ID.nl logo
Zekerheid & gemak

Stemwijzer is lek: hoe zit dat precies?

De Stemwijzer is lek. De belangrijke tool waarmee kiezers aan de hand van een aantal stellingen een stemadvies krijgt blijkt last te hebben van privacy- en beveiligingsproblemen. Wat is er de afgelopen 2 dagen nou precies ontdekt?

De ophef over de Stemwijzer is tweeledig. Aan de ene kant ontdekte een beveiligingsonderzoeker dat er meerdere beveiligingslekken in de website zaten, maar er is nog een ander probleem: het is niet erg anoniem. De Stemwijzer maakt namelijk gebruik van een aantal tools van Google, én stuurt ieder antwoord door naar de makers van de wijzer.

De site van de Stemwijzer maakt gebruik van zowel Google Analytics voor het meten van websitebezoek, als van Google AdSense voor het tonen van advertenties.
 

Analytics

Google Analytics draait op een groot aantal websites op internet, en is een gedetailleerde manier om het bezoek van websites te meten. Dat betekent dat Google ook precies weet wie wat aanklikt op de website. Opvallend is daarbij dat de website elke keer een berihtje naar Analytics stuurt als er een keus is gemaakt. Dat betekent dat Google via Analytics precies kan zien welke aparte keuzes stemmers maken.

Google-data is via Analytics grotendeels geanonimiseerd, maar dat wil niet zeggen dat gegevens niet tot de persoon te herleiden zijn. ProDemos zegt zelf ip-adressen door Google te laten anonimiseren, maar dat geldt alleen voor Googles eigen diensten. Dat betekent dat het bedrijf zelf niets met de gegevens mag doen, maar dat kan wel als Google er bijvoorbeeld om gevraagd wordt in een gerechtelijk bevel. Ook zou het kunnen dat berichten onderweg onderschept worden.
 

Google Analytics is nooit écht anoniem

Daar komt bij dat de stemkeuzes nog steeds te koppelen zijn aan een unieke identifier. Als je die van iemand kunt achterhalen, is het in theorie mogelijk zijn keuzes te onderscheppen.
 

Data voor onderzoek gebruikt

Er staat daarnaast een opvallende clausule in het privacybeleid van de StemWijzer: data wordt "geanonimiseerd" gebruikt voor onderzoek. Dat gebeurt dit jaar voor het eerst. Er wordt ruwe data 'met encryptie' opgeslagen, en aangeboden aan de Universiteit van Amsterdam. Volgens de clausule is de data geanonimiseerd is kan niemand achterhalen vanaf welke computer de antwoorden zijn verstuurd.

Dat wordt bevestigd door de vondst van Kloeze, die ook zag dat alle data ná het stemmen wordt teruggestuurd naar de server van ProDemos. "Je kunt je afvragen of dat nodig is", schrijft hij in een post. De hele stemwijzer wordt namelijk al voor je begint ingeladen. "Je kunt dan je computer van het internet ontkoppelen en nog steeds de Stemwijzer gewoon maken".
 

Advertentienetwerken

Er is ook kritiek op de advertentienetwerken die op de site van de Stemwijzer staan. Ook die komen van Google af, en zijn afkomstig van het DoubleClick-netwerk. Volgens de Stemwijzer zijn advertenties nodig om de kosten te betalen, maar sommige critici zijn het daar niet mee eens. Uit een jaarverslag bleek vorig jaar namelijk dat ruim 90% van de kosten van de Stemwijzer door de overheid werd gesubsidieerd. Advertenties beslaan maar een minimaal deel van de inkomsten, en kunnen volgens critici dan ook makkelijk van de site worden gehaald.
 

Resultaten af te lezen

De resultaten zijn makkelijk uit te lezen

Er is echter meer aan de hand met de website. Die is namelijk lek, en de resultaten zijn makkelijk uit te lezen. Er wordt al maanden gewaarschuwd dat de website niet veilig is, al zijn er sinds die tijd ook wel veel maatregelen ingevoerd. Zo ging het verkeer lange tijd niet over SSL, maar is er inmiddels https geïmplementeerd. Toch zijn er nog meer dan genoeg fouten in de website te vinden.

Dat ontdekte beveiligingsonderzoeker Loran Kloeze, die zijn bevindingen op Twitter zette. Dat is niet eens moeiijk, want volgens Kloeze kon dat gewoon met de standaard debugging-tools die in browsers zitten. Een gedetailleerdere beschrijving heeft Kloeze op zijn blog gezet. Waar het op neer komt, is dat het eindresultaat te vinden is in een php-script op de pagina. Met een python-applicatie die Kloeze schreef kon hij onderscheppen welke resultaten uit de Stemwijzer naar voren kwamen. Zo kan hij monitoren welke partijen het vaakst wordt gegeven. Dat is belangrijke informatie, al zegt de organisatie achter de Stemwijzer dat dat geen representatieve weergave is van de uiteindelijke resultaten.
 

