Een 2FA-geheime sleutel is de persoonlijke configuratiewaarde waarmee een websiteaccount aan een TOTP-authenticator wordt gekoppeld. Een dienst toont deze meestal wanneer je tweefactorauthenticatie inschakelt, hetzij in de vorm van een QR-code, hetzij als een handmatige configuratiesleutel.
Deze handleiding helpt je de juiste waarde te vinden zonder deze te verwarren met een wachtwoord, sms-code of herstelcode.
Waar vind ik mijn 2FA-geheime sleutel?
Log in op de officiële website of app van het account en kijk in een gedeelte met de naam Beveiliging, Inloggen & beveiliging, Tweefactorauthenticatie, Tweestapsverificatie of Authenticator-app.
Start de installatie van de authenticator-app. De dienst toont meestal een QR-code. Zoek naar een optie in de buurt, zoals:
- Kunt u de QR-code niet scannen?
- Voer de installatiesleutel handmatig in
- Geheime sleutel weergeven
- Handmatige invoer
- Configuratiesleutel kopiëren
Met die optie wordt de geheime tekst weergegeven die in de QR-code is gecodeerd. Voer deze stappen alleen uit voor een account waarvan u de eigenaar bent of dat u bevoegd bent te beheren.
Hoe ziet een 2FA-geheime sleutel eruit?
De meeste TOTP-instellingssleutels maken gebruik van Base32: hoofdletters A–Z en cijfers 2–7. Voor de leesbaarheid kunnen spaties worden toegevoegd. Een vereenvoudigd voorbeeld ziet er als volgt uit JBSW Y3DP EHPK 3PXP.
De lengte varieert per dienst. Ga er niet zomaar vanuit dat een sleutel geldig is, alleen omdat deze op Base32 lijkt. De dienst die de sleutel verstrekt, bepaalt de geheime code en eventuele niet-standaardinstellingen.
QR-code versus handmatige instellingssleutel
Een QR-code van een authenticator bevat doorgaans een otpauth:// configuratie-URI. Deze kan dezelfde geheime sleutel bevatten, plus een accountlabel, uitgever, algoritme, aantal cijfers en verversingsperiode. De handmatige instellingssleutel bestaat alleen uit het geheime gedeelte.
Als een tool alleen een Base32-geheim accepteert, gebruik dan de waarde met het label ‘setup key’ of ‘secret’ – niet de bestandsnaam van een afbeelding, het wachtwoord van het account of de volledige QR-URL. De Get2FA.dev-generator is momenteel gericht op standaard TOTP-geheimen.

Stap voor stap: kopieer een handmatige instelsleutel veilig
- Controleer of je op het officiële domein of in de officiële app bent.
- Open de beveiligingsinstellingen van je account en begin met het instellen van de authenticator.
- Bekijk de handmatige instelsleutel naast de QR-code.
- Kopieer deze zonder aanhalingstekens of labels.
- Voeg deze toe aan je vertrouwde authenticator en verifieer de eerste code.
- Sla de herstelcodes op die door de dienst worden aangeboden.
- Rond de installatie pas af nadat een testcode is geaccepteerd.
Plak de geheime sleutel niet in een e-mail, chat, supportticket of openbare schermafbeelding. Op onze 'Over ons'-pagina wordt het beoogde, op privacy gerichte gebruik van deze browserfunctie uitgelegd.
Wat als 2FA al is ingeschakeld?
Veel diensten tonen de geheime code slechts één keer tijdens de eerste installatie. Als u deze niet hebt opgeslagen, kunt u de oorspronkelijke waarde later mogelijk niet meer achterhalen. Een authenticator-app biedt mogelijk de mogelijkheid om de gegevens te exporteren of een beveiligde back-up te maken, maar dit is afhankelijk van de app en het beleid van uw organisatie.
De veilige manier om dit te herstellen is doorgaans het gebruik van een geldige herstelmethode, het uitschakelen van de oude authenticatorregistratie en het opnieuw instellen ervan. Hierdoor wordt een nieuwe geheime code aangemaakt en vaak ook een nieuwe set back-upcodes. Het intrekken van de oude configuratie is belangrijk als je denkt dat de sleutel is gelekt.
Een 2FA-geheim is geen herstelcode
Deze waarden dienen verschillende doelen:
- Geheim of instellingssleutel: wordt herhaaldelijk door een authenticator gebruikt om wisselende codes te berekenen.
- TOTP-code: een korte code die wordt afgeleid van de geheime sleutel en de huidige tijd.
- Herstelcode: een noodcode, vaak voor eenmalig gebruik, die door de accountaanbieder wordt verstrekt.
- Wachtwoord: de primaire inloggegevens voor het account.
Voer nooit uw wachtwoord in bij een TOTP-generator. Als u alleen een herstelcode hebt, gebruik dan de herstelcode-procedure van de accountaanbieder.
Hoe bescherm je de geheime sleutel
- Sla deze alleen op in een betrouwbare authenticator of een versleutelde wachtwoordbeheerder.
- Vermijd notities in leesbare tekst, clouddocumenten en onversleutelde schermafbeeldingen.
- Bewaar de enige herstelkopie niet op hetzelfde apparaat als de authenticator.
- Genereer de 2FA-registratie opnieuw als de geheime sleutel mogelijk is blootgesteld.
- Gebruik een hardwarebeveiligingssleutel of een passkey voor belangrijke accounts, indien dit wordt ondersteund.
Om te begrijpen waarom de geheime code overeenkomende codes kan genereren, lees je hoe 2FA en TOTP werken.
Waarom komt de gegenereerde code niet overeen?
Controleer eerst of u de juiste geheime code hebt gekopieerd en het juiste account hebt geselecteerd. Schakel vervolgens de automatische instellingen voor datum, tijd en tijdzone op uw apparaat in. Wacht op een nieuwe code in plaats van een code in te voeren zodra de aftelling is afgelopen. Onze handleiding voor het oplossen van TOTP-problemen behandelt de controles in de veiligste volgorde.
Veelgestelde vragen
Kan ik een geheim herstellen aan de hand van een zescijferige code?
Geen enkel praktisch account-herstelproces zou moeten berusten op het afleiden van de geheime code uit een weergegeven TOTP-code. Gebruik de officiële herstelopties van de provider.
Is de QR-code zelf gevoelig?
Ja. Deze bevat normaal gesproken de geheime sleutel. Behandel een screenshot van de QR-code voor de instelling als een kopie van de geheime sleutel.
Kan dezelfde sleutel op twee apparaten worden gebruikt?
Technisch gezien kunnen twee authenticators die met dezelfde geheime code en tijdinstellingen zijn geconfigureerd, overeenkomende codes genereren. Of je dit moet doen, hangt af van je beveiligingsbehoeften en het beleid van je organisatie. Veilige herstelmethoden hebben vaak de voorkeur boven ongecontroleerde duplicatie.
Belangrijkste punt
De 2FA-geheime sleutel is normaal gesproken beschikbaar wanneer u een authenticatie-app configureert. Open de handmatige configuratieoptie, behandel de sleutel als een inloggegeven, controleer de configuratie en bewaar herstelcodes veilig. Als de oorspronkelijke geheime sleutel kwijt is, maak dan gebruik van de officiële herstelprocedure en maak een nieuwe 2FA-registratie aan in plaats van te gaan gissen.
