Tweefactorauthenticatie, meestal afgekort tot 2FA, voegt een extra verificatiestap toe na je wachtwoord. Als iemand dat wachtwoord te weten komt of raadt, heeft hij of zij nog steeds de tweede factor nodig om in te loggen.

In deze handleiding wordt het concept in begrijpelijke taal uitgelegd, worden veelgebruikte 2FA-methoden vergeleken en wordt getoond hoe tijdgebonden authenticatiecodes in het proces passen.

Wat betekent 2FA?

2FA betekent dat je je identiteit bewijst met twee verschillende soorten bewijs. Verificatiefactoren worden doorgaans ingedeeld in drie categorieën:

  • Iets wat je weet: een wachtwoord of pincode.
  • Iets wat je hebt: een telefoon, authenticatie-app of hardwarebeveiligingssleutel.
  • Iets wat je bent: een biometrisch kenmerk, zoals een vingerafdruk of gezichtsscan.

Een wachtwoord plus nog een wachtwoord is geen echte tweefactorauthenticatie, omdat beide tot dezelfde categorie ‘iets wat je weet’ behoren. Een wachtwoord plus een code die op een apparaat wordt gegenereerd, maakt gebruik van twee verschillende soorten factoren.

Hoe werkt 2FA?

De exacte werkwijze verschilt per dienst, maar het aanmelden verloopt doorgaans in vier stappen:

  1. Je voert je gebruikersnaam en wachtwoord in.
  2. De dienst controleert het wachtwoord en vraagt om een tweede factor.
  3. Je keurt een melding goed, steekt een beveiligingssleutel in of voert een tijdelijke code in.
  4. De dienst valideert die tweede verificatie en verleent toegang.

Deze extra stap vermindert de waarde van een gestolen wachtwoord. Het maakt het niet onmogelijk om een account te hacken, maar het voorkomt veel aanvallen die alleen op het wachtwoord zijn gericht.

Wat is een TOTP-code?

TOTP staat voor 'time-based one-time password' (op tijd gebaseerd eenmalig wachtwoord). Tijdens de installatie ontvangen de website en uw authenticator dezelfde privé-installatiesleutel. Uw authenticator combineert dat geheim met de huidige tijd om een korte code te berekenen, meestal zes cijfers, die ongeveer elke 30 seconden verandert.

De website voert dezelfde berekening uit. Als de code die je invoert overeenkomt met de verwachte waarde voor het huidige tijdvenster, wordt de tweede stap geaccepteerd. Er is geen sms nodig en het apparaat kan codes meestal ook offline berekenen.

Als je al een geautoriseerde Base32-configuratiesleutel hebt, kun je onze browsergebaseerde 2FA-codegenerator gebruiken om een TOTP-code te berekenen. Lees eerst hoe je een geheime 2FA-sleutel kunt vinden voordat je iets invoert, want een wachtwoord of herstelcode is niet dezelfde waarde.

TOTP flow from private key and synchronized time to a verified code
Een TOTP-authenticator combineert een persoonlijke instelsleutel met gesynchroniseerde tijd om een tijdelijke code te genereren.

Veelvoorkomende soorten 2FA

Codes van authenticator-apps

Authenticator-apps genereren TOTP-codes op basis van een gedeeld geheim. Ze werken zonder mobiel bereik en worden breed ondersteund. De belangrijkste risico’s zijn het kwijtraken van het apparaat zonder back-up of het blootgeven van de instellingssleutel.

SMS- of spraakcodes

Een dienst stuurt een tijdelijke code naar uw telefoonnummer. SMS is toegankelijk en beter dan alleen een wachtwoord gebruiken, maar het kan kwetsbaar zijn voor SIM-swap-aanvallen, hertoewijzing van nummers, onderschepping of bezorgproblemen.

