ID.nl logo
Huis

De zwakke plekken van tweestapsverificatie

Tweestapsverificatie instellen voor je accounts is iets wat we niet vaak genoeg kunnen aanraden. Het is een van de meest gemakkelijke en veilige manieren om indringers buiten de deur te houden. Maar de techniek kent ook wat zwakke plekken, die we hier uiteen zetten.

Tweestapsverificatie heeft een aantal zwaktes. Zo leg je de beveiliging van meerdere accounts bij één apparaat of zelfs één app neer. Als je Google Authenticator gebruikt en je raakt je telefoon kwijt, dan ben je daarmee ook meteen de toegang kwijt tot al je accounts. Er zit immers geen back-upmogelijkheid in Authenticator. Crasht je telefoon of druk je per ongeluk op de verkeerde knop, dan kun je behoorlijk in de problemen komen.

Een tip is daarom om een authenticatiecode altijd met twee toestellen te scannen. Je hebt vast wel een oude Android-telefoon in een kast liggen die je niet meer gebruikt. Als je je aanmeldt voor een nieuwe dienst en 2FA instelt, doe dat dan niet alleen met je ‘daily driver’-telefoon, maar ook met het back-uptoestel. Dat kan gerust uit blijven staan en in een la blijven liggen; je hebt het immers alleen nodig als je je ‘daily driver’ kwijt bent.

Natuurlijk zijn diensten die 2FA aanbieden bekend met dit probleem. Daarom kun je op de meeste plekken een extra beveiligingslaag toevoegen, zoals een telefoonnummer ter controle of een alternatief e-mailadres. Maar dat gaat natuurlijk wel ten koste van je veiligheid: een potentiële inbreker kan bijvoorbeeld niet bij je Authenticator-app, maar toegang tot een alternatief e-mailadres is misschien een stuk makkelijker. Hoe maak je de afweging tussen het gemak van meerdere authenticatiemanieren en minder veiligheid?

Tweestapsverificatie omzeilen

Er zijn vrijwel geen diensten waar accountherstel helemaal onmogelijk is. Het veilige ProtonMail is een van de weinige. Als je daarvan je wachtwoord vergeet, is er geen enkele methode om nog in te loggen. Voor een dienst die zich puur richt op veiligheid is dat nog wel te verantwoorden, maar de meeste diensten sluiten gebruikers die hun wachtwoord vergeten niet buiten.

Daarom is het vaak mogelijk om tweestapsverificatie op een andere manier te omzeilen, bijvoorbeeld door een paar beveiligingsvragen te beantwoorden. En beveiligingsvragen, daar wil eigenlijk niemand aan. Ze zijn notoir zwak, in sommige gevallen met een bruteforce-aanval te kraken en in nog meer gevallen te beantwoorden met een simpele Google-opzoekopdracht. Zulke vragen waren ook het zwakke punt waardoor een hacker in 2014 duizenden naaktfoto’s uit de iCloud-accounts van beroemdheden wist te stelen.

Is sms wel veilig?

Beveiligingsonderzoekers proberen gewone gebruikers al jaren het belang van tweestapsverificatie duidelijk te maken. Maar ondertussen speelt er alweer een andere discussie: welke vórm is nu het best? De belangrijkste vraag die daarbij speelt: moeten we diezelfde gewone gebruikers wel of niet aanraden sms te gebruiken?

Sommige experts vinden dat je dat namelijk niet moet doen. Niet alleen omdat een sms-code niet te gebruiken is als je geen bereik hebt (wat heel vervelend is), maar ook vanwege de veiligheid. Sms kan namelijk makkelijk worden onderschept door een derde partij.

De technologie achter sms is niet gemaakt voor anonimiteit. Berichten zijn bijvoorbeeld niet versleuteld. Ook zitten er veel zwaktes in het SS7-protocol dat door vrijwel elke provider wordt gebruikt, waardoor het relatief eenvoudig is een sms’je te onderscheppen. Daar komt ook nog bij dat 2FA via sms met HOTP-wachtwoorden werkt en dat een code daarom langere tijd beschikbaar is om mee in te loggen. Dat maakt deze wachtwoorden een stuk onveiliger dan een TOTP-code.

