Een passkey is een moderne manier om veilig in te loggen zonder een traditioneel wachtwoord te onthouden of in te voeren. Bij deze vorm van inloggen zonder wachtwoord gebruik je meestal je vertrouwde smartphone, tablet of computer om je identiteit te bevestigen.
Dat doe je met Face ID, een vingerafdruk, een pincode, een patroon of de schermvergrendeling van je apparaat. De website slaat daarbij geen wachtwoord op dat kan worden buitgemaakt. Een passkey werkt met een cryptografisch sleutelpaar dat aan je account en een vertrouwd apparaat of een wachtwoordbeheerder is gekoppeld.
Deze veilige login is gebaseerd op standaarden van de FIDO Alliance en het World Wide Web Consortium (W3C), waaronder WebAuthn. Je hoeft geen ingewikkelde cryptografie te begrijpen om dagelijks wachtwoordloos inloggen te gebruiken. Deze uitleg over passkey laat stap voor stap zien hoe de technologie werkt.
Eerst ontdek je hoe cryptografische sleutels je digitale identiteit beschermen. Daarna lees je hoe je identiteit wordt gecontroleerd, hoe je een passkey instelt en welke beveiligingsvoordelen deze methode biedt.
Wat is een passkey en hoe werkt deze technologie?
Wat is een passkey? Het is een digitale sleutel waarmee je kunt inloggen zonder een traditioneel wachtwoord. Je gebruikt je telefoon, computer of een compatibele wachtwoordbeheerder om je identiteit te bevestigen. Deze vorm van digitale authenticatie ondersteunt wachtwoordloos inloggen en passwordless authentication.
Passkeys werken met standaarden zoals FIDO2, CTAP en WebAuthn. Zo kunnen browsers, besturingssystemen en online diensten op een vaste manier samenwerken. Je kunt hiermee veilig online inloggen en een online account beveiligen zonder een wachtwoord op te slaan bij de website.
De rol van cryptografische sleutels bij het inloggen
Een passkey bestaat uit twee delen: een privésleutel en een openbare sleutel. Samen vormen zij een cryptografische sleutel voor public key cryptografie. De privésleutel blijft veilig op je apparaat, in een beveiligde hardwareomgeving of in een geschikte wachtwoordbeheerder.
De privésleutel verlaat deze omgeving niet als leesbare informatie. De openbare sleutel wordt bij het aanmaken van de passkey geregistreerd bij de website of app. Deze sleutel kan een inlogpoging controleren, maar geeft op zichzelf geen toegang tot je account.
Het inloggen verloopt in vaste stappen:
- Je kiest op een website of in een app voor inloggen met een passkey.
- De dienst stuurt een unieke, eenmalige uitdaging naar je apparaat.
- Je ontgrendelt het apparaat met biometrie, een pincode of schermvergrendeling.
- Je apparaat ondertekent de uitdaging met de privésleutel.
- De website controleert de digitale handtekening met de openbare sleutel.
- Bij een geldige controle krijg je toegang tot je account.
De eenmalige uitdaging maakt hergebruik van een onderschept signaal vrijwel onmogelijk. Dit biedt bescherming tegen replay-aanvallen. Je vingerafdruk of gezicht wordt niet naar de website gestuurd. De biometrische controle vindt lokaal plaats. De dienst ontvangt meestal alleen het resultaat dat je apparaat is ontgrendeld.
Waarom je geen traditioneel wachtwoord meer nodig hebt
Bij authenticatie zonder wachtwoord hoef je geen wachtwoord te onthouden, in te voeren of opnieuw te gebruiken. Een aanvaller kan je passkey niet raden via een nepwebsite. Dat zorgt voor sterke phishingbescherming en maakt wachtwoordbeveiliging minder afhankelijk van je eigen gedrag.
Een passkey kan zo je wachtwoord vervangen. Je bevestigt de inlogpoging op een vertrouwd apparaat. De website krijgt geen geheime code die zij kan opslaan of die via een datalek kan uitlekken.