Pushmeldingen

Een app vraagt je om een aanmelding goed te keuren of te weigeren. Verificatie via pushmeldingen is handig, maar je moet de melding zorgvuldig lezen en onverwachte verzoeken afwijzen. Herhaalde meldingen kunnen een poging zijn om je per ongeluk te laten goedkeuren.

Hardwarebeveiligingssleutels en passkeys

Beveiligingssleutels en passkeys maken gebruik van publieke-sleutelcryptografie en kunnen een sterkere bescherming bieden tegen phishing. Waar beschikbaar, zijn ze vaak een betere eerste keuze voor belangrijke accounts, waarbij herstelmethoden veilig worden opgeslagen.

Back-upcodes

Herstel- of back-upcodes zijn inloggegevens voor noodgevallen, geen dagelijkse TOTP-codes. Sla ze offline op of in een veilige wachtwoordbeheerder en markeer ze als gebruikt wanneer dat nodig is.

Is 2FA hetzelfde als MFA?

MFA staat voor multi-factor authenticatie en omvat authenticatie met behulp van twee of meer factortypen. 2FA is het specifieke geval waarbij precies twee factoren vereist zijn. In alledaagse productinterfaces worden de termen vaak door elkaar gebruikt.

Hoe schakel je 2FA veilig in

  1. Open de officiële beveiligingsinstellingen van het account.
  2. Kies een authenticatie-app, een passkey of een beveiligingssleutel, indien ondersteund.
  3. Scan de QR-code of voer de handmatige instellingscode in op een vertrouwd apparaat.
  4. Voer de eerste gegenereerde code in om de installatie te bevestigen.
  5. Download herstelcodes en bewaar deze apart van het apparaat dat je dagelijks gebruikt.
  6. Voeg een tweede herstelmethode toe als de dienst dit ondersteunt.

Deel de QR-code of handmatige instellingscode nooit met anderen. Iedereen die de geheime code in handen krijgt, kan in de toekomst dezelfde TOTP-codes genereren. In ons privacybeleid wordt uitgelegd hoe de openbare tool omgaat met authenticatiegegevens.

Waarom wordt mijn 2FA-code geweigerd?

Het meest voorkomende TOTP-probleem is een onjuiste klok op het apparaat. Andere oorzaken zijn onder meer het gebruik van een verlopen code, het kopiëren van de verkeerde geheime code, het selecteren van de verkeerde authenticator of het proberen een back-upcode in een TOTP-veld in te voeren. Volg onze gestructureerde checklist wanneer een 2FA-code niet werkt.

Veelgestelde vragen

Vervangt 2FA een sterk wachtwoord?

Nee. Gebruik voor elke dienst een uniek wachtwoord en schakel 2FA in als extra beveiligingslaag. Een wachtwoordbeheerder kan helpen bij het aanmaken en opslaan van unieke wachtwoorden.

Kan 2FA worden gehackt?

Geen enkele beveiligingsmaatregel is absoluut. Aanvallers kunnen gebruikmaken van phishing, sessiediefstal, malware, misbruik van het herstelproces of gestolen geheime codes. Phishingbestendige methoden zoals beveiligingssleutels en passkeys verminderen een aantal van deze risico’s.

Moet ik een online 2FA-generator gebruiken?

Voor dagelijks gebruik op de lange termijn verdient een betrouwbare offline authenticator of een op hardware gebaseerde methode over het algemeen de voorkeur. Een browsertool kan handig zijn voor geautoriseerde tests of tijdelijke workflows, maar alleen op een apparaat en in een browseromgeving die je vertrouwt.

Het korte antwoord

2FA beschermt een account door twee verschillende soorten bewijs te vereisen. TOTP-authenticatiecodes zijn een veelgebruikte tweede factor, terwijl passkeys en hardwarebeveiligingssleutels een sterkere weerstand tegen phishing kunnen bieden. Welke methode u ook kiest, bescherm herstelcodes en instellingsgeheimen net zo zorgvuldig als wachtwoorden.