Deze wachtwoordfout maken miljoenen mensen en jij zo goed als zeker ook

Laptop - werken - oplichting
Afbeelding bron: Pixabay (archieffoto)

Eén wachtwoord gebruiken voor meerdere websites is misschien makkelijk, maar kan bijzonder gevaarlijk zijn. Als criminelen één wachtwoord buitmaken, kunnen ze dezelfde combinatie automatisch bij andere diensten proberen. Toch blijft wachtwoordhergebruik een hardnekkige fout.

Eén gelekt wachtwoord kan veel deuren openen

Een wachtwoord dat je voor meerdere accounts gebruikt, lijkt op het eerste gezicht efficiënt. Je hoeft immers maar één combinatie te onthouden. Het probleem ontstaat wanneer dat wachtwoord ooit uitlekt bij een datalek.

Criminelen hoeven dan niet noodzakelijk zelf uitgebreid te proberen inbreken. Ze kunnen gestolen gebruikersnamen en wachtwoorden automatisch testen bij andere websites. Dat fenomeen staat bekend als credential stuffing.

Het Amerikaanse National Institute of Standards and Technology, beter bekend als NIST, waarschuwt daar expliciet voor. “Als hetzelfde wachtwoord voor meerdere websites wordt gebruikt, kan een gecompromitteerd wachtwoord bij één website leiden tot een gecompromitteerd account op elke website waar dat wachtwoord wordt gebruikt”, legt NIST uit. Daarom is het belangrijkste advies verrassend eenvoudig: gebruik voor ieder belangrijk account een uniek wachtwoord.

Maak het vooral lang

Wie aan een sterk wachtwoord denkt, ziet misschien een ingewikkelde combinatie voor zich met hoofdletters, cijfers en speciale tekens. Maar lengte is minstens zo belangrijk.

NIST benadrukt dat de lengte van een wachtwoord een belangrijke beveiligingsfactor is. Voor mensen die zelf een wachtwoord moeten bedenken, raadt de organisatie aan om voor een wachtwoord van minstens 15 tekens te kiezen. Een lange wachtwoordzin kan daarbij een praktische oplossing zijn.

Een opvallend detail is dat NIST juist waarschuwt voor overdreven ingewikkelde regels. Wanneer gebruikers bijvoorbeeld verplicht een hoofdletter, cijfer en speciaal teken moeten toevoegen, kiezen ze vaak voorspelbare varianten. Een bestaand wachtwoord uitbreiden met “1!” maakt het dus niet automatisch veilig. 

Ook persoonlijke informatie kun je beter vermijden. Namen van kinderen, huisdieren, favoriete clubs of geboortedata zijn geen goede keuze wanneer die informatie gemakkelijk te vinden is.

Een wachtwoordmanager lost een groot probleem op

Maar hoe onthoud je tientallen unieke wachtwoorden? Dat is precies waar een wachtwoordmanager zijn nut bewijst. Volgens NIST kunnen wachtwoordmanagers lange en unieke wachtwoorden genereren en veilig bewaren. Daardoor hoef je niet voor iedere website zelf een nieuwe combinatie te verzinnen of tientallen wachtwoorden uit het hoofd te leren. 

Je hoeft in de praktijk vooral het hoofdwachtwoord van de wachtwoordmanager te onthouden. Dat maakt het mogelijk om voor bijvoorbeeld je e-mail, webshopaccounts, sociale media en streamingdiensten allemaal verschillende wachtwoorden te gebruiken.

NIST wijst wel op een belangrijk aandachtspunt: de kluis zelf moet goed worden beschermd. Kies daarom een lange hoofdzin en activeer waar mogelijk ook multifactor-authenticatie voor de wachtwoordmanager.

Zet tweestapsverificatie aan

Een uniek wachtwoord is belangrijk, maar het hoeft niet de laatste verdedigingslinie te zijn. Multifactor-authenticatie, vaak afgekort als MFA of 2FA, voegt een extra controle toe wanneer je inlogt.

Daarbij moet je naast je wachtwoord nog een tweede bewijs leveren. Dat kan bijvoorbeeld via een authenticator-app, een beveiligingssleutel of een andere ondersteunde methode.

NIST stelt duidelijk dat wachtwoorden alleen niet voldoende effectief zijn om gevoelige accounts optimaal te beschermen en adviseert MFA waar mogelijk te activeren. 

Begin daarbij met je belangrijkste accounts. Je e-mailaccount verdient extra aandacht, omdat een aanvaller via je mailbox mogelijk wachtwoorden van andere diensten kan resetten. Ook internetbankieren, sociale media en cloudopslag verdienen prioriteit.