Home   2026-08-03 17:31:33

EU-app voor leeftijdscontrole sluit bepaalde besturingssystemen mogelijk uit

Original article

De oplossing die de Europese Unie maakt voor online leeftijdsverificatie krijgt kritiek van ontwikkelaars. Door technische vereisten werkt de app straks mogelijk alleen op een klein aantal goedgekeurde apparaten en besturingssystemen.

De ontwikkelaars zijn kritisch op de Age Verification-app. Daarmee kunnen gebruikers aantonen dat ze ouder zijn dan een bepaalde leeftijd, zonder dat ze hun naam, exacte geboortedatum of legitimatiebewijs hoeven te delen. De oplossing moet bruikbaar worden via verschillende digitale wallets die de Europese Commissie heeft goedgekeurd.

Het probleem is dat hardware-attestation een vereiste is voor de app, zo stelt een beheerder van het project op de GitHub-pagina, schrijft Linuxiac. Hardware-attestation is een proces dat de integriteit en authenticiteit van een apparaat verifieert. Daarvoor moeten besturingssystemen en apparaten wel ondersteuning bieden en dat is niet altijd het geval. Critici stellen dat de app daarom straks afhankelijk is van een klein aantal goedgekeurde apparaten, besturingssystemen en providers.

Nog veel onduidelijk

Hoever de beperkingen daadwerkelijk gaan, is nog maar de vraag. De technische specificaties vereisen dat apps de native cryptografische hardware gebruiken wanneer deze beschikbaar is. Maar strengere controles, zoals rootdetectie, Google Play Integrity en Apple App Attest, zijn niet universeel verplicht gesteld. Of dat een verplichting wordt, hangt af van de individuele partijen die het systeem uitrollen.

Juist dat kan extra gevolgen hebben voor alternatieve besturingssystemen. Een voorbeeld: een privacyvriendelijk alternatief als GrapheneOS ondersteunt wél hardware-attestation, maar komt niet door Google Play Integrity heen. Als dat laatste een strikte eis wordt om de Age Verification-app te gebruiken, werkt hij dus niet op GrapheneOS.

De beheerder van de Age Verification-app zegt op GitHub dat suggesties voor verbeteringen aan de architectuur welkom zijn. Verder benadrukt hij dat het onderwerp binnenkort verder wordt behandeld en dat er nog een beveiligingsbeoordeling wordt gedeeld. Het is niet duidelijk wanneer dat precies gebeurt.

Online verificatie leeftijd check. Bron: Getty Images/Tero Vesalainen
Online leeftijdsverificatie. Bron: Getty Images/Tero Vesalainen (Beeld ter illustratie)

Door Eveline Meijer

Nieuwsredacteur

Feedback • 03-08-2026 15:27
178 • submitter: KipKroket

03-08-2026 • 15:27

178

Submitter: KipKroket

Lees meer

Reacties (178)

Dus ik denk dat het belangrijk is om wat meer detail te geven wat de discussie nou over gaat want . Fundementeel komt het eerste neer op een interpretatie van de technische specificatie en gebruik hiervan, het zegt namelijk

“An Age Verification App SHALL rely on the device's native cryptographic hardware. capabilities, such as the Secure Enclave on iOS, or the Trusted Execution Environment (TEE) and Strongbox on Android, when they are available.”

Dit is dus well belangrijk, want hier gaat het om een interpretatie van intentie. Volgens de contributor van de repository(manecke), betekent dit dat het moet, echter wordt het door andere users en ik kan het zeker ook zien bedoelt dat het alleen de eis stelt als het beschikbaar is, maar zo niet dan maakt het niet uit. Hier wordt later in de thread ook nog op gezegd dat er blijkbaar (?) een discussie komt om de eisen verder te definiëren, dit wordt ook in het artikel genoteerd

Hiernaast is het probleem niet zozeer hardware attestation, maar hoe het wordt gedaan. De tegen druk is namelijk dat het op dit moment Google Play Integrity gebruikt, dit is een Google API die wordt gebruikt, en dus checkt het google’s lijst van approved sources wanneer het checkt, dit is ook wat veel banking apps bijvoorbeeld gebruiken.

Echter is het niet de enige manier, Android heeft namelijk Hardware Attestation API(1) het probleem wat daarmee komt is dat er een lijst moet zijn van approved keys, en wat ook well correct naar wordt gewezen is ja je kan hier GrapheneOS aan toevoegen, maar dan is het Android en graphene, is het niet open. Dus dan moet je gaan kijken naar hoe je die lijst onderhoudt als we er van uit gaan dat dit een concrete eis is.

Fundementeel is het eigenlijk de vraag “Welke keys vertrouwen we”, en hoe meer keys je hebt hoe meer plekken het fout kan gaan, dit zien we bijvoorbeeld met Widevine L1 waar het soms voorkomt dat bepaalde boxen een TEE vulnerability hebben waardoor de keys leaked kunnen worden, en deze boxen worden dan vaak van de trusted lijst gehaald waardoor hij niet meer voor L1 kan worden gebruikt

En natuurlijk is het de vraag van keuze vrijheid, want zoiezo werken deze attestation methodes niet wanneer een device rooted is. Maar die discussie zal ik hier niet in gaan. Maar ik denk dat het dus well belangrijk te noteren is dat het niet zozeer gaat om hardware attestation, maar hoe het wordt gedaan
  1. https://developer.android.com/privacy-and-security/security-key-attestation

[Reactie gewijzigd door Stetsed op 3 augustus 2026 15:44]

Echter is het niet de enige manier, Android heeft namelijk Hardware Attestation API(1) het probleem wat daarmee komt is dat er een lijst moet zijn van approved keys, en wat ook well correct naar wordt gewezen is ja je kan hier GrapheneOS aan toevoegen, maar dan is het Android en graphene, is het niet open. Dus dan moet je gaan kijken naar hoe je die lijst onderhoudt als we er van uit gaan dat dit een concrete eis is.
Ik heb nooit begrepen waarom die lijst zo lastig is.
SSL/TLS is uiteindelijk ook gewoon een handmatige lijst certifcaat(boeren) die we vertrouwen.

