Wifi Tracking / Deel 2

Donderdag 19 Oktober was ik door raadslid Vic van Dijk (D66) uitgenodigd om aanwezig te zijn bij de uitleg van de diverse vragen die raadsleden hebben aan City Traffic. Gemeente Enschede heeft het Wi-Fi tracking uitbesteed aan dit bedrijf om bezoekers aantallen te verzamelen. 
Na aanleiding van dit overleg hier een overzicht van punten die hieruit zijn voortgekomen:
  • Versleutelen van MAC adressen gebeurt op de sensor nog voordat het verstuurd wordt naar de database. In alle databases etc. staan dus alleen de versleutelde adressen. Voor het versleutelen wordt momenteel altijd dezelfde key gebruikt
  • Het versleutelen wordt beschreven in 10 pagina’s hoe dit gebeurt. deze is op aanvraag beschikbaar.  City Traffic heeft dit zelf ontwikkeld, normaal is dit in de wereld van veiligheid een red flag (omdat deze dan niet door onafhankelijke partijen zijn onderzocht). De gemeente gaat deze opvragen en indien dit kan krijg ik een exemplaar, eventueel kan ik dan hier een oordeel over geven of het veilig e.d. is.
  • Er word alleen WiFi getrackt (dus geen bluetooth of camera) en tot overkant van de straat. (Een sensor zou veel meer ontvangen, omdat deze dan te ver weg zijn worden deze niet ‘gemeld’)
  • Er zijn “Wi-Fi Tracking” stickers geplakt op diverse punten in Enschede, dus hieraan zou het publiek moeten zien dat Wi-Fi tracking plaats vind.
  • Gemeente Enschede heeft voor Wi-Fi tracking City Traffic opdracht gegeven om (wekelijks) inzicht te krijgen in bezoekers aantallen. In het verleden werd 1x per jaar de bezoekers aantallen geteld.
  • Gemeente Enschede heeft diverse opties overwogen om bezoekers aantallen te verkrijgen, hieruit is Wi-Fi tracking als de beste optie uitgekomen.
  • Weinig mensen nemen de moeite om uit te schrijven, is normaal rond de 20-30 personen per stad. Laten we dit voor Enschede iets meer maken, uitschrijven kan HIER !
Sinds 2014 heeft tracking van winkelend publiek de aandacht van Autoriteit Persoonsgegevens (AP), waarna het in 2016 deze brief heeft geschreven naar de gemeenten en winkeliers. In deze brief staan een aantal aandachtspunten waar je rekening mee moet houden. 
AP staat kritisch tegenover Wi-Fi Tracking omdat dit een te grote inbreuk maak op de privacy van de bezoekers. Enkele standpunten van de AP : 
  • Er mag alleen in díe periodes en in díe gebieden waarin het echt nodig is, worden gemeten. Op andere momenten en plaatsen zou de meetapparatuur uit moeten staan.
  • Tracking zou via opt-in moet plaatvinden (dus bv inloggen op Wi-Fi netwerk). Zonder opt-in mag je geen mensen volgen.
  • Dat men via Wi-Fi getrackt word moet duidelijk zichtbaar zijn dmv bordjes e.d.
  • In de openbare ruimte moeten mensen zich onbespied kunnen bewegen. De gegevens moeten dan bijvoorbeeld onmiddellijk en onomkeerbaar worden geanonimiseerd.
Disclamer, ik ben geen advocaat. Dit gezegd hebbende lijkt me dat Wi-Fi tracking van winkelend publiek voor een lange periode niet mag omdat dit een te grote inbreuk is op je privacy. Ik wil dit de komende tijd nog verder onderzoeken of binnen de wettelijke kaders is opgetreden en of hier de privacy kan worden gewaarborgd.
PS : Had je uit ingeschreven in de opt-out register? Doe het nu hier.
Bronnen:
 

Wifi tracking Enschede

 

Krantenartikel op tctubantia

Ik heb een interview gegeven aan Tubantia over de Wifi tracking in Enschede.  Voor de mensen die hiermee niet bekend zijn, indien je een met je telefoon of ander wifi apparaat rond loopt zal deze altijd zoeken naar bekende Wifi netwerken. Bij dit zoeken word je MAC adres meegegeven, dit is een wereldwijd uniek hardware adres. Je kunt voorkomen dat je dit uitzend door je wifi uit te zetten, je moet dan iedere keer dat je van huis gaat wifi uit zetten en als je weer thuis komt aanzetten.  Je kunt ook bij tracking bedrijf opt-out hier aangeven.

