Blog

Waarom babyfoon-apps een controleerbare beveiligingskern nodig hebben

Bij babyfoons is alleen een goed gevoel niet genoeg. De cruciale onderdelen moeten controleerbaar zijn.

Het probleem: blind vertrouwen

Wanneer je een babyfoon-app installeert, geef je die toegang tot een zeer persoonlijke plek: de babykamer. De app luistert en kijkt soms ook mee. Tegelijkertijd kunnen ouders vaak niet zien wat er op de achtergrond gebeurt: lopen de streams via servers van derden, worden er gebruiksgegevens verzameld en wie kan er technisch gezien bij de gegevens?

Het eerlijke antwoord: bij veel apps weet je dat niet. De code is gesloten en de beschreven architectuur blijft slechts een bewering. Uiteindelijk word je gevraagd de aanbieder op zijn woord te geloven.

Gesloten code, open kwetsbaarheden

De afgelopen jaren zijn er genoeg berichten geweest over gehackte babyfoons. Vreemden konden meeluisteren, camera's bedienen of via de luidsprekers praten. Meestal ging het niet om exotische aanvallen, maar om ernstige tekortkomingen: onversleutelde verbindingen, standaardwachtwoorden en ontbrekende authenticatie.

Bij bedrijfseigen software zien buitenstaanders zulke zwakke plekken vaak pas nadat er iets is gebeurd. Beveiligingsonderzoekers, onafhankelijke ontwikkelaars en ouders kunnen het eindproduct alleen van buitenaf bekijken. Voor een apparaat in de babykamer is dat een ontoereikende aanpak.

Transparantie als beveiligingsprincipe

In informatiebeveiliging bestaat een oude, nuttige regel: het principe van Kerckhoffs. Beveiliging mag niet afhangen van het geheim blijven van het ontwerp. Een systeem moet veilig blijven, ook als iemand weet hoe het is opgebouwd.

Openbaar gedocumenteerde code maakt software niet vanzelf veilig. De beveiligingsclaims worden er wel controleerbaar door. Mensen met kennis van zaken kunnen gegevensstromen, sleutelafleiding en regels inspecteren in plaats van marketingteksten te lezen.

Timmy's aanpak: een gescheiden beveiligingskern

In Timmy maak ik nu heel duidelijk onderscheid tussen de onderdelen die echt cruciaal zijn voor de beveiliging. Niet elke regel interfacecode bepaalt of het product vertrouwen verdient. Doorslaggevend zijn de backendlogica, de afspraken voor de signalering, de cryptografie voor het koppelen en de vraag welke gegevens een server bereiken.

Daarom is de beveiligingskern nu ondergebracht in de openbare repository ‘baby-monitor-timmy-core’. De volledige appcode is momenteel niet openbaar. De beveiligingskritische bouwstenen zijn uit de gebruikersinterface en productlogica gehaald, zodat ze afzonderlijk kunnen worden gedocumenteerd en beoordeeld.

Wat betekent dit concreet?

Conclusie: ouders verdienen transparantie

Wanneer een app toegang heeft tot de babykamer, moet die duidelijkheid geven over de belangrijkste vragen: welke gegevens worden er aangemaakt? Waar gaan ze naartoe? Wie kan ze lezen? Ouders verdienen meer dan een privacylabel onderaan de pagina.

Baby Monitor Timmy moet laten zien dat een goed product en controleerbare beveiliging prima kunnen samengaan. Voor mij betekent dat niet dat elk onderdeel van de app openbaar moet zijn. Het betekent dat de onderdelen die bepalend zijn voor het koppelen, de signalering, de backendtoegang en de gegevensstromen openbaar worden gemaakt.


Meer artikelen