Het verschil tussen een passkey en een wachtwoord
Het verschil passkey wachtwoord zit vooral in de manier waarop je identiteit wordt gecontroleerd. Een wachtwoord is een geheime reeks tekens die je deelt met een dienst. Een passkey gebruikt een privésleutel die op je apparaat blijft.
Bij passkey versus wachtwoord biedt een passkey minder ruimte voor phishing, hergebruik en raden. Je hoeft geen ingewikkelde reeks tekens te beheren. Dat maakt inloggen eenvoudiger, zonder de controle over je account uit handen te geven.
Inloggen met biometrie, pincode of schermvergrendeling
Een passkey wordt meestal ontgrendeld op een apparaat dat je al gebruikt en beveiligt. Dat kan een smartphone, laptop, tablet of desktopcomputer zijn. Je kiest eerst je account en daarna de optie Inloggen met passkey. Het apparaat vraagt om de lokale beveiliging.
Een sterk vertrouwd apparaat heeft een actieve schermvergrendeling. Je gebruikt een pincode, wachtwoord, patroon of biometrie. Zo blijft de privésleutel beschermd wanneer iemand je apparaat vindt of tijdelijk in handen krijgt.
Je identiteit bevestigen op een vertrouwd apparaat
De lokale controle bewijst dat jij toegang hebt tot het apparaat. Bij een pincode passkey voer je de ingestelde code in. De website ontvangt deze passkey pincode niet. Je pincode, patroon en biometrische kenmerken blijven op het apparaat.
Bij een passkey op smartphone kun je soms inloggen op een ander scherm. Je kiest een passkey uit een wachtwoordbeheerder of scant een QR-code met je telefoon. Bluetooth kan controleren of beide apparaten dicht bij elkaar zijn. De verbinding verstuurt niet per se de inloggegevens zelf.
Hoe gezichtsherkenning en vingerafdrukken worden gebruikt
Met een passkey met biometrie bevestig je je identiteit via een lichaamskenmerk. Gezichtsherkenning vergelijkt je gezicht met een beveiligde referentie op het apparaat. Op een iPhone kan Face ID deze stap uitvoeren.
Een vingerafdruk passkey werkt via de sensor in je telefoon of laptop. Je raakt de sensor kort aan en krijgt toegang wanneer de scan overeenkomt. Deze vorm van biometrische authenticatie is snel en voorkomt dat je een lang wachtwoord moet onthouden.
Biometrische beveiliging kan je laptop beter beschermen in een drukke ruimte. Lees meer over biometrische beveiliging op laptops en de manier waarop deze techniek toegang controleert.
Wat er gebeurt wanneer biometrische verificatie niet werkt
Wanneer biometrie mislukt, vraagt je apparaat vaak om de pincode passkey of een ander ontgrendelmiddel. Een vieze sensor, weinig licht of een gewijzigde houding kan gezichtsherkenning storen. Met een droge vinger en een goed verlicht scherm lukt de controle vaak wel.
Als een passkey werkt niet, controleer je eerst of het juiste apparaat is ontgrendeld. Kijk ook of Bluetooth aanstaat bij een QR-inlog tussen twee apparaten. Werkt het probleem met passkey door, kies dan een andere opgeslagen passkey of start het herstel passkey-proces van de dienst.
Een passkey instellen en gebruiken op je apparaten
Controleer eerst of de website of app passkeys ondersteunt. Zoek in je accountinstellingen naar Passkeys, Inloggen zonder wachtwoord, Beveiligingssleutel of Aanmeldopties.
Je kunt een passkey instellen met een vast stappenplan:
- Log in met je bestaande wachtwoord of een andere beschikbare methode.
- Open de beveiligings- of accountinstellingen.
- Kies de optie om een passkey toe te voegen.
- Geef de passkey een herkenbare naam, zoals ‘iPhone privé’ of ‘Windows-laptop’.
- Bevestig de registratie met Face ID, een vingerafdruk, een pincode of schermvergrendeling.