Maar ik vind eigenlijk ook dat Google geforceerd moet worden dat API proces open te breken en dat partijen als Graphene zich daar ook gewoon moeten kunnen aanmelden en dat je daar zoals nu het geval dus niet alleen maar tussen komt als je telefoons maakt.
Ik snap eigenlijk niet dat de EU daar nog niet over is gestruikeld.

[Reactie gewijzigd door Polderviking op 3 augustus 2026 16:41]

De reden dat SSL/TLS anders is is omdat het niet gaat om user devices te vertrouwen, maar de andere kant op namelijk de servers vertrouwen. Dit is een Fundementeel verschil in ideologie.

Voor SSL bestaan deze certificaten niet om vertrouwen te garanderen vanuit de user kant(mTLS even buiten de discussie, die voegt dus ook heel wat dingen toe om dit te verbeteren), daar zijn ze eigenlijk redelijk slecht voor in design, maar om te garanderen dat de server toegang heeft tot een bepaald stuk infrastructuur die tot een hoog genoeg niveau her vertrouwen geeft dat zij de echte zijn. Maar als die certificate leaks is het alleen hun probleem, het heeft geen impact op andere websites.

Het probleem met TEE/Play Integrity en zo voort is dat als een device compromised wordt, het overal kan worden gebruikt om fake checks door te laten gaan, dat is bijvoorbeeld wat Widevine TEE L1 keys direct voor worden gebruikt. Kort opgesomd als een user side certificate toegankelijk wordt, kan het overal worden gebruikt, als een server side certificate compromised wordt, is dat alleen op die website.

Nou laat me duidelijk zijn dat dit bij vere van niet een onoplosbaar probleem is, en ik denk ook niet dat de suggestie “Forceer Google om het open te maken” een goede keuze is omdat ik helemaal niet denk dat Google deze macht moet hebben, ik will helemaal niet dat dit een lijst van Google is. Net zoals dat de global trust root voor SSL niet van een enkel bedrijf moet zijn.

[Reactie gewijzigd door Stetsed op 3 augustus 2026 16:46]

Een goede keuze wil ik het ook niet noemen maar je zit met Google wel een beetje met het probleem dat Android zonder Google services gewoon niet bruikbaar is voor veel mensen.

Ik zeg dat ook meer vanuit het idee dat het me makkelijker lijkt om dat proces open te maken dan Google helemaal te van iets van attestation buiten te sluiten.
Voordat lets encrypt kwam was het voor de website aanbieders een vergelijkbaar probleem als we nu hebbe aan de andere kant. Een selecte groep mensen die onder een hoge tol soms certificaten mag aanhebben


Het is ook anders aangezien er meer aanbieders zijn van https root certificaten dan 1 En tls heeft ook simpelere ambities . Tls probeert alleen te bewijzen wie het is, niet iets over de inhoud van de webpagina

[Reactie gewijzigd door Niema op 3 augustus 2026 21:10]

SSL/TLS is uiteindelijk ook gewoon een handmatige lijst certifcaat(boeren) die we vertrouwen.
Niet eens perse. Je eigen CA werkt ook. Of self-signed. Er is niet inherent onveiliger aan een 'niet vertrouwd' certificaat gebruiken. Wat veel en veel belangrijker is zijn de ciphers en lengtes.

die vertrouwde lijst was wat Certificaat boeren lang een verdienmodel gaf. :)
Voor dit soort technische ontwerpen en specificaties gebruikt men het MoSCoW model.

SHALL (Should have) is een requirement die niet op dit moment hoeft voor de huidige oplevering en er kan ook een andere manier zijn waarop er aan de vereiste voldaan kan worden, in dat geval mag het worden doorgeschoven naar een toekomstige release.

Dus het is vrij duidelijk dat het niet een harde vereiste is dat de requirement specifiek op die manier wordt geïmplementeerd. Het kan namelijk anders en beter.
SHALL (Should have) is een requirement die niet op dit moment hoeft voor de huidige oplevering en er kan ook een andere manier zijn waarop er aan de vereiste voldaan kan worden, in dat geval mag het worden doorgeschoven naar een toekomstige release.
De S in moscow staat voor should.

Must, should, could, would.

Shall is geen standaard, maar een synoniem voor must.

In het Nederlands is dit het verschil tussen zou moeten en zal moeten. Die laatste is gewoon “dit moet”.
SHALL is in deze hetzelfde als MUST en wat anders dan SHOULD. Zie ook https://datatracker.ietf.org/doc/html/rfc2119
Play Integrity is iets wat heel veel alternatieven in de weg zit, naast Graphene ook zoiets als Sailfish. Je kunt daar weliswaar Android apps op draaien, maar diverse banken en andere instanties weigeren dan want het komt niet door die Google check heen. Dat gaat overigens verder dan alleen het OS (of custom ROM), want er wordt ook gecheckt of de app is gedownload uit de Play Store.

Ik ben ervan overtuigd dat deze huidige implementatie in strijd is met de vereiste om alternatieve App stores een kans te geven. En tegelijk onderdrukt het de concurrentie op OS vlak.

