- Het afdwingen van periodieke wachtwoordwijzigingen stimuleert zwakke sleutels en voorspelbare patronen, waardoor de daadwerkelijke beveiliging afneemt.
- Wachtwoorden moeten lang, uniek en sterk zijn en mogen alleen worden gewijzigd als er een vermoeden of bewijs is van een inbreuk.
- Multifactorauthenticatie en wachtwoordmanagers zijn tegenwoordig de belangrijkste hulpmiddelen om accounts te beschermen tegen datalekken en aanvallen.
- De toekomst ligt in systemen zoals passkeys, die de afhankelijkheid van traditionele wachtwoorden en de daarmee samenhangende problemen van diefstal en hergebruik verminderen.

Jarenlang hoorden we dat het verstandig was om onze wachtwoorden regelmatig te wijzigen , bijna net als het invullen van onze belastingaangifte: het was verplicht. Maar de afgelopen jaren hebben toonaangevende cybersecurityorganisaties, zoals het Amerikaanse National Institute of Standards and Technology (NIST) , deze aanbeveling volledig herzien en zijn tot een opvallende conclusie gekomen: het afdwingen van frequente wachtwoordwijzigingen verslechtert de beveiliging meestal in plaats van deze te verbeteren.
Deze verandering in aanpak wordt ondersteund door gegevens van grootschalige datalekken, onderzoek naar gebruikersgedrag en de praktijkervaring van bedrijven en universiteiten. Tegenwoordig is het gangbare advies om sterke, lange en unieke wachtwoorden te gebruiken , deze alleen te wijzigen bij vermoeden of bewijs van een inbreuk, en te vertrouwen op tools zoals multifactorauthenticatie (MFA) en wachtwoordmanagers om de frustratie van het onthouden van onmogelijke wachtwoorden te voorkomen.
NIST, dat technische standaarden vaststelt voor Amerikaanse overheidsinstanties en als benchmark dient voor bedrijven wereldwijd, heeft in zijn richtlijn SP 800-63-4 verduidelijkt dat gebruikers hun wachtwoorden niet periodiek hoeven te vernieuwen als er geen bewijs is van een beveiligingslek. Dit is een radicale afwijking van het traditionele beleid om wachtwoorden elke 30/60/90 dagen te wijzigen.
In het openbare ontwerp van deze richtlijnen wordt uitgelegd dat, wanneer een wachtwoord correct is gekozen (het is lang, willekeurig en uniek), het verplicht wijzigen ervan om de één of drie maanden de veiligheid vermindert : de last van het onthouden van nieuwe wachtwoorden zet mensen ertoe aan om ze te vereenvoudigen, te hergebruiken of voorspelbare patronen toe te passen, precies waar aanvallers misbruik van maken.
Volgens de huidige aanbevelingen zouden dienstverleners en identiteitsverificatiebedrijven geen periodieke wachtwoordvervaldata moeten opleggen . In plaats daarvan zijn ze verplicht om een onmiddellijke wijziging af te dwingen wanneer er aanwijzingen zijn dat de authenticatieprovider is gecompromitteerd, bijvoorbeeld na een datalek, verdachte toegang of de aanwezigheid van het wachtwoord in gelekte databases.
Bovendien zet NIST vraagtekens bij andere traditionele vereisten, zoals rigide regels voor de samenstelling van wachtwoorden (die een mix van hoofdletters, cijfers en symbolen verplichten) of de beruchte beveiligingsvragen zoals "naam van je eerste huisdier". Bewijs toont aan dat deze regels ervoor zorgen dat gebruikers zich op zeer voorspelbare manieren gedragen en wachtwoorden genereren zoals Password2023, Password2024 of Password1!, wat een geschenk is voor aanvallers.
Analyse van enorme databases met gestolen wachtwoorden laat zien dat het werkelijke nut van deze klassieke regels veel kleiner is dan eerder werd gedacht , terwijl de negatieve impact op gebruiksgemak en memoriseerbaarheid enorm is. Kortom: mensen zoeken uiteindelijk naar gemakkelijke snelkoppelingen, en die snelkoppelingen komen bijna altijd overeen.
