Naar de inhoud
skillido

Tweestapsverificatie: wat is het en waarom aanzetten?

Tweestapsverificatie betekent dat je bij het inloggen naast je wachtwoord nog een tweede bewijs geeft, zoals een code uit een app, een sms-code, je vingerafdruk of een beveiligingssleutel. Lekt je wachtwoord of vul je het per ongeluk op een nepsite in, dan komt een ander zonder die tweede stap niet verder. Zet het daarom aan waar het kan, en als eerste bij je mail.

Drie voorbeeldvragen

  1. Vraag 1

    Je klikte per ongeluk op een nepsite en vulde het wachtwoord van je mail in. Tweestapsverificatie met een code uit een app staat aan.

    Wat houdt de crimineel vooral tegen?

    • A Je wachtwoord was lang genoeg om niet te raden.
    • B Hij heeft ook de code uit je app nodig om in te loggen.
    • C De nepsite kan een ingevuld wachtwoord niet zomaar doorsturen.
    • D Je account sluit na één foute poging automatisch.
    Bekijk het antwoord

    B Hij heeft ook de code uit je app nodig om in te loggen.. Met alleen je wachtwoord komt hij er niet in; hij heeft ook de tweede stap nodig. Daarom geef je zo'n code nooit door, ook niet als iemand belt "van de helpdesk". Verander het wachtwoord toch meteen.

    Bron: Wat is tweestapsverificatie en hoe stel ik het in?

  2. Vraag 2

    Je klikt op een link in een mail en logt in op een pagina die op je mail lijkt. Meteen daarna vraagt de pagina: "Vul de code uit je app in."

    Kies wat er gebeurt als je die code invult.

    • A Je zit goed, want de code is maar dertig seconden geldig.
    • B De oplichter gebruikt de code meteen om zelf in te loggen.
    • C De code is waardeloos voor hem, want hij hoort bij jouw telefoon.
    • D De pagina is echt, want een nepsite kan geen code van je app vragen.
    Bekijk het antwoord

    B De oplichter gebruikt de code meteen om zelf in te loggen.. Een nepsite kan je wachtwoord en daarna je code direct doorgeven aan de echte site, en dan logt de oplichter binnen die dertig seconden in. Een code uit een app beschermt je dus niet als je hem zelf op een nepsite invult. Vul een code alleen in op een site die je zelf hebt geopend.

    Bron: Kies je authenticatiemiddel op basis van het risico

  3. Vraag 3

    Je hebt vandaag tijd om tweestapsverificatie bij één account aan te zetten.

    Kies het account dat als eerste aan de beurt is.

    • A De webshop, want daar is je creditcard aan gekoppeld.
    • B De sportschool, want die heeft je adres en geboortedatum.
    • C Je mail, want daarmee herstel je de wachtwoorden van de rest.
    • D De spelletjes-app, want daar staat tegoed op dat je kwijt kunt raken.
    Bekijk het antwoord

    C Je mail, want daarmee herstel je de wachtwoorden van de rest.. Je mail gaat voor, want via je mail stel je bij veel andere diensten een nieuw wachtwoord in. Wie je mail heeft, kan daarmee ook je webshop, sportschool en spelletjes overnemen. De andere accounts komen daarna, want ook daar hoort een tweede stap op.

    Bron: Nieuwe campagne: Dubbel beveiligd is dubbel zo veilig

Iets wat je weet, plus iets wat je hebt of bent

Je wachtwoord is iets wat je weet. De tweede stap vraagt iets van een andere soort. Veilig Internetten omschrijft het als 'iets dat je weet', zoals je wachtwoord of pincode, in combinatie met 'iets dat je hebt of bent', zoals je telefoon of een vingerafdruk. Een tweede wachtwoord of een beveiligingsvraag over je eerste huisdier is dus geen echte tweede stap, want dat is weer iets wat je weet.

Waarom aanzetten

Wachtwoorden lekken bij webshops, en mensen vullen ze in op nagemaakte sites. Over dat laatste schrijft Veilig Internetten 'Zelfs als je per ongeluk je wachtwoord aan een nepwebsite geeft, kan de online crimineel zonder de tweede verificatiefactor niet verder.' De tweede stap vangt dus op wat een sterk wachtwoord niet kan opvangen. Hoe je dat wachtwoord zelf kiest, staat op Een sterk wachtwoord maken: zo doe je het.

