Daily WTF!

Daily WTF!

By Don RamónNewsDaily News
Download on the App Store

Daily WTF! episodes

  • macOS: zet screen-sharing maar uit als je op reis gaat, tenzij je vorige week deze patch al gedaan hebt

    Apple heeft op 6 augustus 2026 een zeldzame noodpatch uitgebracht voor macOS Tahoe (26.6.1), Sequoia en Sonoma vanwege een kritiek beveiligingslek (CVE-2026-45400) in schermdeling. Het lek geeft kwaadwillenden zonder wachtwoord of encryptie volledige root-toegang tot een Mac.

    Oorzaak en technische werking

    Het probleem zit in het Secure Remote Password-protocol (SRP) en het state management van schermdeling. Bij de authenticatie controleert een validator de lengte van inkomende dataframes. Door een ontwerpfout raakt de validator in de war en geeft een successtatus terug voordat een wachtwoord of cryptografische handdruk is uitgewisseld.

    Omdat het systeem 'open' faalt, valt de encryptie weg en krijgt de aanvaller root-rechten via het achtergrondproces SSFileCopySender (dat beschikt over full disk access). Dit omzeilt de TCC-beveiliging (pop-ups) van macOS volledig, waardoor een aanvaller geruisloos bestanden kan inzien, aanpassen of ransomware kan installeren. De fout ontstond door het gelijktijdig ondersteunen van moderne Apple-authenticatie en het verouderde VNC-protocol.

    Risico en aanvalsvectoren

    Voor misbruik is netwerktoegang vereist, maar het risico is groot:

    • Lateral movement: Een gehackt IoT-apparaat (zoals een slimme lamp) op hetzelfde netwerk dient als springplank naar de Mac.
    • Cloud-servers: Censys-scans toonden dat tienduizenden bare-metal Mac-servers in datacenters direct aan het internet hangen met actieve schermdeling, wat CI/CD-pipelines van bedrijven bedreigt.

    Sporen van misbruik herkennen

    Via het Endpoint Security Framework (ES) en eslog kan in de logboeken naar misbruik worden gezocht:

    1. Event: ES_EVENT_TYPE_NOTIFY_SCREENSHARING_ATTACHED.
    2. Afwijkende velden: Session Username staat op root (normaal uitgeschakeld) en Authentication Type op SRP in plaats van RSA-SRP.
    3. Procesparameters: SSFileCopySender die wordt aangeroepen met de parameters 0 80 (mappen van de root-directory).

    Maatregelen

    Omdat het een pre-authentication bug is, helpen langere wachtwoorden of instellingen aanpassen niet.

    • Update: Installeer direct de nieuwste macOS-patch.
    • Workaround: Schakel via Systeeminstellingen > Algemeen > Delen zowel Schermdeling als Extern beheer(Remote Management, poort 3283) uit.
    27 min
  • Azure West-Europa zit officieel vol

    Deze podcast belicht de technische, fysieke en maatschappelijke problemen rondom Microsofts Azure-datacenterregio West-Europa (Middenmeer), die sinds medio 2026 kampt met capaciteitstekorten en prestatie-uitval.

    Prestatieproblemen en netwerkdruk

    Beheerders ervaren een sluipende prestatiedegradatie. De reactietijden van applicaties schieten omhoog van 30–150 ms naar 3 seconden, wat leidt tot mislukte warm-up fases van App Services en een oneindige herstartlus. Rond 17:00 uur ontstaat de '5-uur dip' doordat automatische back-ups en batchverwerkingen samenkoppelende netwerken overbelasten. Ondertussen blijft het Azure Status Dashboard onterecht op groen staan.

    Hardwarelimieten en I/O-knelpunten

    Sinds juni 2026 is de regio officieel 'constrained'. Door overboeking krijgen gebruikers meldingen zoals 'hardware provisioning disabled'. Veel vertraging ontstaat op schijfniveau (capping): snelle SSD's worden afgeknepen doordat ze gekoppeld zijn aan te lichte VM-types. Zware taken verbruiken bovendien snel de 'burst credits'. Het inschakelen van read-only host caching kan de SQL-vertraging drastisch verlagen.

    Fysieke grenzen: Stroom, water en temperatuur

    De campus verbruikt circa 1,17 TWh stroom per jaar (1% van het Nederlandse verbruik) en miljarden liters water voor koeling. Dit veroorzaakt ernstige netcongestie.

