Een wachtwoord alleen is niet voldoende: hoe u uw accounts daadwerkelijk kunt beveiligen

Kent u dat gevoel wanneer er weer eens een bericht over een datalek verschijnt en u zich afvraagt of uw wachtwoord ook tot de gelekte gegevens behoort? Die bezorgdheid is terecht. Miljarden inloggegevens uit eerdere datalekken circuleren, en moderne phishing-sites stelen wachtwoorden in realtime. Een sterk wachtwoord is belangrijk, maar het is slechts één hindernis. Als het gecompromitteerd is, staat uw account wijd open. Het goede nieuws: met tweefactorauthenticatie, of beter nog een passkey, kunt u uw accounts binnen enkele minuten een stuk veiliger maken. Het BSI beveelt precies dat aan.
Waarom een wachtwoord alleen niet langer voldoende is
Wachtwoorden hebben drie kwetsbaarheden waartegen zelfs het meest complexe wachtwoord geen bescherming biedt. Ten eerste: datalekken. Als een dienst wordt gehackt, komen miljoenen inloggegevens in omloop, en iedereen die hetzelfde wachtwoord hergebruikt, raakt in één klap meerdere accounts kwijt. Ten tweede: phishing. Een bedrieglijk authentiek ogende inlogpagina vraagt om uw wachtwoord, en u voert het vrijwillig in. Ten derde, SIM-swapping: fraudeurs nemen uw mobiele telefoonnummer over en gebruiken dit om zelfs SMS-codes te onderscheppen. Volgens de FBI bedroegen de verliezen alleen al in 2024 in totaal ongeveer 26 miljoen dollar, en SIM-swapping blijft een van de meest gemelde soorten aanvallen. Tweefactorauthenticatie voegt een tweede hindernis toe die een aanvaller niet gemakkelijk kan overwinnen.
Een overzicht van de methoden, van sms tot passkeys
Niet alle methoden voor tweefactorauthenticatie zijn gelijk. Een code die via sms of e-mail wordt verzonden, is de bekendste optie en beter dan niets, maar tevens de zwakste. Een authenticatie-app op uw telefoon genereert elke 30 seconden een nieuwe code, de zogenaamde TOTP, lokaal op het apparaat en zonder gebruik te maken van het mobiele netwerk. Hierdoor is deze methode immuun voor SIM-swapping. Passkeys gaan nog een stap verder: in plaats van een code slaat u een cryptografische sleutel op uw apparaat op, die wordt ontgrendeld via vingerafdruk, gezichtsherkenning of een pincode. De privésleutel verlaat uw apparaat nooit, zoals beschreven door de FIDO Alliance. Een hardwaresleutel, zoals een YubiKey, is een kleine USB- of NFC-dongle die hetzelfde principe in hardware implementeert. En in Duitsland zijn er twee aanvullende, uiterst veilige methoden, namelijk chipTAN en de nationale identiteitskaart, specifiek voor banken en overheidsinstanties.
Wat biedt daadwerkelijk bescherming, volgens het BSI
Waarom is de ene methode voor tweefactorauthenticatie veiliger dan de andere? Het BSI heeft een technische evaluatie uitgevoerd van gangbare methoden, en het belangrijkste verschil is realtime bescherming tegen phishing. Bij sms en e-mail kan een aanvaller de code eenvoudig via een tussenliggende server doorsturen terwijl u deze nietsvermoedend op zijn valse website invoert. Volgens het BSI bieden authenticatie-apps evenmin betrouwbare bescherming tegen dergelijke realtime-aanvallen of datalekken. Passkeys en hardwaresleutels zijn daarentegen gekoppeld aan het daadwerkelijke adres van de website. Ze werken simpelweg niet op een valse site, waardoor de phishingpoging geen effect heeft. Volgens het BSI zijn chipTAN en de nationale identiteitskaart zelfs bestand tegen alle onderzochte aanvallen. Het BSI gaat hierbij uit van één basisaanname: een sterk wachtwoord als basis en twee afzonderlijke apparaten.
