Passkeys in Google Chrome: leven zonder wachtwoorden
Het hangt al een tijdje in de lucht: passkeys voor Google Chrome. Maar wat zijn passkeys en wat heb je er aan? Gaan ze het traditionele wachtwoord uiteindelijk vervangen? In samenwerking met andere grote techbedrijven doet Google in elk geval een verwoede poging.
Zoals het er nu naar uitziet worden passkeys de wachtwoorden van de toekomst. In dit artikel leggen we daarom de volgende dingen uit.
- Wat zijn passkeys en hoe verschillen ze van wachtwoorden?
- Hoe gebruik je passkeys binnen de browser van Google?
- En hoe beheer je ze binnen Google Chrome?
Misschien heb je het nieuws eind vorig jaar nog meegekregen: Google, Microsoft en Apple willen het traditionele wachtwoord vervangen voor iets anders. Dat nieuws verscheen in oktober, met de belofte dat gebruikers de verschillende producten en diensten van die bedrijven wachtwoordloos kunnen gebruiken. Dat wachtwoordloos inloggen gebeurt via de FIDO-standaard. Dat moet iedereen een simpelere en nog altijd veilige optie bieden met betrekking tot inloggen. Want laten we eerlijk zijn: ouderwetse wachtwoorden zijn niet het veiligste inlogmiddel.
Ook lezen: Quick Fix: Wachtwoorden beheren in Chrome
Verschil tussen wachtwoorden en passkeys
Wat is dan precies het verschil tussen wachtwoorden en passkeys? Een wachtwoord kun je zelf verzinnen (of dat laat je door een wachtwoordmanager doen) en voor meerdere accounts tegelijkertijd gebruiken. Maar als iemand onverhoopt je wachtwoord steelt (en je geen tweestapsverificatie hebt ingesteld), dan komt diegene gewoon jouw account binnen.
Mocht je na het lezen van dit artikel nog geen gebruik willen maken van passkeys, zorg er dan op z’n minst voor dat je elk account een uniek wachtwoord geeft en dat je overal tweestapsverificatie instelt.
De passkey vervangt het traditionele wachtwoord helemaal. In plaats daarvan log je in met je smartphone. Heb je je smartphone ontgrendeld, dan log je daarmee in bij allerlei diensten, apps en websites. De smartphone produceert een unieke, cryptografische token, een zogenoemde privésleutel (wat in het Engels passkey wordt genoemd), die vervolgens wordt gedeeld met derde partijen. Daardoor weten die partijen met wie ze te maken hebben, waardoor je overal met je eigen inloggegevens binnenkomt. Je moet dan wel je inloggegevens bij Google hebben opgeslagen.
De afkorting FIDO betekent Fast Identity Online en wordt eigenlijk al vaker gebruikt voor veilig online inloggen. Dit systeem koppelt het inlogproces in feite aan een fysiek apparaat, waardoor het uitvoeren van phishingaanvallen heel moeilijk wordt. Je hebt alleen toegang tot iemands account wanneer je in het bezit bent van zijn of haar ontgrendelde smartphone.
Passkeys met Google Chrome gebruiken
Voordat we de passkeys kunnen gebruiken met Google Chrome, moeten we eerst wat voorbereidingen treffen. Je moet namelijk eerst de versleuteling op het apparaat instellen. Dat moet zowel in Android als binnen iOS, afhankelijk van het platform dat je gebruikt. Wanneer je dat doet, worden wachtwoorden beveiligd opgeslagen op je smartphone, voordat ze in de Google-wachtwoordmanager belanden. Je vindt de instellingen hiervoor onder Instellingen / Google / Account beheren / Beveiliging-tab / Wachtwoordmanager / Tandwiel / Versleuteling op apparaat.
LET OP: Onthoud dat als je de optie voor de eerste keer activeert, je hem nooit meer kan uitschakelen. Ook kan het zijn dat je voortaan niet meer automatisch wordt ingelogd bij sommige apps of websites. Daarnaast moet je je Google-wachtwoord gebruiken om toegang te krijgen tot je eigen wachtwoorden op een nieuw apparaat. Even goed oppassen dus.
Als je dat hebt gedaan, kun je je passkeys aanmaken en gebruiken om in te loggen. Als je daarna ergens wilt inloggen, moet je je identiteit op dezelfde manier bevestigen als waarmee je je telefoon ontgrendelt (bijvoorbeeld met je vingerafdruk). Je gebruikt de passkeys op Google Chrome voor Windows, macOS en Android. Als je tenminste inlogt met hetzelfde Google-account en je je data synchroniseert, want Google moet wel weten wie de gebruiker is. Momenteel werkt alleen de Google-wachtwoordmanager, maar in de toekomst ondersteunt de browser ook andere spelers.
Je maakt een passkey aan door je accountgegevens te controleren en te bevestigen wanneer je daarom gevraagd wordt door Google Chrome. Vervolgens authentiseer je het verzoek met je vingerafdruk of gezicht. En dat is het eigenlijk. Je kunt ook een pincode gebruiken, mocht je dat veiliger of beter vinden. Vervolgens gaat inloggen net zo eenvoudig als voorheen. Wanneer je binnen een app of op een site bent en de pop-up voor het invoeren van je wachtwoord in beeld verschijnt, tik je op Doorgaan en log je in met de manier van authentiseren die je voorheen instelde.
Als je op een ander apparaat (zoals een computer) wilt inloggen met passkeys, dan kun je geen pincode of vingerafdrukscanner gebruiken. In dat geval verschijnt er een QR-code in beeld die je met je smartphonecamera scant. Daardoor krijgt je pc toegang tot de sleutel die is opgeslagen op je smartphone. Zodoende kunnen er geen gegevens lekken; elke QR-code is namelijk uniek.
Passkeys beheren binnen Google Chrome
Als je Google Chrome-versie 108 of hoger hebt, dan kun je niet alleen passkeys aanmaken, maar ook beheren. Dat werkt heel simpel. Je gaat daarvoor naar Meer opties (de drie puntjes rechts bovenin) / Instellingen / Automatisch invullen. Daar staan je passkeys opgeslagen.