Naar de inhoud
digi-fort.0 van 22 sloten dicht

Weergave
Tekstgrootte
Kleuren

Deze keuze blijft op dit apparaat staan.

Verdieping

Van geheim woord naar zegelring

Ongeveer 9 minuten lezen

Elke manier om in te loggen is een variatie op twee dingen: iets wat je weet of iets wat je hebt. Een woord kun je navertellen. Een ring moet je in handen houden.

Hieronder staan ze op volgorde. Het begint bij het geheime woord dat iedereen kan herhalen en eindigt bij de ring die niemand kan namaken. Bij elke trede staat wat hij tegenhoudt, en waar hij breekt.

Een oud, verroest hangslot op een verweerde groene deur.
Onderaan de ladder staat het oudste slot dat we nog gebruiken: een woord dat je uitspreekt. Foto: Michal Jarmoluk, CC0.
12345678hier kantelt hetIETS WAT JE WEETIETS WAT JE HEBT

De hele ladder in één beeld. Tot en met trede 5 bescherm je jezelf met iets wat je kunt navertellen; vanaf trede 6 met iets wat je vast moet houden. Dat is het enige punt waar de aard van de beveiliging verandert. De rest zijn verbeteringen binnen dezelfde soort.

Op welke trede sta jij?

Drie vragen over je e-mail, want dat is je voordeur. Je antwoorden blijven op deze pagina.

Hoe log je in op je e-mail?
Komt er daarna nog een tweede stap?
Raak je je telefoon vandaag kwijt: kom je dan nog binnen?

01 iets wat je weet

Eén wachtwoord voor alles

één woordmailbankwebshop

Wordt een webwinkel gehackt, dan worden de gestolen e-mailadressen en wachtwoorden vaak doorverkocht op criminele marktplaatsen. Daarna hoeft niemand meer iets te raden: programma’s proberen jouw combinatie automatisch bij tientallen tot honderden andere diensten. Ook gegevens uit een lek van jaren geleden duiken zo weer op, en kunnen vandaag nog je mailbox openen.

Je kunt zelf nakijken of je adres in zo’n lijst staat, op haveibeenpwned.com. Dat is de bekendste en betrouwbaarste zoekmachine voor gelekte accounts. Hij vraagt alleen je e-mailadres, nooit een wachtwoord.

Zo heet dit in het jargon
datalek / data breach
de gestolen lijst met inloggegevens van een gehackte site
credential stuffing
het automatisch uitproberen van die gestolen combinatie bij andere diensten
have i been pwned
gratis site om op te zoeken of je adres in een bekend lek voorkomt

Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.

Houdt tegen

De buurman die over je schouder meekijkt.

Breekt bij

Eén webshop die gehackt wordt. Het woord past dan ook op je mail, je bank en je foto's.

02 iets wat je weet

Een ander wachtwoord per site

deze ben je vergeten

Wie je wachtwoord niet heeft, kan het proberen te raden. Dat gaat niet met de hand: een gewone computer loopt miljarden mogelijkheden per seconde af. En hij begint nooit bij aaaa. Hij begint bij lijsten van echte wachtwoorden die eerder gelekt zijn, en bij woordenboeken met alle gangbare varianten daarop.

Welkom01, Zomer2026!, je achternaam met een uitroepteken: die staan er allemaal al in. Daarom is “voor elke site een ander wachtwoord” alleen sterk als ze ook echt onvoorspelbaar zijn. Wie vijftig unieke wachtwoorden zélf bedenkt, maakt vijftig keer hetzelfde soort patroon.

Zo heet dit in het jargon
brute force
botweg alle mogelijkheden aflopen tot er één past
dictionary attack
woordenboekaanval: eerst de bekende wachtwoorden en hun varianten proberen
hash
de versleutelde vorm waarin een site je wachtwoord bewaart; kraken = raden tot de hash klopt

Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.

Houdt tegen

Het domino-effect: één lek opent nog maar één deur.

Breekt bij

Je geheugen. Wie vijftig sleutels moet onthouden, maakt ze kort en voorspelbaar, en daar leven kraakprogramma's van.

03 iets wat je weet

Een wachtwoordmanager

de kluisalle deuren

Even denken

Welk wachtwoord kost een kraakprogramma de meeste moeite?

Een kluis doet drie dingen tegelijk. Hij verzint wachtwoorden die jij nooit zou bedenken, hij onthoudt ze, en hij vult ze alleen in op de site waar ze bij horen. Dat laatste is een stille bonus: sta je op een nepsite, dan biedt de kluis niets aan. Die stilte is een waarschuwing.

Maar de sterkte van het geheel hangt nu aan die ene wachtzin. Vandaar de tekening hieronder: niet slimmigheid maar lengte zonder patroon is wat een kraker dwarszit. Vakmensen noemen die gok-ruimte entropie; hoe meer mogelijkheden, hoe hopelozer het raden wordt.

