Wachtwoorden zonder hoofdpijn, en waarom die tweede stap er is
Eén wachtwoord voor alles is het probleem; onthoudbaar hoeft niet zwak te zijn.

Het probleem is niet de sterkte maar het hergebruik
De meeste mensen hebben één wachtwoord dat ze overal gebruiken, soms met een cijfer erachter. Dat is begrijpelijk en het is precies het risico: als één website wordt gekraakt — en dat gebeurt regelmatig bij webwinkels en forums — dan hebben aanvallers de sleutel tot alle andere.
Een ingewikkeld wachtwoord dat u overal gebruikt, is daarmee onveiliger dan een eenvoudiger wachtwoord dat u nergens anders gebruikt.
De wachtwoordzin
Lengte weegt zwaarder dan tekens door elkaar. Vier gewone woorden achter elkaar vormen een wachtwoord dat lang, onthoudbaar en moeilijk te raden is — zolang het geen bekende uitdrukking is en geen namen of geboortejaren van uzelf bevat.
Combineer dat met per website een eigen variant, en het grootste risico is al weg.
- Gebruik voor uw e-mail een uniek wachtwoord dat u nergens anders gebruikt: wie in uw e-mail kan, kan bij de rest een nieuw wachtwoord aanvragen.
- Gebruik voor bankieren en de overheid eveneens telkens een eigen wachtwoord.
- Voor onbelangrijke sites is hergebruik minder erg — als die wachtwoorden nergens overlappen met de vorige twee groepen.
- Verander een wachtwoord als er aanleiding is, niet volgens een kalender: verplicht periodiek wijzigen leidt vooral tot zwakkere varianten.
Opschrijven mag
Het oude advies om nooit iets op te schrijven, ging over kantoren waar iedereen langs uw bureau loopt. Thuis is de afweging anders: een boekje in een la is een reëel alternatief voor overal hetzelfde wachtwoord.
Bewaar het dan wel apart van uw apparaat, niet als briefje op de laptop, en schrijf er niet bij welke rekening het is.
Wat die tweede stap is
Tweestapsverificatie betekent dat inloggen naast uw wachtwoord nog iets vraagt: een code per sms, een bevestiging in een app, of een vingerafdruk. Weet iemand uw wachtwoord maar heeft hij uw telefoon niet, dan komt hij er niet in.
Het kost een paar seconden extra en het vangt het grootste deel van de misbruikpogingen af. Zet het in elk geval aan voor uw e-mail en voor bankieren.
De code is van u
Zo'n code geeft u nooit door. Aan niemand, ook niet aan iemand die zegt van de bank of van de helpdesk te zijn. De enige plaats waar een code hoort, is het scherm waarop u zelf op dat moment inlogt.
