Na het datalek,
stoppen met hergebruik.
Weten dat hergebruik gevaarlijk is, laat het niet verdwijnen. De echte uitdaging: tientallen accounts opschonen zonder alles te breken.
Je hebt de cijfers gelezen en kent credential stuffing: een ergens gestolen wachtwoord wordt elders uitgeprobeerd. Wat overblijft is de praktische vraag die bijna niemand beantwoordt: waar begin je als je 60, 100 of 150 accounts hebt?
In plaats van te herhalen waarom hergebruik gevaarlijk is, gaat dit artikel over wat daarna komt: waarom we het blijven doen, waarom 'kleine variaties' niet beschermen en een realistische volgorde van prioriteiten om eruit te komen.
01 / DE VASTSTELLINGWe hergebruiken omdat we mensen zijn, niet omdat we slordig zijn
Volgens een Google/Harris Poll-enquête gebruikt 52 % van de mensen hetzelfde wachtwoord voor meerdere (niet alle) accounts en 13 % voor alle accounts: 65 % in totaal.
Hergebruik is een rationele afweging tegenover een onrealistische eis: tientallen verschillende geheimen onthouden. Mensen de schuld geven helpt niet. Wat telt, is de schade beperken: één account, één wachtwoord, zodat elk datalek een geïsoleerd incident blijft.
Wie hergebruikt wachtwoorden?
Eén account = één wachtwoord
02 / DE VAL'Kleine variaties' zijn geen unieke wachtwoorden
Een cijfer of uitroepteken aan het eind veranderen voelt als werk verzet. Maar een aanvaller die 'Blauwe-Kat42!' op één site te pakken krijgt, probeert vanzelfsprekend 'Blauwe-Kat43!' elders. De variatielogica is voorspelbaar en dus uit te buiten.
Om dezelfde reden vertrouwen de huidige standaarden niet meer op samenstellingsregels. NIST (SP 800-63B) vraagt om gekozen wachtwoorden te vergelijken met lijsten van reeds gelekte waarden en geeft voorrang aan lengte boven schijnbare complexiteit.
Eenvoudige regel
Als twee wachtwoorden op elkaar lijken, tellen ze als één. Een uniek wachtwoord heeft geen zichtbaar verband met andere.
03 / DE VOLGORDE VAN PRIORITEITBegin met de accounts die de andere openen
Je hoeft niet alles in één avond te veranderen. Pak eerst de accounts aan waarvan een inbraak andere meesleept: je hoofd-e-mailadres, want daarmee reset je bijna elk wachtwoord. Daarna geld, dan de rest.
❌ Alles in één keer veranderen
- Uitgeput na 10 accounts
- Zwakke 'noodwachtwoorden'
- Kritieke accounts willekeurig aangepakt
- Binnen een week terug bij oude gewoonten
✅ Op volgorde van risico
- Eerst het hoofd-e-mailadres
- Daarna bank, betalingen en winkels
- Dan sociale netwerken en cloud
- Een klein groepje per dag, zonder haast
04 / IN DE PRAKTIJKEen plan in vijf stappen
Een lokale kluis zoals QubKey is voor dit moment gemaakt: je nieuwe inloggegevens blijven versleuteld in de app op je computer (Windows of macOS), met optionele synchronisatie tussen apparaten in bèta. Gratis tijdens de bèta.
Uit het hergebruik komen zonder je weekend te verliezen
- Maak een lijst van je kritieke accounts: hoofd-e-mail, bank, betalingen, beheer, cloud.
- Controleer de blootstelling van je adressen op Have I Been Pwned om te weten welke accounts eerst aan de beurt zijn.
- Kies een kluis voor je nieuwe wachtwoorden: je hoeft ze niet meer te onthouden, alleen één hoofdgeheim.
- Vervang ze door lange, unieke wachtwoorden, één account tegelijk, te beginnen met e-mail.
- Ruim de rest gaandeweg op: vervang bij elke login het oude wachtwoord en bewaar het nieuwe.
Eén account, één wachtwoord.
Probeer QubKey, de lokale wachtwoordmanager voor Windows en macOS. Gratis tijdens de bèta.
Ontdek QubKey