    • Stroomdip: Een externe stroomdip in november 2025 schakelde de koeling uit, waardoor servers automatisch uitvielen en treinvertragingen ontstonden.
    • 29,4 °C-theorie: Bij een buitentemperatuur van 29,4 °C schakelt het datacenter over naar waterkoeling. De stroompiek van de waterpompen dwingt het systeem tot CPU-throttling om uitval van het stroomnet te voorkomen.

    Maatschappelijke en geopolitieke controverses

    • Gronduitbreiding: Microsoft kocht 37,5 hectare landbouwgrond voor zes nieuwe gebouwen (Deelgebied B1), wat stuit op protest van 'Red de Wieringermeer'.
    • Corruptie: De Britse SFO arresteerde in mei 2025 drie personen om € 3,5 miljoen aan steekpenningen rond de bouw via onderaannemer Blue3.
    • Surveillance: In augustus 2025 bleek de Israëlische eenheid 8200 de servers te gebruiken voor massasurveillance (11.500 TB data), wat leidde tot blokkades door actiegroep 'Geef Tegengas'.

    Aanbevelingen voor IT-beheerders

    Verhuizen naar andere regio's is vaak onhaalbaar door data gravity en schaarste in andere regio's. Adviezen voor beheerders:

    • Gebruik onafhankelijke monitoring-tools (zoals FIO, iostat en Zabbix) in plaats van enkel Azure Monitor.
    • Stem VM-specificaties af op schijf-I/O en activeer host caching.
    • Voeg bij netwerkproblemen een nieuwe virtuele netwerkkaart (NIC) toe om het systeem te dwingen een nieuwe route langs gezonde racks te kiezen.
    18 min
  • Bundibugyo-Ebola-virus uitbraak DRC en Oeganda

    Deze aflevering analyseert de snelst groeiende ebolauitbraak uit de geschiedenis, die in augustus 2026 woedt in de Democratische Republiek Congo (DRC) en Oeganda. Met meer dan 4.300 besmettingen en circa 2.000 doden verspreidt de ziekte zich in hoog tempo. De podcast ontleedt de biologische, sociale en systeemfactoren achter deze escalerende crisis.

    1. Biologische en Medische Uitdagingen

    • Geen effectief vaccin of behandeling: De uitbraak wordt veroorzaakt door het Bundibugyo-ebolavirus (BDBV). Het Ervebo-vaccin en bestaande monoklonale antilichamen werken niet tegen BDBV. De zorg beperkt zich tot symptoombestrijding (zuurstof, infusen).
    • Tekort aan testkits: Lokale laboratoria beschikten voornamelijk over PCR-kits voor de Zaïre-variant. Een schaarste aan specifieke BDBV-reagentia leidde tot trage diagnoses en vertraagde isolatie.
    • De virologische paradox: BDBV kent een sterftecijfer van ~37–45%, tegenover ~90% bij de Zaïre-variant. Omdat patiënten langer in leven blijven en mildere symptomen vertonen, blijven ze langer mobiel en steken ze meer mensen aan.

    2. Oorsprong en Ondergrondse Verspreiding

    CDC-modellen tonen aan dat de uitbraak al in februari 2026 begon. Bij een begrafenis van een pastor op 4 februari in Mongbwalu brak de kist en raakten aanwezigen de overledene aan. Dit leidde direct tot ~50 doden. Pas na drie maanden van onopgemerkte verspreiding ('veenbrand') werd de uitbraak op 15 mei officieel uitgeroepen.

    3. Sociaal-economische en Veiligheidsfactoren

    Het epicentrum ligt in de provincies Ituri en Noord-Kivu:

    • Mijnbouw en mobiliteit: Rijke voorraden goud, tin en coltan trekken continue stromen van handelaren en kompels aan, wat het virus helpt reizen.
    • Gewapend conflict: Milities (zoals ADF, CODECO en M23) maken contactonderzoek levensgevaarlijk. Volgens het IRC wordt slechts 20% van de contacten getraceerd. Patiënten vluchten soms uit klinieken vanwege geweld of honger.
    • Misinformatie en wantrouwen: Lokaal wantrouwen leidt tot aanvallen op hulpverleners. Ook op internationale sociale media heerst scepsis, wat het maatschappelijk draagvlak voor hulp verzwakt.