WAT WE VROEGER LEERDENTr0ub4dor&3elf tekens — en tóch een patroon dat een kraakprogramma als eerste probeertelf tekens, en tóch een bekend patroonWAT WEL WERKT: EEN WACHTZINkachelwortelnotulenbrommerzeefvijf woorden, blind getrokken — geen patroon, en wél te onthoudenvijf losse woorden: sterk én te onthouden

Een cijfer voor een letter en een leesteken achteraan voelt slim, maar het is precies wat kraakprogramma’s het eerst proberen: ze kennen die trucs beter dan jij. Wat een computer wél dwarszit is lengte zonder patroon. Vijf woorden die je blind uit een lijst trekt hebben dat, en je hoofd maakt er vanzelf een belachelijk plaatje bij. Dat is precies de bedoeling. Een zin uit een liedje of een spreekwoord telt niet: die staan in dezelfde lijsten.

Zo heet dit in het jargon
password manager
wachtwoordbeheerder: de kluis zelf, bijvoorbeeld Bitwarden of Proton Pass
master password
de ene wachtzin die de kluis opent
passphrase
wachtzin: een wachtwoord dat uit meerdere willekeurige woorden bestaat
entropie
vakterm voor het aantal mogelijkheden dat een kraker moet aflopen

Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.

Houdt tegen

Slappe wachtwoorden. De kluis verzint er lange, wilde, onraadbare. Dat is het echte winstpunt.

Breekt bij

De kluisdeur zelf. Eén wachtwoord staat nu tussen een vreemde en alles wat je hebt.

04 iets wat je weet

Een code per sms

123456de codejouw telefoonzijn telefoon — jouw nummer

Inloggen met twee stappen heet tweestapsverificatie: iets wat je weet (het wachtwoord) plus iets wat je hebt (de telefoon). Dat idee is goed. Sms is alleen de zwakste uitvoering ervan, omdat een telefoonnummer niet echt van jou is: het hoort bij een simkaart, en een simkaart kan worden vervangen.

Bij een simswap belt of mailt een oplichter je provider met genoeg gegevens over jou om een nieuwe kaart te laten activeren. Vanaf dat moment komt elk sms’je bij hem. Toch geldt: sms is nog altijd stukken beter dan geen tweede stap.

Zo heet dit in het jargon
2FA / MFA
two-factor of multi-factor authentication: inloggen met twee of meer stappen
OTP
one-time password: een code die maar één keer geldig is
SIM-swap
subscriber identity module: het kapen van je telefoonnummer via de klantenservice van de provider

Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.

Houdt tegen

Iemand ver weg die alleen je wachtwoord heeft. Hij mist het briefje.

Breekt bij

De postbode. Met een kopie van je paspoort laat een oplichter je telefoonnummer op zijn eigen simkaart zetten, en de briefjes komen bij hem.

05 iets wat je weet

Een code uit een app

482193elke 30 sec nieuwovertypen482193op de pagina

Even denken

Je typt op een nagemaakte inlogpagina de code uit je app over. Kan de oplichter daar iets mee?

Bij het instellen scan je een QR-code. Daarmee krijgen de app en de site één gedeeld geheim. Daarna rekenen ze allebei, los van elkaar, elke dertig seconden dezelfde code uit op basis van dat geheim en de klok. Er reist dus niets meer over het netwerk, en wat niet reist, kan niet onderschept worden.

Wat wél werkt is jou vragen de code zelf in te typen. Een moderne phishingsite geeft alles wat jij invult op hetzelfde moment door aan de echte site en logt daar in. Die aanval heet adversary-in-the-middle, en hij is bestand tegen elke code die je met de hand overneemt.

Zo heet dit in het jargon
TOTP
time-based one-time password: de code die elke 30 seconden verspringt
authenticator app
de app die de codes maakt: Ente Auth, 2FAS, Aegis, Proton Pass
phishing
een nagemaakte pagina die je verleidt zelf je gegevens in te vullen
AiTM
adversary-in-the-middle: phishingsite die alles direct doorsluist naar de echte site

Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.

Houdt tegen

De simkaarttruc, en iedereen die alleen je wachtwoord buitmaakte.

Breekt bij

Jezelf. Op een nagemaakte inlogpagina typ je de code gewoon over, en de oplichter gebruikt hem binnen de dertig seconden.

06 iets wat je hebt

Een passkey

a7f2c9…het zinnetjejouw ringa7f2c9…proton.megezegeld, mét het adres

Bij het aanmaken maakt je apparaat twee helften die bij elkaar horen. De geheime helft blijft waar hij is en vertrekt nooit; de publieke helft geef je aan de site. Met die publieke helft kan de site controleren of een zegel echt is, maar er zelf geen maken. Dat is publieke-sleutelcryptografie, dezelfde techniek waarmee het hangslotje in de adresbalk werkt.

