Terug naar het overzicht
CybersecuritySamenvatting
AI-gegenereerdGeverifieerdLire en français

MFA en 2FA uitgelegd: waarom één wachtwoord niet genoeg is

Multifactorauthenticatie (MFA) beveiligt accounts door meerdere soorten bewijs te combineren. Zo blijft een account beschermd, ook als een wachtwoord in verkeerde handen valt.

Dit artikel is gecorrigeerd· Gecorrigeerd op 10 juni 2026Bekijk in de correctie-log

Kernpunten

  • MFA (ook bekend als 2FA) vereist twee of meer verschillende bewijzen van identiteit voordat toegang wordt verleend.
  • De drie factorcategorieën zijn: iets wat je weet (wachtwoord, pincode), iets wat je hebt (telefoon, hardwaresleutel) en iets wat je bent (vingerafdruk, iris).
  • Accounts met MFA ingeschakeld worden aanzienlijk minder vaak gehackt dan accounts die alleen op een wachtwoord vertrouwen.
  • Gangbare methoden zijn authenticator-apps met tijdgebonden codes (TOTP), sms-codes en hardware-beveiligingssleutels.

Eén wachtwoord is tegenwoordig onvoldoende beveiliging voor een online account. Multifactorauthenticatie (MFA) — ook wel tweefactorauthenticatie (2FA) wanneer het om precies twee bewijsstukken gaat — lost dat probleem op door te eisen dat je bij het inloggen meer dan één soort bewijs levert.

De redenering is simpel: een kwaadwillende die één factor bemachtigt (bijvoorbeeld je wachtwoord), heeft nog altijd de andere factor nodig om binnen te komen. Ontbreekt die, dan blijft de toegang geblokkeerd. Volgens Wikipedia zijn accounts met MFA ingeschakeld significant minder vatbaar voor compromittering.

De drie factorcategorieën

Authentication factors vallen in drie categorieën:

  • Iets wat je weet — een wachtwoord, pincode of PUK-code.
  • Iets wat je hebt — een fysiek object zoals een telefoon, bankpas of hardware-beveiligingstoken (USB-sleutel).
  • Iets wat je bent — een biometrisch kenmerk zoals een vingerafdruk, iris of stempatroon.

Het bekendste dagelijkse voorbeeld is geldopname bij een geldautomaat: de combinatie van bankpas (hebben) en pincode (weten) vormt samen 2FA.

Wat betekent dit voor de BeNeLux?

Inloggen met alleen een wachtwoord is ook voor particulieren en bedrijven in de BeNeLux een risico.

Gangbare MFA-methoden

Authenticator-app (TOTP)

Een authenticator-app genereert een tijdgebonden eenmalige code — een Time-based One-time Password (TOTP). Die code wordt continu ververst en is alleen geldig voor een korte periode. De app bevat het sleutelmateriaal om die codes te berekenen; de code wordt dus niet verstuurd via een netwerk, maar lokaal aangemaakt op het apparaat. Dit onderscheidt de methode van sms.

Sms-code

Een veel gebruikte maar minder sterke methode is het ontvangen van een eenmalige code via sms. Het nadeel is dat sms vatbaar is voor zogenoemde SIM-swapping — waarbij een aanvaller erin slaagt het mobiele nummer van een slachtoffer over te zetten naar een eigen simkaart — en voor phishing-aanvallen. Wikipedia benoemt SIM-swapping expliciet als een bekende aanvalsmethode om MFA te omzeilen.

Hardware-beveiligingssleutel

Een hardware-token is een fysiek apparaat — vaak een USB-stick — dat automatisch authenticatiedata doorstuurt wanneer het op een computer is aangesloten. Een variant is de zogenaamde disconnected token: een apparaat met een eigen scherm waarop een eenmalige code wordt getoond, die de gebruiker handmatig invoert. Steeds populairder zijn FIDO2-tokens, een standaard ondersteund door de FIDO Alliance en het World Wide Web Consortium (W3C). Mainstream browserondersteuning voor FIDO2 begon in 2015.

Bekende aanvalsmethoden op MFA

MFA is geen onfeilbare bescherming. Wikipedia noemt drie beveiligingsproblemen die MFA kunnen omzeilen:

  • Vermoeidheidsaanvallen (fatigue attacks) — een aanvaller stuurt zo veel authenticatieverzoeken dat een gebruiker er per ongeluk eentje goedkeurt.
  • Phishing — een gebruiker wordt misleid om zijn MFA-code in te voeren op een neppagina.
  • SIM-swapping — het overnemen van iemands mobiel nummer om sms-codes te onderscheppen.

Deze kwetsbaarheden gelden vooral voor sms-gebaseerde MFA en push-notificaties; hardware-sleutels en TOTP-apps zijn hier robuuster tegen.

Kort historisch perspectief

Het gebruik van bezitsfactoren bij authenticatie bestaat al eeuwen in fysieke vorm — denk aan een sleutel op een slot, waarbij het geheim gedeeld wordt tussen slot en sleutel. Datzelfde principe is vertaald naar digitale systemen. Het gebruik van MFA is de afgelopen jaren sterk toegenomen, mede doordat grote platforms en browsers de ondersteuning voor standaarden zoals FIDO2 hebben uitgebreid.

Veelgestelde vragen

Wat is het verschil tussen MFA en 2FA?
2FA (tweefactorauthenticatie) is een specifieke vorm van MFA waarbij precies twee soorten bewijs worden vereist. MFA is de bredere term voor elke methode waarbij twee of meer factoren worden gecombineerd.
Welke drie soorten authenticatiefactoren bestaan er?
De drie categorieën zijn: iets wat je weet (zoals een wachtwoord of pincode), iets wat je hebt (zoals een telefoon, bankpas of hardware-token), en iets wat je bent (zoals een vingerafdruk of iris).
Is een authenticator-app veiliger dan een sms-code?
Een authenticator-app genereert codes lokaal op het apparaat en verstuurt niets via een netwerk. Sms-codes zijn kwetsbaarder omdat ze via SIM-swapping of phishing kunnen worden onderschept. Wikipedia benoemt beide methoden als aanvalsvectoren op MFA.
Kan MFA worden omzeild?
Ja. Wikipedia noemt drie bekende methoden: vermoeidheidsaanvallen (zoveel inlogverzoeken sturen tot een gebruiker er per ongeluk eentje goedkeurt), phishing (gebruiker misleiden om een code op een neppagina in te voeren) en SIM-swapping (het overnemen van iemands telefoonnummer om sms-codes te ontvangen).
Wat is een FIDO2-token?
Een FIDO2-token is een hardware-beveiligingssleutel die voldoet aan een standaard van de FIDO Alliance en het World Wide Web Consortium (W3C). Het apparaat wordt fysiek op een computer aangesloten en verstuurt automatisch authenticatiedata. Mainstream browserondersteuning voor FIDO2 begon in 2015.

Bronnen

Verder lezen

Verbanden uit de kennisgraph, met per artikel de reden van de koppeling.

Verwant

Graph laden…