Passkeys, sms-code of authenticator-app: welke inlogbeveiliging is het veiligst?
Door Marthijn de VriesBijgewerkt op 7 min lezen
Een sms-code is beter dan niets, een authenticator-app is veiliger, en een passkey is het moeilijkst te phishen. Wat het verschil is, wat het NCSC adviseert, wat er gebeurt als je telefoon kwijt is en hoe je overstapt.
Kort antwoord
Stand per 29 september 2026: een passkey is de veiligste van de drie, omdat hij alleen werkt op de echte website en er niets is om op een nepsite in te vullen. Het NCSC schrijft dat passkeys het voor oplichters "vrijwel onmogelijk" maken om via phishing binnen te komen (NCSC). Een authenticator-app is een goede tweede keus; een sms-code noemt het NCSC een relatief onveilige vorm van tweestapsverificatie, omdat sms niet versleuteld is en onderschept kan worden (NCSC). Advies: gebruik een passkey waar dat kan, anders een app, en sms alleen als er niets anders is. Zorg in alle gevallen voor een back-up, zodat je niet buitengesloten raakt als je telefoon kwijt is.
Wat is het verschil tussen de drie methoden?
Het verschil zit in waar de tweede stap vandaan komt en of een oplichter hem kan onderscheppen of ontfutselen:
| Methode | Hoe het werkt | Bestand tegen phishing? | Kwetsbaar voor |
|---|---|---|---|
| Sms-code | Je krijgt een code per sms en typt die in | Nee: je kunt de code op een nepsite invullen of voorlezen | Onderschepping, simswapping, 'geef me de code'-trucs |
| Authenticator-app | Een app op je telefoon maakt elke 30 seconden een nieuwe code | Deels: de code kan nog op een nepsite belanden | Phishing in realtime, verlies van telefoon zonder back-up |
| Pushmelding | Je bevestigt de inlog in een app | Deels: je kunt per ongeluk 'ja' tikken | Bombardement van meldingen, haast |
| Passkey | Je telefoon of computer bewijst met een digitale sleutel dat jij het bent; je ontgrendelt met gezicht, vingerafdruk of pincode | Ja: werkt alleen op de echte website | Verlies van alle apparaten zonder gesynchroniseerde back-up |
Bronnen: NCSC over passkeys en NCSC over het kiezen van een MFA-methode. Het NCSC zet de methoden niet in een officiële ranglijst, maar noemt sms expliciet relatief onveilig. Welke methode je provider, energieleverancier of bank aanbiedt, staat in tweefactor-authenticatie bij telecom, energie en banken.
Hoe werkt een passkey precies?
Een passkey bestaat uit twee sleutels: een publieke sleutel die de website bewaart en een privésleutel die veilig op jouw apparaat blijft. Bij het inloggen doen die twee een soort handdruk; de privésleutel verlaat je apparaat nooit (NCSC). Daardoor:
- valt er niets te stelen bij een datalek: de website heeft alleen de publieke sleutel;
- werkt phishing niet: je apparaat biedt de passkey alleen aan de echte website aan;
- hoef je niets te onthouden: je ontgrendelt met je gezicht, vingerafdruk of de pincode van je toestel.
Volgens het NCSC ondersteunen onder meer Apple, Google, Microsoft, eBay en WhatsApp passkeys (NCSC). Je passkeys worden meestal gesynchroniseerd via je Apple-, Google- of Microsoft-account, of via een wachtwoordmanager; zie wachtwoordmanager kiezen.
Nadeel: gebondenheid aan één ecosysteem
Het NCSC wijst erop dat passkeys van de ene fabrikant niet altijd makkelijk naar een andere over te zetten zijn. Stap je van iPhone naar Android, controleer dan vooraf hoe je passkeys meeverhuizen, of gebruik een wachtwoordmanager die op beide werkt. Zie ook data overzetten naar een nieuwe telefoon.
Waarom is een sms-code minder veilig?
Omdat een sms-code aan je telefoonnummer hangt, niet aan je toestel. Wie je nummer overneemt of jou de code laat voorlezen, komt binnen. De drie bekendste routes:
- Social engineering: "Ik stuur je een code, lees je die even voor?" Dat is de klassieke truc bij WhatsApp-overname; zie WhatsApp-account overgenomen.
- Simswapping: een oplichter laat jouw nummer overzetten naar zijn simkaart en ontvangt je sms'jes; zie wat is simswapping?.
- Nepsites: je vult de sms-code in op een phishingsite die hem direct doorgeeft; zie phishing herkennen.
Sms is nog altijd beter dan niets
Een account met alleen een wachtwoord is makkelijker over te nemen dan een account met wachtwoord plus sms-code. Staat er alleen sms in het menu, zet het dan aan en stap over zodra er een app of passkey beschikbaar is.
Hoe stap je over op een passkey of app?
Begin met je belangrijkste accounts: e-mail, je Apple-, Google- of Microsoft-account, en je wachtwoordmanager. Zo pak je het aan:
- Open bij het account de beveiligingsinstellingen en zoek naar "Passkey", "Toegangssleutel" of "Inloggen zonder wachtwoord".
- Maak de passkey aan op je telefoon; hij wordt gesynchroniseerd naar je andere apparaten met hetzelfde account.
- Geen passkey? Kies "Authenticator-app" en scan de QR-code met een app naar keuze.
- Bewaar herstelcodes op papier of in je wachtwoordmanager.
- Zet sms als tweede stap daarna uit, als het account dat toelaat.
Je e-mail is de sleutel tot al je andere accounts. Is die al eens gehackt, volg dan eerst accountherstel gehackte e-mail.
Wat doe je als het al gebeurd is?
Heb je een code doorgegeven of is je account overgenomen, dan is snelheid belangrijk:
- Probeer direct opnieuw in te loggen en verander je wachtwoord. Lukt dat niet, gebruik dan de herstelprocedure van de dienst.
- Log alle andere sessies en apparaten uit in de beveiligingsinstellingen.
- Geen sms meer en geen bereik? Bel direct je provider: mogelijk is je nummer overgezet (simswapping).
- Gaat het om je bank of zijn er betalingen gedaan? Bel je bank via het nummer op je pas.
- Meld het bij de Fraudehelpdesk via 088-786 73 72 of fraudehelpdesk.nl, en doe aangifte bij de politie via 0900-8844 als er schade is.
- Zet daarna een passkey of authenticator-app in, zodat het niet nog een keer via een sms-code kan.
Veelgestelde vragen
Een passkey. Die werkt alleen op de echte website, zodat een nepsite er niets mee kan. Een code uit een authenticator-app kun je nog op een phishingsite invullen. Beide zijn veiliger dan een sms-code.
Als je passkeys gesynchroniseerd zijn via je Apple-, Google- of Microsoft-account of een wachtwoordmanager, staan ze ook op je andere apparaten en op een nieuw toestel. Zonder synchronisatie heb je herstelcodes of een andere inlogmethode nodig.
Het NCSC noemt sms een relatief onveilige vorm van tweestapsverificatie, omdat sms-berichten niet versleuteld zijn en op verschillende manieren kunnen worden onderschept. Sms is wel beter dan alleen een wachtwoord.
Ja, maar passkeys van Apple en Google synchroniseren niet vanzelf met elkaar. Gebruik je beide, dan werkt een wachtwoordmanager die passkeys op alle platforms ondersteunt vaak het handigst.