# Wachtwoordmanager

> Programma dat sterke wachtwoorden aanmaakt en versleuteld bewaart, zodat je er maar één hoeft te onthouden.

Een **wachtwoordmanager** is een programma dat werkt als een versleutelde kluis voor al je inloggegevens. Je onthoudt nog maar één sterk hoofdwachtwoord; de wachtwoordmanager maakt voor elke dienst een uniek wachtwoord aan, bewaart het en vult het in wanneer je het nodig hebt. Zo hoef je nooit meer hetzelfde wachtwoord op twee plaatsen te gebruiken.

**In het kort**

1. Je onthoudt één hoofdwachtwoord; de wachtwoordmanager maakt en bewaart een uniek wachtwoord per dienst.
2. Hij vult niets in op een adres dat niet klopt, en werkt zo als een stille phishingdetector.
3. Kies er een die je hoofdwachtwoord niet kan lezen, waaruit je je gegevens kunt exporteren en die je met tweefactorauthenticatie beschermt.


*Of: waarom je veiliger bent met wachtwoorden die je zelf niet kent*

## Wat een wachtwoordmanager doet, en waarom je er maar één wachtwoord voor onthoudt

Ik ken de meeste van mijn wachtwoorden niet. Ik heb ze nooit gezien en zou ze niet herkennen op een post-it. Dat is geen slordigheid, het is de bedoeling. Jarenlang klonk het advies ongeveer zo: gebruik overal een ander, lang wachtwoord, en schrijf het nergens op. Elk deel apart klopt. Samen passen ze niet in een menselijk hoofd. Een wachtwoordmanager lost dat op door je alles te laten vergeten, op één wachtwoord na.

### Honderd deuren, één geheugen

Tel eens je accounts: mail, bank, webshops, streamingdiensten, sociale media, de school van de kinderen, en als zelfstandige nog je boekhouding, facturatie, webhosting en leveranciersportalen. Dat zijn er al snel tientallen, bij veel mensen meer dan honderd.

Niemand onthoudt honderd lange, verschillende wachtwoorden. Dus hergebruiken we er één, met een cijfertje erachter. Of we schrijven ze op: een post-it, een notitie op de gsm, een Excel-bestand met de veelzeggende naam „wachtwoorden”.

Diensten worden gehackt, ook degelijke, en lijsten met e-mailadressen en wachtwoorden belanden online. Aanvallers laten die lijsten automatisch los op honderden andere sites; dat heet *credential stuffing*. Lekt je wachtwoord bij een obscure webshop en gebruik je hetzelfde voor je mailbox, dan ligt je mailbox open. Het uitproberen kost een aanvaller niets.

### Een sleutelkast die de fabrikant zelf niet openkrijgt

Denk aan de sleutelkast in een kantoor: achter het deurtje hangt een aparte sleutel voor elke deur, van de voordeur tot de serverkast. Zelf draag je er maar één bij je, die van de kast.

Een wachtwoordmanager is die kast, en je hoofdwachtwoord is het sleuteltje. Elke dienst krijgt een eigen, onvoorspelbaar wachtwoord. Lekt er één, dan past die sleutel op één deur en niet op alle.

Duw de vergelijking verder, want deze kast kan twee dingen die een gewone niet kan. Elke sleutel hangt aan een label met het adres van zijn deur, en de kast geeft hem alleen mee aan precies die deur. En de fabrikant krijgt de kast zelf niet open: wie hem steelt, moet het sleuteltje namaken, en dat duurt langer naarmate het ingewikkelder is. Goed nieuws bij diefstal, minder goed als je het sleuteltje zelf kwijt bent.

### Hoe het werkt, stap voor stap

1. **Je installeert de wachtwoordmanager**, meestal als app op je computer en je gsm, met een uitbreiding voor je browser.
2. **Je kiest een hoofdwachtwoord.** Dat is het enige wachtwoord dat je nog onthoudt, dus het moet lang en uniek zijn. Een wachtzin van vijf of zes willekeurige woorden zonder verband is sterk en toch te onthouden. Zoiets als paraplu-oester-kanaal-vroeg-toets, maar dan uiteraard niet dit voorbeeld.
3. **Je kluis wordt versleuteld** op je eigen toestel, met een sleutel die uit je hoofdwachtwoord wordt afgeleid. Bij een goede wachtwoordmanager verlaat alleen de [versleutelde](/begrippen/privacy-en-beveiliging/versleuteling/) versie je toestel: de leverancier bewaart en synchroniseert een kluis die hij zelf niet kan openen. Dat heet een zero-knowledge-ontwerp.
4. **Je maakt een nieuw account aan**, en de ingebouwde generator stelt een wachtwoord voor van bijvoorbeeld twintig willekeurige tekens, dat je nooit hoeft te zien of te onthouden.
5. **Je logt in**, en de wachtwoordmanager herkent het adres van de site en vult je gegevens in. Op je gsm gebeurt dat via de invulfunctie van het besturingssysteem.
6. **Je andere toestellen** krijgen dezelfde kluis via synchronisatie.

