We hebben allemaal een hoop wachtwoorden, logins, accounts, …, of we het nu willen of niet. Meestal dienen ze om de toegang tot je persoonlijke gegevens of accounts te beveiligen. Wachtwoorden kunnen ook gebruikt worden om gegevens te versleutelen of communicatie tussen meerdere partijen te beveiligen.
In de praktijk houdt niemand van wachtwoorden, want ze zijn moeilijk te onthouden, je maakt er snel fouten mee en ze moeten voldoen aan rare (onlogische) validatieregels. Zo moet je wachtwoord minstens 1 cijfer en minstens één hoofdletter bevatten. Daardoor wordt het steeds moeilijker om onze verzameling van honderden wachtwoorden te onthouden en te beheren.
Omdat we niet zoveel unieke wachtwoorden kunnen bijhouden en we een beetje lui zijn (of laten we zeggen: efficiënt), grijpen we vaak terug naar één wachtwoord dat we voor alle accounts gebruiken. Of we verzinnen een systeem om wachtwoorden makkelijker te onthouden, zoals de naam van je huisdier gecombineerd met je huisnummer. Het probleem is dat zulke ‘systemen’ vrij makkelijk te raden zijn, zeker als iemand je sociale media wat uitdiept.
Kan je de meest gebruikte wachtwoorden raden? Zolang wachtwoorden bestaan, proberen kwaadwillenden via datalekken toegang te krijgen tot je accounts. Op basis van gegevens uit die lekken weten we dat de meest gebruikte wachtwoorden zijn: 1234567890, password, qwerty, 11111111.
Als het op wachtwoorden aankomt, zijn we allemaal een beetje lui
Zulke makkelijk te raden wachtwoorden maken het hackers eenvoudig om je accounts binnen te dringen en je gegevens te stelen. Via geautomatiseerde inlogpogingen kunnen ze heel snel je wachtwoord achterhalen met je e-mailadres en een database van bekende wachtwoorden. Om deze aanvalsmethode te blokkeren, vergrendelt iOS de pincode-invoer tijdelijk na te veel mislukte pogingen. Een ander voorbeeld zijn de 3 inlogpogingen voor bankkaarten.
Maar waarom?
Waarom gebruiken we nog steeds wachtwoorden? Simpel: er bestaat geen goed alternatief. Met ‘goed’ bedoel ik een veilige oplossing die gebruiksvriendelijk is én breed verspreid. Er zijn alternatieven voor wachtwoorden die veiliger zijn, maar zo onvriendelijk in gebruik dat ze moeilijk breed ingang zullen vinden.
Voorlopig blijven we dus met wachtwoorden werken. Hieronder beschrijf ik de beste aanpak en handige tools.
Beste aanpak
Uniek
Dit is makkelijk te onthouden én toe te passen! Zorg er elke keer voor dat je een uniek wachtwoord instelt. Een uniek wachtwoord is moeilijker te raden. Als je hetzelfde wachtwoord voor meerdere accounts gebruikt en één account wordt gehackt, is een veelvoorkomende aanval om bekende wachtwoorden uit dat lek ook te proberen op andere accounts met hetzelfde e-mailadres. Troy Hunt heeft een geweldige service gemaakt, “have i been pwned?”, waar je je e-mailadres kan ingeven om te ontdekken of een van je accounts ooit gehackt is.
Ik begrijp heel goed waarom wachtwoorden hergebruiken verleidelijk is, maar het maakt je kwetsbaar. Wanneer je een nieuw account aanmaakt, moet je een nieuw wachtwoord bedenken. Je kan daarvoor een online wachtwoordgenerator gebruiken, zoals die op Random.org.
Sterke wachtwoorden
Wanneer je een nieuw account aanmaakt bij een dienst, wordt je vrijwel altijd gevraagd een wachtwoord in te stellen. In veel gevallen moet je wachtwoord aan bepaalde criteria voldoen om als sterk beschouwd te worden: hoofdletters, cijfers en een minimale lengte. Hoe langer een wachtwoord, hoe moeilijker het te kraken is.
In het algemeen heeft een wachtwoord minimaal 12 tekens nodig om als sterk te gelden.
Wachtwoorden vs wachtzinnen
In dit onderdeel lijkt het misschien alsof ik mezelf tegensprek ten opzichte van wat ik schreef over sterke wachtwoorden. Dat is niet zo. De wachtwoorden die je instelt hoeven niet complex te zijn, maar gewoon langer. We zijn getraind (gedwongen?) om complexe combinaties van tekens als wachtwoord te gebruiken. Die zijn moeilijk te onthouden en het is bovendien niet zeker dat ze ook moeilijker te raden zijn voor computers.
De oplossing: wachtzinnen! Ze kunnen moeilijk te raden zijn voor computers en als je ze slim kiest, zijn ze makkelijk te onthouden. Een wachtzin is een reeks willekeurige woorden die je als wachtwoord gebruikt. Die woorden hebben geen verband met elkaar — het is zelfs beter dat ze geen zin vormen. Anders is het te makkelijk te raden.
Hoe pak je dit aan?
Diceware: willekeurige woorden kiezen
Nu we weten dat het belangrijk is om een aantal (4+) verschillende woorden als wachtwoord te kiezen en dat het wachtwoord uniek moet zijn: om snel een nieuw wachtwoord te genereren, kan je de Diceware Passphrase generator gebruiken. Dit online hulpmiddel kiest willekeurige woorden uit een Diceware-woordenlijst.
Wachtwoordmanagers
Om het principe te begrijpen en te zien hoe het werkt, is dat dobbelstenen gooien ideaal. Maar dit handmatige proces herhalen voor elk wachtwoord, ook met een generator, is niet haalbaar. Nieuwe wachtwoorden genereren is makkelijk, maar elk uniek wachtwoord onthouden is bijna bovenmenselijk.
Wachtwoordmanagers zijn tools (of diensten) die gespecialiseerd zijn in het veilig opslaan van je wachtwoorden. De beste wachtwoordmanagers integreren vlot met je browser of andere apps, zodat je moeiteloos kan inloggen.
Enkele van de bekendste wachtwoordmanagers zijn Lastpass, Keepass en 1Password. Er zijn heel wat websites waar je functies kan vergelijken. In de volgende blogpost belicht ik de functies die 1Password voor mij onmisbaar maken en leg ik stap voor stap uit hoe je 1Password implementeert.
Wachtwoorden zijn nooit echt makkelijk
Om je accounts zo veilig mogelijk te houden, moet je aan zoveel dingen denken dat het bijna onmogelijk is zonder een tool die het grootste deel van het beheer overneemt. Sinds ik wachtwoordmanagers ontdekte, is het een stuk eenvoudiger geworden om consequent te kiezen voor sterke, unieke wachtwoorden of wachtzinnen.














