Veel online diensten bieden tegenwoordig tweestapsverificatie. In het Engels heet dat two-factor authentication, waardoor je soms ook de Nederlandse term tweefactorverificatie of de afkorting 2fa tegenkomt. Ze betekenen alle drie hetzelfde. Je kunt daarvoor de ouderwetse sms gebruiken, maar dat is niet altijd verstandig.
Sms-berichten voor tweestapsverificatie gebruiken is om de volgende redenen onhandig.
- Je moet altijd je nummer achterlaten
- Sms berichten kunnen onderschept worden
- Je nummer kan slachtoffer vallen aan simswapping
- Maar wat is dan een goed alternatief?
Ook interessant om te lezen: WhatsApp of Signal: kies je voor meer functies of voor meer privacy?
Beveiligingsexperts raden het al jaren aan: maak gebruik van tweestapsverificatie. De voordelen zijn overtuigend: met die extra verificatieronde kunnen mensen die onrechtmatig beschikken over jouw inloggegevens (welke dan ook) alsnog je accounts niet in. Daardoor blijven persoonlijke gegevens veilig en kunnen kwaadwillenden niets buitmaken. De extra beveiligingslaag is op verschillende manieren in te stellen. Veel mensen maken daarbij (helaas) gebruik van sms-berichten, maar die methode heeft een aantal forse nadelen.
Je nummer achterlaten
Een groot nadeel is dat je bij verschillende aanbieders je telefoonnummer moet achterlaten. Die worden dan – al dan niet versleuteld – opgeslagen. Maar als er dan een beveiligingslek is bij het bedrijf waar je je gegevens achterliet, kan jouw nummer zomaar op straat belanden. Dat kan een hoop vervelende telefoongesprekken met marketeers of verkopers opleveren. Of erger nog: iemand spooft jouw nummer en kan zich zodoende als jou voordoen. Vertrouwen op het gebruik van je telefoonnummer zorgt dus voor meer beveiligingsrisico's dan nodig.
Datzelfde geldt overigens voor je e-mailadres. Soms kun je een extra code naar je e-mail laten sturen, maar daar kleven dezelfde risico’s aan. Daarnaast kan het zijn dat wanneer je je e-mailaccount nog niet van 2fa voorzien hebt, iemand je account kan binnendringen en de code voor je kan gebruiken. Dan ben je nog verder van huis.
Onderschepte sms-berichten
Een ander nadeel is dat sms-berichten onderschept kunnen worden. Hackers vinden allerlei manieren om tot een bepaald netwerk binnen te dringen en kunnen zodoende sms-berichten ontvangen die voor andere mensen zijn bedoeld. Ze hebben daarvoor geen directe toegang tot je smartphone nodig. Het kan daarnaast zijn dat je misschien een keer een malafide app hebt gedownload hebt (waar je geen weet van hebt) die sms-berichten en andere informatie doorspeelt op de achtergrond; 2fa-berichten worden dan ongecontroleerd doorgestuurd.
Ooit aan simswapping gedacht?
En dan hebben we tot slot nog het probleem van simswapping. Dat is een oude methode waarbij een kwaadwillend persoon providers voor de gek houdt door je telefoonnummer over te hevelen naar een andere simkaart. Zodra iemand anders over jouw nummer beschikt, ontvangt die alle telefoontjes en sms-berichten die voor jou bedoeld zijn. Dat wordt met name onveilig als je je telefoonnummer aan een groot aantal accounts hebt gekoppeld, bijvoorbeeld aan je e-mailaccount. Zo kan iemand ook toegang krijgen tot je e-mailberichten.
Wat kun je dan beter gebruiken?
We willen niemand bang maken, maar we willen wel graag de beveiligingsrisico's uitlichten, zodat je weet wat er kán gebeuren en wat er op het spel staat. Ook als je denkt 'ik heb toch niets te verbergen?' of 'ik ben toch niet interessant voor een hacker?', zou je dit soort zaken serieus moeten nemen. Want juist als je niet oplet, slaat een kwaadwillend persoon toe. Misschien via een onderschept bericht, misschien via een malafide app, misschien via een e-mail – dat weet je niet. Gelukkig is er een manier om je te beschermen tegen de digitale inbraak.
Authenticator-applicaties: we hebben ze al talloze keren uitgelicht en zijn daarin niet de enige. Deze apps behoren tot de veiligste manieren om je online accounts te beschermen tegen ongeoorloofde toegang. Nog beter is een fysieke usb-beveiligingssleutel, maar dat zal voor veel mensen nog een beetje overkill zijn. Een authenticator-app kun je gewoon op je smartphone of tablet installeren en raadplegen wanneer nodig. We hebben daar eerder een uitgebreid artikel aan gewijd, waarin je alles leest over de werking van deze apps.
In het kort nemen we je nog even mee langs het idee achter deze apps. Via zo'n app maak je lokaal een code aan die je kunt gebruiken in een speciaal daarvoor bestemd tekstveld op de inlogpagina van een account. Als dat een beetje abstract klinkt, geen probleem – de site of app waar je probeert in te loggen zal dat duidelijk aangeven. De codes worden om de zo veel tijd ververst en zijn daardoor moeilijk tot onmogelijk te vervalsen (tenzij iemand direct toegang heeft tot je smartphone). Dat maakt ze bijzonder veilig in gebruik, ook als je een leek bent op dit gebied.
Als je gewoon eens wil weten hoe dit soort apps werken of wat je ervan kunt verwachten, dan kun je bijvoorbeeld Google Authenticator (Android en iOS) gebruiken. Dat is een gratis app die het gebruik van dit soort middelen toegankelijk maakt. Er zit tegenwoordig bovendien een cloudopslagfunctie in, waarmee je de codes indien nodig overzet. Zo hoef je niet elke keer opnieuw de accounts aan te melden als je van toestel wisselt. Andere opties zijn Microsoft Authenticator (Android en iOS) en Authy (Android en iOS).