Een authenticatie-app is over het algemeen veiliger dan sms voor gewone tweefactorauthenticatie. TOTP-codes worden lokaal gegenereerd en zijn niet afhankelijk van de beveiliging van een telefoonnummer. Sms blijft nuttig wanneer er geen sterkere methoden beschikbaar zijn, maar brengt risico’s met zich mee die verband houden met het mobiele netwerk en het accountherstelproces.
De beste beschikbare optie is vaak een passkey of FIDO-beveiligingssleutel, omdat deze bestand is tegen phishing. Deze vergelijking richt zich op de keuze tussen door een app gegenereerde codes en sms-berichten.
Korte vergelijking
- Authenticator-app: werkt offline, vermijdt het risico op SIM-swapping, vereist een veilige back-up en apparaatmigratie.
- SMS: eenvoudig te starten, werkt zonder aparte authenticator, is afhankelijk van de telefoondienst en de controle over het nummer.
- Beide: een verbetering ten opzichte van inloggen met alleen een wachtwoord, maar kunnen nog steeds worden omzeild door realtime phishing.
Hoe 2FA via een authenticator-app werkt
Tijdens de installatie deelt de dienst een geheim met de app. De app combineert dat geheim met de huidige tijd om een tijdelijke code te genereren, meestal elke 30 seconden. Lees meer in onze uitleg over TOTP.
De code wordt op het apparaat gegenereerd. Voor een normale TOTP-werking is het niet nodig dat de provider een bericht verstuurt of dat de telefoon mobiel bereik heeft.
Hoe SMS-2FA werkt
Na de wachtwoordstap stuurt de provider een tijdelijke code naar een geregistreerd telefoonnummer. Je ontvangt het bericht en voert de code in. De veiligheid van dit proces hangt deels af van de provider, de mobiele provider, het telefoonaccount, het apparaat en de herstelprocedures.

Beveiligingsvergelijking
SIM-swaps en aanvallen op telefoonnummers
SMS kan worden gecompromitteerd als een aanvaller een provider overhaalt om je nummer over te zetten naar een andere SIM-kaart of misbruik maakt van zwakke plekken in de systemen van de provider en de herstelprocedures. TOTP is niet gekoppeld aan het telefoonnummer, dus een SIM-swap alleen zorgt er niet voor dat de authenticatiecode wordt overgedragen.
Phishing
Zowel sms-berichten als standaard authenticatiecodes kunnen op een valse pagina worden ingevoerd en onmiddellijk worden doorgestuurd naar de echte dienst. Controleer altijd het domein. Passkeys en beveiligingssleutels zijn een betere keuze tegen deze aanval, omdat de authenticatie aan de legitieme site is gekoppeld.
Onderschepping en bezorging
SMS-berichten worden via telecommunicatie-infrastructuur verzonden en kunnen vertraging oplopen of worden blootgesteld door voorvertoningen op apparaten, gekoppelde apps, malware of een gecompromitteerd netwerk. Het genereren van TOTP-codes gebeurt lokaal, hoewel malware of een blootgesteld instellingsgeheim dit nog steeds kan compromitteren.
Risico bij het maken van een back-up van de geheime code
Authenticatie-apps vereisen een plan voor het geval een apparaat verloren gaat of vervangen moet worden. Cloudsynchronisatie kan het herstel verbeteren, maar verandert de locatie waar inloggegevens worden opgeslagen. Controleer het beveiligingsmodel van de app-aanbieder en bescherm het account.
Gemak en betrouwbaarheid
SMS is vertrouwd en vereist weinig instellingen, maar berichten kunnen vertraging oplopen tijdens roaming of in gebieden met een zwakke ontvangst. TOTP werkt offline en is snel na installatie, maar de migratie kan ingewikkelder zijn als de app geen veilige overdrachtsmethode biedt.
Sla bij beide methoden de door de provider verstrekte herstelcodes op. Deze noodcodes moeten buiten het apparaat worden bewaard dat voor routinematige authenticatie wordt gebruikt.
Welke methode moet u kiezen?
- Kies een passkey of een hardwarebeveiligingssleutel wanneer de dienst dit ondersteunt.
- Kies anders voor een gerenommeerde authenticatie-app, bij voorkeur met apparaatbeveiliging en een herstelplan.
- Gebruik SMS wanneer dit de enige praktische tweede factor is, in plaats van 2FA uitgeschakeld te laten.
- Vermijd het om SMS als onnodige terugvaloptie te laten staan voor een account met hoge waarde als de provider u toestaat deze te verwijderen.
Wanneer sms nog steeds geschikt kan zijn
SMS kan de enige ondersteunde optie zijn, toegankelijker zijn voor een bepaalde gebruiker, of een tijdelijke stap zijn tijdens de overgang naar een sterkere methode. Bij beveiligingsbeslissingen moet rekening worden gehouden met de waarde van het account, waarschijnlijke bedreigingen, herstelvereisten en gebruiksvriendelijkheid.
Hoe u van SMS overstapt naar een authenticator-app
- Meld je aan via de officiële dienst en open de beveiligingsinstellingen.
- Voeg een authenticator-app toe voordat u een bestaande herstelmethode verwijdert.
- Scan de QR-code of voer de installatiesleutel in op een vertrouwd apparaat.
- Controleer een nieuwe TOTP-code.
- Download nieuwe herstelcodes en bewaar deze op een veilige plek.
- Test de nieuwe methode in een aparte sessie.
- Verwijder SMS alleen als u er zeker van bent dat herstel nog steeds mogelijk is.
Onze volledige checklist voor het instellen van 2FA behandelt elke fase en veelvoorkomende fouten.
Veelgestelde vragen
Is een authenticator-app volledig veilig?
Nee. Malware op het apparaat, phishing, onveilige back-ups en blootgestelde configuratiesleutels blijven risico's vormen. De app biedt betere bescherming tegen het kapen van telefoonnummers dan SMS, maar is niet zo goed bestand tegen phishing als een correct geïmplementeerde passkey of beveiligingssleutel.
Werkt een authenticator-app ook zonder simkaart?
Ja. TOTP heeft de opgeslagen geheime code en de juiste tijd op het apparaat nodig, geen simkaart of mobiele dienst.
Is SMS-2FA beter dan helemaal geen 2FA?
In veel veelvoorkomende bedreigingssituaties wel. Een wachtwoord in combinatie met SMS vormt een extra barrière. Gebruik een sterkere optie wanneer die beschikbaar en geschikt is.
Kan ik een TOTP-instellingssleutel testen?
Voor een account waarvan u de eigenaar bent of dat u beheert, kunt u de browsergebaseerde 2FA-generator gebruiken. Bescherm de sleutel net zo zorgvuldig als een wachtwoord en lees eerst onze privacyinformatie door.
