Waarom passkeys ertoe doen (ook als u al een wachtwoord hebt)
De meeste voorraadaanmeldingen beginnen nog altijd zoals twintig jaar geleden: een e-mail en een wachtwoord. Dat is een gedeeld geheim. U typt het, de site controleert het, en wie het te weten komt kan zich als u voordoen. Phishingpagina’s, hergebruikte logins uit andere datalekken en infostealer-malware werken omdat het geheim uw hoofd kan verlaten en over het netwerk reizen.
Het Data Breach Investigations Report 2026 van Verizon vindt nog altijd het gebruik van gestolen inloggegevens in ongeveer 36% van de inbreuken. De inloggegevens zelf duiken als gestolen data op in meer dan een kwart ervan. Het “menselijke element” (phishing, vergissingen, social engineering) zit in grofweg drie van de vijf inbreuken. Wachtwoorden zijn niet de enige ingang, maar ze blijven een betrouwbare.
Wat een passkey werkelijk is
Een passkey is een FIDO2-/WebAuthn-credential: een publiek/privésleutelpaar dat op uw apparaat (of in een wachtwoordmanager of hardwarebeveiligingssleutel) wordt aangemaakt voor één specifieke website. De site bewaart de publieke sleutel. De privésleutel verlaat de authenticator nooit. Wanneer u zich aanmeldt, stuurt de site een eenmalige challenge. Uw apparaat ontgrendelt de privésleutel zoals u de telefoon of laptop ontgrendelt (Windows Hello, Face ID, een pincode, een tik op de beveiligingssleutel) en ondertekent de challenge. De site controleert de handtekening. Klaar.
Er is geen wachtwoord om te onthouden, te hergebruiken of te plakken. Er zit ook geen geheim in onze database dat van nut is als iemand het kopieert. Een gedumpte publieke sleutel kan niemand aanmelden.
De FIDO Alliance behandelt “passkey” als een soortnaam, net als “wachtwoord”. Gesynchroniseerde passkeys reizen mee met uw Apple-, Google- of manageraccount. Apparaatgebonden passkeys (inclusief FIDO- beveiligingssleutels) blijven op één authenticator. Beide zijn passkeys. De gesynchroniseerde variant is hoe de meeste mensen ze dagelijks zullen gebruiken. De apparaatgebonden variant is de striktere optie wanneer u wilt dat de privésleutel een stuk hardware nooit verlaat.
Waarom phishing afketst
De belangrijke eigenschap is niet de biometrie. Het is origin-binding. Wanneer de passkey wordt
aangemaakt, legt de browser de echte site vast (de relying-party-ID, in de praktijk het domein). Bij het aanmelden
gebruikt de authenticator die passkey alleen als het verzoek van datzelfde domein komt. Een namaaksite op
simpleinventorymanagement.example kan een passkey die is geregistreerd voor
simpleinventorymanagement.com niet gebruiken. Het apparaat weigert. U krijgt geen kans om te “bevestigen”
op de valse pagina.
Dat is wat “phishingbestendig” betekent in de taal van CISA en NIST: de authenticator geeft geen bruikbaar geheim af aan een site die zich als de uwe voordoet. Het Britse National Cyber Security Centre vergeleek FIDO2-credentials met wachtwoorden en met traditionele MFA (wachtwoord plus sms, appcode of push). Tegen adversary-in-the-middle-phishing blijft traditionele MFA kwetsbaar. FIDO2 niet. Sms-codes en “keur deze aanmelding goed”-prompts kunnen in realtime worden doorgestuurd. Een passkey niet, omdat de handtekening aan de echte origin is gebonden.
De Digital Identity Guidelines van NIST (SP 800-63B-4) eisen nu dat diensten op assurance level 2 een phishingbestendige optie aanbieden, en ze eisen phishingbestendigheid op level 3. CISA noemt FIDO/WebAuthn (beveiligingssleutels en passkeys) en PKI-smartcards de methoden die echt kwalificeren. Pushmeldingen, e-mailcodes en sms doen dat niet.
Stuffing, dumps en “ik gebruikte een uniek wachtwoord”
Zelfs een uniek, lang wachtwoord faalt als het op de verkeerde site wordt getypt, of als malware op de laptop het meeleest terwijl u typt. Credential stuffing werkt omdat mensen wachtwoorden hergebruiken over sites; een lek ergens anders wordt hier een login. Infostealer-logs in recente Verizon-rapporten blijven zakelijke e-mails gemengd met persoonlijke tonen op onbeheerde apparaten. Geen van die aanvallen levert een privésleutel op die ze op ons domein kunnen gebruiken.
Een consumentenenquête van de FIDO Alliance voor World Passkey Day 2025 vond dat 36% van de mensen minstens één account gecompromitteerd had door wachtwoorden. Dat is geen reden tot paniek. Het is een reden om van het aanmeldgeheim niet langer iets te maken waar iemand toe kan worden verleid het in te typen.
Wat dit niet is
- Geen magie tegen een volledig overgenomen laptop. Als malware al als u draait, kan het misbruik maken van wat u kunt ontgrendelen, inclusief sommige gesynchroniseerde passkey-kluizen. Passkeys verhogen de drempel voor phishing op afstand. Ze vervangen geen apparathygiëne.
- Geen reden om SSO te laten vallen. Als uw bedrijf SAML verplicht, wint dat nog altijd. Passkeys zijn voor accounts die hier rechtstreeks aanmelden. Ze omzeilen verplichte SSO op een geverifieerd domein niet.
- Geen tweede factor bovenop het wachtwoord. Een passkey is een primaire aanmelding. Behoud de 2FA via authenticator-app die we al ondersteunen als u een tweede stap wilt bij wachtwoordlogin. Behandel een passkey niet als die tweede stap.
- Niet onherstelbaar. Houd een wachtwoord (en, voor een bedrijf, SSO) zodat een kwijtgeraakte telefoon onhandig is, geen uitsluiting. Registreer meer dan één passkey als u kunt: laptop plus telefoon, of een hardwaresleutel als reserve.
Waar passkeys naast SSO passen
SAML single sign-on blijft de juiste zet wanneer een bedrijf al in Okta, Entra ID of Google Workspace leeft. De IdP wordt de voordeur: offboarding is één schakelaar, en het MFA-beleid leeft op één plek. Passkeys helpen iedereen anders, en ze helpen de eigenaar die nog niet achter een IdP zit: de persoon die anders een wachtwoord zou hergebruiken op de voorraadapp die leverancierskosten, voorraadposities en ordergeschiedenis bevat.
Voorraad is operationele data. Een gestolen login is niet alleen “iemand heeft een telling gezien”. Het is iemand die voorraad kan bijstellen, orders kan afronden, of stilletjes kan lezen wat u koopt en wat u betaalt. Die aanmelding phishingbestendig maken is hetzelfde instinct als het op slot doen van de voorraadruimte. Het verschil is dat de nepvoorraadruimte op internet het slot niet kan forceren.
Hoe te beginnen
- Meld u zoals gewoonlijk aan en open daarna Passkeys in de accountinstellingen.
- Voeg een passkey toe op het apparaat dat u echt gebruikt. Geef hem een naam die u later herkent.
- Voeg er een tweede toe als u kunt (telefoon en laptop, of een hardwaresleutel).
- Bij het volgende bezoek gebruikt u “Aanmelden met een passkey”, of laat de browser er een aanbieden in het e-mailveld.
U hebt nog steeds uw wachtwoord. Dit is een extra deur, geen sloop van de oude. Voor de rest van hoe we accounts en AI-verbindingen beschermen, zie de beveiligingspagina.