Er is een grens. Vraagt een nepsite meteen na je wachtwoord ook om de code uit je app, en vul je die in, dan kan de aanvaller hem direct zelf gebruiken. Het NCSC beschrijft die aanval. Vul een code daarom alleen in op een site die je zelf hebt geopend, en geef hem aan niemand door.

Vier vormen van de tweede stap

  • Een code uit een authenticatie-app. De app maakt steeds een nieuwe code die je in het inlogvenster overneemt. Het NCSC raadt dit aan boven sms, waar je kunt kiezen.
  • Een code per sms. Het NCSC noemt sms een relatief onveilige manier, omdat sms-berichten niet versleuteld zijn en onderschept kunnen worden. Is het de enige keuze, zet het dan toch aan. Met een tweede stap ben je beter af dan met alleen een wachtwoord.
  • Je vingerafdruk of gezicht. Bij een betaling of inlog op je telefoon controleert je telefoon de vingerafdruk zelf. Veilig Internetten schrijft dat de partij die om toestemming vraagt het gezicht of de vingerafdruk niet zelf hoeft te controleren.
  • Een beveiligingssleutel. Een kleine sleutel die je bij het inloggen in je laptop steekt. Volgens Veilig Internetten controleert zo'n sleutel of de inlogpagina de echte is, en dus niet een phishingpagina. Zorg wel voor een tweede manier om in te loggen als je hem verliest.

Begin bij je mail

Veilig Internetten wijst erop dat je bij veel diensten, van sociale media tot webshops, via je mail een nieuw wachtwoord kunt instellen. Wie je mail overneemt, kan zo ook de rest overnemen. Daarna volgen je bank, je sociale media en de webshops waar je betaalgegevens staan.

De knop zit meestal in de instellingen van je account. Het NCSC schrijft 'Vaak zitten dit soort security aspecten bij Instellingen of bij Profiel.' Een mail die aanbiedt het voor je te regelen, kan phishing zijn. Ga zelf naar de instellingen.

Zo sluit je jezelf niet buiten

Bij het aanzetten krijg je vaak een rij herstelcodes. Veilig Internetten is er kort over, 'Print deze codes en berg ze veilig op.' Staan ze in een notitie op dezelfde telefoon, of in de mail van het account dat je wilt herstellen, dan kun je er niet bij als je ze nodig hebt. Gebruik je een authenticatie-app, maak er dan ook een back-up van, en zorg dat die back-up versleuteld is. Meer daarover staat in Herstelcodes: waar laat je ze?

Oefenen

De drie vragen hierboven komen uit het onderdeel Tweestapsverificatie en herstelcodes. In de gratis test krijg je vijftien andere vragen, drie per onderdeel, met bij elk antwoord de bron. De training van dertig dagen staat op Digitaal veilig: wachtwoorden, tweestapsverificatie en privacy.

Veelgestelde vragen

Is tweestapsverificatie hetzelfde als tweefactorauthenticatie?
Ja, het zijn twee namen voor hetzelfde. Het NCSC spreekt van tweefactorauthenticatie of multifactorauthenticatie, Veilig Internetten van tweestapsverificatie of inloggen in twee stappen. Steeds gaat het om een tweede bewijs naast je wachtwoord.
Wat als ik mijn telefoon kwijtraak?
Dan log je in met een herstelcode. Die krijg je bij het aanzetten. Veilig Internetten raadt aan ze te printen en veilig op te bergen, los van je telefoon. Een back-up van je authenticatie-app helpt ook, als hij versleuteld is.
Mag ik een inlogcode aan de helpdesk geven?
Nee. Wie de code heeft, komt samen met je wachtwoord in je account. Veilig Internetten schrijft dat je bank, je internetprovider of een andere organisatie nooit per mail om je inlogcodes vraagt. Belt of mailt iemand erom, stop dan en neem zelf contact op via het nummer dat je kent.
Wat kost de training?
De test is gratis en vraagt geen account. Daarna kun je de training van dertig dagen kopen voor €29 eenmalig. Dat hoeft niet.
Tweestapsverificatie: wat is het en waarom? | Skillido