Hoe uw wachtwoorden tegenwoordig echt worden gehackt
Of je je wachtwoord nu elke drie maanden wijzigt of niet, je accounts zijn kwetsbaar vanwege de manier waarop cybercriminelen ze bemachtigen . Diefstal vindt meestal niet plaats door een wonderbaarlijke raad van je wachtwoord, maar eerder via een aantal zeer specifieke en bekende methoden.
Een van de meest voorkomende methoden is via massale datalekken bij online diensten. Sociale netwerken, forums, gameplatforms, e-commercewebsites en cloudproviders worden getroffen door beveiligingslekken die miljoenen gebruikersnaam-wachtwoordcombinaties blootleggen, soms zelfs onversleuteld of met gebroken algoritmes. Deze databases worden vervolgens doorverkocht op hackerforums en het dark web.
Een andere klassieke reden is dat je wachtwoord zwak of te algemeen is . Lijsten met de meest gebruikte wachtwoorden in landen als Spanje laten echt vreselijke voorbeelden zien, zoals "admin", "123456", "000000", "password", of voor de hand liggende namen en steden zoals "carl0s" of "barcelona". Dit soort combinaties kan in minder dan een seconde gekraakt worden met geautomatiseerde brute-force tools.
Er zijn ook phishing- en social engineering- aanvallen , waarbij een aanvaller je misleidt om je wachtwoord in te voeren op een nepwebsite die je bank, e-mailaccount of socialemedia-account nabootst. Soms wordt dit gecombineerd met keylogger-malware, die toetsaanslagen registreert om alle ingevoerde inloggegevens vast te leggen.
Tot slot mogen we software- en hardwarekwetsbaarheden niet vergeten . Verouderde systemen, routers met oude firmware, applicaties met beveiligingslekken – dit alles kan een derde partij toegang geven tot uw opgeslagen wachtwoorden, deze wijzigen of zelfs uw rechtmatige toegang blokkeren. Vandaar dat experts er zo op hameren dat systemen en apparaten altijd up-to-date zijn.
Waarom het veranderen ervan "voor de zekerheid" een slecht idee kan zijn
In deze context gaan veel gebruikers ervan uit dat het regelmatig wijzigen van hun wachtwoord een soort universele beveiligingsmaatregel is. Zowel NIST als studies van universiteiten zoals Carnegie Mellon zijn het er echter over eens dat frequente, onredelijke wachtwoordwijzigingen het risico op kwaadwillige activiteiten vergroten.
Wanneer een systeem je dwingt om je wachtwoorden voortdurend te wijzigen, denken de meeste mensen er niet meer zo veel over na en passen ze kleine, triviale veranderingen toe : een cijfer toevoegen of verhogen aan het einde, het jaartal wijzigen, een voor de hand liggend symbool aanpassen... precies de patronen die aanvallers al in hun woordenboek hebben.
Bovendien zorgt het ongemak van deze veranderingen ervoor dat mensen steeds kortere en eenvoudigere wachtwoorden gebruiken , of zelfs hetzelfde wachtwoord met kleine variaties voor verschillende diensten hergebruiken. Als een aanvaller een van deze accounts weet te hacken, heeft hij zeer duidelijke aanwijzingen voor de andere accounts, waardoor de potentiële schade aanzienlijk toeneemt.
Veel experts wijzen erop dat als bedrijven de tijd en het geld die ze besteden aan het verplichten van driemaandelijkse wachtwoordwijzigingen zouden investeren in het trainen van gebruikers in het aanmaken van sterke en unieke wachtwoorden , en in het implementeren van wachtwoordmanagers en tweestapsverificatie, de daadwerkelijke verbetering van de beveiliging veel groter zou zijn.