### Het label op de sleutel: een stille phishingdetector

Een wachtwoordmanager vult niets in op een site waarvan het adres niet overeenkomt met wat hij heeft opgeslagen. Een nagemaakte loginpagina van je bank kan tot op de pixel kloppen, maar het adres klopt niet, dus blijft het veld leeg.

Zo werkt hij als een stille detector voor [phishing](/begrippen/privacy-en-beveiliging/phishing/), een controle die niet moe wordt. Gaat het invullen niet vanzelf op een pagina die je kent, stop dan en lees het adres. Kopieer je wachtwoord niet zelf naar het veld voor je zeker bent.

Let op: sommige diensten laten je legitiem inloggen via een ander adres, zoals een aparte loginpagina van een moederbedrijf, en dan blijft het veld soms ook leeg. Ook dan geldt: eerst het adres controleren, dan pas zelf iets plakken.

### Wat er nog meer in past

- **Codes voor [tweefactorauthenticatie](/begrippen/privacy-en-beveiliging/tweefactorauthenticatie/).** Veel managers kunnen die codes zelf maken. Handig, maar dan zitten beide factoren in één kluis: houd de tweede factor van je belangrijkste accounts, zoals je mailbox, beter apart. Die van de kluis zelf hoort er uiteraard niet in (je legt de reservesleutel van een kluis ook niet in de kluis).
- **Passkeys**, een manier van inloggen zonder wachtwoord, die veel managers intussen kunnen bewaren en tussen je toestellen synchroniseren.
- **Veilige notities**: de code van het alarm, de wifi-sleutel van het kantoor, het klantnummer bij je energieleverancier.
- **Waarschuwingen** als een wachtwoord zwak is, op meerdere plaatsen gebruikt wordt of voorkomt in een bekend datalek.

### De soorten die je tegenkomt

- **Ingebouwd in je browser of besturingssysteem.** Gratis, al aanwezig en een prima begin, maar vaak op zijn best binnen één ecosysteem en minder vlot met toestellen van verschillende merken.
- **Een aparte wachtwoordmanager** met synchronisatie via de cloud. Werkt op alle toestellen en browsers, met meer functies om te delen en te controleren.
- **Een lokale wachtwoordmanager**: de kluis is een bestand op je eigen toestel dat je zelf synchroniseert, bijvoorbeeld via je eigen [cloudopslag](/begrippen/internet-en-cloud/cloudopslag/). Meer controle, maar ook meer eigen verantwoordelijkheid.
- **Een zakelijke versie** voor teams, met gedeelde kluizen, gebruikersbeheer en de mogelijkheid om iemands toegang in één keer in te trekken.

### Een systeem is ook maar een wachtwoord

> **Kmo-Kristof:** Ik gebruik niet overal hetzelfde wachtwoord, hoor. Ik heb een systeem.
>
> **Security-Sofie:** Laat horen.
>
> **Kmo-Kristof:** De naam van de site, de naam van mijn hond en het jaartal. Voor de webshop wordt dat Webshop-Max-2025.
>
> **Security-Sofie:** En als die webshop lekt?
>
> **Kmo-Kristof:** Dan kennen ze één wachtwoord. Van één webshop.
>
> **Security-Sofie:** En de regel waarmee je alle andere hebt gemaakt. Wie Webshop-Max-2025 ziet, probeert daarna Bank-Max-2025.
>
> **Kmo-Kristof:** Dus mijn eigenlijke wachtwoord is de hond.
{.dialoog}

Dat is het zwakke punt van elk zelfbedacht wachtwoord: het is voorspelbaar. Een voornaam, een jaartal, een uitroepteken op het einde; programma's die wachtwoorden raden, beginnen precies met die patronen. Een generator heeft geen hond.

### Wat mensen vaak verkeerd denken

**„Alles op één plek is net gevaarlijk.”** Terecht: een wachtwoordmanager is één doelwit met alle sleutels erin. Maar dat doelwit is versleuteld en afgeschermd met een sterk hoofdwachtwoord en een tweede factor. Hetzelfde wachtwoord op vijftig plaatsen kan bij elk van die vijftig diensten lekken. De keuze is niet moeilijk.

