Verdieping
Van geheim woord naar zegelring
Ongeveer 9 minuten lezen
Elke manier om in te loggen is een variatie op twee dingen: iets wat je weet of iets wat je hebt. Een woord kun je navertellen. Een ring moet je in handen houden.
Hieronder staan ze op volgorde. Het begint bij het geheime woord dat iedereen kan herhalen en eindigt bij de ring die niemand kan namaken. Bij elke trede staat wat hij tegenhoudt, en waar hij breekt.

De hele ladder in één beeld. Tot en met trede 5 bescherm je jezelf met iets wat je kunt navertellen; vanaf trede 6 met iets wat je vast moet houden. Dat is het enige punt waar de aard van de beveiliging verandert. De rest zijn verbeteringen binnen dezelfde soort.
Op welke trede sta jij?
Drie vragen over je e-mail, want dat is je voordeur. Je antwoorden blijven op deze pagina.
01 iets wat je weet
Eén wachtwoord voor alles
Wordt een webwinkel gehackt, dan worden de gestolen e-mailadressen en wachtwoorden vaak doorverkocht op criminele marktplaatsen. Daarna hoeft niemand meer iets te raden: programma’s proberen jouw combinatie automatisch bij tientallen tot honderden andere diensten. Ook gegevens uit een lek van jaren geleden duiken zo weer op, en kunnen vandaag nog je mailbox openen.
Je kunt zelf nakijken of je adres in zo’n lijst staat, op haveibeenpwned.com. Dat is de bekendste en betrouwbaarste zoekmachine voor gelekte accounts. Hij vraagt alleen je e-mailadres, nooit een wachtwoord.
Zo heet dit in het jargon
- datalek / data breach
- de gestolen lijst met inloggegevens van een gehackte site
- credential stuffing
- het automatisch uitproberen van die gestolen combinatie bij andere diensten
- have i been pwned
- gratis site om op te zoeken of je adres in een bekend lek voorkomt
Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.
Houdt tegen
De buurman die over je schouder meekijkt.
Breekt bij
Eén webshop die gehackt wordt. Het woord past dan ook op je mail, je bank en je foto's.
02 iets wat je weet
Een ander wachtwoord per site
Wie je wachtwoord niet heeft, kan het proberen te raden. Dat gaat niet met de hand: een gewone computer loopt miljarden mogelijkheden per seconde af. En hij begint nooit bij aaaa. Hij begint bij lijsten van echte wachtwoorden die eerder gelekt zijn, en bij woordenboeken met alle gangbare varianten daarop.
Welkom01, Zomer2026!, je achternaam met een uitroepteken: die staan er allemaal al in. Daarom is “voor elke site een ander wachtwoord” alleen sterk als ze ook echt onvoorspelbaar zijn. Wie vijftig unieke wachtwoorden zélf bedenkt, maakt vijftig keer hetzelfde soort patroon.
Zo heet dit in het jargon
- brute force
- botweg alle mogelijkheden aflopen tot er één past
- dictionary attack
- woordenboekaanval: eerst de bekende wachtwoorden en hun varianten proberen
- hash
- de versleutelde vorm waarin een site je wachtwoord bewaart; kraken = raden tot de hash klopt
Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.
Houdt tegen
Het domino-effect: één lek opent nog maar één deur.
Breekt bij
Je geheugen. Wie vijftig sleutels moet onthouden, maakt ze kort en voorspelbaar, en daar leven kraakprogramma's van.
03 iets wat je weet
Een wachtwoordmanager
Even denken
Een kluis doet drie dingen tegelijk. Hij verzint wachtwoorden die jij nooit zou bedenken, hij onthoudt ze, en hij vult ze alleen in op de site waar ze bij horen. Dat laatste is een stille bonus: sta je op een nepsite, dan biedt de kluis niets aan. Die stilte is een waarschuwing.
Maar de sterkte van het geheel hangt nu aan die ene wachtzin. Vandaar de tekening hieronder: niet slimmigheid maar lengte zonder patroon is wat een kraker dwarszit. Vakmensen noemen die gok-ruimte entropie; hoe meer mogelijkheden, hoe hopelozer het raden wordt.