Zelfs beveiligingsbedrijven erkennen dat, zonder bewijs van een datalek , het regelmatig wijzigen van je wachtwoord het niet veiliger maakt. Sterker nog, het kan een vals gevoel van veiligheid creëren, terwijl andere, ernstiger zwakheden blijven bestaan, zoals het hergebruiken van hetzelfde wachtwoord op meerdere websites of het niet inschakelen van MFA.
Wanneer moet je zonder aarzeling je wachtwoord wijzigen?
Hoewel het verplicht wijzigen van wachtwoorden niet langer een goede gewoonte is, betekent dit niet dat u altijd hetzelfde wachtwoord moet gebruiken. Er zijn situaties waarin het direct wijzigen van uw wachtwoord essentieel is om risico's te beperken.
Als een bedrijf waar je een account hebt een datalek aankondigt , is het verstandig om je wachtwoord voor die dienst zo snel mogelijk te wijzigen, en ook voor alle andere accounts waar je dat wachtwoord mogelijk hergebruikt (als je dat hebt gedaan). Soms duurt het weken voordat dergelijke datalekken worden gemeld, dus tools of diensten voor het monitoren van het dark web, zoals "Have I Been Pwned", kunnen je helpen om sneller te ontdekken of je e-mailadres op een gelekte lijst voorkomt.
Een ander duidelijk waarschuwingssignaal zijn ongevraagde inlogpogingen of pogingen tot wachtwoordwijziging . Als u legitieme e-mails ontvangt met de vraag "Heeft u een wachtwoordherstel aangevraagd?" of inlogmeldingen van onbekende locaties of apparaten, moet u onmiddellijk uw wachtwoord wijzigen door zelf in te loggen op de betreffende dienst (zonder op verdachte links te klikken) en MFA inschakelen als u dat nog niet hebt gedaan.
Als je vermoedt dat je apparaat is geïnfecteerd met malware , moet je ook je wachtwoorden wijzigen, maar pas nadat je je apparaat hebt schoongemaakt. Het heeft geen zin om wachtwoorden te wijzigen als de aanvaller nog steeds alles kan zien wat je typt. Zodra het systeem is schoongemaakt, moet je de inloggegevens voor belangrijke diensten (e-mail, bankieren, sociale media, cloudopslag, enz.) bijwerken.
Als een van je accounts duidelijk is gehackt (er verschijnen berichten die je niet hebt verzonden, aankopen die je niet hebt gedaan, vreemde profielwijzigingen), moeten alle accounts die hetzelfde wachtwoord of vergelijkbare wachtwoorden gebruiken als gecompromitteerd worden beschouwd en moeten hun wachtwoorden onmiddellijk worden gewijzigd.
In bedrijfsomgevingen kiezen veel organisaties er nog steeds voor om voor beheerdersaccounts of bijzonder gevoelige systemen de inloggegevens van beheerders met enige regelmaat te vernieuwen. Ze doen dit echter geautomatiseerd en genereren daarbij sterke, willekeurige wachtwoorden, juist om menselijke fouten te voorkomen die gepaard gaan met handmatige wijzigingen.
Wat is tegenwoordig een veilig wachtwoord (en wat niet)?
Een wachtwoord is simpelweg een reeks tekens die je toegang geeft tot privé-informatie of waardevolle bronnen: e-mail, sociale media, internetbankieren, het controlepaneel van je website, je bedrijfs-VPN, mobiele apparaten, enzovoort. Het feit dat het de enige barrière is tussen je digitale leven en een aanvaller, zou reden genoeg moeten zijn om het serieus te nemen.
Experts beweren al lange tijd dat een goed wachtwoord lang, complex en uniek moet zijn . Traditioneel betekende dit een minimum van acht tekens, een combinatie van hoofdletters en kleine letters, cijfers en symbolen, en het vermijden van woorden uit een woordenboek of persoonlijke informatie (datums, namen, kentekens, enz.).