    4. Systeeminzinking en Donorafhankelijkheid

    De gezondheidsinfrastructuur leunt sterk op westerse financiering. Sinds 2025 schroefden westerse donoren (zoals USAID) hun budgetten terug, wat in juli 2026 leidde tot stakingen onder medisch personeel wegens onbetaalde lonen en een gebrek aan beschermingsmiddelen.

    Volgens het epidemiologische model van de CDC voorspelt een isolatiegraad van slechts 20% een kans van 65% op meer dan 20.000 besmettingen binnen drie maanden. Pas bij 70% isolatie daalt dit risico aanzienlijk. Deze uitbraak vormt de 'perfecte storm' van een niet-afgedekte virusvariant, gewapend conflict en een ingestorte gezondheidszorg. De podcast eindigt met de vraag of de wereldgemeenschap vecht tegen het virus zelf, of dat men telkens de symptomen bestrijdt van een diepere, wereldwijde ongelijkheid.

    15 min
  • Waarom een Marokkaan altijd een Marokkaan zal blijven

    Deze podcast analyseert het tv-interview uit 1989 waarin de Marokkaanse koning Hassan II verklaarde dat Marokkaanse immigranten nooit zouden integreren in Frankrijk. Hoewel dit fragment tegenwoordig door rechts-nationalistische groeperingen wordt gebruikt om te stellen dat assimilatie onmogelijk is, schuilt er een fundamenteel andere filosofie over soevereiniteit en identiteit achter.

    Historische wortels van soevereiniteit In het pre-koloniale Marokko (vóór 1880) werd soevereiniteit niet bepaald door geografische grenzen op een kaart, maar door het concept Bay'ah: een persoonlijke en religieuze eed van trouw aan de sultan als leider der gelovigen (Amir al-Mu'minin). Zelfs in opstandige gebieden (Bilad al-Siba) die weigerden belasting te betalen aan het centrale gezag (Bilad al-Makhzen), werd de religieuze autoriteit van de sultan erkend. De band van burgers was dus niet gebonden aan een territorium, maar aan een spiritueel contract met de leider.

    De Franse invloed en de Nationaliteitscode van 1958 Europese grootmachten introduceerden met de Conventie van Madrid (1880) en het Verdrag van Fez (1912) een westerse, juridische definitie van nationaliteit. In 1921 voerden de Fransen het dubbele geboorterecht (double jus soli) in om Marokkanen tot Frans staatsburger te maken voor militaire dienst en belastingen.

    Als reactie op deze 'roof' van burgers voerde het onafhankelijke Marokko in 1958 een zeer strikte, patriarchale Nationaliteitscode in. Het adagium werd On naît et on meurt marocain ("Je wordt geboren en sterft als Marokkaan"). Nationaliteit werd een onverbreekbare band die uitsluitend via de vaderlijke bloedlijn kon worden doorgegeven. Naturalisatie van buitenlanders was nagenoeg onmogelijk; tussen 1959 en 2007 kregen slechts 1.646 buitenlanders een Marokkaans paspoort.

    Geopolitiek en de hervormingen van 2007 Het concept van Bay'ah werd ook geopolitiek ingezet. In 1975 claimde Hassan II de Westelijke Sahara bij het Internationaal Gerechtshof op basis van de historische trouweid van de woestijnstammen. Dat loyaliteit strikt werd gehandhaafd, bleek ook toen staatssecretaris Ahmed Legrif in 2008 op staande voet werd ontslagen nadat hij de Spaanse nationaliteit had aangenomen.

    Door maatschappelijke druk en een stijging in het aantal gemengde huwelijken hervormde koning Mohammed VI de wet in 2007. Vrouwen kregen het recht om hun Marokkaanse nationaliteit door te geven aan hun kinderen. Om de diplomatieke druk uit Europese landen (zoals Nederland) op te vangen, werd er een specifieke uitzondering gemaakt: kinderen van een Marokkaanse moeder en een buitenlandse vader mogen tussen hun 18e en 21e hun Marokkaanse nationaliteit verwerpen. Voor kinderen van een Marokkaanse vader blijft de vaderlijke bloedlijn echter onverbreekbaar.

    De uitspraak van Hassan II uit 1989 was dus geen politieke uitval, maar de verwoording van een eeuwenoud systeem gebaseerd op een onverbreekbare, persoonlijke loyaliteit aan een leider in plaats van een tijdelijke juridische status gekoppeld aan een landkaart.

