Het verschil draait om één woord: factor versus stap. Tweefactorauthenticatie (2FA) vereist twee bewijzen uit twee verschillende categorieën, zoals een wachtwoord plus een code op je telefoon. Tweestapsverificatie vereist twee opeenvolgende stappen, maar beide stappen mogen uit dezelfde categorie komen. Elke 2FA-opzet is dus tweestaps, maar niet elke tweestapsopzet is tweefactor.
In het dagelijks gebruik worden de twee termen door elkaar gebruikt, en meestal maakt het niet uit. Het begint uit te maken als je nadenkt over wat een aanvaller daadwerkelijk moet omzeilen. Twee stappen uit dezelfde categorie kunnen allebei bezwijken onder één type aanval. Twee verschillende factoren meestal niet.
De drie authenticatiefactoren
Authenticatiebewijs valt in drie categorieën. Of een login "two-factor" is, hangt volledig af van de vraag of hij uit twee verschillende categorieën put.
| Factorcategorie | Wat het is | Voorbeelden |
|---|---|---|
| Kennis | Iets wat je weet | Wachtwoord, pincode, beveiligingsvraag |
| Bezit | Iets wat je hebt | Telefoon met SMS of app, hardware-beveiligingssleutel |
| Inherentie | Iets wat je bent | Vingerafdruk, gezichtsscan, stemafdruk |
Een wachtwoord plus een vingerafdruk is tweefactor: kennis plus inherentie. Een wachtwoord plus een beveiligingsvraag is tweestaps maar enkelfactor, omdat beide kennis zijn en een datalek dat de ene blootlegt vaak ook de andere blootlegt.
Hoe verhouden de twee zich?
| Tweefactorauthenticatie | Tweestapsverificatie | |
|---|---|---|
| Kernvereiste | Twee verschillende factorcategorieën | Twee opeenvolgende stappen |
| Zijn de bewijzen altijd van een ander type? | Ja, per definitie | Niet per se |
| Voorbeeld dat kwalificeert | Wachtwoord + authenticatorcode | Wachtwoord + e-maillink, of wachtwoord + tweede wachtwoord |
| Weerstand tegen één type aanval | Hoger, omdat één aanval zelden twee categorieën doorbreekt | Hangt ervan af; twee stappen uit dezelfde categorie kunnen dezelfde zwakte delen |
| Relatie | Een strikte vorm van tweestaps | De bredere, lossere term |
De eerlijke samenvatting: 2FA is een striktere belofte. Tweestapsverificatie is de overkoepelende term, en een bepaalde tweestapsflow kan al dan niet aan de 2FA-lat voldoen. Marketingteksten bestempelen alles met een tweede prompt vaak als 2FA, en daarom zijn de termen vervaagd. Als je de basisdefinitie op zichzelf wilt lezen, zie wat tweefactorauthenticatie is.
Voorbeelden uit de praktijk
Het helpt om veelgebruikte tweede stappen langs te lopen en te vragen welke factor elke stap daadwerkelijk toevoegt.
- SMS eenmalig wachtwoord. Je voert je wachtwoord in (kennis) en typt vervolgens een code die naar je telefoon is gestuurd (bezit). Twee verschillende factoren, dus dit is echte 2FA. De code zelf is een eenmalig wachtwoord.
- Authenticator-app (TOTP). Wachtwoord plus een wisselende zescijferige code die op je apparaat wordt gegenereerd. Kennis plus bezit, en de code gaat nooit over het netwerk, dus er valt onderweg niets te onderscheppen.
- Hardware-beveiligingssleutel. Wachtwoord plus een tik op een FIDO2-sleutel die een challenge ondertekent. Kennis plus bezit, en het is phishingbestendig omdat de handtekening gebonden is aan de origin van de echte site.
- E-mail magic link als "second step." Als je bij het inloggen al een wachtwoord hebt gebruikt, is het versturen van een bevestigingslink naar je e-mail een tweede stap. Of het een tweede factor is, staat ter discussie: je e-mail is meestal beschermd door een ander wachtwoord, dus mogelijk stapel je twee kennisfactoren. Dit is het duidelijkste geval waarin tweestaps niet netjes gelijk is aan tweefactor.
Dat laatste voorbeeld is de kern. Een e-maillink voelt als extra beveiliging, en het legt de lat hoger, maar als zowel je accountwachtwoord als je e-mailwachtwoord in hetzelfde datalek zijn gelekt, voegt de "second step" weinig toe. Een bezits- of inherentiefactor zou dat probleem niet hebben.
Wanneer maakt het verschil uit?
Voor een persoonlijk streamingaccount is het label academisch; elke tweede stap is beter dan geen. Voor een beheerconsole, een bankapp of alles wat gegevens van anderen bevat, eis een echte tweede factor (bezit of inherentie) in plaats van een tweede kennisstap. Het punt van de tweede factor is de aanname doorbreken dat één compromittering alles ontgrendelt, en alleen een andere categorie doet dat betrouwbaar.
FAQ
Zijn 2FA en tweestapsverificatie hetzelfde?
Ze overlappen sterk en worden vaak als synoniemen gebruikt. Strikt genomen vereist 2FA twee verschillende factorcategorieën, terwijl tweestapsverificatie alleen twee opeenvolgende stappen vereist die dezelfde categorie mogen delen. Alle 2FA is tweestaps, maar niet alle tweestaps is 2FA.
Is een wachtwoord plus een beveiligingsvraag tweefactor?
Nee. Beide zijn kennisfactoren, dus het is tweestaps maar enkelfactor. Een datalek of een beetje onderzoek kan beide blootleggen, en daarom zijn stappen uit dezelfde categorie zwakker dan een echte tweede factor.
Wat is veiliger?
Tweefactor, wanneer de twee factoren werkelijk verschillende categorieën zijn. Tweestapsverificatie kan net zo sterk zijn als de tweede stap een bezits- of inherentiefactor is, maar het kan ook zwak zijn als beide stappen kennis zijn.
Maakt het uit welke woorden een dienst gebruikt?
Kijk naar wat de tweede stap daadwerkelijk is, niet naar het label. Een dienst kan alles "2FA." noemen. Controleer of de tweede stap een code op je apparaat is, een sleutel of een biometrisch gegeven, versus iets wat je simpelweg weet.
Als je kiest hoe je een accountflow beveiligt, is de praktische stap een bezitsfactor toevoegen zoals een eenmalige code. Je kunt lezen hoe die codes werken in wat OTP betekent, of bekijken hoe Bird ze verstuurt en verifieert via SMS, spraak en e-mail in het Verifications-product.