-

Manipuleren van resultaten

Belangrijker is het secundaire bewijs dat de website lek is. Waar Kloeze slechts data kan uitlezen, zijn er ook aanwijzingen dat de data actief gemanipuleerd is. In de broncode is namelijk ergens de variabele "SijmenRuwhofIsEenLul" te zijn, een verwijzing naar de beveiligingsonderzoeker die vorige week met RTL aantoonde dat het verkiezingsproces onveilig is.

Het is goed mis bij

-

Het lijkt erop alsof data ook te manipuleren is

Het lijkt erop dat het via een soort injectie mogelijk is eigen velden aan de Stemwijzer toe te voegen. De website 'Meedogenloos.nl' heeft inmiddels geclaimd die wijziging te hebben gedaan, maar geeft daar verder geen bewijs of uitleg over. Volgens een Tweakers-forumlid is het mogelijk om een JSON-injectie op te site uit te voeren. Dat gebeurt door een kwetsbaarheid in het AJAX-script dat ervoor zorgt dat de resultaten uiteindelijk weer worden teruggestuurd naar de server van ProDemos - opnieuw dat punt waar Kloeze zich al zorgen over maakte.

Reactie van ProDemos

ProDemos heeft inmiddels gereageerd op de aantijgingen. Volgens de organisatie heeft het al enkele maanden contact met het Nationaal Cyber Security Centrum om diverse beveiligingsproblemen op te lossen, maar zijn er sinds de onthullingen van Kloeze nog extra maatregelen genomen. De instantie erkent dat het mogelijk was dat de code 'SimonRuwhofiseenlul' op de site kon komen, maar voegt daar direct aan toe dat het nooit mogelijk is geweest om stemmen te beïnvloeden.

Het gevaar van onveilige stemwijzers

Onveilige stem-tools zijn zeker nu een heet hangijzer

Ondanks die uitspraak is de beveiliging van de website juist nu een belangrijk onderwerp. Security-experts waarschuwen er namelijk al maanden voor dat de beveiliging van de aankomende verkiezingen gevaar loopt. Vorige week ontdekte RTL bijvoorbeeld al dat de software waarmee de stemmen worden geteld lek was, waardoor het van een afstandje mogelijk is die te onderscheppen en zelfs te manipuleren.

Daarnaast onthulde de Nationaal Coördinator Terrorismebestrijding Dick Schoof vorige week dat Rusland diverse inbraakpogingen had gedaan bij het Ministerie van Algemene Zaken, al werd er tijdens die hacks geen data buitgemaakt.

Inmiddels is ook al bekend dat Rusland achter de hacks zat op de Democratic National Committee, de Amerikaanse Democratische Partij waarvan vorig jaar tienduizenden emails naar buiten kwamen. Amerikaanse inlichtingen- en opsporingsdiensten hebben inmiddels geconcludeerd dat Rusland dat deed om de verkiezingen actief te beïnvloeden.

▼ Volgende artikel
Kingdom Come: Deliverance komt naar Xbox Game Pass
Huis

Kingdom Come: Deliverance komt naar Xbox Game Pass

Microsoft heeft bekendgemaakt welke spellen er de komende dagen en weken op Xbox Game Pass verschijnen. Een van die spellen is Kingdom Come: Deliverance.

Dat meldde het bedrijf op Xbox Wire. Het middeleeuwse avontuur van Warhorse staat bekend om zijn uitzonderlijke realisme, waarbij alle acties van de speler gevolgen hebben. De game is sinds enkele jaren weer populair geworden door de komst van het geprezen vervolg.

Hieronder zijn de toevoegingen van de komende weken te vinden, waaronder twee spellen die al sinds gisteren op Xbox Game Pass zijn verschenen:

  • Final Fantasy 2 (Xbox Series-consoles, pc en cloud) – Sinds gisteren speelbaar via Game Pass Ultimate, Premium, PC Game Pass

  • Like A Dragon: Pirate Yakuza in Hawaii (console, pc, handheld en cloud) – Sinds gisteren speelbaar via Game Pass Ultimate, Premium, PC Game Pass

  • Madden NFL 26 (console, pc en cloud) – Vanaf 5 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • Paw Patrol Rescue Wheels: Championship (console, pc, handheld en cloud) – Vanaf 5 februari speelbaar via Game Pass Ultimate, Premium, PC Game Pass

  • Relooted (Xbox Series-consoles, pc en cloud) – Vanaf 10 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • BlazBlue Entropy Effect X (Xbox Series-consoles, pc en cloud) – Vanaf 12 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • Roadside Research (Game Preview) (Xbox Series-consoles, pc en cloud) – Vanaf 12 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • Starsand Island (Xbox Series-consoles, pc en cloud) – Vanaf 12 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • High on Life 2 (Xbox Series-consoles, pc en cloud) – Vanaf 13 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • Kingdom Come Deliverance (console, pc en cloud) – Vanaf 13 februari speelbaar via Game Pass Ultimate, Premium, PC Game Pass

  • Avatar: Frontiers of Pandora (Xbox Series-consoles, pc, handheld en cloud) – Vanaf 17 februari speelbaar via Game Pass Ultimate, PC Game Pass

  • Avowed (Xbox Series-consoles, pc en cloud) – Vanaf 17 februari ook speelbaar via Game Pass Premium

Tot slot werd bekendgemaakt dat Madden NFL 24 op 15 februari van Xbox Game Pass verdwijnt.