Des te gekker dus als de EC die leeftijdsverificatie op deze manier toe zou staan.
Weetje waar ik nu bang voor ben? Dat dit nu straks een standard wordt voor vele applicaties. Ik gebruik geen social media, nu heb ik dus geen enkele reden om dit te gebruiken. Maar mijn vermoede is dat dit straks op vele diensten verplicht wordt, waarvan ik zoiets heb van overheid hoeft niet te weten dat ik die diensten gebruik.
Maar dit hoeft de overheid toch nog steeds niet te weten. Er kan een versleuteling plaats vinden die tokens anoniem doorstuurt via een beveiligde verbinding.

1. Website vraagt om bepaalde gegevens
2. Hiervoor wordt via een een tussen verbinding een token request gegeven
3. Jij logt in op jouw portaal, en geeft toestemming voor de opgevraagde gegevens
4. Er wordt een token teruggegeven
5. De website ontvangt de token met de benodigde gegevens.

Het is prima mogelijk om gegevens door te geven zonder dat de overheid weet door wie en waarom de gegevens gebruikt worden.
Dus wat jij portaal noemt weet nu exact welke websites jij bezoekt. Geen privacy dus.

Leeftijds verificatie en privacy kunnen niet gecombineerd worden, wat je ook verzint. Het is theoretisch onmogelijk.Om je leeftijd te bewijzen moet je identiteit bekend zijn, dus kan van privacy geen sprake zijn. Ja, je kan allerlei ingewikkelde constructies bedenken waardoor je het privacy probleem van de overheid naar tussenpersonen (portalen) verplaatst. Of dat de data van meerdere partijen nodig is om achter je identiteit te komen. Maar de basis blijft hetzelfde, leeftijdsverificatie betekent privacy opgeven.
Bewijzen zero-knowledge proofs niet dat dit juist wel mogelijk is?

Het enige wat de overheid weet is dat jij een certificaat hebt gevraagd waarop staat dat je 18+ bent en het enige wat de server van website X weet, is dat als de wiskunde klopt de overheid garandeert dat jij 18+ bent.

De technologie is op zich geen probleem, wel hoe we kunnen verifiëren dat die effectief correct geïmplementeerd wordt.
dat hoeft niet eens. Dat kan ook onder een relatief onschuldige bedrijfsnaam gecheckt worden.

Dan weet het portaal helemaal niets. En dat moet ook de insteek zijn van zoiets.
Hmmm brainstorm... de site mag dus nooit 1 op 1 met de overheid communiceren, jij als gebruiker wel...

Stel, je wilt inloggen, de site geeft jou een nonce/token, dan doe jij een request bij de overheid om deze nonce als geaccepteerd te publiceren (leeftijd ok, zeg 16+ categorie of 18+) vervolgens broadcast de overheid een continue lijst van geaccepteerde nonces per categorie, de site waar je inlogt luistert naar deze continue stroom en zoekt een match met de nonce die het jou stuurde binnen bepaald tijdsframe. Er is dan geen 1 op 1 communicatie met de site en de overheid, die weten nooit welke nonce bij welke site hoort...

Maar... is dit ergens kwetsbaar? Kan je met die publieke lijst logins kapen? Ik denk het niet want het is alleen een extra vereiste bij login. Kan de client dit scammen? Nee volgens mij niet. De site kan het negeren maar dat kan sowieso.

Werkt dit niet gewoon goed zonder enige privacyschending of benodigde trusted platform?

Ja ok een zwakte is wel als het stil is, en jij en de site zijn de enige... maar realistisch komt dat niet voor bij grote platformen.

Side note, waarom de overheid moet broadcast publiceren is omdat ze anders metadata intern aan jouw token kunnen toevoegen, en zodra een site dat token opvraagt linken ze die info. Je mag dus nooit weten welke sites welke tokens opvragen. Dus iedereen vraagt alles op.

[Reactie gewijzigd door Zoijar op 3 augustus 2026 17:33]

Jij denkt als er een mogelijkheid is om meer te gaan loggen dan nodig is niet aangegrepen wordt? Je kan er vanuit gaan dat er bij gehouden gaat worden: Welke website of app het is, op welk tijdstip dit is, wat voor device je gebruikt, van welk IP adres dit verzoek is gekomen, wat je useragent is en waarschijnlijk nog veel meer.
Jij suggereert dat de overheid zijn eigen AVG gaat overtreden? Dat is namelijk letterlijk wat je beschrijft. Het zou heel dom zijn, want dan wordt het heel snel van tafel geveegd door het EU hof lijkt mij.
regimes kunnen veranderen, daar hebben we dagelijks updates over in de krant. Mijn collega in de VS is geboren uit Mexicaanse ouders die geboren zijn in de VS. Toch vreest ze elke dag weer een zeker eng clubje, ook al heeft ze de goede papieren.

Iets wat er niet is kun je niet loggen, maar ga er maar vanuit dat als het te loggen is, dat ook gebeurt (met een T, ga daar maar over nadenken)
@Woodsnaps
maar allerlei derde organisaties die als dekmantel dienen voor de overheid wel…
Zit hard te denken, maar kan niet zo bedenken welke.
of de AIVD…
Ja, die zullen het vast wel interessant vinden, maar die hebben nog steeds een zoekbevel van de rechter nodig, en die worden in NL iig nog steeds niet uitgedeeld als snoepjes.
regimes kunnen veranderen, daar hebben we dagelijks updates over in de krant.
Zeker, maar zie voorlopig nog steeds geen extreemrechtse partij zomaar een 50%+ meerderheid in NL krijgen
Mijn collega in de VS is geboren uit Mexicaanse ouders die geboren zijn in de VS. Toch vreest ze elke dag weer een zeker eng clubje, ook al heeft ze de goede papieren.
Ja de VS is op het moment echt f..ed-up.

