Om er maar weer eens eentje uit mijn eigen dagelijks leven te pakken, dit keer: hoe zit het eigenlijk met camera's?
Dat lijkt een vreemde vraag. Maar steeds meer gezinnen hebben een Ring-camera. Een dure deurbel. Maar er zijn ook tal van andere camera's in gebruik. De één heeft er eentje omdat hij fan is van treinen en aan het spoor woont. Die heeft een camera gericht op het spoor en deelt de livestream 24/7 op YouTube. Een ander wil graag het erf van zijn of haar boerderij in de gaten houden. Van ontsnapt lammetje tot inbreker. Weer een ander heeft recent een kitten gekocht en moet tijdens het kantoorwerk van huis zijn, terwijl hij of zij toch graag een oogje op het nieuwe gezinslid wil houden.
Hoe dan ook, er kunnen vele redenen zijn om een camera te gebruiken.
Maar als techneut vroeg ik mij af: hoe veilig en prettig is dat nu eigenlijk echt? Dat is toch wel even schrikken anno 2026.
Camera's zijn inmiddels overal
Laat ik een concreet voorbeeld nemen. In de loop van de laatste 20 tot 30 jaar zijn we van 640x480-webcams gekomen tot een wereld waarin een optische sensor bijna een wegwerponderdeel is geworden. Elke smartphone heeft er meerdere. Camera's worden gebruikt bij slagbomen om kentekens te herkennen en zelfs in huishoudelijke apparaten kom je camera's en andere sensoren tegen.
Opvallend genoeg heeft de politie een meldpunt om je camera's aan te melden. Dat vind ik persoonlijk erg amusant. Aan de ene kant zijn er duidelijke regels voor het filmen van de openbare ruimte en van je buren. Aan de andere kant kun je je buitencamera vrijwillig aanmelden bij Camera in Beeld. Als er vervolgens iets voorvalt, weet de politie dat er op die locatie mogelijk bruikbare camerabeelden beschikbaar zijn.
Dat klinkt misschien tegenstrijdig. Je mag niet zomaar de straat filmen, maar de politie is tegelijkertijd wel blij als ze achteraf weet waar camera's hangen die mogelijk een overval, inbraak of vluchtauto hebben vastgelegd.
Maar hoe zit dat met die camera in je woonkamer?
Laten we nog iets verder duiken in die hypocrisie. Wat nou betreft die camera om je kat in de gaten te houden vanaf kantoor? 1080p én geluid. Aangesloten op je netwerk. 24/7.
Voor wie in informatiebeveiliging werkt, is dit interessant.
Zeker als we ons beseffen dat je in een lokale Action-winkel voor 9 euro als leek een "IP-camera" kunt aanschaffen. Die zet je thuis neer. Je downloadt een app. En voilà. Je kunt vanuit huis, maar ook vanaf kantoor, even via de camera kijken hoe het met het poezenbeest is.
Ik zag zo'n camera in het schap staan. En ik was benieuwd.
Wat mij opviel, is dat het echt heel vriendelijk werkt voor iedereen. Je hoeft geen computerexpert te zijn om ermee uit de voeten te kunnen. Je zet hem ergens neer, je steekt er een USB-C-kabel in, je downloadt de app en je voert even je wifi-naam en wachtwoord in. De app maakt daar een QR-code van. Die code toon je voor de lens van je camera. En boem. De camera is verbonden.
Je kunt nu de app op je smartphone openen en je ziet en hoort meteen wat je nieuwe camera voor je kan betekenen. Supermakkelijk. Beeld en geluid. Je kunt je huiskamer nu op elk moment checken.
Maar goed, uiteraard is dat niet wat ik deed.
Waarom moet mijn camera mijn wifi-wachtwoord kennen?
Mijn eerste vraagtekens kwamen al op toen ik de instructie las. Een app downloaden en je wifi-wachtwoord invoeren in die app? Wat? Waarom heb ik een app nodig? En waarom moet ik een hoogsensitief gegeven in die app invullen? En waar gaat die app er daarna mee naartoe? Ik had vragen. Brandende vragen.
Het feit dat ik vanaf kantoor naar de camera in mijn woonkamer kan kijken via de smartphone-app, laat mij al weten dat er in ieder geval een internetverbinding tussen mijn camera en de dienst van de fabrikant zit. Hoe anders kan ik het beeld buitenshuis via mijn app bekijken?
Dat voelt al ongemakkelijk. Maar het werd nog veel ongemakkelijker.
Voor 9 euro krijg je geen wonderen
Lang verhaal kort: ik heb al het plastic van deze 9 euro kostende "IP-camera" van de Action-winkel eraf getrokken en ben eens naar de hardware gaan kijken. Dit betrof een printplaat, of met een vakterm een PCB, die zoals veel moderne apparaten vooral leunt op één belangrijke SoC. Dat is een chip waarin meerdere functies zijn gecombineerd.