©PXimport

Inmiddels stappen steeds meer instituten dan ook af van sms als OTP. In de bankensector wordt daar op Europees niveau bijvoorbeeld aan gewerkt in de Regulatory Technical Standard, een protocol dat banken moeten volgen om hun gebruikers een veilige inlogomgeving aan te bieden. Onderdeel daarvan is de clausule Strong Consumer Authentication (SCA): daar staat in veel woorden beschreven dat sms geen veilige authenticatiemethode is en dat banken er geen gebruik van moeten maken.

Er gaan inmiddels steeds meer stemmen op om tweefactorauthenticatie via sms af te schaffen. Bedrijven zouden de optie niet meer moeten aanbieden, redeneren veel beveiligingsexperts. Maar er zijn er ook die vinden dat gebruikers überhaupt eerst aan 2FA moeten, voordat we gaan nadenken over wat wel of niet veilig is. Bovendien is het risico relatief klein; een sms onderscheppen is nog steeds technisch ingewikkeld en komt daarom in de praktijk weinig voor.

Ingewikkeld

Geen enkel beveiligingsmechanisme is honderd procent waterdicht, maar voor de gemiddelde gebruiker is tweestapsverificatie een gigantische vooruitgang in zijn veiligheid. Toch blijft het gebruik nog veel achter en dat heeft een paar redenen. Zo kampt tweestapsverificatie met een imagoprobleem. Dat zit hem voor een deel in de naam. Door dit artikel heen gebruiken we al verschillende termen: tweefactorauthenticatie, tweestapsverificatie, 2FA of een combinatie van die begrippen.

En dan zijn er nog de vele opties: apps, usb-sticks, sms … Echt makkelijk wordt het voor gebruikers niet. Ook zijn veel gebruikers wat wantrouwig om hun telefoonnummer aan een bedrijf te geven. Maar belangrijker dan dat is dat tweestapsverificatie in de praktijk ingewikkeld is. Dat wordt al meteen duidelijk als je het wilt instellen.

Het kost bijvoorbeeld veel tijd en moeite om het proces op te zetten op een telefoon: je moet diep in je instellingen graven, een QR-code scannen, een code ter verificatie opgeven, en de backup-codes ergens bewaren of uitprinten.

En dan ben je nog niet eens ingelogd bij een dienst. Ook dat is vaak veel gedoe voor een doorsnee gebruiker. In het beste geval krijg je na het inloggen met je primaire wachtwoord de optie je 2FA-code in te voeren, maar soms moet je eerst handmatig je telefoonnummer invoeren of aangeven op welke manier je je 2FA-code wilt opgeven. Met een beetje pech duurt het dan nog enkele seconden voor het sms’je binnen is.

En dan is er nog het probleem van wat te doen als je telefoon stuk gaat of gestolen wordt. Je hebt dan back-upcodes nodig en het is voor veel gebruikers maar de vraag of ze die nog wel kunnen vinden, als ze die al ergens hebben liggen.

Conclusie

Het is dus niet zo gek dat consumenten wat overdonderd raken door de vele opties en keuzes waar ze vervolgens zelf naar op zoek moeten gaan. Zo overdonderd zelfs dat het in veel gevallen comfortabeler is om maar geen van de opties te gebruiken. Waarom zou je, als het je zo lastig wordt gemaakt?

Tweestapsverificatie is tot de dag van vandaag een van de beste methodes om een account beter te beveiligen. Het heeft weliswaar wat imperfecties, maar hoewel het niet gebruiksvriendelijk of onfeilbaar is, doe je er goed aan het op zoveel mogelijk accounts in te stellen.

Toch zorgen die imperfecties ervoor dat 2FA door maar weinig doorsnee gebruikers wordt opgepakt en geïmplementeerd. De industrie heeft dus nog een lange weg te gaan.