- Controleer of de passkey in het overzicht met aanmeldmethoden staat.
- Log uit en test of je opnieuw met de passkey kunt inloggen.
Je kunt een passkey op iPhone en een passkey op Android naast elkaar registreren. Dat is handig als je wisselt tussen je telefoon en computer. Met een passkey op Windows kun je vaak Windows Hello gebruiken, zoals een pincode, vingerafdruk of gezichtsherkenning.
Op Apple-apparaten kan een passkey via iCloud-sleutelhanger synchroniseren. Android gebruikt vaak Google Password Manager. Een passkey wachtwoordbeheerder kan op Windows en andere platforms een vergelijkbare rol spelen.
Synchronisatie werkt niet bij elke dienst hetzelfde. Controleer daarom of de passkey echt zichtbaar is op het apparaat waarop je wilt inloggen. Chrome, Safari, Edge en Firefox ondersteunen passkeys steeds beter, maar functies voor synchronisatie, QR-aanmelding en apparaatkeuze kunnen verschillen.
Op een nieuwe computer of smartphone verschijnt soms een QR-code. Scan die code met een al geregistreerd apparaat. Dat apparaat bevestigt je identiteit, zodat je geen wachtwoord hoeft over te typen.
Wil je een passkey activeren, houd dan minstens één extra veilige aanmeldmethode beschikbaar. Denk aan een tweede passkey, een herstelcode of een fysieke beveiligingssleutel. Zo houd je toegang wanneer één apparaat niet beschikbaar is.
Bij verlies of vervanging van een apparaat is snel handelen belangrijk:
- Markeer het apparaat als verloren of vergrendel het op afstand.
- Verwijder de bijbehorende passkey uit je accountinstellingen.
- Controleer alle passkeys in je wachtwoordbeheerder.
- Voeg een nieuwe passkey toe op je vervangende apparaat.
- Wijzig je wachtwoord en trek actieve sessies in bij vermoedelijke toegang.
Wanneer je een passkey gebruiken wilt, kies je bij het inloggen voor de passkey-optie. Bevestig je identiteit met de schermvergrendeling van het vertrouwde apparaat. De precieze stappen hangen af van de website, browser en het besturingssysteem.
Hoe veilig is een passkey voor je online accounts?
De passkey veiligheid is meestal sterk. Je wachtwoord wordt niet naar de website gestuurd. Je privésleutel blijft op je apparaat of in een beveiligde wachtwoordbeheerder. De website bewaart alleen een openbare sleutel. Bij elke login gebruikt het systeem een nieuwe cryptografische uitdaging. Zo kan een onderschepte login niet eenvoudig opnieuw worden gebruikt.
Passkeys zijn gekoppeld aan de juiste website. Dat maakt ze een phishingbestendige login en helpt je online account beveiligen. Bij een datalek kan een aanvaller uit een openbare sleutel geen wachtwoord reconstrueren. FIDO-beveiliging voorkomt zo veel aanvallen die bij hergebruikte wachtwoorden wel werken. Toch blijft een actuele iPhone, Android-telefoon, Mac of Windows-pc belangrijk.
Beveilig je apparaat met een sterke pincode of wachtwoord. Installeer updates voor je besturingssysteem en browser direct. Voeg passkeys alleen toe via officiële websites en apps. Controleer accountmeldingen en onbekende apparaten regelmatig. Registreer een tweede passkey of betrouwbare herstelmethode, maar deel herstelcodes en apparaatcodes nooit met anderen.
Zijn passkeys veilig? Meestal wel, maar risico’s blijven bestaan. Iemand met een ontgrendeld apparaat kan mogelijk accounts openen. Ook een overgenomen platformaccount, zwak herstelproces of misleidende website kan problemen geven. Niet elke dienst biedt dezelfde ondersteuning. Gebruik daarom waar nodig tweestapsverificatie, actuele software en alert gedrag. Met meerdere vertrouwde passkeys en goed beheerde herstelopties bescherm je je accounts duurzaam beter.