Het bedrijf dit dit in opdracht van gemeente Enschede uitvoert geeft aan dat ze je MAC adres versleutelen, maar helaas word hier niet aangegeven hoe ze dit doen. Ik heb het vermoeden dat men dit dmv een hash doen, nadeel hiervan is dat dit nog steeds uniek is. Naar gemeente Enschede word alleen totalen gegeven, dus deze krijgt geen inzicht in MAC of andere unieke gegevens.

Vandaag de dag word vrijwel alles wat geregistreerd kan worden zonder dat er een noodzaak voor is. Al onze gegevens worden verkocht voor ‘betere service’ of ‘gerichte reclame’ zonder dat de gebruiker echt een keuze in heeft. Ik zou graag in de toekomst zien dat producten ‘privacy by design’ heeft, ipv alles vastleggen en verkopen. Gelukkig komt dit besef langzamerhand.

Onzin van Sleepnet surveillance

De wet die sleepnet-surveillance mogelijk moet maken (wet inzake wijziging Wet op de inlichtingen- en veiligheidsdiensten) staat op het punt om aangenomen te worden. Deze wet is helaas al door de Tweede kamer en moet nog door de Eerste kamer goedgekeurd worden. Heel kort geeft deze wet AIVD en andere veiligheidsdiensten de mogelijkheid om grote groepen mensen tegelijkertijd af te tappen en deze gegevens voor 3 of 6 jaar op te slaan. Je hoeft dus geen verdachte te zijn of iets strafbaars gedaan hebben om in een dergelijke sleepnet terecht te komen.

Natuurlijk zegt de AIVD dat ze deze verruiming van de wet nodig hebben in verband met ‘terrorisme’ ™. Voorheen was het alleen toegestaan om gegevens uit de ether af te luisteren, maar dat is omdat iedere radioamateur dit kan. Om dit te ‘upgraden’ naar kabel omdat dit ouderwets zou zijn vind ik een hele slechte reden. Indien iemand verdacht is, zijn er genoeg middelen om deze persoon af te tappen of op een andere manier in de gaten te houden, helemaal indien er een verdenking van terrorisme is. Ook is het nog niet aangetoond dat dit daadwerkelijk aanslagen heeft voorkomen. Bij vrijwel alle bekende aanslagen waren de personen op de een of andere manier al bekend bij de politie.

Een Amerikaans onderzoek hiernaar gaf aan dat er in eerste instantie 54 gevallen waren waarbij gegevens uit sleepnet gebruikt werden. Bij nader onderzoek bleef hier 1 twijfelachtige zaak over van een taxichauffeur die geld heeft overgemaakt naar een organisatie. Als dit het resultaat is van een grootschalig sleepnet waarin vele onschuldige burgers hun privacy totaal verliezen dan is dit wel een heel hoge prijs.

De nadelen van een sleepnet konden wel eens groter zijn dan de zogenoemde voordelen. Indien een groot deel van de bevolking onder surveillance ligt, zal men bewust of onbewust niet meer vrijuit spreken. In beroepen waar vertrouwen van een privégesprek essentieel is zoals advocaten, artsen en ook journalisten kan niet meer gegarandeerd worden dat een gesprek ook echt privé is. De AIVD en andere (buitenlandse) diensten kunnen dan tot 3 (!) jaar terug kijken wie met wie gesproken heeft en ook de inhoud van deze gesprekken inzien. Indien een klokkenluider een misverstand in de overheid wil gaan melden moet men uitzonderlijke maatregelen nemen om er zeker van te zijn dat de persoonsgegevens van deze niet bekend word. Een klokkenluider bedenkt zich dan wel twee keer voordat deze daadwerkelijk gaat melden, terwijl deze een essentiële rol speelt in een goedwerkende maatschappij en democratie.