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon
Stel binnen enkele minuten passkeys in
Passkeys zijn de eenvoudigste manier om een hoge mate van beveiliging te bereiken, omdat u ze doorgaans ontgrendelt met wat u toch al gebruikt: uw vingerafdruk of uw gezicht. Ze werken op iPhones met iOS 16 of hoger, op Android-apparaten met versie 9 of hoger, en op Windows 10 en 11, in alle gangbare browsers. Ze worden onder andere ondersteund door Google, Apple, Microsoft, Amazon, PayPal en GitHub, en de lijst groeit snel. Volgens de FIDO Alliance zullen er in 2026 wereldwijd ongeveer vijf miljard actieve passkeys zijn, en de bekendheid is inmiddels gestegen tot 90 procent.
Zo stelt u ze in: Ga bij Google naar g.co/passkeys; bij Apple naar appleid.apple.com; bij Microsoft naar account.microsoft.com; en maak daar met slechts een paar muisklikken een passkey aan. Daarna bevestigt u het inloggen met uw vingerafdruk of gezichtsherkenning en hoeft u geen wachtwoorden meer in te voeren. Op een gedeelde computer is de Authenticator-app een goed alternatief: installeer een app zoals Google Authenticator, Microsoft Authenticator of de open-source-app Aegis; ga naar het gedeelte ‘Beveiliging’ van de dienst en scan de QR-code die daar wordt weergegeven. Dat is alles: een app in plaats van een sms-code.
Een hardwaresleutel voor uw meest gevoelige account
Als u maximale beveiliging wilt bieden voor uw belangrijkste account, bijvoorbeeld de e-mailinbox waar alle wachtwoordherstelberichten terechtkomen, kies dan voor een hardwaresleutel. Dit zijn FIDO2-tokens zoals de YubiKey (hier verkrijgbaar op Amazon) of de Titan Key van Google, die u bij het inloggen kort aansluit op of via NFC tegen uw telefoon houdt. Ze zijn net zo goed bestand tegen phishing als passkeys, maar het zijn afzonderlijke apparaten die niemand op afstand kan kopiëren.
Enige achtergrondinformatie, aangezien dit in 2024 de krantenkoppen haalde: Onderzoekers hebben met de EUCLEAK-aanval aangetoond dat bepaalde YubiKeys uit de 5-serie met firmwareversies ouder dan 5.7 gekloond kunnen worden. Dat klinkt dramatisch, maar is voor gewone gebruikers nauwelijks relevant. Voor de aanval is fysieke toegang tot het apparaat en dure, gespecialiseerde laboratoriumapparatuur vereist; het is geen aanval op afstand. Yubico heeft de kwetsbaarheid verholpen met firmwareversie 5.7. In de praktijk betekent dit simpelweg: zorg ervoor dat u een actueel model aanschaft. Nog een tip: schaf twee sleutels aan, waarvan één als reserve.
Vergeet het herstelproces niet, en hier volgt wie wat moet doen
De meest voorkomende kwetsbaarheid is niet de tweefactorauthenticatie zelf, maar het herstelproces. Als een dienst u toestaat om na het verlies van uw telefoon opnieuw in te loggen via een eenvoudige e-mail, wordt de gehele tweefactorauthenticatie in gevaar gebracht. Het BSI beveelt daarom een herstelproces in twee stappen aan. Bewaar de back-upcodes die elke dienst tijdens de installatie aanbiedt op een veilige plek, hetzij offline, hetzij in een wachtwoordbeheerder. Bij hardwaresleutels dient de tweede sleutel precies als deze back-up.
Wat is nu het beste voor wie? Voor de meeste accounts biedt een passkey de beste balans tussen veiligheid en gebruiksgemak, en maakt deze vaak het wachtwoord volledig overbodig. Waar passkeys nog niet beschikbaar zijn, gebruikt u een authenticatie-app in plaats van sms. En beveilig uw meest gevoelige account met een hardwaresleutel. De inspanning is minimaal, maar het verschil is aanzienlijk.