Het gevolg is ingrijpender dan het klinkt: de site bewaart nooit meer iets geheims van jou. Er is niets meer dat gelekt kán worden, en niets dat je per ongeluk aan een nepsite kunt doorgeven.

MET EEN CODE UIT EEN APPjijde nepsitede echte siteechte sitede codedoorgegevende oplichter is binnenMET EEN SLEUTEL IN ONZE HANDjij + sleuteljijde nepsitede echte siteechte sitehet adres klopt nietniets om door te gevennietsniemand komt binnen

Dezelfde nepsite, twee uitkomsten. Een code is losse informatie: de nepsite geeft hem gewoon door aan de echte site en logt in als jou. Een zegel is dat niet. Het geldt alleen voor het adres dat erom vroeg, en voor pr0ton.me heeft je sleutel er geen. Er verlaat dus niets je hand.

Zo heet dit in het jargon
passkey
de publieksnaam voor deze manier van inloggen; een vorm van 2FA
FIDO2 / WebAuthn
Fast Identity Online 2 en Web Authentication: de standaarden erachter; deze woorden zie je in instellingenmenu's staan
publieke en private sleutel
de twee helften; alleen de publieke helft gaat naar de site
synced passkey
een passkey die via een kluis naar al je apparaten wordt gekopieerd

Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.

Houdt tegen

Phishing. Op pr0ton.me vindt de ring geen passend zegel en doet hij eenvoudigweg niets.

Breekt bij

De kluis die hem rondstuurt. Wie je Apple- of Google-account overneemt, erft alle ringen in één keer.

07 iets wat je hebt

Een sleutel in je hand

aanrakenin de poortof aantikken

De geheime helft woont hier in een chip die zo gebouwd is dat er eenvoudigweg geen opdracht bestaat om hem uit te lezen. Ook jij kunt er niet bij. Zo’n chip heet een secure element en zit ook in je bankpas en in je telefoon.

De aanraking van het metalen vlakje is geen slot maar een bewijs dat er een mens aanwezig is. Software kan van alles, behalve iets aanraken. In de standaard heet dat user presence. Sommige sleutels vragen daarnaast een pincode of vingerafdruk; dan bewijs je niet alleen dát er iemand is, maar ook wie.

PASSKEYde kluisde kluisbv. iCloudApple · Google · PassMaciPhoneiPadwie de kluis opent, krijgt ze allemaaléén kluis, alle sleutelsHARDWARESLEUTELde sleutelgeen kluis, geen kopiebestaat maar één keerkwijt is kwijt — vandaar de tweedekwijt is kwijt

Allebei zegelringen, alleen niet op dezelfde plek. Een passkey wordt vanuit een kluis naar al je apparaten gekopieerd. Handig, maar die kluis is zelf een deur waar iemand doorheen kan. De hardwaresleutel heeft die deur niet; de prijs is dat er ook geen reservekopie bestaat.

Zo heet dit in het jargon
security key
de officiële naam voor zo'n los stukje hardware, bijvoorbeeld een YubiKey; de fysieke passkey
device-bound passkey
een passkey die het apparaat niet kan verlaten
secure element
de chip waarin het geheim onleesbaar opgesloten zit
user presence / verification
de aanraking, en de pincode of vingerafdruk erbovenop

Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.

Houdt tegen

Alles van hierboven, plus de kluis als zwakke plek. Er is geen account meer om over te nemen.

En ook

Het metalen vlakje moet aangeraakt worden. Software kan veel, maar niets aanraken. Dus geen stille inlog terwijl jij koffie haalt.

Breekt bij

Verlies. Eén sleutel kwijt is één account kwijt.

08 iets wat je hebt

Twee sleutels en een papiertje

sleutelbosde laop papier

Elk systeem heeft een achterdeur voor het geval je jezelf buitensluit. Bij accounts heet dat account recovery, en het is bijna altijd de zwakste schakel van het geheel: wie die achterdeur weet te forceren, hoeft de voordeur niet meer. Daarom bewaar je herstelcodes zorgvuldig, en nooit binnen de dienst die ze moeten redden.

De tweede sleutel dekt het omgekeerde af: dat de voordeur zó goed wordt dat je er zelf niet meer door kunt. Met één sleutel is die sleutel een single point of failure: één onderdeel waar alles van afhangt.

Zo heet dit in het jargon
backup codes / recovery codes
de reeks eenmalige codes die de tweede stap kunnen vervangen
account recovery
de procedure om weer binnen te komen als je buitengesloten bent
single point of failure
één onderdeel waarvan het hele bouwwerk afhangt

Deze woorden staan hier in het Engels, want zo kom je ze tegen. De Nederlandse uitleg staat in het woordenboek.