    16 min
  • Olie, ontstaan uit dinosaurussen of steen ?

    Het hardnekkige idee dat aardolie ontstaat uit gecomprimeerde dinosaurussen is gegroeid uit een succesvolle reclamecampagne van Sinclair Oil in 1932. Volgens de wetenschappelijke consensus (de biogene theorie) is olie in werkelijkheid ontstaan uit gecomprimeerde, microscopisch kleine mariene organismen zoals fytoplankton en algen. Deze zonken miljoenen jaren geleden naar zuurstofarme zeebodems en veranderden onder hoge druk en temperatuur (100 tot 160 °C) via kerogeen in vloeibare koolwaterstoffen. In tegenstelling tot landplanten met een houten celstructuur die steenkool vormen, zorgen de vetten (lipiden) van zeewezens voor vloeibare olie.

    De Abiogene Theorie Tegenover de biogene consensus staat de abiogene theorie, ontwikkeld door Russische en Oekraïense geologen (zoals Mendeleev en Kudryavtsev). Zij stellen dat aardolie een primordiaal materiaal is dat diep in de aardmantel ontstaat uit anorganische mineralen, zonder tussenkomst van biologisch leven.

    Voorstanders onderbouwen dit met meerdere argumenten:

    • Thermodynamica: Onderzoekers zoals J.F. Kenney stellen dat de druk in de ondiepe aardkorst te laag is om biologisch materiaal om te zetten in hoog-energetische koolwaterstoffen. Dit zou alleen diep in de aardmantel onder extreme druk kunnen gebeuren.
    • Laboratoriumbewijs: Onderzoekers van het Zweedse KTH synthetiseerden koolwaterstoffen (zoals methaan, etaan en propaan) uit puur anorganische stoffen onder gesimuleerde mantelcondities (5 GPa druk en 1500 K temperatuur).
    • Olie in graniet en hervulbare velden: Olie wordt soms gewonnen uit diep kristallijn keldergesteente zoals graniet (bijvoorbeeld het White Tiger-veld in Vietnam), waar geen fossielen voorkomen. Ook vertonen sommige uitgeputte olievelden (zoals Eugene Island en Romashkino) verschijnselen van herinvulling vanuit de diepte.

    De Tegenargumenten van de Mainstream Wetenschap Hoewel abiogene vorming chemisch mogelijk is, blijft de mainstream wetenschap vasthouden aan een biogene oorsprong voor commerciële aardolie:

    • Biomarkers: Ruwe olie bevat biologische sporen zoals porfyrines en cholesterol. (Thomas Gold verklaart dit via zijn Deep Hot Biosphere-theorie: opstijgende mantelolie zou geïnfecteerd worden door extreemofiele bacteriën).
    • Koolstofisotopen: Biologisch leven gebruikt bij voorkeur het lichtere koolstof-12 boven koolstof-13. Geanalyseerde commerciële olie vertoont overduidelijk deze biologische koolstof-12-signatuur.
    • Degradatie: Zware koolwaterstoffen uit de mantel zouden bij opstijging naar de oppervlakte door afnemende druk ontleden tot simpel methaangas.

    Onderzoekers neigen de laatste jaren steeds meer naar een compromis, waarbij tektonische warmte en gassen uit de mantel de biologische kookprocessen in de ondergrond voeden en versnellen. Bovendien bewijzen vloeibare meren van methaan op de Saturnusmaan Titan dat koolwaterstoffen in het universum ook zonder leven kunnen ontstaan. Voor de klimaatimpact maakt het debat overigens niets uit: de CO₂-uitstoot bij verbranding blijft exact hetzelfde.

    23 min
  • Claude Code Leak - Unlock Enterprise Features, YOLO mode en meer Claude risico's

    Deze podcast analyseert de dringende beveiligingsincidenten en kwetsbaarheden rondom autonome AI-codeerassistenten, met Anthropic’s Claude Code in het voorjaar van 2026 als centraal praktijkvoorbeeld. Het gesprek legt bloot hoe de jacht op maximale productiviteit heeft geleid tot fundamentele veiligheidsfouten in AI-architecturen.

