Security key
Bijgewerkt op · Door Maarten van den Bos
Een security key is een fysiek apparaatje, meestal met usb of NFC, waarmee je inlogt als extra factor naast of in plaats van een wachtwoord. De sleutel werkt volgens de FIDO2-standaard en bewijst met een cryptografische handtekening dat jij het bent. Omdat de sleutel controleert op welke website je inlogt, werkt phishing er niet tegen.
Wat is een security key?
Een security key, in het Nederlands beveiligingssleutel of inlogsleutel, is een klein fysiek apparaat dat je gebruikt bij het inloggen. Je steekt de sleutel in de usb-poort of houdt hem tegen je telefoon (NFC) en drukt op een knopje. Binnen MFA (multifactorauthenticatie) is de sleutel de factor “iets wat je hebt”.
De meeste security keys werken volgens FIDO2, een open standaard van de FIDO Alliance. Omdat fabrikanten dezelfde standaard volgen, werken sleutels van verschillende merken in principe op dezelfde manier. Een security key kan dienen als 2e stap na je wachtwoord, zoals bij 2FA, of het wachtwoord helemaal vervangen.
Let op de naamverwarring. “Beveiligingssleutel” wordt ook gebruikt voor het wachtwoord van een wifi-netwerk, en banken noemen soms een eigen app of code een security key of security code. Op deze pagina gaat het om de fysieke inlogsleutel voor accounts en systemen.
Een security key hangt nauw samen met passkeys. Het NCSC noemt een fysieke authenticatiesleutel als 1 van de vormen waarin een passkey kan bestaan, naast een smartphone of laptop.
Hoe werkt een security key?
Een security key gebruikt publieke-sleutelcryptografie, dezelfde techniek als PKI. Registreren en inloggen gaan zo:
- Koppel de sleutel aan je account: de sleutel maakt een sleutelpaar speciaal voor die website.
- Laat de website de publieke sleutel bewaren; de privésleutel verlaat de security key niet.
- Log later in: de website stuurt een eenmalige opdracht (challenge).
- Druk op de sleutel: die zet een digitale handtekening, gekoppeld aan de domeinnaam van de website.
- Laat de website de handtekening controleren met de publieke sleutel.
Het NCSC legt uit waarom dit veilig is: wie de publieke sleutel en een gebruikte handtekening steelt, kan daarmee geen nieuwe handtekening maken. Omdat de handtekening aan de echte domeinnaam vastzit, werkt hij niet op een nepsite.
In juli 2025 publiceerde het Amerikaanse normeninstituut NIST richtlijn SP 800-63B-4 met 3 betrouwbaarheidsniveaus voor authenticatie. NIST noemt FIDO2 met WebAuthn als voorbeeld van een phishingbestendig protocol. Codes die je overtypt, zoals uit een sms of app, rekent NIST niet tot phishingbestendige middelen (bron: NIST, 2025).
| Inlogmiddel | Phishingbestendig volgens NIST | Toelichting |
|---|---|---|
| Code per sms of uit een app | Nee | Een nepsite kan een overgetypte code direct doorgeven aan de echte site |
| Gesynchroniseerde passkey | Ja, mits goed ingesteld | Niet toegestaan op het hoogste NIST-niveau, omdat de privésleutel te kopiëren is |
| Security key (hardware) | Ja | Privésleutel blijft in het apparaat; geschikt voor het hoogste NIST-niveau |
Voorbeeld uit de praktijk
Een herkenbaar scenario: een medewerker van een Nederlands mkb-bedrijf krijgt een mail dat zijn mailbox vol is en klikt op de link. Een nagemaakte inlogpagina vraagt om wachtwoord en sms-code. De aanvaller geeft beide direct door aan de echte inlogpagina en is binnen. Dit is een vorm van phishing die gewone 2FA omzeilt.
Met een security key loopt dezelfde aanval vast. De sleutel ziet dat de domeinnaam van de nepsite niet overeenkomt met die van de echte dienst en zet geen geldige handtekening. De medewerker hoeft de nepsite niet eens te herkennen. Dat past bij de definitie van NIST: phishingbestendigheid mag niet afhangen van de oplettendheid van de gebruiker. Het NCSC stelt dat de kans dat een organisatie doelwit wordt van phishing praktisch zeker is.
