Waarom passkeys moeilijk te phishen zijn
Een passkey vervangt je wachtwoord door een geheim dat op je telefoon of laptop staat en aan één exacte website is gekoppeld. Als je inlogt, controleert je apparaat het echte webadres voordat het iets doet. Kom je op een namaakpagina van oplichters terecht, dan weigert de passkey simpelweg te werken — er is geen code of wachtwoord dat de oplichter kan pakken en hergebruiken.
Die bescherming is echt, en daarom zijn passkeys de moeite waard. Het addertje is niet de passkey. Het is al het andere waarmee je account je nog laat inloggen.
De zwakke plek: je back-uplogins
Als je een passkey instelt, blijven de oudere inlogmethoden meestal ingeschakeld — een wachtwoord, een sms-code, een app-code of een reset-link per e-mail. Ze staan er “voor het geval dat”, zodat je niet buitengesloten raakt als je je apparaat kwijtraakt.
Oplichters weten dit. In plaats van de passkey te bevechten, sturen ze je naar een van die zwakkere back-ups, want een code die je kunt aflezen of typen is iets wat je afhandig kan worden gemaakt. De passkey deed zijn werk; de oplichting ging er gewoon omheen.
De truc, in gewone taal
De duw naar een “lagere” methode: een neppe inlogpagina verbergt stilletjes de passkey-optie en biedt alleen “inloggen met een code” of “gebruik in plaats daarvan je wachtwoord”. Je doet mee en voert de code in — die de oplichter op datzelfde moment op de echte site typt.
De nep-“beveiligingsupgrade”: een bericht of pop-up zegt dat je je “opnieuw moet registreren” of “een nieuwe passkey moet toevoegen”. Als je dat volgt, registreer je in werkelijkheid het apparaat van de oplichter op je account. En het helpdeskgesprek: iemand die zich voordoet als support vraagt je een herstelcode voor te lezen “om je identiteit te verifiëren”. In alle gevallen hield de passkey stand — je werd er simpelweg omheen geleid.
Hoe je jezelf beschermt
Wees achterdochtig bij elke login die je passkey overslaat. Als een pagina ineens om een code of wachtwoord vraagt terwijl je passkey normaal gewoon werkt, stop dan en open de site zelf via een bladwijzer of de app. Lees nooit een code of herstelzin aan iemand voor — een echte helpdesk vraagt daar niet om. En negeer meldingen om “een nieuwe passkey toe te voegen” die je niet zelf bent gestart; voeg passkeys alleen toe vanuit de eigen instellingen van een app.
Waar een dienst het toelaat, schakel je de zwakste back-ups uit: ruil sms-codes in voor een app-code of een tweede passkey. En houd je gevoeligste bestanden helemaal buiten het inloggen — opgeslagen in versleutelde opslag op je eigen apparaat, zodat zelfs een gekaapt online account niets prijsgeeft.
Waar Sealby past
Sealby bewaart je privéfoto's, notities en bestanden in een kluis die met AES-256 is versleuteld op je iPhone, alleen door jou te ontgrendelen. Het is geen inlogdienst en kan je passkeys niet beheren — en dat beweert het ook niet.
Wat het deelt met goede passkey-gewoonten is één idee: een slot is niet sterker dan zijn reservesleutel. Houd wat het belangrijkst is achter een slot dat alleen jij beheert, en beschouw elk verzoek om over te stappen op een “back-up”-manier om binnen te komen als een reden om gas terug te nemen.
Dit is algemene voorlichting, geen beveiligingsadvies. Oplichtingstactieken en accountinstellingen veranderen na verloop van tijd en verschillen per dienst en apparaat — raadpleeg actuele, betrouwbare bronnen en behandel elke onverwachte inlogstap met voorzichtigheid.