**„Als de leverancier gehackt wordt, liggen mijn wachtwoorden op straat.”** Bij een zero-knowledge-ontwerp maakt een aanvaller alleen versleutelde kluizen buit. Dat is bij een bekende leverancier ook al gebeurd. Dan hangt alles af van je hoofdwachtwoord: een lange wachtzin houdt stand, een kort wachtwoord wordt een kwestie van tijd. Het is de gestolen sleutelkast van daarnet.

**„Mijn browser onthoudt ze al, dus ik heb er geen nodig.”** Dan heb je er eigenlijk al een. De vraag is of die goed beschermd is, bijvoorbeeld met je toestelvergrendeling, en of hij werkt op alle toestellen die je gebruikt.

**„Met een wachtwoordmanager heb ik geen 2FA meer nodig.”** Een sterk en uniek wachtwoord beschermt tegen hergebruik en raden, niet tegen een wachtwoord dat je zelf op een valse pagina intikt of dat via een lek bij de dienst zelf naar buiten komt. De twee vullen elkaar aan.

### Hoofdwachtwoord vergeten?

Hier is de keerzijde van een kast die de fabrikant niet openkrijgt. Bij een zero-knowledge-ontwerp kan de leverancier je hoofdwachtwoord niet herstellen: hij heeft het nooit gekend. De meeste wachtwoordmanagers bieden daarom een herstelcode of noodkit die je bij het begin afdrukt en thuis op een veilige plek bewaart. Sommige laten ook noodtoegang toe voor een vertrouwenspersoon.

Die regeling is ook nuttig voor als jou iets overkomt. Een partner of vennoot die in een noodsituatie niet bij je mailbox, je bankzaken of je bedrijfsaccounts kan, zit met een echt probleem.

### Voor een zelfstandige of klein team

Neem een klein bureau met drie mensen. De login van de webhosting staat in een oud chatbericht, het wachtwoord van de boekhouding op een post-it aan de balie, en de toegang tot de domeinnaam kent alleen de collega die volgende maand vertrekt. Een zakelijke wachtwoordmanager lost dat op:

- **Gedeelde kluizen** per team of per klant: iedereen ziet wat hij nodig heeft, niet meer.
- **Vertrek van een medewerker**: je trekt de toegang in één keer in en ziet welke wachtwoorden je best verandert.
- **Continuïteit**: de toegang tot de domeinnaam, de hosting en de boekhouding hangt niet langer af van het geheugen van één persoon.

Wie klantgegevens beheert, moet ze volgens de [AVG](/begrippen/privacy-en-beveiliging/avg/) beveiligen, en goed geregeld toegangsbeheer hoort daar concreet bij.

### Waar je op let bij het kiezen

- Waar de kluis wordt bewaard, en of de leverancier je hoofdwachtwoord kan lezen. Hoort niet te kunnen.
- Of je je gegevens weer kunt exporteren als je wilt overstappen.
- Of het geheel werkt op alle toestellen die je echt gebruikt. Een kluis die je onderweg niet openkrijgt, ga je omzeilen.
- Of je de kluis zelf met tweefactorauthenticatie kunt beschermen.
- Of er een herstel- of noodtoegangsregeling is die bij je situatie past.
- Of de leverancier open is over zijn beveiliging, bijvoorbeeld via onafhankelijke audits.

### Zo begin je vandaag

1. Kies een wachtwoordmanager en installeer hem op je computer en je gsm.
2. Bedenk een lange wachtzin als hoofdwachtwoord, en bewaar hem samen met de noodkit op papier op een veilige plek thuis.
3. Zet tweefactorauthenticatie aan op de kluis zelf.
4. Importeer de wachtwoorden die je browser al bewaart, en schakel het opslaan in de browser daarna uit, zodat je niet met twee lijsten werkt.
5. Verander eerst de wachtwoorden van je mailbox en van de accounts die toegang geven tot geld of klantgegevens.
6. Voor de rest: telkens je ergens inlogt, laat je een nieuw wachtwoord genereren. Na een paar weken staat het grootste deel van je accounts vanzelf goed.

Ik ken de meeste van mijn wachtwoorden niet, zei ik in het begin. Eén ken ik wel, en dat heb ik nog nergens anders ingetikt dan in mijn kluis. Dat is de hele ruil: honderd dingen vergeten om één ding echt goed te onthouden.