En die chip vertelde mij ongeveer wat ik al dacht. Als je voor 9 euro verkoopprijs bij de Action in de schappen ligt, moet het ontwerp vooral goedkoop te produceren zijn. Dat betekent niet automatisch dat de hardware onveilig is. Goedkope hardware kan prima functioneren en ook veilig worden ontworpen. Maar het betekent wel dat ik extra nieuwsgierig word naar de keuzes die de fabrikant op het gebied van beveiliging heeft gemaakt.
Een paar zaken sprongen eruit. Om de camera met je wifi te verbinden, moet je dus zoals gezegd via de app van de fabrikant je wifi-naam en wachtwoord invoeren. Die gegevens worden omgezet in een QR-code. Die QR-code toon je aan de camera nadat je hem voor het eerst op stroom hebt aangesloten. De camera leest de QR-code, haalt de gegevens eruit en gebruikt ze om verbinding te maken met je wifi-netwerk.
Daarna zag ik dat de camera verbinding maakte met een computer op het internet. Dat noemen we een server. In mijn onderzoek zag ik daarbij verbindingen met infrastructuur van AWS, de clouddienst van Amazon. Als je de app op je smartphone opent, maakt die eveneens verbinding met de achterliggende dienst. Zo kan het beeld uiteindelijk op je smartphone terechtkomen, thuis of buitenshuis.
Waarom moet het via de cloud?
Technisch vind ik dat al interessant. Want in plaats van een relatief korte route, waarbij je camera via je router met een apparaat op hetzelfde netwerk communiceert, heb je hier een langere route: je smartphone maakt verbinding met een dienst op internet en je camera doet dat ook.
Dat hoeft op zichzelf geen beveiligingsprobleem te zijn. Een cloudverbinding kan juist goed beveiligd worden. Maar het betekent wel dat je voor het functioneren van je camera afhankelijk bent van een externe infrastructuur. En als beeld en geluid via die infrastructuur lopen, moet je je dus afvragen welke gegevens daar precies naartoe gaan, hoe lang ze worden bewaard, wie erbij kan en hoe goed die infrastructuur is beveiligd.
Gekker nog: toen ik een draadje soldeerde op bepaalde aansluitingen van de SoC en op die manier toegang zocht tot de software, kwam ik er uiteraard al snel achter dat de camera gewoon netjes op Linux draaide. Maar toen ik verder in de software dook, ontdekte ik dat de wifi-gegevens die via de QR-code aan de camera waren aangeboden, door de software van de fabrikant in leesbare vorm op de camera werden opgeslagen, op de /APP-partitie.
Dat is best link.
Zelfs als we ervan uitgaan dat de winkel en de fabrikant van de camera het beste met ons voor hebben, is dit een opzet die een kwaadwillende gebruiker het wel heel makkelijk kan maken als die toegang krijgt tot de camera of de opslag daarvan.
Een goedkope camera is nog steeds een computer
Ik moest even terugdenken aan Shodan. Een soort Google voor technische experts. Zowel hackers als crackers. Of, zoals de media mij dwingt te zeggen: zowel goedaardige als kwaadaardige hackers.
Lang verhaal kort: via Shodan kun je apparaten en diensten vinden die rechtstreeks vanaf het internet bereikbaar zijn. Dat kan uiteenlopen van routers en camera's tot industriële systemen. Niet alles wat Shodan vindt, is per definitie kwetsbaar of slecht beveiligd. Maar als een apparaat rechtstreeks vanaf het internet bereikbaar is, is het in ieder geval interessant vanuit het perspectief van informatiebeveiliging.
Je moet er toch niet aan denken dat je wens om je kat overdag even te controleren uitloopt op het feit dat een criminele groep toegang krijgt tot een hele partij goedkope camera's die massaal worden verkocht en vervolgens beeld en geluid uit huiskamers kan bekijken.
Dus heb ik het anders gedaan
Ik heb de hele software van dit apparaat meteen overschreven met eigen software. En nu doet het wat ik wil. Zonder app. Zonder cloud. Zonder AWS en zonder QR-codes.
Maar dat ben ik.
Ik maak mij soms echt zorgen over wat er te koop is in gangbare winkels. Die winkels zijn daarmee niet moedwillig verkeerd bezig. Sterker nog, voor de gemiddelde consument is het product juist aantrekkelijk omdat het goedkoop en eenvoudig werkt. Maar onder dat gemak zit soms elektronica die op zijn minst twijfelachtig omgaat met je veiligheid en privacy.
De gemiddelde koper zal dit niet weten en het ook niet kunnen oplossen. Daarmee kan iemand zonder het te beseffen gegevens, beeld en geluid beschikbaar maken aan systemen waar hij of zij nauwelijks zicht op heeft. Dat kan niet de bedoeling zijn in een tijd waarin we steeds meer apparaten in onze huizen met het internet verbinden.
Zakelijk of privé, houd zicht op wat er met je gegevens gebeurt. Doe er niet te makkelijk over. Wat je wilt, is niet fout. Maar hoe je het doet, maakt een wereld van verschil.
En ja, dat betekent voor leken dat ze zullen moeten leunen op het advies van experts. Daar is helaas geen weg omheen.