Tweefactorauthenticatie: definitie en werking

Wat tweefactorauthenticatie is, hoe ze een account beschermt, welke methoden er bestaan en waarom niet elke vorm van 2FA evenveel waard is.

Tweefactorauthenticatie, ook wel verificatie in twee stappen of 2FA genoemd, vraagt twee losse bewijzen voordat een account opengaat. Een wachtwoord alleen volstaat niet meer: de aanmelding moet ook worden bevestigd met een apparaat, een tijdelijke code, een beveiligingssleutel of een biometrisch kenmerk.

Die tweede stap beperkt de schade van een gestolen wachtwoord. Ze maakt een account niet onkwetsbaar, en hoeveel ze oplevert hangt sterk af van de gekozen methode. Een code per sms, een code uit een app en een beveiligingssleutel zijn niet tegen dezelfde aanvallen bestand.

Waarom een tweede controle toevoegen?

Een wachtwoord kan op meerdere sites hergebruikt zijn, in een datalek opduiken, op een valse aanmeldpagina worden ingetypt of geraden worden als het te eenvoudig is. In elk van die gevallen kan iemand die het wachtwoord kent zich gewoonlijk voordoen als de eigenaar.

Tweefactorauthenticatie voegt een onafhankelijke voorwaarde toe. Het wachtwoord kennen is niet genoeg: je moet ook de geregistreerde telefoon bezitten, een geldige code maken of een fysieke sleutel tonen. Dat helpt vooral tegen credential stuffing, waarbij elders gelekte combinaties van adres en wachtwoord op tal van diensten worden uitgeprobeerd.

Het belangrijke woord is onafhankelijk. Twee keer vragen naar iets wat iemand weet levert geen twee factoren op. Een wachtwoord gevolgd door een geheime vraag blijven twee onthouden geheimen, dus twee bewijzen van dezelfde aard.

Welke authenticatiefactoren zijn er?

De gangbare methoden horen bij drie families.

Wat je weet: wachtwoord, pincode of wachtwoordzin. Dit bewijs kan gekopieerd, doorverteld of tijdens het typen afgevangen worden.

Wat je bezit: telefoon, chipkaart, authenticator-app of beveiligingssleutel. De aanmelding hangt af van een voorwerp of van een geheim dat dat voorwerp bewaart.

Wat je bent: vingerafdruk, gezicht of een andere biometrische meting. Op een modern apparaat dient biometrie meestal om lokaal een cryptografische sleutel te ontgrendelen, eerder dan om een kenmerk naar de dienst te sturen.

Echte 2FA combineert twee families. Bijvoorbeeld een wachtwoord, dat je weet, met een beveiligingssleutel, die je bezit. De definitie van multifactorauthenticatie bij MDN berust precies op dat onderscheid tussen soorten bewijs.

Hoe verloopt een aanmelding met 2FA?

Het zichtbare verloop bestaat meestal uit twee schermen, maar de beveiliging komt niet van het aantal schermen.

  1. Je vult je gebruikersnaam en wachtwoord in.
  2. De dienst controleert dat eerste bewijs.
  3. Hij vraagt een tweede bewijs dat aan het account is gekoppeld.
  4. Je bevestigt vanaf het geregistreerde apparaat of geeft een code op.
  5. De dienst maakt een sessie aan en onthoudt het apparaat mogelijk een beperkte tijd.

Die laatste stap verklaart waarom 2FA niet noodzakelijk bij elke aanmelding verschijnt. Een dienst kan ze opnieuw vragen op een nieuw apparaat, na een vastgestelde periode of voor een gevoelige handeling. Ze een paar dagen niet zien betekent dus niet per se dat ze is uitgeschakeld.

Sms, app, melding of sleutel: wat is het verschil?

Al deze methoden kunnen een tweede factor zijn, maar ze bieden niet dezelfde bescherming.

De code per sms

De dienst maakt een eenmalige code en stuurt die naar het geregistreerde nummer. De methode is eenvoudig en werkt zonder een aparte app te installeren.

Ze hangt wel af van de telecomoperator en van de controle over het nummer. Een simswap, een onderschepping of een slecht beveiligde herstelprocedure kan de berichten naar iemand anders doorsturen. De code kan ook door een valse pagina worden gevraagd en meteen naar de echte dienst worden doorgegeven.

De code uit een authenticator-app

Een app als Google Authenticator of Microsoft Authenticator kan een TOTP-code maken, meestal zes cijfers die dertig seconden geldig zijn. De dienst en de app hebben hetzelfde geheim en berekenen uit de tijd hetzelfde resultaat. Er wordt geen sms verstuurd en de app werkt offline.

Zo vervalt de afhankelijkheid van het telefoonnetwerk, maar de code blijft leesbaar en dus phishbaar. De veiligheid hangt ook af van het bewaren van het geheim: één kopie van de QR-code voor de installatie levert alle toekomstige codes op.

De werking staat uitgebreid in de gids over TOTP.

De bevestigingsmelding

De telefoon krijgt een verzoek dat de gebruiker accepteert of weigert. Dat gaat sneller dan iets overtypen, maar een reeks meldingen kan iemand uit vermoeidheid of per ongeluk doen toestemmen. Een goede uitvoering toont context, vraagt om een nummer dat op het aanmeldscherm staat en beperkt herhaalde verzoeken.