▼ Volgende artikel
Waar voor je geld: 5 Chromebooks met een 15,6-inch scherm
Huis

Waar voor je geld: 5 Chromebooks met een 15,6-inch scherm

Bij ID.nl zijn we gek op producten waar je niet de hoofdprijs voor betaalt. Een paar keer per week speuren we daarom binnen een bepaald thema naar zulke deals. Vandaag richten we onze blik op Chromebooks met een 15,6-inch scherm – ideaal voor wie meer werkruimte wil zonder te diep in de buidel te tasten. We hebben vijf modellen geselecteerd die uitblinken in prestaties, bouwkwaliteit en gebruiksgemak.

Acer Chromebook Plus 515 (CB515-2H-32UH)

Deze Chromebook is een stevige allrounder met een prettig groot scherm van 15,6 inch. De Full HD-resolutie in combinatie met een mat IPS-paneel zorgt voor comfortabele kijkhoeken, ook bij langere werksessies. Binnenin draait een Intel Core i3-1315U, een moderne chip met zes rekenkernen die zorgt voor een vlotte ChromeOS-ervaring. Samen met 8 GB LPDDR5X-werkgeheugen en 128 GB snelle ssd-opslag is dit systeem klaar voor een werkdag vol tabbladen, Google Docs en videobellen. Qua connectiviteit zit je goed met onder meer twee usb-c-poorten, een HDMI-poort, een usb-a-aansluiting en een microSD-slot. Dankzij wifi 6E profiteer je van hoge draadloze snelheden. De webcam filmt in Full HD en ondersteunt AI-functies zoals achtergrondvervaging, wat de Plus-status van dit model onderstreept.

Toepassingen: Multitasken, schoolwerk, videobellen Bijzonderheden: Wifi 6E, mat scherm, AI-webcamfuncties

Acer Chromebook Plus 515 (CB515-2HT)

Dit is de krachtiger en veelzijdiger broer van de CB515‑2H‑32UH hierboven. Beide modellen hebben een groot 15,6-inch Full HD-scherm, 8 GB snel LPDDR5X-geheugen en draaien op de nieuwste versie van ChromeOS. Het verschil zit 'm vooral in de prestaties en gebruiksmogelijkheden. De 2HT‑5789 is uitgerust met een snellere Intel Core i5‑processor, dubbele opslagcapaciteit (256 GB SSD) en een handig touchscreen, wat hem uitermate geschikt maakt voor multitasking, fotobewerking en gebruik van Android-apps. Zoek je een Chromebook met meer rekenkracht en flexibiliteit, dan biedt de 2HT‑5789 net dat beetje extra, zonder in te leveren op draagbaarheid of accuduur.

Toepassingen: Interactieve apps, hybride werken, tekenen Bijzonderheden: Touchscreen, AI-functies, solide behuizing

ASUS Chromebook Flip (CX1500FKA-E80049)

Deze 15,6-inch Chromebook valt op door zijn flexibele ontwerp. Dankzij het 360-gradenscharnier gebruik je het apparaat ook als grote tablet. Het Full HD-scherm is voorzien van aanraakbediening en het toetsenbord is verlicht, wat typerend is voor deze wat luxere instapper. Binnenin zit een energiezuinige Intel Celeron N4500, die in combinatie met 8 GB werkgeheugen prima presteert bij dagelijks gebruik zoals browsen, video's kijken en documenten bewerken. Met 64 GB opslagruimte is er net genoeg plek voor offline bestanden; de rest doe je natuurlijk in de cloud. Wifi 6 zorgt voor een stabiele verbinding, en het geheel weegt net geen 2 kilo. Verwacht geen snelheidsduivel, maar wel een soepele, veelzijdige werklaptop.

Toepassingen: Tekstverwerken, presenteren, lichte mediaconsumptie Bijzonderheden: Convertible ontwerp, verlicht toetsenbord, wifi 6

HP Chromebook 15a-nb0804nd

Deze HP combineert een modern ontwerp met een degelijke binnenkant. De Core i3-N305-processor is een relatief nieuwe chip met acht zuinige kernen, geschikt voor multitasking zonder oververhit te raken. Je krijgt 8 GB snel werkgeheugen en 128 GB UFS-opslag, dat net wat vlotter werkt dan standaard eMMC. Het IPS-scherm is uiteraard 15,6 inch groot, is gezegend met een Full HD-resolutie en biedt een nette kleurweergave. De behuizing bevat gerecyclede kunststoffen en voelt degelijk aan, met een prettige toetsaanslag. Dankzij wifi 6 en bluetooth 5.3 zit het ook qua verbinding wel goed. Aansluitingen? 2x usb-c, 1x usb-a, een 3,5mm-hoofdtelefoonaansluiting en een kaartlezer. Dit is een Chromebook die geschikt is voor serieuze school- of kantoortaken, zonder dat je te veel betaalt.

