Wachtwoordbeheerders: wat ze oplossen en wanneer gratis online tools falen
Een wachtwoordbeheerder is het enige stukje beveiligingssoftware waarvan vrijwel elke expert vindt dat het de moeite waard is. Hij maakt je niet immuun voor inbreuken, maar hij verwijdert de twee gewoonten die de meeste schade veroorzaken: wachtwoorden hergebruiken tussen sites en ze op makkelijk leesbare plekken bewaren. Voor veel mensen is een gerenommeerde beheerder veiliger dan niets doen; voor anderen is de verkeerde simpelweg nog een cloudaccount dat ze niet beheren.
Deze gids behandelt waartegen een beheerder je beschermt, hoe een inbreuk op een kluis verschilt van een lek in platte tekst, en waarom het hoofdwachtwoord tegelijk de sterkste en de zwakste schakel is. We leggen ook uit wanneer een gratis online tool de verkeerde plek is voor inloggegevens, en wanneer een spreadsheet, een native app of een professional de veiligere gok is. Siteb.biz is een onafhankelijke gids van browsertools, geen leverancier; dit is richtinggevend, geen aanbeveling.
Wat een wachtwoordbeheerder werkelijk tegenhoudt#
De belangrijkste bescherming richt zich niet op een hack bij de kluisaanbieder; ze richt zich op de alledaagse aanvallen die slagen omdat mensen wachtwoorden hergebruiken of zwakke kiezen. Heeft elk account een uniek, willekeurig wachtwoord, dan kan een inbreuk bij één dienst niet worden gebruikt om ergens anders in te loggen. Een beheerder vult inloggegevens bovendien alleen in op de site waar ze bij horen, wat sommige phishingaanvallen bemoeilijkt, en hij neemt de verleiding weg om wachtwoorden in e-mailconcepten, spreadsheets of telefoonnotities te bewaren.
- Hergebruik van inloggegevens: aanvallers nemen een gelekt wachtwoord van de ene site en proberen het op tientallen andere.
- Zwakke of voorspelbare wachtwoorden: de beheerder genereert reeksen die je nooit uit je hoofd zou leren.
- Phishing met gelijkende domeinen: de meeste beheerders weigeren inloggegevens op de verkeerde site in te vullen.
- Wachtwoorden in het volle zicht: e-mailconcepten, spreadsheets en plakbriefjes.
- Apparaatverlies: je kluis kan op een nieuwe telefoon of laptop worden hersteld, mits je het hoofdwachtwoord kent.
Versleutelde kluizen tegenover lekken in platte tekst#
Niet elke inbreuk is gelijk. Bewaart een dienst je wachtwoord als platte tekst, dan kan iedereen die de database steelt het meteen lezen. Bewaart hij alleen een gehasht wachtwoord, dan moet de aanvaller het kraken, en een sterk uniek wachtwoord overleeft dat meestal. Een wachtwoordbeheerder voegt nog een laag toe: je kluis wordt op je apparaat versleuteld voordat hij vertrekt, dus de aanbieder bewaart doorgaans alleen cijfertekst. Zelfs als die cijfertekst wordt gestolen, heeft een aanvaller nog steeds je hoofdwachtwoord nodig om hem te openen. Dat is een wezenlijk verschil, maar geen onkwetsbaarheid.
| Scenario | Wat de aanvaller krijgt | Wat hem tegenhoudt |
|---|---|---|
| Lek in platte tekst | Je werkelijke wachtwoord, meteen leesbaar | Niets; wijzig het onmiddellijk |
| Lek van hashes | Een versleutelde hash die gekraakt moet worden | Een lang, willekeurig wachtwoord en trage hashing |
| Diefstal van een versleutelde kluis | Cijfertekst zonder de ontsleutelsleutel | Je hoofdwachtwoord en de instellingen voor sleutelafleiding |
| Hoofdwachtwoord geraden | Volledige toegang tot de ontsleutelde kluis | Lengte, willekeur en het niet elders hergebruiken |
Sommige beheerders zijn bekritiseerd om een te laag standaard aantal iteraties; controleer de beveiligingsinstellingen als je daarover twijfelt.
