

De toekomst heeft geen wachtwoorden
De toekomst heeft geen wachtwoorden. Hoe authenticatie zonder wachtwoord alles verandert (en toch een eenvoudige stap is naar betere beveiliging).
Als je al wat langer meeloopt, herinner je je vast nog wel dat een wachtwoord van zes karakters ooit voldoende was om veilig te zijn. Hackers beschikten simpelweg niet over de tools en rekenkracht om wachtwoorden op grote schaal te kraken. Maar nu we in 2026 zijn aanbeland, weten we allemaal, en worden daar ook vaak genoeg aan herinnerd, dat een wachtwoord alleen niet langer veilig is. Waarom? Dat is eenvoudig te verklaren.
- De rekenkracht waarover hackers beschikken, neemt met de minuut toe. De tijd die nodig is om een lang wachtwoord te “kraken” wordt steeds korter. Waar twee jaar geleden een wachtwoord van twaalf karakters nog als vrijwel onkraakbaar werd beschouwd, zijn vandaag de dag al minimaal zestien karakters nodig om een veilig wachtwoord te creëren.
- Je kunt niet hetzelfde wachtwoord gebruiken voor meerdere applicaties. Iedere toepassing vraagt om een uniek wachtwoord.
- Bij honderd applicaties met een uniek wachtwoord van minimaal zestien karakters, is het overduidelijk dat het onmogelijk wordt om alles te onthouden.
- Elke maatregel die je neemt om een wachtwoord makkelijker te onthouden, maakt het ook makkelijker voor een hacker om het te kraken.
Wat gebeurt er in de praktijk?
- Mensen gebruiken nog steeds zwakke wachtwoorden.
- Hetzelfde wachtwoord wordt meerdere keren gebruikt.
- Wachtwoordmanagers zijn een uitstekend hulpmiddel om complexe wachtwoorden te genereren en te onthouden, maar zijn ook kwetsbaar voor aanvallen en bovendien niet op elk systeem toepasbaar.
- Er zijn momenteel 17.431.283.012 gehackte accounts (“pwnd accounts”) beschikbaar en dat aantal groeit per minuut. Als jouw wachtwoord in een van deze datalekken voorkomt, hebben hackers feitelijk al toegang. Met het uploaden van een Excel-bestand in hun systemen, kunnen ze eenvoudig inlogpogingen doen.
Via de gratis tool HaveIBeenPwned.com kun je controleren of jouw accounts voorkomen in hacks of bekende datalekken. Is dat het geval, dan moet je onmiddellijk je wachtwoord wijzigen, multifactor authenticatie inschakelen of overstappen op een oplossing zonder wachtwoord.

Hoe werkt een oplossing zonder wachtwoord?
Een van de grote voordelen van oplossingen zonder wachtwoorden is dat het gebruiksvriendelijk is. Het vraagt echter nét iets meer handelingen dan bijvoorbeeld een wachtwoordmanager die automatisch een gebruikersnaam en wachtwoord invult. Hoewel het omslachtig lijkt, zit de echte winst in de verhoogde beveiliging.
Om een voorbeeld te geven: wanneer je inlogt op je Hotmail-account, dat je al sinds de jaren negentig gebruikt, hoef je niet langer een wachtwoord in te voeren, maar krijg je de keuze welke authenticatiemethode je wilt gebruiken. Als je altijd inlogt vanaf hetzelfde apparaat, kun je een lokale toegang instellen, zoals bijvoorbeeld de zes cijfers waarmee je je computer ontgrendelt of de gezichtsherkenning op je smartphone. Omdat je dit Hotmail-account op meerdere apparaten gebruikt, scan je een QR-code met je smartphone en bevestig je de login met gezichtsherkenning. Dit is extreem veilig, omdat een hacker zowel je telefoon als je gezicht nodig heeft om toegang te krijgen. Maar je moet wel je telefoon pakken, scannen en klikken voordat je kunt inloggen.
Je kunt het vrijwel onmogelijk maken om je account te hacken door gebruik te maken van een hardware token. De bekende ethische hacker en security-expert Rachel Tobac omschrijft dit als het moment waarop hackers afhaken. Zodra ze zien dat een hardware token wordt gebruikt, is het de poging simpelweg niet meer waard om te proberen je account te hacken. Om meer inzicht te krijgen kun je de opname van een webinar van haar bekijken: Replay: Cyber Self-Defence: Strategies for Safeguarding Personal Data with Ethical Hacker Rachel Tobac (registratie vooraf is vereist).

Hoe begin je?
De FIDO Alliance werkt al geruime tijd aan oplossingen zonder wachtwoorden. Zij willen het gebruik van wachtwoorden volledig elimineren, ten gunste van een betere beveiliging. Het duurde enkele jaren om ook Microsoft aan boord te krijgen, maar nu dat zover is, ondersteunen de meest gebruikte applicaties een FIDO loginoplossing.
Hoewel Microsoft het meest wordt toegepast en zelf oplossingen biedt zoals Windows Hello, volstaat Microsoft-software niet voor iedere toepassing of apparaat. Gespecialiseerde leveranciers bieden daarom een breder platform dat zowel Microsoft-accounts beveiligt als andere accounts en systemen, zelfs wanneer er geen internetverbinding beschikbaar is. Zij bieden bovendien een extra laag van beveiliging en gebruiksgemak. Bijvoorbeeld met een app die detecteert of je smartphone is gehacked, of een applicatie die AI gebruikt om te bepalen of een extra authenticatielaag nodig is. Werk je thuis, op de computer die je altijd gebruikt en via je vertrouwde netwerk, dan is extra beveiliging niet nodig. Hetzelfde geldt wanneer je regelmatig naar dezelfde locaties reist: de applicatie herkent dit en laat je eenvoudig authenticeren. Maar zodra iets afwijkt van het normale patroon, is sterkere authenticatie nodig om zeker te weten dat alleen de juiste persoon inlogt.
Begin klein en breid uit waar mogelijk
Overstappen op een oplossing zonder wachtwoord hoeft geen grote stap te zijn. Met de juiste oplossing kun je gefaseerd te werk gaan, te beginnen met een gebruikersgroep met een hoog risicoprofiel en naar verloop van tijd uitbreiden.


