar volgen? Om wat, datahonger?
Je houd je bankpas tegen een lezer. Die maakt een token, stuurt het naar je bank. Daarna nog een keer en je hebt betaald.
OVPay weet niet wie jij bent. De bank weet niet hoe jij gereisd hebt.
OV ziet mijn rekening nr, de bank ziet een afschrijving OV.
Dat het iets moeilijker is voor de normale man is begrijpelijk, maar voor diegene die wat meer weet, is het een fluitje van een cent, zaken te onderzoeken en doorzoeken.
OVPay ziet jouw bankrekeningnummer niet. Je bank ziet inderdaad OVPay. Niet van waar je naartoe reist.
Kwam de buschauffeur niet aan te pas.
[Reactie gewijzigd door R4gnax op 2 augustus 2026 11:22]
Die Sam Altman zei al in een interview, het wordt of Liberty (vrijheid) of AI (volgvolk). Ik weet waar ik voor kies.
(offtopic mening); Hij gaat net zoals die van FB, maar de Metaverse in.
Ik dacht dat het inchecken zonder ontgrendelen met de betaalpas al een tijdje kon, ik kon in de wallet app aangeven dat dat mocht.
Zelf heb ik dit uitstaan, sta je in de bus en kom je net met je telefoon langs die paal piept die al.
Zullen ze nu anders moeten regelen, maar denk niet dat duo de beperkende factor is, ze zijn afhankelijk van de implementatie door ovpay
2027 moet natuurlijk alles definitief over op OVpay aangezien ov-chipkaart ophoudt per eind 2027
Goed punt. Maar waarom werken andere abonnementen al wel op de OVpay kaarten?
Toen het via een plastic kaart ging zonder enige vorm van authenticatie was het geen probleem. Nu zit de kaart in de telefoon en is er ineens totale paniek.
Kan iemand mij het verschil uitleggen want ik zie het probleem totaal niet 👀
Ik heb ook gewoon mijn pinpas en creditcard bij mij, ook al heb ik apple watch en iphone met apple pay.
Ik heb mijn ID kaart ook gewoon bij mij, dus ja waarom pinpas ook niet. gewoon in z'n klein pasjes portemonnee.
Ik zeg echt niet dat ik de kruidvat kaart, ah bonus pas, en weet ik het allemaal nog bij mij heb.
Maar de meest belangrijkste pasjes, pinpas / creditcard / id kaart / pas van zorgverzekeraar houd ik gewoon bij mij in een kleine pasjes portemonnee.
Digitaal is leuk en werkt eigenlijk altijd wel, maar zoiets zal ik niet snel thuis laten liggen.
[Reactie gewijzigd door Carlos0_0 op 3 augustus 2026 11:41]
Vraag is alleen wel of het wenselijk is om in te schakelen, bij verlies van je telefoon kan een vinder zonder authenticatie onbeperkt reizen, hoeveel moeite is een vingerafdrukscan maken (op een moderne/actuele telefoon) nu werkelijk?
Als je meerdere bankpassen/creditcards in je telefoon hebt staan, dan zijn dat toch extra handelingen. Nu kun je één van die kaarten als je 'OV-kaart' selecteren.
Voor mij is het niet zo'n probleem, maar dit zou een reden een kunnen zijn om het wel te gebruiken. Ditzelfde geldt natuurlijk ook voor je bankpas/creditcard. Hoe snel kun je die laten blokkeren. (hoelang duurt het voordat je er achter komt.)
Er is wezenlijk ook nog een klein voordeeltje. Je hoeft nu je telefoon niet te deblokkeren. Op de standaard manier moet je dat wel doen, en dan kan iemand je toestel uit je handen grissen. (dus dan heeft die persoon je gedeblokkeerde toestel. Daar kun je meer mee dan een geblokkeerd toestel.)
Het retoursignaal dat via de betaalautomaat richting de bank gaat bevat weliswaar een controle-bit die aangeeft of on-device authorisatie ook daadwerkelijk toegepast is of niet - maar in tegenstelling tot Mastercard die dit netjes afgedekt heeft, gebruikt Visa slechte versleuteling die dit stukje van de retourdata niet goed beschermd. Deze kan dus door de kwaadaardige NFC proxy ook van 0 naar 1 geflipt worden en volgens de bank heb jij dan daadwerkelijk via PIN of biometrie toestemming gegeven.
[Reactie gewijzigd door R4gnax op 2 augustus 2026 18:18]
Om te kunnen reageren moet je ingelogd zijn
:strip_icc():strip_exif()/u/408989/crop5613f0d80e7bb_cropped.jpeg?f=community)
/u/440705/crop5f205ab3f08bf_cropped.png?f=community)
:strip_exif()/u/2439674/crop6953f3d91a803_cropped.webp?f=community)
:strip_icc():strip_exif()/u/140051/BSOD.jpg?f=community)
:strip_icc():strip_exif()/u/343266/zwaard.jpg?f=community)
:strip_exif()/u/618819/crop5d28c7ce75645_cropped.gif?f=community)
/u/176086/crop5f0823fa5e8d6_cropped.png?f=community)
/u/2008130/crop6536ebba0daf2_cropped.png?f=community)
/u/243953/crop56f55a7bcf291.png?f=community)
:strip_icc():strip_exif()/u/289136/crop5dc027e2713a6_cropped.jpeg?f=community)
/u/222742/crop58bad2e188940_cropped.png?f=community)
:strip_icc():strip_exif()/u/475399/crop5e11cf2874827_cropped.jpeg?f=community)
/u/94596/crop643fb12fd4e6d.png?f=community)
:strip_icc():strip_exif()/u/182056/crop61924704dbfea.jpg?f=community)
:strip_exif()/u/175527/waldomonster4.gif?f=community)
/u/16/crop691b65c4ced7c_cropped.png?f=community)
:strip_icc():strip_exif()/u/149760/MG_logo.jpg?f=community)
:strip_icc():strip_exif()/u/5144/crop690b1b1fabee4_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/153263/crop5dc2fc5fe8562.jpeg?f=community)
:strip_icc():strip_exif()/u/75578/crop5935346597d2a_cropped.jpeg?f=community)
/u/274113/N7.png?f=community)
:strip_icc():strip_exif()/u/52072/crop5de51ebf91960_cropped.jpeg?f=community)
/u/468514/crop67a52a3ca0480_cropped.png?f=community)
:strip_exif()/u/324634/crop659fcf9abb18b_cropped.gif?f=community)
:strip_icc():strip_exif()/u/1870244/crop670d012e78885_cropped.jpg?f=community)
:strip_exif()/u/376402/crop6053bacb2712b_cropped.gif?f=community)
:strip_icc():strip_exif()/u/335350/crop61a63ee1f224f.jpg?f=community)