    Het Broncode-lek en Supply Chain-aanvallen

    Op 31 maart 2026 lekte Anthropic per ongeluk de volledige broncode van Claude Code via een publiek NPM-pakket (versie 2.1.88). Een JavaScript .map-bestand van circa 60 MB gaf meer dan 513.000 regels originele TypeScript-code bloot, inclusief interne prompts, orkestratielogica en 44 verborgen feature flags.

    Cybercriminelen misbruikten dit lek direct door valse GitHub-repositories aan te maken met titels zoals Claude Code Leak - Unlock Enterprise Features. Ontwikkelaren die deze 'gehackte' versies downloadden, raakten besmet met:

    • Vidar InfoStealer: Malware die opgeslagen wachtwoorden, sessietokens en browsergeschiedenis ontfutselt.
    • GhostSocks: Software die het geïnfecteerde systeem omvormt tot een illegaal knooppunt in een proxynetwerk.

    Kritieke Kwetsbaarheden en Onveilige Lokale Opslag

    Onderzoeken van beveiligingsbedrijven (Checkpoint, Secure ISS, Mint MCP) brachten diepere lekken aan het licht die losstaan van de malware-lookalikes:

    • CVE-2026-35022 (CVSS-score 9.3/10): Claude Code voerde via authentication helpers in settings.json automatisch scripts of systeemcommando's uit zodra een projectmap werd geopend, nog vóór enige waarschuwing of gebruikerstoestemming (Trust Dialogue).
    • CVE-2026-21852: Maakte het mogelijk om via manipulatie van de base URL API-sleutels om te leiden naar externe servers van hackers.
    • Lokale privacyfouten: Zoals ontdekt door een Reddit-gebruiker, maakte de AI ongemerkt onversleutelde back-ups van geopende bestanden in ~/.claude/file_history/. Hierdoor kwamen gevoelige .env-bestanden met API-sleutels (voor o.a. Firebase, OpenAI en Gemini) als platte tekst op de schijf te staan. Daarnaast voegde de tool de map .claude/ niet automatisch toe aan .gitignore, waardoor ontwikkelaars per ongeluk hun geheime AI-historie naar publieke GitHub-omgevingen pushten.

    Injections via YOLO-modus en MCP

    Het gevaar escalatort wanneer ontwikkelaars de zogeheten YOLO-modus inschakelen (--dangerously-skip-permissions) om bevestigings-pop-ups te omzeilen.

    In combinatie met het Model Context Protocol (MCP)—waarmee de AI verbinding maakt met externe bronnen zoals Slack, Notion of GitHub—ontstaat een hoog risico op indirecte prompt injection. Omdat Large Language Models (LLM's) geen strikt onderscheid maken tussen instructies en data (alle tekst bestaat uit tokens), kan een kwaadwillende een verborgen commando plaatsen op een externe pagina. Zodra de AI die pagina leest, voert deze het kwaadaardige bash-script direct uit met de rechten van de gebruiker.

    Verdediging en het Rollenmodel voor AI

    Om deze risico's te beheersen adviseert de podcast een defense in depth-strategie:

    1. Uitschakelen van YOLO-modus: Dwing expliciete menselijke goedkeuring af bij interactieve sessies.
    2. Onafhankelijke Hooks: Gebruik pre-tool en post-tool hooks die commando's op kwaadaardige patronen controleren vóór uitvoering.
    3. SAST-scanners: Controleer inkomende datastromen via MCP op verborgen injecties.
    4. Cloud Security Alliance Framework: Behandel de AI volgens een stapsgewijs carrièremodel (van "stagiair" zonder uitvoeringsrechten tot "senior"), waarbij rechten pas worden verleend na verificatie en beveiligingscontroles.
    33 min
  • Stroomtekort: Bleekemolens Raceplanet Amsterdam stopt ermee na 30 jaar

    De beslissing van de familie Bleekemolen om de deuren van de iconische vestiging van Race Planet in Amsterdam na ruim dertig jaar definitief te sluiten per 1 november 2026, is een emotioneel maar weloverwogen besluit. Hoewel het familiebedrijf op dit moment financieel gezond is [1], zijn er verschillende operationele en logistieke redenen waarom de locatie op de lange termijn niet meer rendabel te exploiteren is.

    De belangrijkste redenen voor de sluiting zijn:

    1. Onhoudbare stijging van de operationele kosten

    De kosten om de vestiging in Amsterdam te exploiteren zijn de afgelopen jaren drastisch gestegen. Dit betreft niet alleen de algemene overhead- en operationele kosten, maar ook de fors opgelopen personeels- en arbeidskosten. Deze stijgende lasten wegen zwaar op de exploitatie.