View post on X
Nieuw op ID: het complete plaatje

Misschien valt het je op dat er vanaf nu ook berichten over games, films en series op onze site verschijnen. Dat is een bewuste stap. Wij geloven dat technologie niet stopt bij hardware; het gaat uiteindelijk om wat je ermee beleeft. Daarom combineren we onze expertise in tech nu met het laatste nieuws over entertainment. Dat doen we met de gezichten die mensen kennen van Power Unlimited, dé experts op het gebied van gaming en streaming. Zo helpen we je niet alleen aan de beste tv, smartphone of laptop, maar vertellen we je ook direct wat je erop moet kijken of spelen. Je vindt hier dus voortaan de ideale mix van hardware én content.

▼ Volgende artikel
Flitsmeister zet er een punt achter: wat zijn je alternatieven? [UPDATE]
Huis

Flitsmeister zet er een punt achter: wat zijn je alternatieven? [UPDATE]

Verwarring bij veel automobilisten vanmorgen. Wie Flitsmeister gebruikt, kreeg de melding dat de app er een punt achter zet. Gevalletje marketingblunder: je moet dat namelijk niet te letterlijk nemen, zegt het bedrijf nu haastig. Er wordt alleen gestopt met een aantal diensten. Welke dat zijn, dat is nog niet bekend. Hoe het ook zij: misschien heb je inmiddels je Flitsmeister-abonnement opgezegd of vind je de berichtgeving zó onduidelijk dat je dat alsnog wilt doen. Ja? Dan zijn dit je alternatieven.

[UPDATE 11:45 uur: De 'punt' die Flitsmeister zet slaat op de Flitsmeister DOT, een apparaatje dat je op je dashboard kunt bevestigen en dat je via licht- en geluidssignalen op de hoogte houdt van belangrijke informatie onderweg].


Je kunt natuurlijk zonder flitsmelder rijden, maar vooral wie veel kilometers aflegt, loopt daarmee ook het risico op forse boetes (rijd je buiten de bebouwde kom 20 kilometer te hard en word je geflitst, dan tik je bijvoorbeeld al 243 euro af – exclusief 9 euro administratiekosten). Geen zin meer in Flitsmeister? Gelukkig zijn er voldoende andere applicaties die je helpen om boetes te voorkomen en veilig door het verkeer te navigeren.

Navigatie met flitsinformatie

Waze is voor veel weggebruikers de meest logische opvolger. Net als bij Flitsmeister draait deze app (iOS | Android) volledig op de community. Gebruikers melden zelf files, ongevallen en flitsers, waardoor de informatie vaak actueler is dan bij statische systemen. Het grote voordeel is dat Waze ook slimme routes berekent op basis van live verkeersdata. Een nadeel kan de drukke interface zijn, zeker in het strakke design dat Flitsmeister hanteerde.

Google Maps is de meest toegankelijke optie, aangezien vrijwel elke smartphonegebruiker de app (iOS | Android) al heeft geïnstalleerd. Sinds enkele jaren toont Maps ook flitsers en de maximumsnelheid, al is de focus hier minder scherp op gericht dan bij gespecialiseerde apps. De meldingen komen vaak wat later binnen omdat Google een hogere drempel hanteert voor verificatie. Voor wie enkel de belangrijkste waarschuwingen wil ontvangen zonder al te veel poespas, blijft dit echter een solide keuze.

©MuhammadFadhli - stock.adobe.com

Vergeet de ANWB niet

Een alternatief dat vaak over het hoofd wordt gezien voor flitsmeldingen, maar dat enorm compleet is, is de ANWB Onderweg-app. Deze applicatie (iOS | Android) is niet alleen handig voor navigatie, maar biedt ook een zeer betrouwbaar overzicht van flitsers op de Nederlandse snelwegen en N-wegen. De kracht van deze app zit in de integratie van alle ANWB-diensten. Zo zie je direct de actuele benzineprijzen van stations in de buurt, kun je laadpalen vinden en regelt de app je parkeertransacties.

Mocht je onverhoopt toch stil komen te staan, dan kun je via de app direct hulp inschakelen van de Wegenwacht. De app stuurt dan automatisch je exacte locatie door. Een handige keuze dus voor wie alle belangrijke verkeersinformatie op één plek wil hebben. Ook deze app ondersteunt (net als Waze en Google Maps)  Apple CarPlay en Android Auto, waardoor je de informatie veilig op je autoscherm bekijkt.

©Postmodern Studio - stock.adobe.com

Alternatieven genoeg

Welke app je uiteindelijk ook kiest, het loont de moeite om er een paar uit te proberen tijdens je dagelijkse ritten. Wat voor de één een overzichtelijke interface is, kan voor de ander juist afleidend werken. Nu de toekomst van Flitsmeister onduidelijk is, is dit het ideale moment om te ontdekken welke 'digitale bijrijder' het beste bij jouw rijstijl past.