Vooral in de VS (maar zeker ook de rest van de wereld) heeft Edward Bernays, letterlijk de vader van Dark Patterns, de ondergrond gelegd voor hoe de bevolking van de VS te manipuleren door de overheid en het bedrijfsleven, hier is kort stukje, en belangrijkste les, uit de 2002 BBC documentaire "The Century of the Self", om te herkennen of iemand je wil manipuleren, een les die mij altijd is bijgebleven.

Het is letterlijk de grondbasis waar MEGA op gebouwd is, de angst creëren voor het wegnemen van vrijheden en welvaart, zo perfect gemanipuleerd door de oligarchen van de VS, en rechtse politici.
Iets wat er niet is kun je niet loggen,
Zeker waar, maar het anoniem zijn op het web heeft naast zeker zijn positieve kanten, heeft het zeker ook zo zijn negatieve kanten.
maar ga er maar vanuit dat als het te loggen is, dat ook gebeurt (met een T, ga daar maar over nadenken)
Zeker, maar dat is ook afhankelijk van de wetgeving waarin het wordt ingegoten, het grootste probleem is dat mensen/massa niet de tijd erin steken om op wie te (voorkeur)stemmen, terwijl dat een van de belangrijkste dingen is om de richting van een land te beïnvloeden, en wat bv de AVID wel en niet mag doen met die data.
En in een democratie wordt daar controle op uitgeoefend door de vrije pers en het volk
Dus wat is je punt met die link? Ongestraft blijft het niet wanneer het uit komt, dat is letterlijk wat er staat. Bits of Freedom doet gewoon hun burgertaak in een democratie, en het werkt.
De AVG geldt NIET voor de overheid vanwege "wettelijke ondergrond". Dat is een legitieme reden (volgens de AVG wet) om gegevens te verzamelen. Dus als ze een wet schrijven dat ze die gegevens van je moeten weten, dan kunnen ze die gegevens gewoon verzamelen. Zonder dat jij daar ook maar iets tegen kan doen.
AVG geld OOK voor de overheid, maar ze kunnen als ze een wettelijk mandaat hebben wel een uitzondering krijgen. Maar dan MOET er een expliciet wettelijk mandaat liggen.

De laatste overheid toko waar ik rondliep hadden ze daar echt bijzonder knappe koppen op zitten. Die konden je precies uitleggen hoe/wat/waarom. (en dat deden ze ook met veel passie)
Je hoeft niet verder dan de toeslagenaffaire terug te kijken om je vraag beantwoord te krijgen. Zolang de verantwoordelijke personen nooit prive aansprakelijk gesteld worden zal dat ook nooit echt veranderen.
“De overheid” misschien niet direct nee… maar allerlei derde organisaties die als dekmantel dienen voor de overheid wel… of de AIVD…
Tweakers weet ook welke browser, welk besturingssysteem, welke tijd en IP jij gebruikt.
Enkel weten ze niet of ik dat allemaal spoof 8-)
Strict genomen weten ze alleen het IP, en ook alleen dan wanneer ik dat niet verberg met een VPN of Tor. De rest is kinderspel om te omzeilen (vrijwel elke browser extensie voor privacy heeft dat ingebouwd).
Ook dat hoeft niet eens. Indien via 4 of 5G zit en je gebruikt IPv4, zit je meestal achter een NAT. Indien je bent ingelogd weten ze enkel je loginnaam en tijdstip zeker. Al het andere is een aanname.

Ja ik weet het. Er zijn apparaten via 4 of 5 g met een vast ip. Maar dat zijn de uitzonderingen. En die gebruik je niet als je de rest van de gegevens gaat spoofen.
Ongeveer wat ik heb gebouwd met https://identified.app/

Verschil is dat ik geen portaal heb maar ik als broker dien voor een FHE blob die leeftijd kan attesteren. De enige plek waar je leeftijd/paspoort data tijdelijk opgeslagen is is je telefoon.

Ik heb nog geen GrapheneOS telefoon liggen, maar daar wil ik ook nog een apk voor bouwen en testen.
Probleem met alleen lokaal is alleen dat dat gefaked kan worden. Hoe checkt jou app dat het om een geldig document gaat bijvoorbeeld? En hoe weet je de het gescande document wel daadwerkelijk van de huidige gebruiker is?
NFC data op paspoorten is signed en niet triviaal te faken. De nfc data bevat ook een foto die in de app gecontroleerd wordt met een liveness check.

[Reactie gewijzigd door Keyb op 3 augustus 2026 17:37]

Ok, maar dit gaat helemaal in tegen het idee van een vrij en open internet. Er wordt iederekeer drogreden ingezet om nieuwe wetten te maken.
Heel de opzet is net dat het kan op een manier waarbij die informatie verborgen wordt voor elkaar. De overheid krijgt niet te zien waar jij gaat aanmelden, de website krijgt niet te zien wie jij bent, alleen maar of je ouder danwel jonger bent dan 18.
Klinkt leuk. Maar is er enige garantie?

Uit het verleden is namelijk al vaker gebleken dat anoniem en geanonimiseerde data toch niet anoniem bleken.