    2. Grote hindernissen bij verduurzaming en stroomtekort

    Een van de grootste struikelblokken is de verduurzaming van het pand en de activiteiten. Race Planet wilde graag de overstap maken naar milieuvriendelijkere elektrische karts. Dit bleek op deze locatie echter technisch onmogelijk vanwege een ernstig gebrek aan elektrische capaciteit (stroomtekort) op het elektriciteitsnet. Hierdoor is een transitie naar een duurzame, elektrische kartbaan op deze plek onhaalbaar.

    3. Beperkingen in onderhoud en uitbreiding

    Het ruim dertig jaar oude pand kampt met hoge, stijgende onderhoudskosten. Daarnaast loopt de locatie tegen fysieke grenzen aan; er zijn te veel restricties en hindernissen om de faciliteit verder uit te breiden of te moderniseren om aan de moderne standaarden te blijven voldoen.

    Wat komt er voor in de plaats?

    Na de sluiting op 1 november 2026 wordt het leisure-complex in Amsterdam Nieuw-West verkocht. Het pand zal worden getransformeerd en herontwikkeld tot gespecialiseerde, compacte kantoorunits. Deze herbestemming sluit aan bij een bredere trend in de Amsterdamse vastgoedmarkt, waarbij verouderde vrijetijds- en industriële locaties worden omgevormd tot kleinschalige werkruimtes om aan de grote vraag naar kantoor- en opslagruimte te voldoen.

    Gevolgen voor personeel en andere locaties

    Voor de circa 55 medewerkers die door de sluiting worden getroffen, wordt momenteel onderzocht hoe zij ondersteund kunnen worden, bijvoorbeeld door interne herplaatsing binnen de andere takken van de organisatie. De overige activiteiten van de Bleekemolens, waaronder de indoor kartbaan in Delft en de rijvaardigheidstrainingen en circuit-ervaringen op Circuit Zandvoort, blijven ongewijzigd bestaan.

    11 min
  • Microsoft Entra & Overstap naar passkeys: definitieve einde van SMS-MFA

    Microsoft stopt op 1 februari 2027 definitief met de ondersteuning van SMS- en spraakverificatie binnen Microsoft Entra. Deze overstap naar wachtwoordloze authenticatie via passkeys moet organisaties beschermen tegen geavanceerde cyberdreigingen.

    De Dreiging van SMS en de Werking van Passkeys

    Klassieke multi-factor authenticatie (zoals 6-cijferige SMS-codes) schiet tekort tegen Adversary-in-the-Middle (AiTM)-phishingaanvallen. Bij AiTM bouwen hackers een onzichtbare proxy tussen de gebruiker en de echte server. Ze onderscheppen de inloggegevens en SMS-code live en stelen het toegewezen sessietoken (token theft).

    Passkeys (gebaseerd op WebAuthn) elimineren dit risico via Origin Binding:

    • Cryptografisch sleutelpaar: Het apparaat genereert lokaal een publieke en een private sleutel. De private sleutel verlaat het apparaat nooit.
    • Geen gedeelde geheimen: In plaats van codes over het netwerk te sturen, lost het apparaat lokaal een cryptografische puzzel van de server op.
    • Domeinverificatie: De browser controleert onder de motorkap het exacte webadres. Bij een valse URL of nep-domein weigert het systeem de private sleutel te gebruiken.

    Twee Typen Passkeys & Hardware Attestatie

    Om een balans te vinden tussen veiligheid en gebruiksgemak worden twee varianten onderscheiden:

    • Gesynchroniseerde Passkeys (NIST AAL2): Geschikt voor de meeste werknemers. Sleutels worden versleuteld gesynchroniseerd via bijvoorbeeld iCloud Keychain of Google Password Manager voor gebruik op meerdere apparaten.
    • Apparaatgebonden Passkeys (NIST AAL3): Verplicht voor IT-beheerders met verregaande rechten. Sleutels zitten verankerd in een fysieke hardwarechip (zoals een YubiKey of Windows Hello) en kunnen niet geëxporteerd worden.

    Via Hardware Attestatie stuurt een fysieke sleutel bij registratie een onvervalsbare digitale verklaring mee. Hiermee kan Microsoft Entra afdwingen dat specifieke rollen uitsluitend goedgekeurde hardware gebruiken.