Ook jij kunt wat te verbergen hebben. Dit begint al met je identiteit, indien deze voor een crimineel inzichtelijk is kan hij zich als jou voordoen en bijvoorbeeld op jouw naam schulden aangaan of contracten afsluiten. Ook je persoonlijke mening die je aan je vrienden vertelt kan privé zijn, maar indien deze voor iedereen inzichtelijk wordt, kan het in een veranderend politiek klimaat gebeuren dat je ineens achtervolgd wordt door je eigen uitspraken. Voorbeelden hiervan zijn niet alleen in het verleden te vinden maar ook nu zoals wie de tegenstanders zijn van Trump of Erdogan.

Maar ook al heb jij persoonlijk ‘niks te verbergen’ hebt, zijn er genoeg mensen die dit wel hebben. Dit kan heel persoonlijke dingen zijn zoals je seksuele voorkeur of politiek keuze. Niet iedereen zal het prettig vinden dat dit bij de buurman bekend is. Ook hierom moeten we onze privacy beschermen, niet alleen voor jou maar voor de hele maatschappij.

Privacy is een essentieel burgerrecht waarvoor de Piratenpartij als kernpunt zich sterk maakt. Met de ontwikkelingen op digitaal gebied is het steeds belangrijker dat de privacy van de gebruikers gerespecteerd worden en zowel overheden als bedrijven dit inzien.

Informeer jezelf over :

Onderzoek naar effecten sleepnet (NSA) : New Yorker , New America, ACLU Rapport

Dit opiniestuk is ook gepubliceerd op site Piratenpartij.

SwiftOnSecurity on cyber security

Swiftonsecurity is a twitter account with gems about easy to understand for non technical people. One example of such a gem can be found here. This is a transcribe of this tweet .

“Locks only keep an honest person honest”. We all know this is true, but don’t think much more beyond gradeschool wisdom. All our houses are designed with the implicit understanding that they present only a facade of security, a hurdle of trouble, to dissuade all but the most determined, and reckless. But why do cheap wooden doors prevent theft, when billion dollar company networks are ripe for plundering. Because the cheap wooden door requires a personal, physical investment to break down. It is risk.

Same thin with locks. A common side-hobby of computer security professions is lockpicking. Fully embracing the understanding that technical mechanisms can be defeated is a central understanding of the craft. All security can be broken. Every time they open that lock without the key, they hold in their hands to reminder that security is not about locks, it is about the social contract in what they everyone who sees it.

It is the social contract that is core. A door doesn’t stop a good kick. A lock doesn’t stop someone with a minute of time to pick it. What gives us true security is society’s incentive strcture against violating it.

This is all completely broken in cyber security

In cyber security, I can try to kick a door thousands of times, and probably no one will hear it. I can spend months on a lock used by millions of other people, and still no one will probably ever see me. Not only is risk to the attacker taken away, the actions are so abstracted that they get lost in the noise. They become invisible.

Its critical to communicate to the public why they’re vulnerable. Why the old assumptions don’t work. Why a cheap wooden door they never think about with a lock that can be picket with a BIC pen is good enough for their house. But a changing password and all the tech in the world isn’t enough for their online accounts.

That’s part one of the trifecta: Why nothing works like it should anymore.

 

Privacy lezing Bibliotheek Enschede

4-camera-surveillance-system

Afgelopen Zaterdag 19 November heb ik bij de bibliotheek Enschede gehouden. Het was een interessante interactieve lezing met goede vragen van de aanwezige mensen.

Enkele highlights uit de presentatie :

  • Privacy is een grondrecht, dus je zou niet hoeven te verklaren of verdedigen waarom je privacy nodig hebt.
  • Wat je wel te verbergen hebt.
  • Privacy vs Veiligheid
  • Wat praktische tips hoe je privacy zou beschermen, zie ook https://toolkit.bof.nl 

Volledige presentatie kun je hier vinden.

