Verify

Wat is tweefactorauthenticatie (2FA)?

Tweefactorauthenticatie (2FA) vereist twee afzonderlijke soorten bewijs voordat het iemand toegang geeft tot een account. Het eerste is bijna altijd een wachtwoord (iets wat je weet). Het tweede is een andere categorie bewijs, zoals een code van je telefoon (iets wat je hebt) of een vingerafdruk (iets wat je bent). Omdat de twee bewijzen uit verschillende categorieën komen, geeft het stelen van één bewijs een aanvaller zelden het andere.

Dat onderscheid in categorie is precies waar het om draait. Een wachtwoord kan uitlekken bij een datalek, gephisht worden of geraden worden. Als het enige tussen een aanvaller en je account dat wachtwoord is, is het account één lek verwijderd van compromittering. Een tweede factor uit een andere categorie toevoegen betekent dat de aanvaller twee ongerelateerde dingen tegelijk moet omzeilen, en dat is op grote schaal veel moeilijker.

De drie authenticatiefactoren

Beveiligingsexperts verdelen bewijs in drie categorieën. Een login telt alleen als tweefactor wanneer de twee bewijzen uit twee verschillende categorieën komen.

  • Kennis (iets wat je weet): wachtwoorden, pincodes, het antwoord op een beveiligingsvraag.
  • Bezit (iets wat je hebt): een telefoon die een SMS of push ontvangt, een authenticator-app, een hardware-beveiligingssleutel.
  • Inherentie (iets wat je bent): een vingerafdruk, een gezichtsscan, een stemafdruk.

Twee wachtwoorden zijn nog steeds alleen kennis, dus vragen om een wachtwoord en vervolgens een pincode is geen 2FA. Een wachtwoord plus een code van je telefoon wel, omdat het kennis combineert met bezit. Als je de uitgebreidere uitleg wilt over waar de grens ligt, zie tweefactorauthenticatie vs. tweestapsverificatie.

Wat kan de tweede factor zijn?

In de praktijk is de tweede factor bijna altijd een bezitsfactor, en je hebt een paar opties die gemak afwegen tegen hoe moeilijk ze aan te vallen zijn.

  • SMS of spraak-OTP. Een kort eenmalig wachtwoord wordt naar je telefoonnummer gestuurd per sms of voorgelezen door een geautomatiseerd gesprek. Het werkt op elke telefoon zonder dat je een app hoeft te installeren, en daarom is het de meest gebruikte tweede factor ter wereld.
  • TOTP-authenticator-apps. Apps zoals Google Authenticator of Authy genereren een zesCIJFerige code die elke 30 seconden verandert, berekend op basis van een gedeeld geheim en de huidige tijd. De code gaat nooit over het netwerk, dus er valt onderweg niets te onderscheppen.
  • Push-goedkeuringen. De dienst stuurt een melding naar een geregistreerde app en je tikt op goedkeuren of weigeren. Handig, maar het nodigt uit tot "push fatigue"-aanvallen waarbij een gebruiker op goedkeuren tikt om van de meldingen af te zijn.
  • Hardwaresleutels en passkeys. Een fysieke sleutel (FIDO2/WebAuthn) of een passkey die op je apparaat is opgeslagen, ondertekent een challenge met een privésleutel die nooit de hardware verlaat. Ze zijn bestand tegen phishing omdat de handtekening gebonden is aan de oorsprong van de echte site, waardoor een nepdomein niets herbruikbaars kan onderscheppen.

Waarom het ertoe doet

De meeste accountovernames beginnen met een wachtwoord dat de aanvaller al heeft, uit een gelekt bestand, een hergebruikte inloggegevens of een phishingpagina. Geen daarvan geeft de aanvaller je tweede factor. Dus zelfs een eenvoudige SMS-code, die niet de sterkste optie is, blokkeert het grootste deel van de geautomatiseerde bulkaanvallen die puur leunen op gestolen wachtwoorden.

Het is eerlijk om te zeggen dat 2FA niet één ding is met één beveiligingsniveau. Een hardwaresleutel en een SMS-code zijn allebei "2FA,", maar ze beschermen tegen heel verschillende dreigingen. Kies de tweede factor die past bij de waarde van wat je beschermt.