Houdt tegen

Het scenario dat alle andere treden negeren: dat de beveiliging jóu buitensluit.

Breekt bij

Kwaadaardige software op je eigen computer, die meekijkt in een sessie die al open is. Daar helpt geen enkele sleutel tegen, want dan heb jij de deur al geopend.

En als de echte site zelf gehackt wordt?

Dan helpt geen enkele trede. De inbreker staat al binnen en hoeft de voordeur niet meer. Maar het maakt wél uit wat hij daar aantreft.

Een site die met wachtwoorden werkt, moet iets van je wachtwoord bewaren om het te kunnen herkennen. Wordt die voorraad buitgemaakt, dan gaan kraakprogramma’s er dagenlang overheen, en alles wat eruit komt, wordt meteen geprobeerd op je andere accounts.

Een site die met zegels werkt, bewaart je ring niet. Dat kán ook niet: die zit in het metaal. Hij bewaart alleen een afbeelding van hoe je zegel eruitziet, genoeg om het te herkennen. En met een afbeelding van een zegel kun je geen zegel drukken. De buit is letterlijk waardeloos.

de gehackte serverde versleutelde afdrukvan je wachtwoordde publieke helftvan je zegelde versleutelde afdrukvan je wachtwoordde publieke helftvan je zegelte kraken, en elders te proberente kraken en te hergebruikenwaardeloos voor een inbreker

Wat een inbreker van de server meeneemt. Van een wachtwoord ligt daar iets bruikbaars; van een sleutel niet, want de ring is er nooit geweest.

Wat hij wél kan is lezen wat er op die server staat. Daar helpt geen sleutel tegen, alleen versleuteling. Dat is precies waarom een versleutelde maildienst iets toevoegt: als de dienst je berichten zelf niet kan lezen, kan een inbreker in hun kelder dat ook niet.

Waar deze ladder wringt

Een ladder suggereert één rechte lijn, en zo netjes is het niet. Een kluis met een sterk wachtwoord en een app-code erop (treden 3 en 5 samen) is in de praktijk sterker dan een passkey op een slordig beveiligd Apple-account. De volgorde hierboven gaat over de techniek, niet over hoe zorgvuldig iemand is.

En elke trede beschermt alleen de voordeur. Wie eenmaal binnen is omdat jij hem hebt binnengelaten, komt geen slot meer tegen.

Binnen welk vak valt dit?

Alles hierboven hoort bij informatiebeveiliging, in het dagelijks spraakgebruik cybersecurity. Daarbinnen is er een eigen hoek voor precies deze vraag: identiteits- en toegangsbeheer, afgekort IAM (identity and access management). Dat vak maakt één onderscheid dat de hele ladder verklaart: authenticatie is de vraag wie je bent, autorisatie is de vraag wat je mag. Hierboven ging het uitsluitend over het eerste.

De onderste treden leunen op het menselijke deel van het vak: social engineering (mensen overhalen in plaats van techniek kraken) en usable security, de studie van beveiliging die mensen ook echt volhouden. De bovenste treden leunen op cryptografie, en dan specifiek de asymmetrische variant: twee bij elkaar horende helften waarvan er één geheim blijft.

Wie verder wil lezen: de Amerikaanse standaard NIST SP 800-63B is het document waar de wachtzin-regel vandaan komt. Lengte boven complexiteit, en stop met mensen elk kwartaal een nieuw wachtwoord laten verzinnen. ISO 27001 is de norm waarin organisaties hun beveiliging vastleggen, en de standaarden achter de passkey (FIDO2 en WebAuthn) komen van de FIDO Alliance en het W3C, het consortium dat ook de regels van het web zelf beheert.

Wat je nu kunt doen

  1. Kijk op welke trede je e-mail staat. Dat is je voordeur.
  2. Sta je op trede 1 of 2? Ga naar niveau 1: een kluis en een tweede slot, in één avond.
  3. Sta je op trede 4? Wissel de sms-code om voor een app. Dat kost vijf minuten per account.
  4. Wil je naar trede 7 of 8? Koop twee sleutels, zet ze in dezelfde sessie allebei aan, en leg de herstelcodes op papier in je noodpakket.

Wat blijft er hangen?

Drie vragen over dit hoofdstuk. Geen cijfer, niets wordt opgeslagen: je ziet meteen hoe het zit.

Vraag 1

Waar op de ladder verandert de aard van de beveiliging echt?

Vraag 2

Een site die met passkeys werkt, wordt gehackt. Wat vindt de inbreker van jou?

Vraag 3

Wat is bij accounts bijna altijd de zwakste schakel?