 

Piraten Partij Nederland

Piratenpartij logo

 

Mensen die mij kennen weten dat ik eigenlijk altijd wel bezig ben met digitale rechten zoals privacy, encryptie copyright etc. Zie ook verder op deze blog over door mij georganiseerde Privacy Event en artikelen over backdoors, computer wetgeving, stamgast voor Privacy Café etc.

Sinds 2010 is er ook in Nederland de Piratenpartij actief, waarvoor ik toen een TV leader heb gemaakt. Sinds 2014 ben ik in Enschede actief met Piraten Partij Enschede, eerst met kroegmeetings en later wekelijks bij TkkrLab.

In Maart 2017 zijn er weer Tweede Kamer verkiezingen, hiervoor wil ik met gaan inzetten. Momenteel sta ik de kieslijst van de Piraten Partij om hopelijk mee te doen Tweede Kamer verkiezingen. Op 15 & 16 Oktober is er in Utrecht piratencongres waar gekozen word wie er op de kieslijst komt te staan. Dit congres is voor iedereen open, dus als je interesse hebt om kennis te maken met de Piraten en hun programma kom dan vooral !

Hieronder mijn introductietekst voor PPNL:

Ik ben Dave Borghuis, 47 jaar, softwareontwikkelaar en actief in
diverse vrijwilligersorganisaties. Al als twaalfjarige jongen was ik
bezig met computers en naast mijn werk ook erg geïnteresseerd in alles
wat met (digitale) techniek te maken heeft. In Enschede heb ik in de
loop van de tijd diverse initiatieven opgericht, zoals Privacy
Enschede (2014), hackerspace TkkrLab, Stamgast Privacycafé (BOF),
Coderdojo en (natuurlijk) Piratenpartij Enschede.

Computers en digitale technieken hebben sinds hun ontstaan een steeds
grotere vlucht genomen en worden met de dag belangrijker voor ons
dagelijks leven. Helaas lopen zowel de wetgeving als de sociale normen
en waarden (voor bedrijven en overheden) nog hopeloos achter.

Vandaag de dag wordt elke handeling die je uitvoert gevolgd door één
of meer digitale devices, zoals je eigen mobiel, je eigen TV,
bewakingscamera’s et cetera. Je kunt je hiertegen wel beschermen, maar
hiervoor moet je meestal veel moeite doen of afzien van bepaalde
gemakken. Zonder technische en wettelijke maatregelen zal een ieder
die kans krijgt alles van je registreren.

Het zou een goede zaak zijn dat nieuwe technologische ontwikkelingen
ook rekening houden met morele waarden: wat is wenselijk, en worden
historisch opgebouwde rechten gerespecteerd. Wij zijn in het huidige
digitale tijdperk gegarandeerde rechten zoals briefgeheim, privacy, en
anoniem reizen kwijtgeraakt. Het wordt hoog tijd dat we deze rechten
weer terugkrijgen, door onder andere betere wetgeving op privacy en
moreel besef bij overheden en bedrijven.

De eerste stappen zijn al gezet met meldplicht datalekken en uitspraak
van Tweede Kamer van het belang van encryptie. De PPNL is een van de
weinige politieke partijen die internet en techniek snapt. Ik wil me
voor de PPNL inzetten om deze in de Tweede Kamer te krijgen.

Illegal numbers

Why this list

In mine opinion if you buy something you should own it and be able to do with it whatever you want to do with your own hardware. More and more you see that if you buy something there is some kind of EULA that forbids you to reverse engineer of do things with it that the original producer isn’t happy about.  In my world this should still be legal but more and more there is pressure to ban these keys. As you see below some keys are just a number, so companies want to make some numbers illegal to publish. Here is a handy list for illegal numbers, if you find one missing please let me know and I will add this to this list.

