Wachtwoordbeveiliging
Wachtwoorden, MFA en digitale veiligheid.
Over wachtwoorden circuleert meer verouderde kennis dan over bijna elk ander IT-onderwerp. De regel met het leesteken, de hoofdletter en het cijfer stamt uit een tijd waarin aanvallers nog met de hand raadden. Vandaag geldt ze als achterhaald — volgens juist de instantie die haar ooit opstelde: lengte verslaat complexiteit, want elk extra teken vermenigvuldigt de moeite, terwijl een aangeplakt uitroepteken die nauwelijks verhoogt.
De reden zit in hoe er geraden wordt. Geautomatiseerde aanvallen proberen niet teken voor teken, maar werken met woordenlijsten uit echte talen, namen en gelekte wachtwoorden — inclusief de vervangingen die iedereen bedenkt. "W@chtw00rd!" is voor een mens lastig te onthouden en voor een programma triviaal; vier willekeurige woorden zijn het tegendeel van allebei.
Praktisch wordt het onderwerp pas bij de tweede vraag: waar bewaar je ze? Eén goed wachtwoord dat overal wordt gebruikt is geen goed wachtwoord meer zodra één dienst gekraakt wordt. Een wachtwoordmanager lost dat op door het onthouden af te schaffen — en verplaatst de vraag naar één hoofdwachtwoord, dat dan werkelijk lang moet zijn.
Blijft de meest effectieve losse maatregel: een tweede factor. Die werkt precies wanneer het wachtwoord al weg is — het geval waarin al het andere niet meer helpt. De artikelen in deze rubriek leggen ook uit wat er aan de andere kant gebeurt: waarom een dienst je wachtwoord nooit in leesbare vorm hoort op te slaan en waaraan je ziet dat hij dat niet doet.
Wachtwoord-hashing: Hoe websites je wachtwoorden echt opslaan
Hashen is geen versleutelen: er is geen weg terug. Wat salt toevoegt, waarom rekentijd een kenmerk is en wat dieven n...
Multi-factor authenticatie: waarom één wachtwoord niet genoeg is
Kennis, bezit en biometrie: waarom een tweede factor bijna elke geautomatiseerde aanval stopt, waarom sms de zwakste...
Wachtwoordmanagers: De veilige kluis voor je inloggegevens
Eén sterk hoofdwachtwoord in ruil voor honderd willekeurige. Hoe de kluis versleutelt en synchroniseert, en waarom di...
Wachtwoordgenerator: Waarom willekeur je beste bescherming is
Woordenboekaanvallen proberen echte woorden en bekende patronen. Waarom willekeur die hele aanpak waardeloos maakt en...
Wachtwoordbeveiliging: Best practices voor je digitale veiligheid
Lengte weegt zwaarder dan speciale tekens. Waarom zestien tekens de ondergrens is, waarom hergebruik het echte risico...