Security key in de praktijk van een security-professional
Security officers en security architects bepalen welke accounts een security key krijgen. Logische kandidaten zijn beheeraccounts, accounts met toegang tot gevoelige gegevens en accounts van bestuurders. Het NCSC adviseert om authenticatiemiddelen te kiezen op basis van het risico.
Uitrol vraagt meer dan het uitdelen van sleutels. Identity and access management legt vast wie welke sleutel heeft. Er moet een procedure zijn voor een kwijtgeraakte sleutel, en veel organisaties laten medewerkers een reservesleutel registreren. Veiliginternetten.nl wijst erop dat je de sleutel kunt verliezen en dat je daarom alternatieven en een manier om hem te blokkeren nodig hebt.
Veelgestelde vragen
Hoe kom ik aan de beveiligingssleutel?
Dat hangt af van wat je bedoelt. Zoek je het wachtwoord van je wifi, dan staat dat meestal op een sticker op je router. Gaat het om een fysieke security key voor inloggen, dan koop je die zelf of krijg je hem van je werkgever. Je registreert de sleutel daarna in de beveiligingsinstellingen van je account.
Wat is het verschil tussen een security key en een passkey?
Een passkey is een inlogmethode volgens de FIDO2-standaard, zonder wachtwoord. Die passkey kan op je telefoon, laptop of een fysieke security key staan. Passkeys op telefoon of laptop worden vaak gesynchroniseerd tussen je apparaten. Op een security key blijft de privésleutel in het apparaat en kan hij niet worden gekopieerd.
Is een security key veiliger dan een code per sms?
Ja. Een sms-code kun je op een nepsite invullen, waarna een aanvaller die code direct gebruikt. Een security key zet alleen een handtekening voor de echte domeinnaam. Volgens NIST is een security key daarom phishingbestendig en een overgetypte code niet. Een sms-code is wel veiliger dan alleen een wachtwoord.
Wat gebeurt er als ik mijn security key kwijtraak?
Wie de sleutel vindt, kan er meestal niet zomaar mee inloggen: vaak is ook een pincode of je wachtwoord nodig. Jij komt zonder sleutel wel moeilijker in je account. Registreer daarom een reservesleutel of een andere inlogmethode, en verwijder een verloren sleutel direct uit je accountinstellingen.
Bronnen
Gerelateerde begrippen
- MFA (multifactorauthenticatie)
MFA in security staat voor multifactorauthenticatie: inloggen waarbij je met meerdere onafhankelijke factoren bewijst wie je bent. Je combineert bijvoorbeeld iets wat je weet (wachtwoord), iets wat je hebt (telefoon) en iets wat je bent (vingerafdruk). Wie alleen je wachtwoord steelt, komt daardoor niet in je account.
- 2FA (tweefactorauthenticatie)
2FA staat voor tweefactorauthenticatie: een manier van inloggen waarbij je met 2 verschillende factoren bewijst wie je bent. Naast je wachtwoord gebruik je bijvoorbeeld een code uit een app op je telefoon of je vingerafdruk. Een gestolen wachtwoord is dan niet genoeg om in je account te komen, omdat de aanvaller ook de tweede factor nodig heeft.
- Phishing
Phishing is een vorm van online oplichting waarbij criminelen zich voordoen als een bank, overheid of bekend bedrijf om je inloggegevens, betaalgegevens of geld te stelen. Dat gebeurt meestal via een valse e-mail, sms of WhatsApp-bericht met een link naar een nepwebsite. Wie daar gegevens invult, geeft criminelen toegang tot zijn accounts.
- IAM (identity and access management)
IAM staat voor identity and access management: het geheel van beleid, processen en systemen waarmee een organisatie bepaalt wie toegang krijgt tot welke systemen en gegevens. IAM zorgt dat elke medewerker een eigen account heeft, alleen de rechten krijgt die nodig zijn voor het werk en die rechten weer kwijtraakt bij een andere functie of vertrek.
- PKI (public key infrastructure)
PKI staat voor public key infrastructure: het stelsel van organisaties, afspraken en techniek waarmee digitale certificaten worden uitgegeven, beheerd en ingetrokken. Een certificaat koppelt een publieke sleutel aan een persoon, organisatie of server. Een vertrouwde certificaatautoriteit staat met haar digitale handtekening garant voor die koppeling. Zo maakt PKI versleutelde verbindingen en digitale handtekeningen mogelijk.