This website uses cookies

Read our Privacy policy and Terms of use for more information.

In partnership with

Hey {{first_name}} 👋,

Je logt in bij Instagram. Je krijgt een code via sms. Je tikt hem in. Veilig, toch?

Niet echt. SMS is de zwakste vorm van tweestapsverificatie die er is. En bij veel apps en websites is het nog steeds de standaard. Terwijl er betere opties zijn die net zo makkelijk werken.

Duik er maar in👇

The Future of AI in Marketing. Your Shortcut to Smarter, Faster Marketing.

Unlock a focused set of AI strategies built to streamline your work and maximize impact. This guide delivers the practical tactics and tools marketers need to start seeing results right away:

  • 7 high-impact AI strategies to accelerate your marketing performance

  • Practical use cases for content creation, lead gen, and personalization

  • Expert insights into how top marketers are using AI today

  • A framework to evaluate and implement AI tools efficiently

Stay ahead of the curve with these top strategies AI helped develop for marketers, built for real-world results.

Waarom sms-codes niet genoeg zijn

Tweestapsverificatie (2FA) betekent: naast je wachtwoord nog een extra controle. Dat kan een sms-code zijn, maar ook een code uit een app, een vingerafdruk of een fysieke sleutel. Het idee is goed. Maar niet alle methodes zijn even sterk.

Een sms-code reist onversleuteld over het SS7-protocol. Dat protocol stamt uit de jaren zeventig. Het is ontworpen voor een tijd waarin niemand zich afvroeg of iemand mee zou luisteren. Criminelen kunnen die berichten onderscheppen zonder dat jij of je provider het merkt. De techniek is niet eens bijzonder ingewikkeld. Er zijn gevallen bekend, waarin criminelen sms-berichten massaal omleiden via zwakke plekken in het telecomnetwerk.

En dan is er SIM-swapping: iemand overtuigt je provider om jouw nummer over te zetten naar een andere simkaart. Soms via social engineering (een belletje met een smoes), soms door omgekochte medewerkers bij de provider. In het Verenigd Koninkrijk steeg het aantal SIM-swap-gevallen in 2024 met meer dan 1.000 procent volgens Cifas, de Britse fraude-organisatie. In de VS rapporteerde de FBI bijna duizend gevallen met samen 26 miljoen dollar schade. En dat zijn alleen de gevallen die gemeld worden.

Daarnaast vangen phishing-aanvallen sms-codes gewoon af. Je krijgt een nepmail van "je bank", logt in op een nagebouwde site en tikt je code in. Die code gaat in real time door naar de aanvaller. Werkt ook met codes uit een authenticator-app, trouwens. Maar daar kom ik zo op.

Ok, maar wat zijn dan de opties?

Vier opties, van redelijk tot sterk.

  1. Authenticator-app - Apps als Google Authenticator, 2FAS of Aegis genereren elke dertig seconden een nieuwe code op je telefoon. Die code verlaat je toestel niet. Geen sms, geen onderschepping, geen SIM-swap-risico. De code is alleen geldig op jouw telefoon. Nadeel: als je je telefoon kwijtraakt zonder back-upcodes, ben je buitengesloten. Zet die back-upcodes dus ergens veilig neer.

  2. Push-notificatie - Sommige diensten (Microsoft, Google) sturen een melding naar je telefoon: "Ben jij dit?" Je tikt op ja of nee. Makkelijker dan een code overtypen. Kwetsbaarheid: aanvallers kunnen je bestoken met herhaalde meldingen tot je per ongeluk op ja tikt. Dat heet prompt-bombing. Nieuwere versies vragen je een getal te matchen. Dat helpt.

  3. Passkeys - De opvolger van het wachtwoord. Je logt in met je vingerafdruk of gezichtsherkenning. Geen code, geen wachtwoord. Cryptografisch gekoppeld aan de website, dus phishing is technisch onmogelijk. Meer dan 400 miljoen Google-accounts gebruiken passkeys inmiddels. Het groeit snel. Niet elke site ondersteunt het al, maar de grote diensten wel. In juni schreef ik er uitgebreider over.

