# Tweefactorauthenticatie

> Inloggen met twee bewijzen in plaats van één: je wachtwoord plus een code of sleutel die alleen jij hebt.

Bij **tweefactorauthenticatie**, kortweg 2FA, volstaat je wachtwoord niet meer om in je account te raken. Er komt een tweede bewijs bij van een ander soort: iets wat je weet, iets wat je hebt of iets wat je bent. Zo heeft wie je wachtwoord steelt of raadt, daar op zichzelf niets aan.

**In het kort**

1. Naast je wachtwoord is een tweede bewijs nodig, bijvoorbeeld een code of een sleutel die alleen jij hebt.
2. Een code uit een authenticator-app is beter dan een sms, en een fysieke sleutel of passkey houdt ook phishing tegen.
3. Zet het eerst aan op je e-mail en bewaar je herstelcodes, want wie je mailbox heeft, kan je andere wachtwoorden laten resetten.


*Of: wat je bankkaart al jaren doet, en je mailbox misschien nog niet*

## Hoe tweefactorauthenticatie werkt, en waarom het minder gedoe is dan het klinkt

Ik vermoed dat tweefactorauthenticatie de nuttigste beveiligingsmaatregel is met de slechtste naam. Drieëntwintig letters, en voor veel mensen klinkt het vooral als gedoe: codes overtikken, een gsm zoeken die net in de andere kamer ligt. Toch doe je het al jaren zonder erbij na te denken, telkens je geld afhaalt. Het idee is hetzelfde gebleven, alleen het woord is langer geworden.

### Een bankkaart, een pincode en een valse automaat

Aan een geldautomaat gebruik je twee factoren. De kaart is iets wat je hebt, de pincode iets wat je weet. Een dief met alleen je kaart kan er weinig mee, iemand die alleen je pincode heeft afgekeken evenmin. Pas de combinatie geeft toegang.

In België ken je het ook van het inloggen bij de overheid of je bank: je elektronische identiteitskaart (eID) in de kaartlezer met je pincode, of je telefoon met een app als itsme en een persoonlijke code. Tweefactorauthenticatie brengt datzelfde idee naar je mailbox, je [cloudopslag](/begrippen/internet-en-cloud/cloudopslag/) en je andere online accounts.

Het beeld gaat nog verder. Bij skimming plaatst een oplichter een vals opzetstuk op de kaartgleuf, dat je kaartgegevens kopieert, en een verborgen camera die je pincode filmt. Twee factoren, allebei tegelijk buitgemaakt. Online speelt een nagemaakte loginpagina de rol van het opzetstuk. Daarom zijn niet alle vormen van 2FA even sterk.

### Drie soorten bewijs

Authenticatie betekent bewijzen dat je bent wie je zegt dat je bent. Een factor is een soort bewijs, en er zijn er drie:

- **Iets wat je weet**: een wachtwoord, een pincode, een wachtzin.
- **Iets wat je hebt**: je telefoon, een fysieke sleutel, een bankkaart.
- **Iets wat je bent**: je vingerafdruk of je gezicht.

Twee betekent hier twee verschillende soorten. Twee wachtwoorden na elkaar zijn geen tweefactorauthenticatie: beide zijn iets wat je weet en kunnen op dezelfde manier gestolen worden. Een beveiligingsvraag als „de naam van je eerste huisdier” is dus geen tweede factor, maar een tweede, meestal zwak, wachtwoord (waarvan het antwoord soms gewoon op sociale media staat).

Je komt ook MFA tegen, multifactorauthenticatie: de verzamelnaam voor twee of meer factoren, in de praktijk meestal hetzelfde. Tweestapsverificatie is nog een naam die veel diensten in hun instellingen gebruiken.

### Hoe een aanmelding verloopt

1. Je vult zoals altijd je gebruikersnaam en wachtwoord in.
2. De dienst vraagt het tweede bewijs: een code van zes cijfers, een bevestiging op je telefoon of je sleutel.
3. Je geeft dat bewijs en je bent binnen.
4. Vaak kun je aanvinken dat de dienst dit toestel onthoudt. Dan vraagt hij de tweede factor pas opnieuw op een nieuw toestel, in een andere browser of na een tijd.

Op je eigen laptop en telefoon merk je er dus nauwelijks iets van. Wie je wachtwoord vanaf een ander toestel probeert, stoot wel op de tweede vraag.