Het probleem van het hoofdwachtwoord#
De sterkste versleuteling ter wereld wordt nutteloos als je hoofdwachtwoord kort, persoonlijk of hergebruikt is. Omdat de kluisaanbieder dit wachtwoord niet kent, kan hij het niet voor je herstellen. Dat is precies de bedoeling: jij alleen hebt de sleutel. Het betekent ook dat de gegevens weg zijn als je het vergeet. De beste hoofdwachtwoorden zijn lange wachtwoordzinnen — vijf of zes willekeurige woorden, of een lange reeks tekens die je betrouwbaar kunt typen. Voor die taak is de juiste gratis online tool een generator van wachtwoordzinnen die volledig in je browser draait; alles wat kandidaten naar een server stuurt, leert je toekomstige hoofdwachtwoord.
- Gebruik minstens 16 tekens; 20 of meer is beter als je ze consequent kunt typen.
- Hergebruik je hoofdwachtwoord nergens anders, ook niet als beveiligingsantwoord.
- Vermijd namen, geboortedata, huisdiernamen en favoriete citaten die online staan.
- Genereer het met een tool voor wachtwoordzinnen in je browser die het resultaat niet uploadt.
- Oefen het enkele dagen te typen voordat je erop vertrouwt; spiergeheugen telt.
Het herstelplan dat je opschrijft voordat je het nodig hebt#
De meeste mensen denken pas aan herstel als ze al buitengesloten zijn. Schrijf het plan op papier voordat dat gebeurt. Bewaar het blad op een veilige plek: een afgesloten lade, een kluis of bij een vertrouwd persoon, afhankelijk van je dreigingsbeeld. Bewaar het enige exemplaar niet naast de computer. Het blad hoort je hoofdwachtwoord niet te bevatten, tenzij je bewust hebt besloten dat het risico het te vergeten zwaarder weegt dan het risico dat iemand anders het vindt. Voor de meeste mensen volstaat een goede hint.
| Vast te leggen item | Waarom het telt | Waar bewaren |
|---|---|---|
| Naam van de kluisaanbieder en het inlog-e-mailadres | Je kunt niet herstellen wat je niet kunt vinden | Op papier en in een tweede e-mailaccount |
| Methode voor tweefactorauthenticatie | De authenticator verliezen kan je buitensluiten | Reservecodes in een verzegelde envelop |
| Noodcontact of contact voor nalatenschap | Ben je uitgeschakeld, dan moet iemand toegang tot accounts krijgen | Bij je testament of bij een vertrouwd familielid |
| Hint voor het hoofdwachtwoord | Zet je geheugen aan het werk zonder de zin prijs te geven | Op papier, los van het apparaat |
| Herstelsleutel of exportbestand | Maakt overstappen naar een andere beheerder of herstel van toegang mogelijk | Versleutelde USB-stick of bankkluis |
Een papieren vastlegging is niet ouderwets; ze is offline, duurzaam en moeilijker op afstand te stelen dan een cloudnotitie.
Wanneer een wachtwoordbeheerder de verkeerde keuze is#
Er zijn situaties waarin een beheerder wrijving toevoegt zonder veiligheid toe te voegen. Kun je geen sterk hoofdwachtwoord onthouden en heb je geen veilige plek voor een hint, dan sluit je jezelf uiteindelijk buiten. Moeten familieleden bij accounts kunnen wanneer jij dat niet kunt, dan kan een gedeelde spreadsheet op een veilige plek praktischer zijn — al is die op andere punten minder veilig. Gereguleerde bedrijven hebben soms controlesporen en centrale sturing nodig die consumentenbeheerders niet bieden. In die gevallen is een gratis online tool de verkeerde plek voor je kluis; het juiste antwoord kan een zakelijk product, een sleutelhanger van het besturingssysteem of een professional zijn.
- Je hebt geen herstelplan en geen vertrouwd contact om een reservekopie te bewaren.
- Je deelt inloggegevens met familieleden die niet dezelfde app zullen gebruiken.
- Je werkgever of toezichthouder eist logging, bewaarneming of centraal beheer.
- Je hebt toegang nodig op apparaten die de beheerder of zijn synchronisatiedienst niet kunnen draaien.
- Je kunt een lang hoofdwachtwoord niet onthouden of betrouwbaar typen.
