2FA, passkeys:
de juiste volgorde.
Een uniek wachtwoord alleen is niet meer genoeg. Maar niet elke tweede factor is even goed, en passkeys veranderen het spel zonder alles te vervangen.
Je hebt unieke wachtwoorden. Mooi. Maar als er toch één lekt (phishing, malware, een datalek bij een dienst), beperkt een tweede slot de schade. Dat is de rol van tweefactorauthenticatie (2FA).
Rest de keuze: sms, app, fysieke sleutel, passkey. Dit artikel brengt orde, zonder jargon en zonder het onkraakbare te beloven.
01 / HET PRINCIPEEen tweede factor is een tweede slot
In 2019 verklaarde Microsoft dat een account met multifactorauthenticatie volgens eigen studies meer dan 99,9 % minder kans heeft om gecompromitteerd te worden. Het cijfer moet in context worden gelezen (grootschalige geautomatiseerde aanvallen), maar de logica klopt: een gestolen wachtwoord is niet meer genoeg.
Het unieke wachtwoord blijft het fundament. De tweede factor is de verdieping erboven: die beschermt je de dag dat het fundament wordt omzeild.
02 / NIET ALLE FACTOREN ZIJN GELIJKVan het kwetsbaarst tot het sterkst
Een sms-code is beter dan niets, maar kan worden onderschept of omgeleid. Een app voor tijdelijke codes is sterker. De sterkste methoden heten phishingbestendig: fysieke beveiligingssleutels en passkeys, omdat het bewijs aan de echte site is gebonden en niet op een nepsite kan worden hergebruikt.
⚠️ Kwetsbaarder
- Sms-code: kan worden onderschept of omgeleid
- Code ingetypt op een pagina: kan door een nepsite worden doorgestuurd
- Geheime vraag: antwoord vaak te raden
✅ Sterker
- App voor tijdelijke codes
- Fysieke beveiligingssleutel
- Passkey gebonden aan de echte site
- Geen geheim dat je op een nepsite opnieuw intypt
03 / PASSKEYSVervangt een passkey het wachtwoord?
Volgens de FIDO Alliance zijn passkeys gebaseerd op publiekesleutelcryptografie en ontworpen om phishing te weerstaan: er is geen wachtwoord dat van de server kan worden gestolen of op een nepsite kan worden getypt.
In de praktijk verloopt de overgang geleidelijk: nog niet elke dienst biedt ze aan. Het meest realistisch voor nu: passkeys inschakelen waar ze bestaan en overal elders unieke wachtwoorden en een tweede factor houden.
Geen 'alles of niets'
Je hoeft niet te kiezen tussen wachtwoord en passkey. Ze bestaan nog lang naast elkaar; belangrijk is dat geen enkel kritiek account alleen met een wachtwoord is beveiligd.
04 / IN DE PRAKTIJKHygiëne in zes stappen
QubKey heeft itemtypen voor herstelcodes en passkeys, zodat je op één plek, in een lokale versleutelde kluis, bewaart wat je nodig hebt de dag dat je een apparaat kwijtraakt. Beschikbaar voor Windows en macOS, gratis tijdens de bèta.
Je 2FA-plan, op volgorde
- Begin met je hoofd-e-mail: die reset alle andere accounts.
- Schakel 2FA in bij bank, betalingen en cloud, met voorkeur voor app of sleutel boven sms.
- Schakel passkeys in waar de dienst ze aanbiedt.
- Bewaar herstelcodes los van het apparaat dat je beschermt.
- Houd een uniek wachtwoord op elk account dat nog geen passkey heeft.
- Controleer je toegangen een of twee keer per jaar: verwijder ongebruikte accounts.
Eén kluis voor alles.
Wachtwoorden, herstelcodes, passkeys: bewaar ze in een lokale kluis voor Windows en macOS. Gratis tijdens de bèta.
Ontdek QubKey