### Van zwak naar sterk: vijf vormen

1. **Code per sms.** Beter dan niets, maar een telefoonnummer is over te nemen. Bij een simswap overtuigt een oplichter je provider om je nummer over te zetten naar een simkaart die hij in handen heeft, en vanaf dan krijgt hij jouw sms'en. Een sms-code kun je bovendien gewoon op een valse pagina intikken.
2. **Code per e-mail.** Precies zo sterk als je mailbox, en voor die mailbox zelf dus geen oplossing. Dat is de reservesleutel binnen in het huis leggen.
3. **Code uit een authenticator-app.** De app maakt elke dertig seconden een nieuwe code van zes cijfers, zonder dat je netwerk nodig hebt. Bij het instellen toont de dienst een QR-code met een geheim dat alleen jouw app en de dienst kennen. Beide berekenen uit dat geheim en de huidige tijd dezelfde code, en zonder het geheim is die niet te voorspellen.[^1] Solide en gratis, maar je kunt de code nog altijd zelf op een valse pagina intikken.
4. **Pushmelding.** Je telefoon vraagt of jij het bent die probeert in te loggen, en je tikt op „ja”. Makkelijk, maar met een valkuil, daarover zo meer.
5. **Fysieke beveiligingssleutel of passkey.** Een beveiligingssleutel is een klein toestel dat je in een USB-poort steekt of tegen je telefoon houdt. Een passkey steunt op dezelfde techniek, maar zit op je telefoon, je computer of in je [wachtwoordmanager](/begrippen/privacy-en-beveiliging/wachtwoordmanager/), en je ontgrendelt hem met je vingerafdruk, je gezicht of een pincode. Beide controleren het adres van de site, wat een code niet doet: op een nagemaakte pagina werken ze gewoon niet. Zo houden ze [phishing](/begrippen/privacy-en-beveiliging/phishing/) tegen. Een bankkaart die weigert te werken in een valse automaat, zeg maar.

### Waarom een gelekt wachtwoord dan weinig meer waard is

Wachtwoorden lekken, en niet noodzakelijk door jouw fout. Een dienst die je ooit gebruikte, wordt gekraakt, en de lijst met e-mailadressen en wachtwoorden belandt ergens waar iedereen ze kan proberen. Aanvallers testen zulke lijsten automatisch op honderden andere sites, in de hoop dat mensen hun wachtwoord hergebruikten. Dat heet *credential stuffing*, en het kost hun bijna niets.

Met een tweede factor is zo'n gelekt wachtwoord op zichzelf waardeloos: de aanvaller heeft het wachtwoord, maar niet je telefoon of je sleutel. Het is geen absolute bescherming, maar het schakelt een groot deel van de goedkope, geautomatiseerde aanvallen uit.

### Een gesprek om drie uur 's nachts

> **Kmo-Kristof:** Mijn gsm vroeg vannacht om drie uur of ik aan het inloggen was.
>
> **Security-Sofie:** En, was je dat?
>
> **Kmo-Kristof:** Om drie uur? Nee. Ik heb op nee getikt. En daarna nog elf keer.
>
> **Security-Sofie:** Dan probeerde iemand in te loggen als jij, en je tweede factor heeft hem twaalf keer tegengehouden.
>
> **Kmo-Kristof:** Dus ik moet eigenlijk blij zijn.
>
> **Security-Sofie:** Blij. En vandaag nog je wachtwoord veranderen.
{.dialoog}

Kristof deed het goed. Sommige aanvallers rekenen op het omgekeerde: ze sturen tientallen verzoeken na elkaar, in de hoop dat je uit ergernis of vergissing toch bevestigt. Keur dus nooit een melding goed die je niet zelf hebt uitgelokt. Veel apps laten je tegenwoordig een getal overtikken dat op het loginscherm staat, net om dat te voorkomen.

### Een webshop, vijf collega's en één gsm

Neem een kmo van vijf mensen met een webshop. Het beheeraccount is gedeeld: één wachtwoord dat iedereen kent, en de sms-code komt binnen op de gsm van de zaakvoerder. Dat werkt perfect, tot die gsm op vakantie in het zwembad valt. Vanaf dan kan niemand nog inloggen, en de herstelcodes heeft niemand bewaard.

Eén account zonder tweede factor kan bovendien de toegangspoort zijn tot gedeelde mappen, klantgegevens en de boekhouding. Het volstaat dus niet dat de voorzichtigste collega 2FA aanzet.