En eenmaal de geest uit de fles dan is het onmogelijk om deze er weer in te krijgen. Met andere woorden als de data op straat ligt en er komt een minder vriendelijke mogendheid aan de macht is er geen houden meer aan. Met als voorbeeld WO2 en de joden vervolging. Prachtig geregistreerd toen er nog niets aan de hand was. Maar later misbruikt voor het opsporen van niet gewenste personen.
Geen sociale media? En Tweakers dan?
Tweakers is geen sociale media, dat is een nieuwssite. Ik hoop dat je het verschil kan zien tussen een platform wat gemaakt is om zoveel mogelijk gebruikersreacties/interacties uit te lokken en een site die primair bedoeld is voor nieuwsberichten? Beetje vreemd om alles waar je opmerkingen onder kan posten maar een social medium te noemen niet?
Een forum is ook geen social media hoor. Forums hadden we in de jaren 90 al, ver voordat echte social media ooit op de radar stonden.
Dus in de jaren 90 hadden wel al social media alleen heette het toen nog niet zo.
Dat forums al in de jaren 90 bestonden, zegt natuurlijk niets over de categorie waar we ze tegenwoordig onder scharen. Social media is een verzamelterm, niet een synoniem voor Facebook-achtige sociale netwerken.

De European Data Protection Board omschrijft sociale media voor de AVG als "onlineplatforms waarop netwerken en gemeenschappen van gebruikers ontstaan en waar gebruikers informatie en content met elkaar delen". Daar voldoet een forum gewoon aan.

Ik vond ook een Brits onderzoeksrapport die het zelfs letterlijk zegt:
"social media such as social network sites, blogs, wikis, and online discussion forums."
Het ECDC hanteert eveneens een functionele definitie: online omgevingen waar interactie een hoofddoel is. Ik weet niet of je wel eens op GoT bent geweest, maar... ;-)

Je kunt dus prima zeggen dat een forum geen modern social-networking platform zoals Facebook is. Maar zeggen dat een forum daarom geen sociale media is, vind ik vooral een te beperkte definitie achteraf.
Interactie tussen site en gebruikers en gebruikers onderling, check. Gebruikers leveren content, check. Tweakers is echt wel sociale media. Geenstijl is toch ook sociale media?
Tweakers gebruikt geen verslavende algoritmes. Social media (Facebook etc) wel. Tweakers modereert. Tweakers gaat voornamelijk over techniek.

Het ging toch over het beschermen van kinderen. Volgens mij weten we echt wel welke sites we bedoelen met social media. Voor Tweakers hoeven we echt geen id check in te voeren.
Volgens mij weten we echt wel welke sites we bedoelen met social media.
De vraag is alleen of de wetgever dat ook zo ziet, of dat die doorschiet en bang is dat hier op het forum kinderen gepest of gegroomed worden. De term 'social media' zegt niks over algoritmes of moderatie, het gaat over 'social'. Onder 'sociaal gedrag' kun je veel schuiven, inclusief flinke stukken van Tweakers.
Tweakers is geen sociale media, dat is een nieuwssite. Ik hoop dat je het verschil kan zien tussen een platform wat gemaakt is om zoveel mogelijk gebruikersreacties/interacties uit te lokken ...
Ik ben het op zich met je eens, maar zo zal het wettelijk nooit gedefinieerd worden.
Ik maak me zorgen dat dit soort regels gaan gelden voor alle sites waar je berichten of andere "user generated content" kan achterlaten. Op al die plekken zouden immers enge mensen kunnen komen om kinderen te lokken of terroristen te recruteren of zo iets. Dan blijft er niet veel van het open internet over.
Ik vraag me af in hoe verre VPN's een oplossing de ge-verificatie te omzeilen.
Je moet straks verifieren om een VPN te kunnen gebruiken...........................
De kans is groot dat het voor ALLES zal gebruikt worden waarvoor wettelijk een minimumleeftijd is vastgesteld: sociale media, maar ook erotiek, gokken, alcohol kopen (zowel op café als bij de winkel), softdrugs kopen,... Alles waarbij er wel een leeftijdbewijs nodig is, maar niet noodzakelijk een identiteitsbewijs.
Ik ben vooral bang dat Google Play Integrity en Apple App Attest sowieso een vereiste gaan worden voor bank apps. Dus zometeen MOET je Google Wallet gebruiken op je gecertificeerde Android telefoon om uberhaupt te kunnen bankieren. Gelukkig is er de fysieke pas nog, maar dan wordt het wel heel lastig om uit het Android/Apple (VS) ecosysteem te stappen. En dat wil ik wel graag.
En juist alles wat EU en europese nationale overheid zou moeten naleven, een mogelijkheid om volledig af te stappen van Amerikaanse bedrijven. Ze zouden in dit verhaal juist alle niet Europese diensten er tussenuit joeten houden.
Waarom? De bank weet toch alles al.
Correct de BANK. maar Google en Apple zijn geen banken. En zijn dan ook niet beperkt wat ze wel/niet mogen met alle data die ze verkrijgen met de transacties. Dat is het probleem.
Waarom? De bank weet toch alles al.
Het gaat volgens mij niet om de bank-app zelf.
Het gaat er om dat die bank-app mogelijk weigert te starten als je app installeert op een ander OS, zoals een custom ROM, of wanneer je apps installeert uit een andere bron dan de Google/Apple appstore. Dat betekent dus ook dat je niks meer kan doen om jezelf te beschermen als Google wil meekijken. Als je zelf de ongewenste software van Google verwijdert dan kom je niet meer door de "integrity"-check heen en kun je dus niet bankieren.
Jij snapt het. En niet alleen dit, ook quality of life zaken. Zoals 4K via streamingdiensten. Want dat doet het alleen onder Windows, waar ze totale controle hebben. Je bent vrij om van Windows af te stappen, maar dit zal stapje voor stapje onbruikbaar gemaakt worden, om je uiteindelijk weer naar een totaal gecontroleerde omgeving als Windows terug te treiteren.
de overheid komt het ook niet te weten.