Een cijfer voor een letter en een leesteken achteraan voelt slim, maar het is precies wat kraakprogramma’s het eerst proberen: ze kennen die trucs beter dan jij. Wat een computer wél dwarszit is lengte zonder patroon. Vijf woorden die je blind uit een lijst trekt hebben dat, en je hoofd maakt er vanzelf een belachelijk plaatje bij. Dat is precies de bedoeling. Een zin uit een liedje of een spreekwoord telt niet: die staan in dezelfde lijsten.
Zo heet dit in het jargon
- password manager
- wachtwoordbeheerder: de kluis zelf, bijvoorbeeld Bitwarden of Proton Pass
- master password
- de ene wachtzin die de kluis opent
- passphrase
- wachtzin: een wachtwoord dat uit meerdere willekeurige woorden bestaat
- entropie
- vakterm voor het aantal mogelijkheden dat een kraker moet aflopen
Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.
Houdt tegen
Slappe wachtwoorden. De kluis verzint er lange, wilde, onraadbare. Dat is het echte winstpunt.
Breekt bij
De kluisdeur zelf. Eén wachtwoord staat nu tussen een vreemde en alles wat je hebt.
04 iets wat je weet
Een code per sms
Inloggen met twee stappen heet tweestapsverificatie: iets wat je weet (het wachtwoord) plus iets wat je hebt (de telefoon). Dat idee is goed. Sms is alleen de zwakste uitvoering ervan, omdat een telefoonnummer niet echt van jou is: het hoort bij een simkaart, en een simkaart kan worden vervangen.
Bij een simswap belt of mailt een oplichter je provider met genoeg gegevens over jou om een nieuwe kaart te laten activeren. Vanaf dat moment komt elk sms’je bij hem. Toch geldt: sms is nog altijd stukken beter dan geen tweede stap.
Zo heet dit in het jargon
- 2FA / MFA
- two-factor of multi-factor authentication: inloggen met twee of meer stappen
- OTP
- one-time password: een code die maar één keer geldig is
- SIM-swap
- subscriber identity module: het kapen van je telefoonnummer via de klantenservice van de provider
Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.
Houdt tegen
Iemand ver weg die alleen je wachtwoord heeft. Hij mist het briefje.
Breekt bij
De postbode. Met een kopie van je paspoort laat een oplichter je telefoonnummer op zijn eigen simkaart zetten, en de briefjes komen bij hem.
05 iets wat je weet
Een code uit een app
Even denken
Bij het instellen scan je een QR-code. Daarmee krijgen de app en de site één gedeeld geheim. Daarna rekenen ze allebei, los van elkaar, elke dertig seconden dezelfde code uit op basis van dat geheim en de klok. Er reist dus niets meer over het netwerk, en wat niet reist, kan niet onderschept worden.
Wat wél werkt is jou vragen de code zelf in te typen. Een moderne phishingsite geeft alles wat jij invult op hetzelfde moment door aan de echte site en logt daar in. Die aanval heet adversary-in-the-middle, en hij is bestand tegen elke code die je met de hand overneemt.
Zo heet dit in het jargon
- TOTP
- time-based one-time password: de code die elke 30 seconden verspringt
- authenticator app
- de app die de codes maakt: Ente Auth, 2FAS, Aegis, Proton Pass
- phishing
- een nagemaakte pagina die je verleidt zelf je gegevens in te vullen
- AiTM
- adversary-in-the-middle: phishingsite die alles direct doorsluist naar de echte site
Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.
Houdt tegen
De simkaarttruc, en iedereen die alleen je wachtwoord buitmaakte.
Breekt bij
Jezelf. Op een nagemaakte inlogpagina typ je de code gewoon over, en de oplichter gebruikt hem binnen de dertig seconden.
06 iets wat je hebt
Een passkey
Bij het aanmaken maakt je apparaat twee helften die bij elkaar horen. De geheime helft blijft waar hij is en vertrekt nooit; de publieke helft geef je aan de site. Met die publieke helft kan de site controleren of een zegel echt is, maar er zelf geen maken. Dat is publieke-sleutelcryptografie, dezelfde techniek waarmee het hangslotje in de adresbalk werkt.