    Onboarding en Herstel (Bootstrapping Paradox)

    Het instellen van een eerste passkey of het herstellen van toegang na een verloren toestel veroorzaakt een kip-en-ei-probleem: inloggen vereist een passkey, maar die is er (nog) niet. Microsoft gebruikt hiervoor de Temporary Access Pass (TAP): een eenmalige, tijdgebonden en extreem sterke toegangscode.

    Drie herstelstrategieën binnen organisaties:

    1. Self-Service Account Recovery (SSAR): De gebruiker scant de NFC-chip van een overheidspaspoort en maakt een selfie. AI-gezichtsherkenning (Azure AI Vision / Face Check) verifieert de identiteit en geeft een TAP uit.
    2. Gedelegeerd Herstel (My Staff): Een leidinggevende verifieert de medewerker fysiek op kantoor en genereert direct een TAP via een beveiligd beheerdersportaal.
    3. Zelfbedieningskiosk / Tweede Toestel: Inloggen via een bestaand vertrouwd apparaat (zoals een laptop met Windows Hello) om via het intranet een nieuwe passkey of QR-code voor een nieuw toestel aan te maken.

    Uitroltijdlijn

    • 1 september 2026: Microsoft start de automatische uitrol. Gebruikers die nog op SMS/voice vertrouwen, worden via dwingende herinneringen (nudges) geleid naar het instellen van een passkey.
    • 1 februari 2027: Volledige stopzetting van SMS- en spraakverificatie door Microsoft.

    De grootste uitdaging bij deze transitie is niet de cryptografische technologie, maar de menselijke factor: het veranderen van ingesleten gewoonten op de werkvloer.

    31 min
  • De waarheid achter supermarkt-koopzegels

    1. Rendement versus Realiteit

    • Marketingtruc: Supermarkten adverteren met hoge 'rendementen' (Plus 50%, Albert Heijn 6%, Jumbo/Coop 4%). Dit is echter geen echt beleggingsrendement, maar een uitgestelde korting op verplichte consumptie.
    • Echte korting op de kassabon: Bij Plus vereist €2 winst een besteding van €200 aan boodschappen en €4 aan zegels. Dit komt neer op slechts 1% effectieve korting op de kassabon. Bij Albert Heijn is de effectieve korting 0,61%.

    2. Hervorming Albert Heijn (7 september 2026)

    • Halvering spaarsnelheid: Vanaf 7 september 2026 krijgt de consument nog maar 1 zegel per €2 aan boodschappen (in plaats van 1 zegel per €1).
    • Gehalveerde opbrengst: Een gezin met €100 weekbudget spaart per jaar geen 10 volle boekjes (€30 winst) meer, maar 5 boekjes (€15 winst).
    • Minder waarde voor Premium: Voor AH Premium-abonnees (€17,99/jaar) halveert de spaarsnelheid eveneens. Wie Premium enkel voor koopzegels gebruikt, maakt onder de streep verlies (€15 extra opbrengst tegenover €17,99 abonnementskosten).

    3. Wiskundig Rendement op Uitstaand Kapitaal

    • Geleidelijke inleg: Omdat het spaargeld stapsgewijs wordt opgebouwd (het 'parkeergarage-effect'), ligt het financiële rendement op het gemiddeld uitstaand kapitaal hoger dan het nominale percentage (ca. 12,24%).
    • Superieur aan banksparen: Op korte termijn verslaan koopzegels reguliere spaarrekeningen, mits het geld betreft dat toch al aan boodschappen wordt uitgegeven.

    4. Risico's en Beperkingen

    • Geen schaalbaarheid: Om een spaarbuffer van €8.100 te laten renderen via koopzegels, zou een consument voor ruim €81.000 aan boodschappen moeten doen.
    • Geen depositogarantie: Het tegoed valt niet onder het depositogarantiestelsel. Bij faillissement van de supermarkt is het geld kwijt.
    • Privacy en overdraagbaarheid: Digitale zegels verzamelen consumentendata en zijn gekoppeld aan een persoonlijke bonuskaart, wat overdracht (bijv. bij overlijden) bemoeilijkt.
    • Gedragsbeïnvloeding: Het voordeel vervalt als men door de zegels bij een duurdere keten koopt in plaats van een discounter.