website a vraagt aan broker b (die jou kent, bijvoorbeeld je bank) of je 18 jaar of ouder bent. Daarom komt alleen een true of false terug. De website zal dat loggen. De broker hoeft dat niet eens te doen. Je privacy is dan expliciet geborgd. (zolang je 't via een betrouwbare broker doet, en niet facebook oid)
De overheid vind nu al dat brave browser onveiliger is dan google chrome, edge enzovoort, DE data collectie browsers zijn zogenaamd veiliger en de overheid vind dus dat iedereen zich maar moet aanpassen en safari of google op de telefoon moet hebben als zij willen kijken op mijnoverheid of dergelijke ook voor medische noodzaak moeten we zoeits gebruiken terwijl helft van de tijd digID weer storing heeft, de website vind dat je te sloom bent of dat je browser niet word geaccepteert, vrijheid is toch echt aan het verdwijnen en iedereen die privacy wil en vrijheid die word gezien als paranoide of nog veel veel erger (laatst met die agenten die logen over iets heel ergs omdat de ontschuldige man grapheneOS op zn telefoon had en een duress code invoerde)
Firefox/Waterfox werken hier zonder problemen voor overheidswebsites en login portals op m'n telefoon, zelfs met ublock origin standaard aan.
De glijdende schaal. Straks geldt het voor alle forums zoals op Tweakers
Je zit hier. Social media is erg dun gedefinieerd. Dat is onderdeel van het probleem.
Ik dacht dat binnen de EU het wel duidelijk was dat we van US software af wilden maar nu gaan we toch via Chatcontrol, Google Integrity en nu de leeftijdscontrole ons volledig locken in de duopolie van de US Google en Apple ossen.
Het is een feature van Android. Dan moet je helemaal weg van Android of je gebruikt gewoon de opties ervan.
Ze moeten dan ook geen app bouwen maar een specificatie vrijgeven waarmee iedereen een app kan bouwen. Dan kan er een app voor ieder platform en OS gebouwd worden, inclusief non-Google Android (Graphene, /e/OS, etc) en Linux. Een gesloten app zoals dit is per definitie een lock-in.
Zonde dat ze überhaupt met zo’n eigen app komen. Zou gewoon native door het os gedaan kunnen worden. Er zijn nu ook al parental controls/kinder accounts.
Careful what you wish for. Dat zou namelijk impliceren dat je pc niet meer van jou is. Want iemand anders bepaalt wat je wel en niet mag draaien qua software.
Je PC is van jou, de software die er op staat niet.
Daar gaat het niet om. Het gaat erom welke software je wel en niet mag draaien. Nooit op een managed laptop gewerkt? Die is niet van jou...
Werklaptop is inderdaad niet van mij maar van mijn werkgever. Apparatuur die ik van mijn eigen geld gekocht heb met een OS van eigen keuze erop is wel degelijk van mij. Wie heeft daar iets te "attesten" anders dan ikzelf?
De managed laptop is van de baas of zijn leverancier, maar dat neemt nog steeds niet weg dat je voor de software (waaronder het OS) alleen een gebruikslicentie hebt en dus je software producent (binnen de wet) mag bepalen wat daarop draait en wat niet.
Ik bepaal toch echt zelf wat ik draai op mijn eigen pc, waaronder welk OS.
FOSS software is wel degelijk van jou.
Je mag het vrij gebruiken en soms zelfs aanpassen, maar het is ook daarmee niet van jou.
Wikipedia: Free and open-source software