Wat zijn de afwegingen?

Op SMS gebaseerde 2FA is het makkelijkst uit te rollen en het makkelijkst aan te vallen. SIM-swapfraude (een aanvaller overtuigt een provider om je nummer naar hun SIM over te zetten) en SS7-onderschepping kunnen allebei je codes bij iemand anders afleveren. Op apps gebaseerde TOTP omzeilt de provider volledig omdat de code op je apparaat wordt gegenereerd, dus er is geen bericht om om te leiden. Hardwaresleutels en passkeys gaan nog verder doordat ze phishingbestendig zijn, maar de gebruiker moet de sleutel wel bezitten en bij zich dragen.

Een redelijke standaard: bied SMS aan omdat het het grootste bereik heeft, maar laat beveiligingsbewuste gebruikers upgraden naar een authenticator-app of een passkey. Sommige accounts (een beheerconsole, een financieel dashboard) zijn het waard om de sterkere opties direct te vereisen.

Hoe voeg je 2FA toe?

Als je een gebruiker bent, kijk dan bij de account- of beveiligingsinstellingen van de dienst en schakel het in. De dienst toont meestal een QR-code om te scannen in een authenticator-app, of vraagt je een telefoonnummer te bevestigen voor SMS-codes. Sla de herstelcodes ergens veilig op, zodat een verloren telefoon je niet buitensluit.

Als je de functie bouwt, heb je twee routes. Je kunt TOTP zelf implementeren (het is een goed gespecificeerde standaard en de wiskunde is beperkt) en een gedeeld geheim per gebruiker opslaan. Of je kunt de bezorging en verificatie van OTP's aan een provider overlaten, zodat je niet zelf een SMS-pipeline of logica voor beperking van het aantal verzoeken hoeft te draaien. Bird's Verifications-product verstuurt en controleert eenmalige codes via SMS, spraak en e-mail, en het onderliggende SMS-product verzorgt de berichtbezorging als je de flow zelf wilt samenstellen.

Veelgestelde vragen

Is tweefactorauthenticatie hetzelfde als tweestapsverificatie?

Niet helemaal. 2FA vereist twee bewijzen uit verschillende factorcategorieën. Tweestapsverificatie betekent twee opeenvolgende stappen, die wel of niet twee verschillende factoren kunnen gebruiken. De termen worden door elkaar gebruikt, maar het onderscheid doet ertoe wanneer je nadenkt over wat een aanval daadwerkelijk moet overwinnen.

Is op SMS gebaseerde 2FA veilig genoeg?

Voor de meeste consumentenaccounts wel, omdat het de bulkaanvallen blokkeert die leunen op gestolen wachtwoorden. Voor accounts met hoge waarde verdient een authenticator-app of een hardwaresleutel de voorkeur, aangezien SMS kwetsbaar is voor SIM-swap en netwerkonderschepping.

Wat gebeurt er als ik mijn tweede factor kwijtraak?

De meeste diensten geven herstelcodes uit wanneer je 2FA inschakelt. Bewaar ze offline. Zonder herstelmogelijkheid kan het verliezen van het apparaat met je tweede factor je volledig buitensluiten van het account.

Vervangt 2FA een sterk wachtwoord?

Nee. De tweede factor is een extra laag, geen vervanging. Een zwak of hergebruikt wachtwoord vergroot nog steeds het aanvalsoppervlak, dus blijf een wachtwoordmanager en unieke wachtwoorden gebruiken naast 2FA.

Tweefactorauthenticatie is een van de goedkoopste manieren om de kosten van een accountovername te verhogen, en de tweede factor is meestal een eenmalige code. Als je wilt zien hoe de codes zelf werken, lees dan wat OTP betekent, of bekijk hoe Bird codebezorging en verificatie afhandelt in het Verifications-product.

Bouw op hetzelfde netwerk.

Een test-API-key is direct beschikbaar. Productietoegang wordt ontgrendeld zodra u een betaalmethode toevoegt en een afzender verifieert.

Jouw volgende idee.
Klaar om te verbinden.