Sleutel op een toetsenbord
© evkaz/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Passkeys bieden de mogelijkheid om mensen beter te beschermen tegen phishing, maar het is zeker geen wondermiddel. Deze technologie beschermt ons niet tegen alle vormen van phishing, zoals Business Email Compromise (BEC). Het is belangrijk dat we ons bewust zijn van deze tekortkoming en dat we op de hoogte blijven van de tactieken die cybercriminelen toepassen om onze gegevens te bemachtigen.

Dat zegt Jelle Wieringa, Security Awareness Advocate bij cybersecuritybureau KnowbBe4.

Zo werkt Passkeys-technologie

Passkeys zijn een relatief nieuwe manier om je aan te melden bij applicaties en websites. Ze zijn gebaseerd op de beveiligingsstandaard WebAuthn, wat staat voor Web Authentication. Daarmee kunnen aanbieders van sociale media, betaaldiensten of online services sterke authenticatie inbouwen in hun diensten door gebruik te maken van geregistreerde apparaten van klanten, zoals een smartphone of laptop.

Passkeys werken volgens de principes van asymmetrische cryptografie. Dat betekent dat er twee sleutels zijn: een public key en een private key. Alleen met behulp van dit sleutelpaar is het mogelijk om in te loggen bij een online dienst. De publieke sleutel wordt opgeslagen bij een app of website. Om hier te kunnen inloggen, moet je aantonen dat jij de privésleutel bezit die bij de publieke sleutel hoort.

Passkeys werken als volgt. Allereerst moet je een Passkey aanmaken voor de account waar je deze wil toepassen, bijvoorbeeld voor je Facebook-profiel. Facebook genereert via haar website of app de publieke sleutel. De privésleutel wordt op je toestel opgeslagen en bevat een pincode, vingerafdruk, gezichtsprofiel, ontgrendelingspatroon of wachtwoord. Om in te loggen dient je apparaat een aanvraagverzoek in. Facebook kijkt of de privésleutel van jouw account past bij de publieke sleutel die bekend is bij het platform. Als dat het geval is wordt je aanvraag om in te loggen goedgekeurd.

In ons achtergrondartikel ‘FIDO: kun je veilig inloggen zonder wachtwoord?’ staan we uitgebreid stil bij deze beveiligingsmethode.

Passkeys vergroten onze online veiligheid

Het grote voordeel van Passkeys is dat ze veiliger zijn dan alleen gebruikersnaam en wachtwoord. Zelfs als cybercriminelen erin slagen om je inloggegevens buit te maken, hoef je niet bang te zijn dat ze deze kunnen misbruiken: je online accounts zijn immers beschermd met een unieke privésleutel.

Een ander pluspunt van Passkeys is dat ze ons beschermen tegen phishing. Stel dat een oplichter je inloggegevens probeert te stelen via een nagemaakte webpagina, ook wel spoofing genoemd. Inloggen met je private key mislukt dan, omdat de nepsite niet over de publieke sleutel beschikt. Die is alleen bij de echte site bekend. Op het moment dat je niet kunt inloggen, moet er een belletje afgaan dat iemand je probeert te bedonderen.

Tot slot kunnen Passkeys afgeschermd worden met biometrische gegevens, zoals je vingerafdruk, gezichtsprofiel of irisscan. Zelfs als iemand de hand weet te leggen op je telefoon, kan hij niet inloggen omdat hij niet beschikt over jouw unieke lichaamskenmerken.

‘Bewustwordingscampagnes door werkgevers blijven belangrijk’

Toch is het goed om te beseffen dat Passkeys-technologie niet bestand is tegen alle vormen van phishing, zo waarschuwt Jelle Wieringa van cybersecuritybedrijf KnowBe4. Als voorbeeld noemt hij phishingmails waarin iemand zich voordoet als CEO of HR-manager en op dwingende toon vraagt om zo snel mogelijk belangrijke informatie te delen, of een factuur te betalen. Dergelijke berichten vallen onder de noemer Business Email Compromise of BEC-fraude. Dankzij kunstmatige intelligentie komen dergelijke e-mails steeds realistischer en geloofwaardiger over.

“Passkeys-technologie heeft een grote potentie om mensen beter te beschermen tegen cybercriminaliteit. Zeker als meer websites en online diensten de technologie omarmen dan nu het geval is. Maar een wondermiddel tegen alle vormen van phishing zal het nooit worden. Daarom is het cruciaal dat mensen zich bewust zijn van de tactieken die cybercriminelen toepassen om veilig gedrag te kunnen vertonen. Hier rust een belangrijke taak voor werkgevers, die hun werknemers hierover moeten voorlichten”, zo waarschuwt Wieringa.

Laat een reactie achter