Toepassingen: Schoolwerk, lichte kantoorsoftware, internetten Bijzonderheden: Duurzame materialen, UFS-opslag, Wi-Fi 6

Lenovo Flex 3 Chrome (15IJL7)

Deze Lenovo is ideaal voor wie zoekt naar een groot scherm en maximale flexibiliteit. Je kunt hem namelijk helemaal omklappen tot een 15,6-inch tablet, met volledig aanraakscherm en 360-gradenscharnier. De Pentium Silver N6000-processor en 8 GB RAM zorgen voor degelijke prestaties bij standaardgebruik, zoals surfen, tekstverwerken of series streamen. De opslagruimte bedraagt 128 GB, en dat is ruim voldoende voor basisbestanden. Lenovo voorziet deze Chromebook van een HDMI-poort, meerdere usb-aansluitingen, een microSD-poort en een koptelefoonaansluiting. Handig is de fysieke afsluiter voor de webcam. De batterij gaat bij lichte taken tot wel 16 uur mee, wat opvallend veel is in deze klasse.

Toepassingen: Basistaken, films kijken, mobiel gebruik Bijzonderheden: Lange accuduur, tabletmodus, privacy-webcam

▼ Volgende artikel
Review OnePlus Pad 3 - Grote Android-tablet met laptop-ambities
© Rens Blom
Huis

Review OnePlus Pad 3 - Grote Android-tablet met laptop-ambities

De OnePlus Pad 3 is een enorme tablet met laptopaspiraties. OnePlus verkoopt dan ook een aparte toetsenbordhoes, zodat je de tablet productiever kunt gebruiken. Voor wie is de OnePlus Pad 3 de moeite waard? Je leest het in deze review.

Uitstekend
Conclusie

De OnePlus Pad 3 is een grote en premium tablet die ons goed bevalt, zeker in combinatie met de apart verkrijgbare toetsenbordhoes. Het loont wel om een vergelijking met de concurrentie te maken, met name door de stevige adviesprijs en sommige technische keuzes.

Plus- en minpunten
  • Erg krachtige specificaties
  • Heel lange accuduur
  • Productief door software en losse toetsenbordhoes
  • Prijzig i.c.m. toetsenbordhoes
  • Sommige softwarefuncties werken (nog?) niet goed
  • Geen vingerafdrukscanner

Tablet of laptop?

Met zijn 13,2inch-scherm is de OnePlus Pad even groot als de grootste iPad én heel wat compactere laptops. Het apparaat weegt 675 gram en is net geen 6 millimeter dik. Door het grote scherm is de tablet nauwelijks met één hand te gebruiken. Het lcd-scherm oogt wat minder fraai dan een oledscherm, maar is op alle aspecten wel erg goed. Zo oogt het beeld flink scherp dankzij de resolutie van 3392 x 2400 pixels.

OnePlus verkoopt voor 169 euro een speciale toetsenbordhoes die je aan de tablet kunt klikken. De toetsen tikken erg prettig en het trackpad werkt ook aardig. Zo productief als op een laptop zijn we niet, maar in het vliegtuig en de trein kunnen we zeker goed aan de slag.

©Rens Blom

Dat je toch een tablet voor je neus hebt, merk je bijvoorbeeld aan de beperkte selectie van poorten. De OnePlus Pad 3 heeft één usb-c-poort, en daarmee houdt het op. Je kunt wel een geschikte usb-c-hub aansluiten om meer aansluitingen te creëren, bijvoorbeeld voor een bedrade muis of HDMI-kabel richting je televisie.