Encryption Master Keys

ZigBee ZLL Master key

9F 55 95 F1 02 57 C8 A4 69 CB F4 2B C9 3F EE 31

Needed if you want to make something with a Phillips Heu lamps, source

PS3 LV0 key

erk=E5FA44F2B31C1FB553B6021E7360D07D5D91FF5EDD71038F346F511EE7403DB 
riv=63BEA2E3B07CD2D1F98BC5B7A9951EA   
pub=2B85948590BB246968798518964CEB578892DFA065F5F85766824A4290371A2ABFAEB007CD0AF4A 
priv=3EE88A74D3722B336A69C428D26F731435C71BA02

Some people want to run their own software on the PS3, to do this key is needed.

AACS

09 F9 11 02 9D 74 E3 5B D8 41 56 C5 63 56 88 C0

Key needed for decrypting or HD DVDs and Blu-ray Discs  so you can see them on all devices of your own choice.

Physical Keys

This is less known, there is one importend thing about physical keys. You should NEVER put an photo online, ever. Once online a locksmith or skilled amateur can create a copy of this key from the photo, no need physical  acces to the key itself.

TSA Master keys

tsa_keys-625x350

Ment for the TSA to open suitcases without breaking the locks.  Github of 3D printed keys can be found here.

NYC master keys

NY, NY. September 27, 2012. For Sunday. EBAY KEYS. (photo by Tamara Beckwith/ NY POST)

Sold online for $150 , this is the set of keys that the  Fire Department New York (FDNY) to gain acces to stairways circuit breakers,  etc. And of course the media put it in the press with a very nice picture.

Maker Onderwijs

P1080538

Maker onderwijs krijgt steeds meer aandacht van overheid en de onderwijs zelf. Op 23 januari is het eindrapport onderwijs2032 gepresenteerd waar belang van Maker onderwijs wordt genoemd en is 11 februari is de site makereducation.nl gelanceerd om het maker onderwijs in Nederland te promoten.

Wat is het maker onderwijs eigenlijk?

Maker Education betekent leren (door te) maken. Het is een creatieve manier om kinderen in staat te stellen uitvinders te worden; en stimuleert hoofd, handen en hart. In de afgelopen jaren zijn allerlei moderne technologieën goedkoop en makkelijker beschikbaar geworden. Denk daarbij aan 3D-printers en elektronica, waarmee kinderen op een laagdrempelige manier kunnen ontwerpen én maken. Leerlingen kunnen deze gereedschappen gebruiken om hun creativiteit te laten ontluiken.

makereducation.nl

Zelf ben ik als maker en geek al lange tijd actief in de ‘Maker wereld’. Ik heb mijn steentje bijgedragen door oprichting van maker/hackerspace TkkrLab (2011), gewerkt bij FabLab Enschede, actief als mede organisator van de Maker Festival Twente en meer recentelijk initiator van Coderdojo Enschede.

Ik vind altijd mooi om te zien hoe je techniek creatief kunt toepassen, ook op manieren waarvoor het oorspronkelijk niet voor was bedoeld. Ik zou graag deze enthousiasme voor techniek willen overbrengen naar jongeren en ze zo voorbereiden op de toekomst.

Hierbij gaat het niet alleen om technische vaardigheden zoals programmeren en kunnen omgaan met een 3D printer maar ook om het kunnen (terug) claimen van nieuwe technologieën. Niet alleen als passieve consument technieken gebruiken maar kritisch zijn en indien mogelijk deze naar eigen hand te kunnen zetten.

Graag zou graag ik in contact willen komen met mensen die dit Maker Onderwijs graag vorm zou willen geven.  Ik kan je uitleggen en laten werken met 3D printer, Laser Cutters, programmeren, Arduino en meer en laten ervaren hoe je een Maker kunt zijn.

Ben je een docent, betrokken ouder of student?  Laat dan van je horen en email me !

Wiv voorstel : opheffing privacy

internetconsulatie-wiv

De overheid houdt een  internet consulaat over de nieuwe wet Wiv  (Wet op de inlichtingen- en veiligheidsdiensten) met daarin een aantal vergaande voorstellen. Hierop heb ik mijn mening gegeven die je hieronder kunt lezen, reageer voor 1-9-2015 en laat de overheid weten wat je van dit voorstel vind!

Continue reading