- Verplicht 2FA voor iedereen via de beheerinstellingen van je mail- en [SaaS](/begrippen/internet-en-cloud/saas/)-diensten, in plaats van het aan ieders goede wil over te laten.
- Geef ieder een eigen account in plaats van één gedeeld wachtwoord met één telefoon. Kan het echt niet anders, bewaar de toegang dan in een gedeelde kluis van een wachtwoordmanager.
- Geef minstens twee mensen beheerrechten, zodat één verloren telefoon niet het hele bedrijf blokkeert.
- Hangt de tweede factor van een zakelijk account aan het privénummer van een medewerker, regel dan wat er gebeurt als die persoon vertrekt.

Toegang goed afschermen hoort ook bij wat de [AVG](/begrippen/privacy-en-beveiliging/avg/) vraagt van wie gegevens van klanten beheert.

### Herstelcodes: je plan voor als de gsm in het zwembad ligt

Wanneer je 2FA aanzet, geven de meeste diensten je een reeks herstelcodes. Met elk ervan kom je één keer binnen zonder tweede factor: je reservesleutel voor als je telefoon verloren, gestolen of kapot is.

- Bewaar ze op een plek die niet afhangt van het toestel dat je kunt kwijtraken: afgedrukt thuis, of in je wachtwoordmanager.
- Gebruik je een authenticator-app, kijk dan of die een versleutelde back-up of overzetting naar een nieuw toestel toelaat, en regel dat voor je het nodig hebt.
- Werk je met fysieke sleutels, registreer er dan twee: één die je bij je hebt en één die thuis in een lade ligt.

Wie dit overslaat, riskeert zichzelf buiten te sluiten. Dat is geen reden om 2FA te laten liggen, wel om die vijf minuten voorbereiding te nemen.

### Wat mensen vaak verkeerd denken

**„Het is omslachtig, je moet de hele tijd codes intikken.”** Meestal één keer per toestel. Daarna merk je het alleen nog als er iets ongewoons gebeurt, en dat is net de bedoeling.

**„Met 2FA kan niemand nog binnen.”** Het maakt inbreken veel moeilijker, niet onmogelijk. Een geavanceerde valse pagina kan je code meteen doorspelen, en een aanvaller die je toestel zelf onder controle heeft, kan meekijken. Blijf dus letten op het adres waar je inlogt.

**„Sms is onveilig, dus dan maar niets.”** Een sms-code is zwakker dan een app of sleutel, maar veel sterker dan alleen een wachtwoord. Biedt een dienst alleen sms aan, gebruik het dan.

**„Als ik mijn telefoon kwijt ben, ben ik alles kwijt.”** Alleen als je geen herstelcodes of tweede sleutel hebt geregeld.

### Vandaag aan de slag, in deze volgorde

Niet elk account is even belangrijk. Begin bij de accounts die de sleutel zijn tot de rest:

1. **Je e-mail.** Wie je mailbox heeft, kan bij de meeste van je andere accounts een nieuw wachtwoord aanvragen.
2. **Je wachtwoordmanager**, als je er een gebruikt. Die bevat alle andere sleutels.
3. **Je cloudopslag**, met je documenten, foto's en vaak ook je back-ups.
4. **Je domeinnaam en je website.** Wie het beheeraccount van je domeinnaam overneemt, kan je mail en je site omleiden: voor een zelfstandige of kmo een van de gevoeligste accounts die er zijn.
5. **Je boekhoud- en facturatiesoftware**, je webshop en je sociale media.

Bij je bank is een tweede factor meestal al verplicht. Elders vind je de instelling vaak onder „Beveiliging”, „Aanmelden” of „Account”. Installeer een authenticator-app of gebruik de 2FA-functie van je wachtwoordmanager, bewaar bij elk account meteen de herstelcodes, en kies waar het kan voor een passkey of beveiligingssleutel, zeker voor je mailbox.

Drieëntwintig letters en een reputatie van gedoe, zei ik in het begin. In de praktijk is het een paar minuten per account, één keer, en daarna vooral stilte. Weinig beveiligingsmaatregelen leveren zoveel op voor zo weinig moeite. Je bankkaart wist dat al lang.

[^1]: Die techniek heet TOTP, voluit *time-based one-time password*, en is een open standaard. Daarom werkt één authenticator-app bij heel veel diensten. Het verklaart ook waarom de klok van je telefoon ongeveer juist moet staan, wat bij een smartphone doorgaans vanzelf gebeurt.