Vrijelijk gebruiken, aanpassen en distribueren. Hoe definieer jij eigenaarschap?
Wikipedia: Ownership
This legal entitlement generally enables its holder to exercise exclusive rights of use in relation to the subject matter of the IP.
Daaronder valt het recht van een eigenaar om code te verspreiden onder een licentie met meer restricties. Dat recht hebben licentiehouders op code onder de GPL bijvoorbeeld niet. Dit verschilt enorm tussen verschillende FOSS licenties.
Zeker wel. Veel meer "van mij" dan FreeBSD gaat het hier op MIJN PC niet worden.
Dus u denkt dat u FreeBSD bezit? Nee, u mag het gebruiken!
Dat denk ik helemaal niet. De BSD-licentie staat mij echter zoveel toe dat ik het de-facto kan en mag gebruiken alsof het mijn eigendom is. Het enige wat ik niet mag doen, is er de copyright-notice uitslopen. Dat heeft geen enkele functionele implicatie.
Ergo, u bent geen eigenaar van de software.
Jij bepaalt nu ook niet welke apps Microsoft, Google of Apple in hun OS integreren.
Ik bepaald honderd procent wat er wel en niet op mijn PC gebeurt. En nee ik draai daar natuurlijk geen Windows op.
Waarmee je dus weer een afhankelijkheid op het OS inbouwt en alles buiten gaat sluiten wat zoiets niet wil implementeren...
Daarbuiten kun je best nog een oplossing bieden, maar als de App Store al mijn leeftijd weet dan is het zonde een extra systeem te bouwen om hetzelfde te doen. Zou native veel netter opgelost kunnen worden.
Ik zou het erg jammer vinden als de EU hiermee de duopolie verder versterkt. De EU zou concurrentie en diversiteit in dit ecosysteem moeten stimuleren en omarmen, niet de gevestigde orde meer macht geven.
Als het niet gaat werken op Fairphones met e//OS kan ik het niet gebruiken en dat is dan maar zo.
Of Google Pixels met GrapheneOS. Dat gaat ook niet werken als bijvoorbeeld Play Integrity vereist is.
de eu aan de ene kant is anti gatekeeper en aan de andere kant zorgt ervoor dat mensen of IOS of android MOETEN gebruiken omdat zij vinden dat een linux distro of custom android niet mag omdat die veiliger zijn voor de gebruiker en niet een backdoor heeft voor de overheid
"de EU" as such bestaat niet, er is wel een Europese Commissie, een Europese Raad, en een Europees Parlement, en die worden rechtstreeks of onrechtstreeks door de bevolking verkozen voor een termijn van 5 jaar. "De EU" die met de GDPR en DMA op de proppen kwam is een andere EU dan die dat de Age Verification en de Chat Control uit hun hoed tovert.
Je mag wel verwachten dat de EU-commissarissen met elkaar praten en geen tegenstrijdige wetgeving pushen. We hebben maar één EU-commissie en één EU-parlement.
Je mag wel verwachten dat de EU-commissarissen met elkaar praten en geen tegenstrijdige wetgeving pushen. We hebben maar één EU-commissie en één EU-parlement.
Het vervelende is dat die wetten in theorie niet conflicteren, alleen in praktijk wel.
In de wet staat dan bv dat software moet voldoen aan ISO123456. In praktijk zijn er twee bedrijven die een applicatie heben die voldoet aan ISO123456, namelijk Google en MS, want de eisen zijn zo streng dat niemand er aan kan voldoen als je geen miljard over hebt om een leger juristen te onderhouden om al het papierwerk in te vullen.
Er is geen enkele reden om dit te koppelen aan welke security feature dan ook. Ik kan nu ook overal inloggen met mijn Linux PC, en ik kan er mee bankieren en alles. Zelfde met mijn LineageOS installatie op mijn Samsung S10. Ik zie niet in waarom er extra security nodig is in het geval van iemands leeftijd controleren.
Ik hoop toch niet dat er straks in dit hele plan geen ruimte is voor open source alternatieven.
Het fundamentele verschil is dat bij een leeftijdsverificatie men de gebruiker ziet als een potentiële tegenstander van de beveiliging, terwijl bij normaal inloggen je er redelijkerwijs vanuit kan gaan dat de gebruiker de beveiliging niet wil breken.
Ik mag hopen dat mijn bankapp er niet "redelijkerwijs" van uit gaat dat de persoon die in mijn naam probeert in te loggen de beveiliging niet wil breken.
Ik snap niet dat dit +2 krijgt, want het raakt kant noch wal.
Een andere persoon die op jouw account probeert in te loggen is niet de gebruiker maar een aanvaller, en we kunnen er redelijkerwijs van uitgaan dat jij niet als doel zal hebben om zo een figuur toegang te geven tot jouw account.

Het gaat om het verschil tussen het voor jou beschermen en het tegen jou beschermen, ondanks dat je in beide gevallen de rechtmatige gebruiker bent.

[Reactie gewijzigd door AnonymousGerbil op 3 augustus 2026 18:30]

In beide gevallen gaat het om een poging een valse identiteit te claimen. Of het nu de volledige identiteit of slechts een deeltje is, maakt niet uit. Dezelfde mechanismen kunnen op dezelfde manier gebruikt worden. Dit is gewoon een opgelost probleem. Het enige probleem met de huidige oplossing is dat er een paar partijen geld willen verdienen en/of controle willen hebben, maar dat is technisch nergens voor nodig.
Lijkt me duidelijk, met een Linux app of custom rom is het eenvoudig om leeftijdscontrole te spoofen. Vandaar de hardware authorisatie. En dat heeft alleen effect als de hele chain gecontroleerd wordt: van bootrom tot OS tot library tot user app.
Klinkt erg omslachtig voor een 14-jarige om een paar vieze plaatjes te kunnen kijken die elders natuurlijk nergens te vinden zijn, of om alsnog aan sociale media deel te kunnen nemen.

Succes ook om je ouders overstag te laten gaan en de huiselijke hardware van nieuwe OS’en te laten voorzien.