  4. Hardware-sleutel - Een fysieke USB-stick (YubiKey, Google Titan) die je in je computer steekt of tegen je telefoon houdt. De sterkste optie. Google gaf al zijn medewerkers zo'n sleutel en had daarna nul geslaagde phishing-aanvallen bij 85.000 mensen. Nadeel: je moet het ding kopen (€ 25 tot € 75) en bij je dragen. Raak je het kwijt, dan heb je een backup nodig. Koop er dus twee.

Wat moet je wanneer gebruiken?

Het korte antwoord: gebruik overal minstens een authenticator-app in plaats van sms. Dat is voor elk account een verbetering. Kost je twee minuten per account om in te stellen.

Wil je een stap verder? Zet passkeys aan waar het kan. Dat is op dit moment de beste balans tussen veiligheid en gemak. Je e-mail is daarbij het belangrijkste account om te beveiligen. Wachtwoord-resets van al je andere accounts lopen via je mail. Krijgt iemand toegang tot je e-mail, dan kan diegene vrijwel al je wachtwoorden resetten.

Maar dat betekent niet dat je social media of cloudopslag kunt overslaan. Een gehackt Instagram-account is geen ramp voor je bankrekening, maar wel voor je privacy. En wie toegang heeft tot je Google Drive of iCloud heeft toegang tot je foto's, documenten en backups. Beveilig alles. Begin bij je e-mail.

En sms? Alleen als er geen andere optie is. Sommige diensten ondersteunen nog steeds niets anders. Het is beter dan niets. Maar het is de ondergrens.

Wat je nu kunt doen

Pak je telefoon erbij en check drie dingen:

  • Je e-mail - Ga naar de beveiligingsinstellingen van je Google- of Outlook-account. Staat er sms als enige tweede factor? Schakel een authenticator-app in of zet passkeys aan. Bij Google vind je het onder Beveiliging > Inloggen bij Google. Apple-accounts ondersteunen passkeys standaard als je een recent apparaat hebt. Microsoft heeft passkeys sinds vorig jaar.

  • Je bank - Nederlandse banken zijn hier eigenlijk al goed in. ING, Rabobank en ABN AMRO gebruiken hun eigen app voor verificatie, niet sms. De bankapp zelf is je tweede factor. Dat is veiliger dan sms. Wat je wel kunt checken: heb je een pincode of biometrie (vingerafdruk, gezichtsherkenning) op je bankapp staan? Zo niet, zet dat aan. En gebruik je nog een oude e-dentifier of Rabo Scanner? Die werken prima, maar de app is handiger.

  • Social media - Instagram, Facebook, X en LinkedIn: allemaal ondersteunen ze authenticator-apps. Kost je twee minuten per account om het in te stellen. Ga naar de beveiligingsinstellingen, zoek "tweestapsverificatie" of "two-factor authentication" en kies voor een authenticator-app in plaats van sms.

  • Tip - Als je nu een authenticator-app kiest, gebruik dan 2FAS (open source) of de Google Authenticator. Beide maken cloud-backups, zodat je niet alles kwijt bent als je telefoon stuk gaat. Dat was vroeger het grote nadeel van authenticator-apps. Nu niet meer.

Tot slot

SMS-codes waren tien jaar geleden prima. Nu niet meer. De alternatieven zijn niet ingewikkelder. Een authenticator-app instellen kost je vijf minuten. Passkeys zijn letterlijk makkelijker dan een wachtwoord onthouden. Het enige wat je hoeft te doen is even de beveiligingsinstellingen openen van je drie belangrijkste accounts. Een kwartier werk voor heel veel rust.

Wat vond jij van deze nieuwsbrief?

Feedback is altijd welkom 👌

Login or Subscribe to participate

Reply

Avatar

or to participate

Recommended for you

View all
caret-right