Passkeys / Wachtwoorden / Authenticatie
Wachtwoorden en passkeys: zo werkt modern inloggen

Een wachtwoord en een passkey kunnen op hetzelfde aanmeldscherm verschijnen, maar ze zijn gebaseerd op verschillende beveiligingsmodellen. Een wachtwoord is een herbruikbaar geheim dat je kent en naar een dienst stuurt. Een passkey gebruikt publieke-sleutelcryptografie: een privésleutel blijft bij je passkey-provider, terwijl de dienst de bijbehorende publieke sleutel opslaat. Aanmelden bewijst controle over de privésleutel zonder deze te onthullen.
Dat verschil lost verschillende veelvoorkomende wachtwoordproblemen op, maar maakt de rest van het account niet onkwetsbaar. Apparatuurbeveiliging, herstel door de passkey-provider, implementatie van applicaties en accountherstel blijven belangrijk. De nuttige vergelijking is daarom niet dat wachtwoorden slecht zijn en passkeys perfect. Het gaat om welke aanvallen elk ontwerp voorkomt en welke verantwoordelijkheden blijven bestaan.
Hoe aanmelding met een wachtwoord werkt
Wanneer je een wachtwoord aanmaakt, hoeft een goed ontworpen dienst het gewone wachtwoord niet op te slaan. Het slaat een resultaat op dat wordt geproduceerd door een wachtwoord-hashproces met een unieke salt. Tijdens het inloggen verwerkt de dienst het door jou ingevoerde wachtwoord en vergelijkt het resultaat. Als een aanvaller je echter weet te misleiden om het wachtwoord in te vullen op een nagemaakte site, ontvangt de aanvaller het herbruikbare geheim en kan dit op de echte dienst proberen.
Herbruik maakt de schade groter. Als hetzelfde wachtwoord meerdere accounts beschermt, kan één blootgestelde inloggegevens elders worden getest via credential stuffing. Unieke wachtwoorden die worden gegenereerd en opgeslagen door een wachtwoordmanager beperken die verspreiding. Multi-factor-authenticatie voegt een extra barrière toe, hoewel codes die een gebruiker kan invoeren op een phishingpagina ook door een aanvaller kunnen worden doorgestuurd.
Wat een passkey bevat
Een passkey is een FIDO-gegevensreferentie die gekoppeld is aan een account bij een bepaalde website of applicatie. Tijdens de aanmaak genereert de authenticator een cryptografisch sleutelpaar. De openbare sleutel wordt geregistreerd bij de dienst. De privésleutel wordt beschermd door een passkey-leverancier op een apparaat, beveiligingssleutel, besturingssysteem-credentialmanager of compatibele derde-partijmanager.
Het ontgrendelen van het apparaat met een pincode, vingerafdruk, gezichtscontrole of patroon autoriseert het gebruik van de privésleutel. De biometrische controle vindt normaal gesproken lokaal plaats; de dienst ontvangt cryptografisch bewijs, geen vingerafdruk- of gezichtsgegevens. FIDO Alliance passkey-overzicht beschrijft passkeys als cross-platform FIDO-gegevensreferenties die worden gebruikt via dezelfde handeling die een apparaat ontgrendelt.

Hoe passkey-aanmelding werkt
- De dienst stuurt een nieuwe cryptografische uitdaging naar de browser of applicatie.
- De authenticator bevestigt dat het verzoek hoort bij de geregistreerde dienst en vraagt om gebruikersconsent of apparaatverificatie wanneer dit nodig is.
- De privésleutel ondertekent de uitdaging lokaal.
- De dienst verifieert de handtekening met de publieke sleutel die het al opslaat.
- De nieuwe uitdaging voorkomt dat een oud antwoord hergebruikt wordt voor een nieuwe aanmelding.
Het webmechanisme is gestandaardiseerd via WebAuthn. De W3C Web Authentication-specificatie definieert referenties die beperkt zijn tot een vertrouwende partij en gemedieerd door de browser en authenticator. Deze oorsprongskoppeling is centraal voor phishingbestendigheid: een referentie die voor één dienst geregistreerd is, wordt niet aangeboden aan een imitatie-domein.

Wat passkeys verbeteren
- Er wordt geen herbruikbaar wachtwoord verzonden tijdens het aanmelden.
- Elke dienst ontvangt een andere referentie, waardoor hergebruik van wachtwoorden tussen sites wordt verwijderd.
- Een phishingpagina op een andere oorsprong kan de referentie die bij de legitieme dienst is geregistreerd niet opvragen.
- Bij een serverinbraak worden openbare sleutels blootgesteld in plaats van een wachtwoorddatabase die kan worden gekraakt en hergebruikt.
- Het ontgrendelen van een apparaat kan het onthouden en typen van een complex geheim vervangen.
Wat passkeys op zichzelf niet oplossen
- Een gecompromitteerd of ontgrendeld apparaat kan nog steeds een actieve sessie blootstellen of het gebruik van referenties toestaan.
- Kwaadaardige browserextensies, applicatiefouten en sessiediefstal bestaan buiten het passkey-protocol.
- Zwakke accountherstelmethoden kunnen een sterke aanmeldmethode omzeilen.
- Het verliezen van toegang tot elk apparaat en herstelmethode kan de gebruiker nog steeds buitensluiten.
- Een gebruiker kan nog steeds worden misleid om een schadelijke handeling te autoriseren na een legitieme aanmelding.
FIDO-richtlijnen benadrukken dat volledige phishingbestendigheid registratie en herstel omvat, niet alleen de normale aanmeldstap. Een dienst die een aanvaller toestaat het account via een zwakke back-up te resetten, heeft het zwakke punt verplaatst in plaats van verwijderd.
Een praktisch migratieplan
- Maak passkeys aan voor belangrijke diensten die ze ondersteunen, en bevestig vervolgens waar die passkeys worden opgeslagen en hoe ze synchroniseren of apparaatgebonden blijven.
- Voeg meer dan één herstelpad toe wanneer de dienst dit toestaat, bijvoorbeeld een tweede vertrouwd apparaat of hardwarebeveiligingssleutel.
- Bewaar unieke wachtwoorden in een wachtwoordmanager voor diensten die nog steeds wachtwoorden vereisen.
- Schakel de sterkst beschikbare tweede factor in voor resterende wachtwoordaccounts, waarbij phishing-bestendige methoden de voorkeur hebben waar mogelijk.
- Bewaar herstelcodes offline op een plaats die je kunt bereiken als je hoofdapparaat niet beschikbaar is.
- Bekijk oude apparaten en actieve sessies nadat je een apparaat hebt vervangen of verloren.
Passkeys zijn een betekenisvolle verbetering omdat ze het protocol veranderen, en niet slechts de vorm van het geheim. De adoptie zal nog enige tijd gemengd blijven, dus de meeste mensen hebben beide systemen nodig: passkeys waar dat wordt ondersteund, en sterke unieke wachtwoorden met passende multi-factorbeveiliging elders.
Primaire referenties
FIDO Alliance: passkeys. W3C: Web Authentication-specificatie.