Kiezen tussen de vier gangbare types#
Consumententools voor wachtwoorden vallen in vier categorieën, en welke het beste is hangt af van hoeveel controle je wilt en hoeveel je wilt uitgeven. In de browser ingebouwde beheerders zijn handig maar aan één ecosysteem gebonden. Sleutelhangers van het besturingssysteem zijn beter geïntegreerd en versleuteld, maar blijven beperkt. Cloudbeheerders synchroniseren tussen apparaten en voegen delen toe, ten koste van vertrouwen in een derde partij. Zelf gehoste opties geven volledige controle, maar ook volledige verantwoordelijkheid voor back-ups en updates.
| Type | Gebruikelijke kosten | Afweging |
|---|---|---|
| Ingebouwd in de browser | € 0 | Handig, maar gebonden aan één browseraccount en lastig te exporteren |
| Sleutelhanger van het besturingssysteem | € 0 (bij het apparaat inbegrepen) | Sterk geïntegreerd, maar beperkte opties voor delen en herstel |
| Cloudwachtwoordbeheerder | € 0-€ 60/jaar (gratis laag versus betaalde functies) | Synchronisatie en delen tussen apparaten, maar je vertrouwt op de beveiliging van de aanbieder |
| Zelf gehoste kluis | € 0-€ 200/jaar (hardware, hosting en je tijd) | Volledige controle, maar jij bent als enige verantwoordelijk voor back-ups en updates |
Dit is algemene richting, geen juridisch, financieel of gereguleerd beveiligingsadvies; raadpleeg een professional als je gevoelige organisatiegegevens beheert.
Een korte checklist om te beginnen#
- Kies het type kluis dat past bij je herstelbehoeften en je budget.
- Genereer een lange hoofdwachtwoordzin met een tool in je browser die lokaal werkt.
- Zet tweefactorauthenticatie aan op het kluisaccount en bewaar de reservecodes.
- Voeg eerst enkele accounts met laag risico toe en migreer de rest geleidelijk.
- Schrijf het herstelblad uit en berg het offline op voordat je oude wachtwoordlijsten verwijdert.
Behandel de inrichting niet als een eenmalige gebeurtenis; bekijk je herstelpakket minstens één keer per jaar.
Veelgestelde vragen
Kan het bedrijf achter de wachtwoordbeheerder mijn wachtwoorden zien?
Bij een goed ontworpen dienst is het antwoord nee. De aanbieder bewaart alleen versleutelde gegevens en ontvangt je hoofdwachtwoord nooit in bruikbare vorm; de ontsleuteling gebeurt op je eigen apparaat. Dit heet vaak een zero-knowledge-architectuur. Toch is het geen magie. Je vertrouwt er nog steeds op dat de code, het updatemechanisme en de cryptografie correct zijn uitgevoerd. Een oneerlijke of gecompromitteerde aanbieder zou in theorie een kwaadaardige update kunnen uitleveren die je hoofdwachtwoord opvangt terwijl je het typt. Daarom geven veel mensen de voorkeur aan opensourcebeheerders of aan beheerders die onafhankelijk zijn gecontroleerd, en daarom moet je de app bijgewerkt houden.
Wat moet ik doen als mijn wachtwoordbeheerder een inbreuk meldt?
Zoek eerst uit of de gestolen gegevens versleutelde kluisbestanden waren of accountinformatie in platte tekst. Is alleen cijfertekst meegenomen, wijzig dan uit voorzorg je hoofdwachtwoord en bekijk je instellingen voor tweefactorauthenticatie; de oude kluisbestanden blijven beschermd door het vorige hoofdwachtwoord, tenzij dat zwak was. Zijn gegevens in platte tekst zoals e-mailadressen of URL's blootgesteld, let dan op gerichte phishing en overweeg de gevoeligste wachtwoorden te wisselen. Had je je hoofdwachtwoord elders hergebruikt, wijzig die kopieën dan onmiddellijk, want dat hergebruik is nu het werkelijke gevaar.
Is een gratis online wachtwoordgenerator veilig?
Dat hangt af van wat hij met de gegevens doet. Een generator die volledig in je browser draait en het resultaat nooit uploadt, kan volkomen veilig zijn om eenmalige wachtwoorden te maken. Het risico ontstaat wanneer een tool je gegenereerde wachtwoord naar een server stuurt, het in statistieken opslaat of draait op een site die je niet vertrouwt. Voor alledaagse wachtwoorden is een lokale generator in je browser redelijk. Gebruik voor je hoofdwachtwoord een generator van wachtwoordzinnen die eveneens lokaal blijft, en plak het resultaat nooit in een online formulier om het te testen. Genereer bij twijfel je wachtwoorden offline.
gratis online toolsvoor- en nadelen van wachtwoordbeheerdersinbreuk op versleutelde kluis uitgelegdhoe kies je een hoofdwachtwoordherstelplan wachtwoordbeheerdergenerator van wachtwoordzinnen of wachtwoorden