De nieuwste NIST-richtlijnen leggen nog meer nadruk op de lengte: ze bevelen een minimum van 8 tekens aan , maar achten het wenselijk om de lat hoger te leggen naar 15 of meer , met een maximum van 64 tekens. Hoe langer de zin, hoe moeilijker het is om deze te kraken met geautomatiseerde aanvallen, mits het geen voorspelbare zin is.
Een goede strategie voor mensen is het gebruik van wachtzinnen : reeksen willekeurige woorden gemengd met symbolen en hoofdletters, die gemakkelijk te onthouden zijn, maar zeer moeilijk te kraken voor een computer. Voorbeelden zoals "Mars-Whale-Near4-Melted" of "Minute.Truck.Where2.Attempt" bieden een zeer hoge entropie zonder gebruik te maken van typische patronen.
Wat je moet vermijden zijn wachtwoorden die jaar na jaar terugkomen in de lijst met meest gebruikte wachtwoorden: "123456", "password", "qwerty", "111111", "admin" , voor de hand liggende toetsencombinaties, losse woorden, reeksen cijfers of toetsen gebaseerd op informatie die iedereen uit je sociale netwerken kan halen (naam van je partner, voetbalteam, geboortedatum...).
Net zo belangrijk is dat elke dienst een ander wachtwoord gebruikt . Hetzelfde wachtwoord gebruiken voor e-mail, sociale media, bankieren en online winkelen is alsof je dezelfde sleutel gebruikt voor je huis, auto en kluis, en vervolgens een kopie op de deurmat achterlaat. Als een van die websites wordt gehackt, kan een aanvaller diezelfde combinatie eenvoudigweg proberen op alle andere populaire diensten.
Multifactorauthenticatie, wachtwoordmanagers en toegangssleutels
Een ander belangrijk aspect van deze paradigmaverschuiving is het afstappen van het uitsluitend vertrouwen op één enkel wachtwoord, hoe sterk dat ook mag zijn. Tegenwoordig wordt het als essentieel beschouwd om wachtwoorden aan te vullen met multifactorauthenticatie (MFA) wanneer de dienst dit toestaat.
MFA voegt een tweede identiteitsbewijs toe, dat iets kan zijn wat je weet (je wachtwoord), iets wat je hebt (mobiele telefoon, fysieke token, code-app) of iets wat je bent (vingerafdruk, gezicht, iris). Op deze manier is het, zelfs als iemand je wachtwoord steelt, veel moeilijker voor diegene om toegang te krijgen zonder deze tweede factor.
Door MFA (Multi-Factor Authentication) in te schakelen voor e-mail, sociale media, internetbankieren, cloudservices of toegang tot werken op afstand, worden veel geautomatiseerde aanvallen die gebruikmaken van gestolen of zwakke wachtwoorden, afgeweerd. Zelfs als uw wachtwoord in een datalek terechtkomt, stuit de aanvaller op een extra, moeilijk te overwinnen barrière.
Om het probleem van het onthouden van tientallen lange, unieke wachtwoorden aan te pakken, raden experts aan een wachtwoordmanager te gebruiken . Deze tools genereren zeer complexe, willekeurige wachtwoorden, slaan ze versleuteld op in een beveiligde kluis en vullen ze automatisch voor u in wanneer u inlogt. Het enige wat u hoeft te doen, is één sterk hoofdwachtwoord beschermen en, indien mogelijk, MFA (Multi-Factor Authentication) inschakelen.
Een goede wachtwoordmanager voorkomt risicovolle praktijken zoals het opschrijven van wachtwoorden op papier, in onversleutelde spreadsheets of in notities op je telefoon, of simpelweg het laten opslaan ervan door je browser. Het moedigt je ook aan om veel langere wachtwoorden te gebruiken dan je zelf zou kunnen onthouden, wat je weerstand tegen aanvallen verbetert.
Ondertussen worden toegangssleutels, ofwel passkeys , steeds populairder. Deze moderne alternatieven voor traditionele wachtwoorden zijn gebaseerd op cryptografie met publieke sleutels. Passkeys worden op het apparaat of een compatibele beheerder opgeslagen en stellen gebruikers in staat in te loggen met een vingerafdruk, gezichtsherkenning of een lokale pincode, zonder een herbruikbaar wachtwoord naar de server te hoeven sturen.
