De uitrol van de ov-chipkaart loopt geen vertraging op en er is geen enkele aanleiding om kaarten die al zijn uitgegeven terug te halen. Dat zegt Trans Link Systems, namens de vijf grote openbaarvervoerbedrijven van Nederland verantwoordelijk voor de invoering van de ov-chipkaart, op de eigen website.
‘De chipkaarttechnologie die gebruikt wordt voor de ov-chipkaart is niet stuk of onbruikbaar (..) er is geen enkele aanleiding om huidige kaarten in de markt te vervangen en de uitrol van de ov-chipkaart in Nederland te vertragen’, meldt Trans Link Systems. Het bedrijf beroept zich daarbij op een verklaring van chipleverancier NXP. Volgens NXP is er geen beveiligingsprobleem met de Mifare-chip die in de kaart voor het openbaar vervoer is verwerkt.
Algoritme
Eind december kraakten twee Duitse beveiligingsexperts een deel van het cryptografisch algoritme van de chip. De hackers zeggen dat ze de chip kunnen beschrijven. Zo zouden ze de chip kunnen laden met geld of kosten registreren onder de naam van een andere reiziger. Paul de Bot, vice-president business development & strategie bij NXP denkt dat hackers in staat zijn om iets op de chip te schrijven maar verwacht niet dat het systeem dat dan ook herkent en accepteert als een betaling.
Over het beveiligingsrisico zegt hij: "Verreweg het grootste deel van de beveiliging is nog in tact. De kraakbaarheid van het systeem moet afhangen van de geheimhouding van de sleutel, niet van het algoritme. Ook al zou de geheimhouding van het algoritme komen te vervallen dan is nog steeds de sleutel geheim.” De krakers weten dus hoe de sleutel, het wachtwoord, is samengesteld, maar kennen het wachtwoord zelf niet. De Bot benadrukt dat slechts het algoritme van een enkele beveiligingslaag is gekraakt. “De reden dat een algoritme geheim is wordt meer gevoerd vanuit concurrentieoverweging dan vanuit een beveiligingsoogpunt.”
De chip waar het hoogstwaarschijnlijk om gaat de MF1S50 chip uit de Mifare-familie behoort niet tot de best beveiligde chips die NXP levert. In het Spaanse en Australische openbaar vervoer worden NXP-chips gebruikt uit dezelfde Mifare serie maar met een hoger beveiligingsgraad. De Bot: "De klant (in dit geval TLS red.) bepaalt in hoeverre een chip moet zijn beveiligd. Voor paspoorten en banktoepassingen hebben we chips die beter beveiligd zijn, maar die zijn ook duurder. De chip waar het bij de ov-chipkaart om gaat is voor die toepassing goed beveiligd."
Om er precies achter te komen hoe de Duitse beveiligingsexperts het beveiligingslek van het algoritme hebben ontdekt en om te weten om welke chip het precies gaat, treedt NXP met de onderzoekers in contact, zo laat De Bot aan Computable weten.