Holdning
Det viser sig, at hollandske informationssikkerhedsfolk også kan spores på Strava
Indtil begyndelsen af august 2026 havde viceadmiral Peter Reesink, direktør for den hollandske militære efterretningstjeneste MIVD siden februar 2024, en offentlig Strava-konto. I årevis var hans cykel- og løberuter synlige for enhver, der gad kigge. Ud fra de data kunne journalister på de Volkskrant, som NOS rapporterede, regne sig frem til hans hjemmeadresse, hvor han parkerede sin campingvogn, hans feriemønstre og hans faste pendlerrute til Frederikkazerne i Haag, hvor MIVD har hovedkvarter. Det strider mod Forsvarets egne retningslinjer, som findes netop for at forhindre, at den slags oplysninger når ud til offentligheden. Kontoen er siden sat til privat, og Reesink har bedt om at få den slettet helt.
Der er en særlig ironi her. Ved fremlæggelsen af MIVD’s årsrapport for 2025 advarede Reesink selv om, at Rusland bliver stadig mere dristigt i sine efterretningsaktiviteter. På det tidspunkt loggede han stadig selv sin pendlerrute til et sikret anlæg på en app, hvem som helst kunne åbne.
Hvis det lyder bekendt, er det, fordi det bør gøre det. Tidligere i år menes en fransk flådeofficer at have afsløret placeringen af hangarskibet Charles de Gaulle gennem en logget Strava-løbetur, mens skibet var på vej mod Mellemøsten, ifølge samme rapport fra NOS. Sidste år sporede Omroep Gelderland mere end tusind hollandske militærfolk gennem den samme app. Og det går længere tilbage end det. I 2018 afslørede Stravas eget globale heatmap over brugeraktivitet uforvarende omridsene af militærbaser i Irak, Syrien og Afghanistan, sammen med de patruljeruter, der løb igennem dem. Danielle Cave, senioranalytiker ved Australian Strategic Policy Institute, kaldte dengang det resulterende datasæt en “open source intelligence gold mine”. Hun overdrev ikke.
Og nu viser det sig, at mere end halvtreds hollandske informationssikkerhedsfolk også lægger deres cykelture på Strava, helt åbent, for enhver at se.
Er Strava faktisk en sikkerhedsrisiko?
Ja, i fuldt alvor. En træningsapp behøver ikke nævne dit navn for at afsløre dig. Den behøver kun logge, hvor du starter, hvor du slutter, og hvor ofte du tager den samme rute. Gør det længe nok, så klarer metadataene resten: hjemmeadresse, arbejdsplads, skoleturen, sommerhuset, den præcise uge du er væk. Det er netop ræsonnementet bag Forsvarets retningslinjer, og netop det, Reesinks konto gjorde irrelevant.
Så hvorfor driver Guardian360 en cykelklub, der gør præcis det samme?
Fordi de halvtreds-og-flere informationssikkerhedsfolk er Cyber Cyclists, en gruppe som Guardian360 arrangerer faste ture for. De logger hver tur på Strava, i en offentlig klub, som hvem som helst kan finde, og nye medlemmer er velkomne. For at være helt klar om, hvad det er og ikke er: det er ikke et Guardian360-produkt eller en betalt tjeneste, det er en gruppe mennesker i branchen, der nyder at cykle sammen, og som tilfældigvis arbejder i det felt, der bruger sine arbejdsdage på at bede andre om at tænke sig om en ekstra gang, før de udgiver noget online.
Fordi risikoen aldrig var appen, det var uoverensstemmelsen
At udgive en cykeltur er ikke automatisk et sikkerhedssvigt. Det afhænger fuldstændig af, hvad du beskytter, og mod hvem. Direktøren for en militær efterretningstjeneste, hvis daglige bevægelser hænger direkte sammen med et klassificeret anlæg og et trusselsbillede, der omfatter en statslig aktør, Reesink selv kaldte stadig mere dristig, beskytter noget specifikt og af høj værdi. En gruppe informationssikkerhedsfolk, der mødes en fredag eftermiddag for at cykle en velkendt rundtur, beskytter i bedste fald deres sprinttid til byskiltet og deres placering på klubbens ranglisten. At behandle begge tilfælde som det samme problem, “en app afslørede en placering”, rammer helt ved siden af. Appen svigtede ikke i nogen af tilfældene. Den gjorde præcis, hvad den var bygget til. Forskellen var, om nogen havde tænkt over, hvad det betød, før de trykkede gem.
Det er den egentlige lektie fra Reesink-historien, og den er mindre tilfredsstillende end “slet appen”. Det nyttige spørgsmål var aldrig, om du skulle dele din tur. Det var, om du havde tænkt over, hvem der kigger med, og hvorfor det ville betyde noget, hvis de gjorde.
Cyber Cyclists har tænkt over det, og netop derfor er det ikke historien her, at deres Strava-data forbliver offentlige. Om noget er det nærmest hele pointen med klubben.
Hvis du arbejder med informationssikkerhed i Holland og har lyst til at finde ud af, hvordan en fredag eftermiddagstur med halvtreds ligesindede faktisk er, står klubben Cyber Cyclists på Strava åben for tilmelding, og nye ryttere kan melde sig via Guardian360’s hjemmeside.
Kilder
- NOS, “MIVD-directeur had openbaar account op sportapp Strava, huisadres te achterhalen”, August 2026.
- Nederlands Dagblad, “MIVD-directeur had openbaar account bij Strava: activiteiten jarenlang te volgen”, August 2026.
- ABC News, “Strava has published details about secret military bases, and an Australian was the first to know”, January 2018.