Het gevolg is ingrijpender dan het klinkt: de site bewaart nooit meer iets geheims van jou. Er is niets meer dat gelekt kán worden, en niets dat je per ongeluk aan een nepsite kunt doorgeven.
Dezelfde nepsite, twee uitkomsten. Een code is losse informatie: de nepsite geeft hem gewoon door aan de echte site en logt in als jou. Een zegel is dat niet. Het geldt alleen voor het adres dat erom vroeg, en voor pr0ton.me heeft je sleutel er geen. Er verlaat dus niets je hand.
Zo heet dit in het jargon
- passkey
- de publieksnaam voor deze manier van inloggen; een vorm van 2FA
- FIDO2 / WebAuthn
- Fast Identity Online 2 en Web Authentication: de standaarden erachter; deze woorden zie je in instellingenmenu's staan
- publieke en private sleutel
- de twee helften; alleen de publieke helft gaat naar de site
- synced passkey
- een passkey die via een kluis naar al je apparaten wordt gekopieerd
Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.
Houdt tegen
Phishing. Op pr0ton.me vindt de ring geen passend zegel en doet hij eenvoudigweg niets.
Breekt bij
De kluis die hem rondstuurt. Wie je Apple- of Google-account overneemt, erft alle ringen in één keer.
07 iets wat je hebt
Een sleutel in je hand
De geheime helft woont hier in een chip die zo gebouwd is dat er eenvoudigweg geen opdracht bestaat om hem uit te lezen. Ook jij kunt er niet bij. Zo’n chip heet een secure element en zit ook in je bankpas en in je telefoon.
De aanraking van het metalen vlakje is geen slot maar een bewijs dat er een mens aanwezig is. Software kan van alles, behalve iets aanraken. In de standaard heet dat user presence. Sommige sleutels vragen daarnaast een pincode of vingerafdruk; dan bewijs je niet alleen dát er iemand is, maar ook wie.
Allebei zegelringen, alleen niet op dezelfde plek. Een passkey wordt vanuit een kluis naar al je apparaten gekopieerd. Handig, maar die kluis is zelf een deur waar iemand doorheen kan. De hardwaresleutel heeft die deur niet; de prijs is dat er ook geen reservekopie bestaat.
Zo heet dit in het jargon
- security key
- de officiële naam voor zo'n los stukje hardware, bijvoorbeeld een YubiKey; de fysieke passkey
- device-bound passkey
- een passkey die het apparaat niet kan verlaten
- secure element
- de chip waarin het geheim onleesbaar opgesloten zit
- user presence / verification
- de aanraking, en de pincode of vingerafdruk erbovenop
Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.
Houdt tegen
Alles van hierboven, plus de kluis als zwakke plek. Er is geen account meer om over te nemen.
En ook
Het metalen vlakje moet aangeraakt worden. Software kan veel, maar niets aanraken. Dus geen stille inlog terwijl jij koffie haalt.
Breekt bij
Verlies. Eén sleutel kwijt is één account kwijt.
08 iets wat je hebt
Twee sleutels en een papiertje
Elk systeem heeft een achterdeur voor het geval je jezelf buitensluit. Bij accounts heet dat account recovery, en het is bijna altijd de zwakste schakel van het geheel: wie die achterdeur weet te forceren, hoeft de voordeur niet meer. Daarom bewaar je herstelcodes zorgvuldig, en nooit binnen de dienst die ze moeten redden.
De tweede sleutel dekt het omgekeerde af: dat de voordeur zó goed wordt dat je er zelf niet meer door kunt. Met één sleutel is die sleutel een single point of failure: één onderdeel waar alles van afhangt.
Zo heet dit in het jargon
- backup codes / recovery codes
- de reeks eenmalige codes die de tweede stap kunnen vervangen
- account recovery
- de procedure om weer binnen te komen als je buitengesloten bent
- single point of failure
- één onderdeel waarvan het hele bouwwerk afhangt
Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.
