Deel 6 van 8. Deel 5 keek naar hoe ver de wet van één land reikt.
Wat deze post behandelt
- De reden gegeven om sommige leveranciers buiten te sluiten.
- Wat er vaststaat over verzwakte producten.
- Wat er in 2024 gebeurde.
- Waarom dit ook op Europa landt.
- Wat je eraan kunt doen.
De reden gegeven om sommige leveranciers buiten te sluiten
Verscheidene overheden hebben Chinese leveranciers uit telefoon- en internetnetwerken gesloten, en sommige Chinese apps op officiële apparaten beperkt.
De reden die gegeven wordt is meestal dezelfde: een bedrijf kan gedwongen worden zijn eigen overheid te helpen. Dus de apparatuur draagt een risico, wat de code ook doet.
Die redenering is deugdelijk. Het is ook dezelfde redenering gebruikt in deel 2 over wiens wet op je data van toepassing is.
Laten we over één ding duidelijk zijn voordat we verdergaan.
Cyberoperaties door de Chinese staat zijn echt. Europese nationale-veiligheidsdiensten documenteren ze net zo goed als Amerikaanse, en ze omvatten grootschalige diefstal van commerciële informatie. Niks in deze post is een verdediging daarvan.
Maar als het principe is dat een leverancier gedwongen kan worden zijn eigen overheid te helpen, dan geldt het voor elke leverancier die een overheid heeft.
Pas het gelijk toe en het dossier aan de Europese en Amerikaanse kant is niet leeg. Op plekken is het beter vastgesteld dan de beschuldigingen, omdat parlementen het hebben onderzocht.
Wat er vaststaat over verzwakte producten
Drie items, elk met een bron, in volgorde van hoe stevig ze overeind blijven.
Een inlichtingendienst bezat een encryptiebedrijf.
Crypto AG was een Zwitsers bedrijf dat vanaf de jaren vijftig cijfermachines verkocht aan meer dan 120 overheden.
Het was eigendom van de Amerikaanse CIA en de Duitse BND. De machines waren aangepast zodat die diensten de berichten konden lezen van de overheden die ze kochten.
Het rust op meer dan journalistiek. Nadat het verhaal uitbrak, onderzocht het eigen inlichtingentoezichtorgaan van het Zwitserse parlement het en publiceerde in november 2020 een rapport.
De Zwitserse publieke omroep SWI heeft de bevindingen behandeld, waaronder dat de Zwitserse inlichtingendienst het sinds 1993 wist.
Klanten omvatten Europese overheden. Het liep ongeveer 50 jaar.
Een cryptografische standaard werd ingetrokken.
Een generator van willekeurige getallen genaamd Dual_EC_DRBG werd gepubliceerd als een Amerikaanse standaard — willekeurige getallen zijn wat encryptie gebruikt om sleutels onvoorspelbaar te maken.
Onderzoekers toonden dat het ontwerp wie ook bepaalde waarden erin koos zijn uitvoer liet voorspellen.
De standaardeninstantie raadde het gebruik ervan af in 2013 en verwijderde het in 2014. The Register rapporteerde destijds over de gerelateerde commerciële regelingen.
Apparatuur is onderschept tijdens transport.
In december 2013 publiceerde het Duitse tijdschrift Der Spiegel een catalogus van interceptiegereedschap dat routers, firewalls, servers en opslagfirmware van bekende fabrikanten dekte.
De verslaggeving beschreef ook apparatuur die tijdens transport werd omgeleid, aangepast, opnieuw ingepakt en doorgestuurd naar de klant.
Die laatste is een moment waard van iedereen die hardware koopt.
Het betekent dat de vertrouwensgrens niet alleen je leverancier is — het is je leverancier en alles dat de levering afhandelt.
Een eerlijke leverancier kan je geen garantie geven over het tweede deel.
Wat er in 2024 gebeurde
Dit is de gebeurtenis die de engineeringvraag beantwoordt, en het is het nuttigste ding in deze post.