De beveiligingssleutel en passkeys

Een FIDO2-sleutel of een passkey gebruikt cryptografie met een publieke sleutel. De dienst bewaart een publieke sleutel; de private sleutel blijft op het apparaat. Het bewijs is gebonden aan het echte domein, wat het veel beter bestand maakt tegen valse aanmeldpagina’s dan codes die je overtypt.

Waar de dienst het toelaat, is deze familie meestal de beste keuze voor beheerdersaccounts en voor de gevoeligste toegangen.

Tweefactorauthenticatie, MFA en verificatie in twee stappen

Deze termen liggen dicht bij elkaar, zonder helemaal uitwisselbaar te zijn.

2FA combineert precies twee factoren van verschillende aard. MFA, multifactorauthenticatie, combineert er minstens twee en kan er drie vragen. De overzichtspagina van Microsoft over MFA beschrijft 2FA dan ook als een deelverzameling van MFA.

Verificatie in twee stappen beschrijft vooral een traject in twee etappes. Die etappes kunnen tot dezelfde familie horen en vormen dan strikt genomen geen twee factoren. In interfaces voor het grote publiek wordt de term toch vaak voor 2FA gebruikt.

Dat verschil helpt bij het beoordelen van een instelling: kijk naar de bewijzen die echt worden gecontroleerd, niet alleen naar de naam op het vinkje.

Wat tweefactorauthenticatie niet tegenhoudt

2FA verkleint het risico van een op zichzelf gestolen wachtwoord sterk. Ze lost niet alle andere beveiligingsproblemen op.

  • Een valse pagina kan een wachtwoord en een TOTP-code in realtime doorgeven.
  • Malware kan een al geopende sessie stelen.
  • Een zwakke herstelprocedure kan de tweede factor omzeilen.
  • Een gekopieerd TOTP-geheim levert dezelfde codes op een ander apparaat.
  • Wie al geautoriseerd is, kan die toegang misbruiken.

Je moet dus de apparaten beschermen, onverwachte verzoeken nakijken, de herstelcodes op een aparte plek bewaren en actieve sessies controleren. Voor bedrijven vult 2FA persoonlijke toegangen en rollen aan; ze rechtvaardigt niet dat je één inlog deelt wanneer de dienst een account per persoon toestaat.

Hoe kies je een 2FA-methode?

Begin met de sterkste methode die de dienst aanbiedt.

  1. Kies een passkey of een beveiligingssleutel voor kritieke accounts.
  2. Gebruik anders een authenticator-app in plaats van sms.
  3. Houd sms wanneer het de enige optie is, want het blijft beter dan een wachtwoord alleen.
  4. Maak herstelcodes aan en bewaar ze buiten het beschermde account.
  5. Registreer waar mogelijk twee administratieve herstelmethoden en test ze.

Controleer bij een account dat meerdere mensen gebruiken eerst of de dienst leden, rollen of een delegatie aanbiedt. Dat is bijna altijd beter dan een gedeeld account.

Hoe beheer je de 2FA van een gedeeld account?

Sommige accounts bieden nog altijd maar één inlog terwijl een heel team erbij moet. Het verkeerde antwoord is de TOTP-QR-code naar iedereen sturen: elke kopie wordt blijvend, onzichtbaar en niet afzonderlijk in te trekken.

Een gezondere opzet houdt het geheim in één systeem en geeft de geautoriseerde mensen toegang tot de actuele codes. Rechten worden per persoon en per account toegekend, elke raadpleging wordt vastgelegd, en het vertrek van een collega dwingt niet het hele team om 2FA opnieuw in te stellen.

De verschillende aanpakken worden vergeleken in de beste manieren om de 2FA van een gedeeld account te beheren. Voor de meest directe behoefte lees je ook hoe je 2FA-codes met je team deelt.

De regel om te onthouden

Zet tweefactorauthenticatie aan zodra een belangrijk account ze aanbiedt, en kies de methode daarna op basis van het risico. Sms is beter dan een wachtwoord alleen, een TOTP-app haalt de afhankelijkheid van het telefoonnetwerk weg, en een FIDO2-sleutel of passkey beschermt beter tegen phishing.

Verwar in een team het delen van toegang niet met het vermenigvuldigen van kopieën van de tweede factor. Het eerste moet te autoriseren en in te trekken zijn; het tweede maakt een beveiligingsschuld die de dienst niet eens kan meten.

Veelgestelde vragen

Tweefactorauthenticatie, of 2FA, vraagt twee bewijzen van verschillende aard voordat een aanmelding wordt toegestaan. Meestal combineert ze een wachtwoord met iets dat je bezit, zoals een telefoon, een beveiligingssleutel of een app die tijdelijke codes maakt.

Lees ook · Hoe TOTP werkt

11 min leestijd

De volledige gids over TOTP in teamsGids

Hoe TOTP werkt, welke eigenschappen van het algoritme alle problemen met gedeelde accounts veroorzaken, en wat een team moet opzetten.