Houdt tegen
Het scenario dat alle andere treden negeren: dat de beveiliging jóu buitensluit.
Breekt bij
Kwaadaardige software op je eigen computer, die meekijkt in een sessie die al open is. Daar helpt geen enkele sleutel tegen, want dan heb jij de deur al geopend.
En als de echte site zelf gehackt wordt?
Dan helpt geen enkele trede. De inbreker staat al binnen en hoeft de voordeur niet meer. Maar het maakt wél uit wat hij daar aantreft.
Een site die met wachtwoorden werkt, moet iets van je wachtwoord bewaren om het te kunnen herkennen. Wordt die voorraad buitgemaakt, dan gaan kraakprogramma’s er dagenlang overheen, en alles wat eruit komt, wordt meteen geprobeerd op je andere accounts.
Een site die met zegels werkt, bewaart je ring niet. Dat kán ook niet: die zit in het metaal. Hij bewaart alleen een afbeelding van hoe je zegel eruitziet, genoeg om het te herkennen. En met een afbeelding van een zegel kun je geen zegel drukken. De buit is letterlijk waardeloos.
Wat een inbreker van de server meeneemt. Van een wachtwoord ligt daar iets bruikbaars; van een sleutel niet, want de ring is er nooit geweest.
Wat hij wél kan is lezen wat er op die server staat. Daar helpt geen sleutel tegen, alleen versleuteling. Dat is precies waarom een versleutelde maildienst iets toevoegt: als de dienst je berichten zelf niet kan lezen, kan een inbreker in hun kelder dat ook niet.
Waar deze ladder wringt
Een ladder suggereert één rechte lijn, en zo netjes is het niet. Een kluis met een sterk wachtwoord en een app-code erop (treden 3 en 5 samen) is in de praktijk sterker dan een passkey op een slordig beveiligd Apple-account. De volgorde hierboven gaat over de techniek, niet over hoe zorgvuldig iemand is.
En elke trede beschermt alleen de voordeur. Wie eenmaal binnen is omdat jij hem hebt binnengelaten, komt geen slot meer tegen.
Binnen welk vak valt dit?
Alles hierboven hoort bij informatiebeveiliging, in het dagelijks spraakgebruik cybersecurity. Daarbinnen is er een eigen hoek voor precies deze vraag: identiteits- en toegangsbeheer, afgekort IAM (identity and access management). Dat vak maakt één onderscheid dat de hele ladder verklaart: authenticatie is de vraag wie je bent, autorisatie is de vraag wat je mag. Hierboven ging het uitsluitend over het eerste.
De onderste treden leunen op het menselijke deel van het vak: social engineering (mensen overhalen in plaats van techniek kraken) en usable security, de studie van beveiliging die mensen ook echt volhouden. De bovenste treden leunen op cryptografie, en dan specifiek de asymmetrische variant: twee bij elkaar horende helften waarvan er één geheim blijft.
Wie verder wil lezen: de Amerikaanse standaard NIST SP 800-63B is het document waar de wachtzin-regel vandaan komt. Lengte boven complexiteit, en stop met mensen elk kwartaal een nieuw wachtwoord laten verzinnen. ISO 27001 is de norm waarin organisaties hun beveiliging vastleggen, en de standaarden achter de passkey (FIDO2 en WebAuthn) komen van de FIDO Alliance en het W3C, het consortium dat ook de regels van het web zelf beheert.
Wat je nu kunt doen
- Kijk op welke trede je e-mail staat. Dat is je voordeur.
- Sta je op trede 1 of 2? Ga naar niveau 1: een kluis en een tweede slot, in één avond.
- Sta je op trede 4? Wissel de sms-code om voor een app. Dat kost vijf minuten per account.
- Wil je naar trede 7 of 8? Koop twee sleutels, zet ze in dezelfde sessie allebei aan, en leg de herstelcodes op papier in je noodpakket.
Wat blijft er hangen?
Drie vragen over dit hoofdstuk. Geen cijfer, niets wordt opgeslagen: je ziet meteen hoe het zit.
Vraag 1
Vraag 2
Vraag 3