Giganten zoals Google, Apple, Microsoft, Amazon, PayPal en GitHub ondersteunen al wachtwoorden, en meer dan honderd websites en apps sluiten zich hierbij aan. Hoewel wachtwoorden niet van de ene op de andere dag zullen verdwijnen, wijst de toekomst naar wachtwoordloze systemen die veel van de huidige problemen met diefstal en hergebruik zullen verhelpen.
Goede wachtwoordbeveiligingspraktijken voor het dagelijks leven
Los van de discussie over de vervaldatum, zou uw doel moeten zijn om het aanvalsoppervlak van uw wachtwoorden te minimaliseren. Dit houdt in dat u een aantal eenvoudige, best practices combineert die gemakkelijk te implementeren zijn als u ze doordacht toepast.
Ten eerste, neem je voor om niet hetzelfde wachtwoord voor meerdere accounts te gebruiken , vooral niet voor belangrijke diensten zoals e-mail, bankieren, webwinkels met opgeslagen creditcardgegevens en werkaccounts. Als je het wachtwoord al hergebruikt, maak er dan een prioriteit van om die wachtwoorden te wijzigen en ze gescheiden te houden met behulp van een wachtwoordmanager.
Vermijd bij het wijzigen van een wachtwoord het 'valsspelen' door slechts één teken te wijzigen (bijvoorbeeld door een cijfer aan het einde toe te voegen of een letter te vervangen door een soortgelijk symbool). Cybercriminelen kennen deze patronen maar al te goed en hun aanvalstools maken er standaard gebruik van.
Overweeg om lange wachtzinnen te gebruiken voor accounts die u wilt onthouden (bijvoorbeeld uw hoofdwachtwoord voor uw accountmanager). Combineer verschillende ogenschijnlijk ongerelateerde woorden, voeg hoofdletters toe op minder voor de hand liggende plaatsen en voeg een cijfer of symbool ertussen om de complexiteit te verhogen.
Als je je wachtwoord niet hoeft te onthouden omdat je een wachtwoordmanager gebruikt, profiteer dan van de wachtwoord- en wachtzin-generatoren . Deze genereren automatisch willekeurige reeksen zoals "3>ZfrT61(9#X;?Kdk4FQ" of complexe zinnen en slaan deze op in je kluis. Het belangrijkste is niet zozeer dat je ze uit je hoofd kunt opzeggen, maar dat niemand anders ze kan raden.
In de praktijk is het ten zeerste af te raden om wachtwoorden in platte tekst op te slaan op uw computer of mobiele apparaat, of het nu gaat om notities, losse documenten, foto's van plakbriefjes of e-mails die u naar uzelf stuurt. Malware, diefstal van uw apparaat of ongeautoriseerde fysieke toegang zou al deze gegevens in een goudmijn voor een aanvaller veranderen.
Maak er tot slot een gewoonte van om regelmatig te controleren of uw accounts zijn voorgekomen bij bekende datalekken. Gebruik hiervoor diensten voor het detecteren van datalekken of de beveiligingsfuncties van uw wachtwoordmanager of browser. Als u ontdekt dat een wachtwoord is gelekt, moet u dit zonder aarzeling wijzigen.
In een wereld waar datalekken in de miljarden lopen en alternatieven zoals MFA en wachtwoorden opduiken, draait de winnende strategie niet langer om het constant wijzigen van wachtwoorden, maar om het opbouwen van een robuust en beheersbaar toegangsecosysteem : lange en unieke wachtwoorden, multifactorauthenticatie, tools die het beheer vereenvoudigen en alert zijn op signalen van daadwerkelijke inbreuken. Als u uw gewoonten in deze richting aanpast, zijn uw accounts veel beter beschermd, zelfs als u zich niet meer kunt herinneren wanneer u voor het laatst uw wachtwoord hebt gewijzigd.