©Rens Blom

Uitstekende specificaties

De specificaties van de tablet zijn ruimschoots in orde, wat je gezien de prijs ook mag verwachten. De tablet is razendsnel dankzij de Qualcomm Snapdragon 8 Elite-processor, die ook in veel dure smartphones zit. OnePlus verkoopt de Pad 3 in twee configuraties: de ene heeft 12 GB werkgeheugen met 256 GB opslag en in de andere variant zit 16/512 GB. De completere versie kost 100 euro meer, een meerprijs die we gerechtvaardigd vinden, al kunnen we ons voorstellen dat veel mensen (meer dan) genoeg hebben aan de instapversie.

De tablet heeft camera's op de voor- en achterkant. Die zijn kwalitatief niet bijzonder. Een iets betere selfiecamera was op zijn plaats geweest – vooral voor videogesprekken. Ook missen we een vingerafdrukscanner op de tablet.

©Rens Blom

OnePlus stopt een lekker grote accu in de tablet. Dankzij die stevige batterij lukt het ons om de Pad 3, inclusief toetsenbordhoes, langer dan een hele kantoordag te gebruiken voor werkgerelateerde apps, aangevuld met wat sociale media en het kijken van een YouTube-video. Een score waar wij blij van worden. Opladen gaat via de eerder genoemde usb-c-poort. In de doos zit, vanwege EU-wetgeving om consumentenelektronica duurzamer te maken, geen oplaadadapter. Je dient er zelf een te regelen. Kies dan een 100W-OnePlus-adapter voor snelladen of neem genoegen met langzamer opladen met een niet-OnePlus-adapter.

Software-ervaring

De Android 15-software op de tablet is door OnePlus geoptimaliseerd voor het enorme scherm. Zo kun je gebruiksvriendelijk twee apps naast elkaar gebruiken en is het ook mogelijk om een app als zwevend venster boven andere apps te blijven bekijken.

©Rens Blom

Interessant is dat OnePlus zijn OxygenOS-softwareschil heeft uitgebreid met ondersteuning voor macOS – van Apple inderdaad. Je kunt eenvoudig bestanden overdragen en je MacBook vanaf de tablet bedienen, zo is het idee. In de praktijk blijkt de deel-software van OnePlus om wel heel veel machtigingen te vragen, zien we soms Chinese tekst in beeld en werken de deel-functies uiteindelijk matig. We worden er dus (nog) niet zo vrolijk van.

©Rens Blom

©Rens Blom

Grote kans dat de Pad 3 in de nabije toekomst comfortabeler als laptopvervanger zal werken. In Android 16 komt namelijk een volwaardige desktopmodus, speciaal bedoeld voor tablets. Deze software-update komt later dit jaar, ook via OnePlus. Het is in elk geval goed om te zien dat het merk nu al serieus werk heeft gemaakt van software om de Pad 3 productief te gebruiken.

De Pad 3 krijgt drie Android-upgrades en zes jaar beveiligingsupdates. Een prima updatebeleid, als je het ons vraagt.

Alternatieven

Hoewel onze ervaringen met de OnePlus Pad 3 op veel vlakken positief zijn, heeft deze tablet ook de nodige concurrentie. Samsung biedt met zijn Tab S10-serie ook grote tablets inclusief toetsenbordhoezen aan. Voor Apple geldt hetzelfde: de iPad is met zijn iPadOS-software weliswaar anders in gebruik dan een Android-tablet, maar is in combinatie met een toetsenbordhoes even productief als de OnePlus Pad 3.

Ook het overwegen waard is een laptop met Chrome OS of Windows. Zeker een model met een touchscreen kan een goed alternatief zijn voor de OnePlus Pad 3 als je écht productief wil zijn op het apparaat. Een dergelijke laptop hoeft bovendien niet meer te kosten dan de Pad 3 (tablet + toetsenbordhoes). Wil je echt een tablet en hecht je meer waarde aan entertainment, dan is de Pad 3 jouw apparaat. Ook zonder toetsenbordhoes.

Conclusie: OnePlus Pad 3 kopen?

De OnePlus Pad 3 is een grote en premium tablet die ons goed bevalt, zeker in combinatie met de apart verkrijgbare toetsenbordhoes. Het loont wel om een vergelijking met de concurrentie te maken, met name door de stevige adviesprijs en sommige technische keuzes.