Of anders gezegd, is dit niet een beetje het zoeken van een probleem bij een eventueel bij elkaar gelobbyde oplossing?
Leeftijdscontrole is slechts een aspect van het uiteindelijke doel, identiteitscontrole. En vanuit de overheid bezien is het omzeilen daarvan, op welke manier dan ook, een probleem en een gevaar waar indien technisch mogelijk iets aan gedaan moet worden.
Ik snap nog steeds niet wat mijn OS of hardware ermee van doen heeft. Ik zou verwachten dat de site een vraag stelt met een of andere uniek random nummer erbij. Dat je browser/app de vraag doorstuurt naar een officiële instantie (overheid) doe jouw leeftijd weet. Deze dan de vraag met antwoord (>18, =<18) en uniek nummer signed. Dat het dan teruggestuurd wordt, en dat de vragende partij de publieke sleutel van de officiële instantie heeft en het antwoord kan verifiëren. Of je telefoon veilig is lijkt me in dit scenario niet relevant.
Allemaal relatief makkelijk te omzeilen, tenzij je ID en je persoonlijke gegevens in een hardware security module zitten en je device compleet gelocked is, van bootrom tot user app.
Hoe kan ik omzeilen dat ik een bericht heb wat gesigned is door de Nederlandse overheid?
Andermans ID gebruiken.
Here we go! Wat is dit toch een extreem zwaar middel om ervoor te zorgen dat jongeren niet op social media komen. Function creep ligt daarnaast natuurlijk extreem op de loer. Beperken van OS en device vrijheid is alvast mooie bijvangst.
Het begint steeds meer een trojaans paard te lijken om vrije software/hardware de das om te doen.
Het begint steeds meer een trojaans paard te lijken om vrije software/hardware vrijheid de das om te doen.
Integriteit en authenticiteit van mijn hardware is nogal een dingetje. Ik maak toch zeker zelf wel uit of mijn hardware authentiek is? Hoezo heeft een of andere softwareleverancier uit een ver buitenland waar ik helemaal niets mee te maken wens te hebben daar een stem in?
Integriteit en authenticiteit van mijn hardware is nogal een dingetje. Ik maak toch zeker zelf wel uit of mijn hardware authentiek is? Hoezo heeft een of andere softwareleverancier uit een ver buitenland waar ik helemaal niets mee te maken wens te hebben daar een stem in?
Dat is het verkeerde perspectief.
Het gaat Google er niet om of ik mijn hardware vertrouw, maar dat Google en haar klanten er op kunnen vertrouwen dat ik niks heb veranderd. Dat maakt het makkelijker om adblockers en andere ongewenste software te blokkeren.
Mijn hardware. Niet die van Google. Het gaat Google niks aan wat ik met mijn hardware doe als die niet eens door Google gemaakt of geleverd wordt.
Je bent inderdaad vrij om te doen met je hardware wat je wilt en welke software je er op zet. Maar dat werkt twee kanten op.

Het is ook vrij aan Google (of andere organisatie/bedrijven), om bepaalde features van hun software niet te leveren op die hardware. De meeste bankapplicaties doen ook een root/hardware check zodat ze niet draaien op geroote of gemodificeerde telefoons.

Hetzelfde zie je bijv. terug in de game wereld: Het modden van consoles is in principe legaal, maar de gamebedrijven staan bij een gemodificeerd apparaat ook in hun recht om je van hun (online) diensten te weren, omdat ze dan niet meer kunnen voorspellen wat de hardware doet. Ze mogen je apparaat alleen niet "remote bricken" o.i.d.

Het interessante is wel dat de reden voor de check dit keer andersom is dan bij bijv. bank apps.
Bank apps doen de check om de gebruiker data te beschermen. In geval van de leeftijdscheck wordt de check gedaan om het systeem te beschermen tegen gebruikers die de boel willen omzeilen.

[Reactie gewijzigd door gamefreakin op 3 augustus 2026 16:27]

Precies die omkering, daar heb ik fors moeite mee. De hypocrisie van banken is ook stevig hierin. Mijn OpenBSD-desktop met Firefox mag gewoon bankieren, helemaal niemand die zich daar met mijn "attestation" bemoeit. Maar vanaf mijn telefoon ben ik ineens een prutser die tegen zichzelf beschermd moet en zal worden. Beetje raar.
Op papier is het jouw hardware omdat je voor hebt betaald, maar bij een stock Android/Apple apparaat voel ik me niet de eigenaar maar slechts de gebruiker.
Ik snap dat dat zo voelt, maar ik vind nogal wat van de juridische stap die hier heel gemakkelijk lijkt te worden gemaakt.
Ik schrijf het wat gechargeerd op maar ik ben het helemaal met je eens.
Persoonlijk, zie ik dit soort dingen toch liever onderdeel worden van een of andere hardware specificatie. Bijvoorbeeld de TPM-chip.
Alsjeblieft niet, kun je straks geen Linux of BSD meer draaien op oude computers.
Als het volgens dezelfde spec zou werken dan wordt dat alleen ondersteund als je hardware er daadwerkelijk over beschikt? Dat is wat ik in ieder geval haal uit de quote die Stetsed deelde.
Dat deze app anoniem zou zijn is een illusie; via verplichte hardware-attestation bouwt men gewoon aan een digitale controle-infrastructuur. Dit gaat altijd via de bekende druppelmethode: nu accepteren we dit onder het mom van bescherming, waardoor de drempel voor de volgende, nog ingrijpendere stap straks weer een stuk lager ligt.
Het gaat om zero-knowledge-proof eg wel cryptografisch het bewijs dat je voldoet aan eis, bijvoorbeeld dat je ouder bent dan 18. Maar geen verdere identificatie. Imho is dit de enige juiste implementatie op schaal.

Wikipedia: Zero-knowledge proof

[Reactie gewijzigd door ZpAz op 3 augustus 2026 15:42]

ZKP is niet de enige, FHE is imo een nog betere oplossing.

Wikipedia: Homomorphic encryption

[Reactie gewijzigd door Keyb op 3 augustus 2026 16:14]

Er is helemaal NIKS zero knowledga aan deze app. De app moet je inloggen met je id-kaart. Dus er is soweiso kennis in de app zelf.
Ja, ergens moet de source of trust zijn inderdaad. Maar liever dat deze op één plaats is - bij je democratisch verkozen vertegenwoordiger, dan dat elke privaat (eg Google, Facebook etc) apart zelf ook nog je ID kaart etc willen opslaan. Want de verkozen tegenwoordiger heeft hem toch al.
Dat kan even goed via de bestaande aanbieders van identificatiediensten. Ik krijg een random token van een dienst die mijn leeftijd wil verifiëren, ik vraag aan DigiD/Itsme/... mijn +16/+18/... claim te ondertekenen en geef dat pakketje terug. Absoluut geen nood aan "vertrouwde" hardware.
Anonimiteit op het internet heeft nooit echt bestaan..

Om te kunnen reageren moet je ingelogd zijn