In 1994 namen de Verenigde Staten een wet aan die telefoonbedrijven vereiste hun netwerken zo te bouwen dat communicatie op een rechtmatig verzoek onderschept kon worden.
Dus de ingang was permanent, ingebouwd, en beheerst door juridisch proces.
In 2024 werd ontdekt dat een groep verbonden aan de Chinese staat, publiek Salt Typhoon genoemd, was binnengedrongen in ten minste 9 grote Amerikaanse telefoonbedrijven.
Onder de bereikte systemen waren de interceptiesystemen zelf. The Register rapporteerde over de reactie van wetgevers.
De ingang die de ene overheid liet bouwen werd de ingang waar een andere overheid binnenkwam.
Dat is geen pech. Het volgt uit hoe zo’n ding werkt.
Een ingebouwde ingang is een capaciteit, geen regel. De wet die het beheerst bindt alleen mensen die die wet accepteren. Iemand die is ingebroken doet dat niet.
Elk argument voor ingebouwde rechtmatige toegang neemt aan dat de toegang tot de bedoelde gebruiker beperkt kan blijven. Dit is het helderste bewijs dat er is dat de aanname niet standhoudt.
Waarom dit ook op Europa landt
Als die redenering juist is, is het overal juist, en als zodanig landt het ook op Europese voorstellen.
Voorstellen om berichten op het apparaat te scannen voordat ze versleuteld worden creëren hetzelfde soort ingebouwde ingang.
Het Verenigd Koninkrijk heeft een bevoegdheid om bedrijven te verplichten technische capaciteiten te leveren. Het is gebruikt om veranderingen aan een encryptiefunctie te vereisen, en de leverancier trok die functie in het Verenigd Koninkrijk terug in plaats van hem te veranderen.
Beide worden nagestreefd door democratieën, met toezicht, om ernstige redenen zoals kinderen beschermen.
Beide bouwen ook precies het soort capaciteit dat 2024 toonde niet betrouwbaar tot zijn bedoelde gebruiker beperkt kan blijven.
Een Europese ingang is niet veiliger dan welke andere ook, want een indringer kan het niet schelen hoe verantwoordelijk de instelling is. Wat hem kan schelen is of het ding bestaat.
Wat de reden is dat de nuttige versie van dit argument een technische is, geen politieke.
“Vertrouw geen leveranciers uit land X” moet elke keer heropend worden als de politiek verschuift.
“Ga ervan uit dat elke ingebouwde ingang uiteindelijk gebruikt zal worden door iemand voor wie hij niet gebouwd was” houdt hoe dan ook stand.
Wat je eraan kunt doen
Het praktische antwoord gaat niet vooral over van wie je koopt. Het gaat over zo ontwerpen dat de vraag minder telt.
Behandel het netwerk als onvertrouwd. Versleutel verkeer eind-tot-eind, en laat het ene systeem het andere niet vertrouwen alleen vanwege waar het op het netwerk zit.
Houd je eigen encryptiesleutels waar je kunt. Deel 2 legde uit waarom dat verandert wie om je data gevraagd kan worden. Het beperkt ook wat een indringer de moeite waard vindt om te hebben.
Verstuur minder. Data die je nooit verzamelde kan niet onderschept, opgevraagd of verloren worden. Minst modieuze controle op de lijst, en vaak de meest effectieve.
Controleer wat je apparatuur draait voordat je het vertrouwt. Verified boot en firmwarecontrole zijn het aanzetten waard waar je hardware ze ondersteunt.
Op werkelijk gevoelige systemen, controleer leveringen. Manipulatie-onthullende verpakking en vastgelegde serienummers zijn simpel genoeg.
Geen van deze vereist dat je beslist welke overheid je het meest zorgen moet baren.
Dat is precies waarom ze het betere antwoord zijn. Een controle die alleen werkt als je gok over politiek juist is, is niet echt een controle.
Deel 7 stapt buiten technologie, en kijkt naar hoe andere industrieën hetzelfde probleem afhandelden.
Eerst gepubliceerd: 2026-08-25. Laatst bijgewerkt: 2026-08-25.