Opinion
Nederländska informationssäkerhetsproffs kan tydligen också spåras på Strava
Fram till början av augusti 2026 hade viceamiral Peter Reesink, direktör för den nederländska militära underrättelsetjänsten MIVD sedan februari 2024, ett öppet Strava-konto. I flera år var hans cykel- och löprundor synliga för vem som helst som brydde sig om att titta. Utifrån de uppgifterna kunde journalister på de Volkskrant, enligt vad NOS rapporterade, räkna ut hans hemadress, var han parkerade sin husbil, hans semestermönster och hans regelbundna resväg till Frederikkazerne i Haag, där MIVD har sitt högkvarter. Detta strider mot försvarets egna riktlinjer, som finns just för att förhindra att den här sortens information når allmänheten. Kontot har sedan dess gjorts privat, och Reesink har bett om att det ska raderas helt.
Det finns en särskild ironi här. Vid presentationen av MIVD:s årsrapport för 2025 varnade Reesink själv för att Ryssland blir allt mer fräckt i sin underrättelseverksamhet. Han loggade vid den tidpunkten fortfarande sin egen resväg till en säker anläggning på en app som vem som helst kunde öppna.
Om detta känns bekant är det för att det borde göra det. Tidigare i år tros en fransk marinofficer ha avslöjat positionen för hangarfartyget Charles de Gaulle genom en loggad Strava-runda, medan fartyget var på väg mot Mellanöstern, enligt samma NOS-rapport. Förra året spårade Omroep Gelderland mer än tusen nederländska militärer via samma app. Och det går längre tillbaka än så. År 2018 avslöjade Stravas egen globala värmekarta över användaraktivitet av misstag konturerna av militärbaser i Irak, Syrien och Afghanistan, tillsammans med de patrullrutter som löpte genom dem. Danielle Cave, senioranalytiker vid Australian Strategic Policy Institute, kallade det resulterande datasetet en “open source intelligence gold mine” vid den tidpunkten. Hon överdrev inte.
Och nu visar det sig att mer än femtio nederländska informationssäkerhetsproffs också lägger ut sina cykelrundor på Strava, helt öppet, för vem som helst att se.
Är Strava faktiskt en säkerhetsrisk?
Ja, verkligen. En träningsapp behöver inte namnge dig för att exponera dig. Den behöver bara logga var du börjar, var du slutar och hur ofta du tar samma rutt. Gör det tillräckligt länge så gör metadatan resten: hemadress, arbetsplats, skjutsandet till skolan, sommarstugan, exakt vilken vecka du är bortrest. Det är precis det resonemang som ligger bakom försvarets riktlinjer, och precis det som Reesinks konto gjorde irrelevant.
Så varför driver Guardian360 en cykelklubb som gör exakt samma sak?
För att de där femtioplus informationssäkerhetsproffsen är Cyber Cyclists, en grupp som Guardian360 anordnar regelbundna rundor för. De loggar varje runda på Strava, i en öppen klubb som vem som helst kan hitta, och nya medlemmar är välkomna. För att vara tydlig med vad detta är och inte är: det är ingen produkt från Guardian360 och ingen betaltjänst, det är en grupp människor i branschen som tycker om att cykla tillsammans, och som råkar arbeta inom det område som ägnar sina arbetsdagar åt att säga åt andra att tänka efter en gång till kring vad de publicerar på nätet.
För att risken aldrig satt i appen, utan i missmatchen
Att publicera en cykelrunda är inte automatiskt ett säkerhetsmisslyckande. Det beror helt och hållet på vad du skyddar, och mot vem. Direktören för en militär underrättelsetjänst, vars dagliga förflyttningar kopplar direkt till en hemligstämplad anläggning och en hotbild som inkluderar en statlig aktör som Reesink själv kallade allt mer fräck, skyddar något specifikt och högt värderat. En grupp informationssäkerhetsproffs som möts en fredagseftermiddag för att cykla en välbekant slinga skyddar på sin höjd sin spurttid mot ortsskylten och sin placering på klubbens topplista. Att behandla båda fallen som samma problem, “en app avslöjade en position”, missar poängen helt. Appen fallerade inte i något av fallen. Den gjorde exakt det den byggdes för att göra. Det som skilde var om någon hade tänkt igenom vad det innebar innan de tryckte på spara.
Det är den faktiska läxan från Reesink-historien, och den är mindre tillfredsställande än “radera appen”. Den användbara frågan var aldrig om man skulle dela sin runda. Den var om man hade tänkt igenom vem som tittar, och varför det skulle spela roll om de gjorde det.
Cyber Cyclists har tänkt igenom det, vilket är just därför deras Strava-data som förblir öppen inte är storyn här. Om något är det snarast själva poängen med klubben.
Om du arbetar med informationssäkerhet i Nederländerna och är sugen på att ta reda på hur en fredagseftermiddagsrunda med femtio likasinnade faktiskt är, är klubben Cyber Cyclists på Strava öppen att gå med i, och nya cyklister kan anmäla sig via Guardian360:s webbplats.
Källor
- NOS, “MIVD-directeur had openbaar account op sportapp Strava, huisadres te achterhalen”, augusti 2026.
- Nederlands Dagblad, “MIVD-directeur had openbaar account bij Strava: activiteiten jarenlang te volgen”, augusti 2026.
- ABC News, “Strava has published details about secret military bases, and an Australian was the first to know”, januari 2018.