    5. Strategieën voor Maximaal Resultaat

    • Direct uitbetalen: Verzilver volle boekjes onmiddellijk. Laten staan op een vol boekje levert 0% extra rendement op en verlaagt de efficiëntie.
    • 'Revolving Fund'-methode: Zonder het startkapitaal voor één vol boekje (€49) eenmalig af. Hergebruik dit bedrag na uitbetaling steeds opnieuw om nieuwe zegels te kopen. Dit beschermt de wekelijkse cashflow en isoleert de winst.
    36 min
  • Agentic AI: Control Plane as a tool

    Deze podcast behandelt het architectonische fundament van moderne digitale systemen: de scheiding tussen het Control Plane (het sturende brein) en het Data Plane (de uitvoerende spieren), aangevuld met het Management Plane (de observatielaag voor beheerders).

    Fundamenten van de Architectuur

    • Data Plane: Verplaatst datapakketjes op basis van vooraf ingestelde regels. Storingen zijn direct en luidruchtig zichtbaar (zoals een 404-fout of wegvallende videocall).
    • Control Plane: Berekent routes, regelt bevoegdheden en voert CRUD-operaties uit. Fouten zijn vaak sluipend; als het brein uitvalt, blijft het Data Plane op oude regels doordraaien (statische stabiliteit).
    • Management Plane: Biedt inzicht en configuratiemogelijkheden voor de beheerder. Valt dit uit, dan werkt het systeem door, maar is de beheerder 'blind'.
    • CAP-theorema: Het Data Plane kiest voor beschikbaarheid (blijven draaien met eventueel verouderde data), terwijl het Control Plane kiest voor consistentie (de absolute waarheid).

    API's, SaaS en Schaalbaarheid

    In SaaS-omgevingen beheert het Control Plane de huurderscatalogus, betalingen en infrastructuur. Low-code oplossingen (zoals Power Platform) zijn geschikt om te starten, maar schieten op schaal tekort door rigide limieten, vendor lock-in en gebrekkige testbaarheid/CI-CD.

    Bij API-ontwerp bepaalt de gekozen stijl de druk op het Control Plane:

    • REST: Biedt statische endpoints die eenvoudig te cashen zijn op het Data Plane.
    • GraphQL: Biedt flexibiliteit aan clients, maar belast het Control Plane zwaar doordat elke unieke query live berekend moet worden.
    • gRPC: Binaire, snelle communicatie tussen microservices.

    Beveiliging, Zero Trust en Blast Radius

    Ongeveer 80% van de netwerkincidenten wordt veroorzaakt door misconfiguraties in het Control Plane. Traditionele netwerksegmentatie (VLAN's/VRF's) biedt pseudo-multitenancy: data is gescheiden, maar huurders delen hetzelfde Control Plane, waardoor een DoS-aanval op het brein alle huurders treft.

    Om de blast radius (impactzone bij storingen) te verkleinen:

    • Traditionele CNI (zoals Flannel): Maakt gebruik van een centrale controller; een storing legt de hele infrastructuur plat.
    • eBPF-gebaseerde CNI (zoals Cilium): Handhaaft regels direct in de Linux-kernel per servernode, waardoor storingen lokaal (node-scoped) blijven.
    • Zero Trust: Vervangt zwarte lijsten door strikte witte lijsten op basis van cryptografische identiteit.

    Toepassing op Agentic AI

    In autonome AI-systemen leidt het meegeven van alle tool-instructies in één prompt tot prompt bloat en cognitieve overbelasting. De voorgestelde oplossing is Control Plane as a Tool:

    1. De AI communiceert alleen zijn intentie naar een extern Control Plane.
    2. Onderdelen zoals een Intent Resolver, Input Validator en Routing Handler controleren bevoegdheden, budgetten en veiligheidsregels.
    3. Pas na validatie wordt de actie uitgevoerd door de onderliggende tool.

    Dit scheidt redenering van uitvoering en voorkomt dat een hallucinerende AI schadelijke acties uitvoert. Het gesprek sluit af met een filosofische paradox: wat gebeurt er wanneer AI-netwerken zo complex worden dat AI zijn eigen Control Plane moet gaan optimaliseren?

    31 min

About Daily WTF!

From the publisher's feed

daily generated WTF!,

Non nononsense, geen advertenties, geen intro's, alleen de feiten