Veilig inloggen in 2025: van sterke wachtwoorden naar passkeys
Cyberdreigingen blijven zich razendsnel ontwikkelen. In 2025 is Multi‑Factor Authenticatie (MFA) bij de meeste grote diensten gelukkig standaard, en de opkomst van passkeys belooft wachtwoorden op termijn overbodig te maken. Toch gebruiken veel systemen nog altijd een wachtwoord.
Daarom leggen we in deze blog uit waaraan een goed wachtwoord nu moet voldoen, waarom hergebruik zo gevaarlijk is, wat MFA wél en níet oplost, en hoe wachtwoordmanagers je beschermen.
Wat maakt een goed wachtwoord anno 2025?
Iedereen kent het advies om hoofdletters, cijfers en symbolen af te wisselen. Dat stamt uit een verouderde richtlijn en werkt in de praktijk slecht: gebruikers kiezen voorspelbare patronen als Welkom2025!. Belangrijker dan complexiteit is lengte en onvoorspelbaarheid:
- Kies een wachtzin (passphrase) van 4–5 willekeurige woorden:
bijvoorbeeld fiets‑regen‑museum‑panter. Zo’n zin is willekeurig en is toch te onthouden. - Vermijd persoonlijke of publieke gegevens (naam, geboortejaar, voetbalclub).
- Gebruik voor iedere dienst een volledig uniek wachtwoord
Door de explosie van gelekte databases én de inzet van AI‑gedreven software zijn korte of herbruikte wachtwoorden vaak binnen seconden te raden.
Het gevaar van wachtwoorden hergebruiken
Een datalek bij één webwinkel kan, dankzij dezelfde inlogcombinatie, inbreken op je e‑mail, cloudopslag of zelfs bankieren. Grote hacks en talloze kleinere lekken tonen dat “credential stuffing” nog steeds de favoriete aanvalsmethode is. Unieke wachtwoorden maken die aanval kansloos.
Waarom MFA niet genoeg is
MFA is bedoeld als vangnet als iemand je wachtwoord weet. Vergelijk het met een pinpas: de pincode voorkomt dat iemand met jouw pas zomaar geld opneemt, maar raakt de pas zoek, dan wil je hem toch snel blokkeren. Daarom wil je niet vertrouwen op MFA alleen.
Wachtwoordmanagers: je digitale sleutelbos
Een wachtwoordmanager (bijvoorbeeld 1Password, Bitwarden, Dashlane, KeePass, enz.) genereert automatisch lange wachtzinnen, bewaart ze versleuteld en vult ze voor je in. Zo heb je voor elke site een eigen, sterk wachtwoord zonder het te hoeven onthouden.
De meeste wachtwoordmanagers bieden een mobiele-app en een browser add-on zodat je altijd en overal toegang hebt tot je wachtwoorden. Natuurlijk is het belangrijk dat je voor je wachtwoordmanager een uniek en sterk wachtwoord kiest en je tweefactorauthanticatie inschakelt.
Bijkomend voordeel is dat de meeste managers tegenwoordig ook passkeys ondersteunen, zodat je beide op een veilige plek kunt bewaren.
Blijf op de hoogte van datalekken
Diensten als Have I Been Pwned (HIBP), Firefox Monitor of de ingebouwde “Password Checkup” in browsers en wachtwoordmanagers vertellen je of je e‑mailadres of zelfs je wachtwoord voorkomt in een datalek. Schrijf je in voor meldingen, zodat je direct weet wanneer je een wachtwoord moet veranderen.
Passkeys: het einde van wachtwoorden?
Een passkey is een nieuwe manier van inloggen, zonder wachtwoord. Je apparaat maakt een geheime sleutel aan (de private key) die veilig op het apparaat blijft. Alleen een publieke sleutel wordt met de website gedeeld. Als je wilt inloggen, krijg je een soort puzzel van de server. Die los je op door je identiteit te bevestigen, bijvoorbeeld met je vingerafdruk, gezichtsherkenning of pincode. Je apparaat gebruikt dan de geheime sleutel om te bewijzen dat jij het bent.
Passkeys zijn snel, makkelijk en veilig. Ze werken alleen op de juiste website, dus zijn niet gevoelig voor phishing. Je hoeft niets te onthouden en inloggen gaat met één tik of blik. Ze werken op veel apparaten en kunnen via iCloud of Google worden opgeslagen en gesynchroniseerd. Ook kun je ze opslaan op een hardware sleutel of wachtwoordmanager als extra back-up.
De meeste grote platforms ondersteunen passkeys al. Maar zolang niet alle websites ermee werken, blijf je voor sommige accounts nog gewone wachtwoorden en extra beveiliging nodig hebben.
