Stuur nooit wachtwoorden per e-mail (en wat dan wel)

6 min leestijd
Stuur nooit wachtwoorden per e-mail (en wat dan wel)

“Hierbij alvast de inloggegevens: gebruikersnaam info@voorbeeldbedrijf.nl, wachtwoord Zomer2024!” Zo’n zinnetje wordt dagelijks duizenden keren gemaild — naar webbouwers, hosters, boekhouders, collega’s. Goedbedoeld, lekker snel, en het onveiligste wat je met een wachtwoord kunt doen. Bij elke serieuze helpdesk gaan de wenkbrauwen omhoog als er een wachtwoord in een ticket staat.

Waarom eigenlijk? De mail komt toch gewoon aan bij die ene persoon?

Waarom e-mail geen kluis is

1. E-mail is voor altijd

Een gemaild wachtwoord staat vanaf dat moment op minstens twee plekken opgeslagen: in jouw verzonden items en in de inbox van de ontvanger. Niet even — jarenlang. Wie over drie jaar in die mailbox zoekt op “wachtwoord”, vindt jouw inloggegevens keurig terug. En de meeste mensen wijzigen een wachtwoord zelden, dus grote kans dat het dan nog gewoon werkt.

2. Je verliest de controle

Mail wordt doorgestuurd. Jouw berichtje aan de webbouwer belandt in een ticketsysteem, wordt geforward naar een freelancer die het project overneemt, of komt in een gedeelde teammailbox terecht. Jij denkt dat één persoon je wachtwoord heeft; in werkelijkheid heb je geen idee hoeveel kopieën er rondzwerven.

3. Een gehackte mailbox is de jackpot

Wordt een mailbox gekraakt — die van jou óf die van de ontvanger — dan is het eerste wat een aanvaller doet: zoeken op woorden als “wachtwoord”, “password” en “login”. Elke ooit gemailde login is dan direct bruikbaar. En omdat veel mensen wachtwoorden hergebruiken, opent één oud mailtje soms deuren op heel andere plekken. Het is een van de vier klassieke oorzaken in je site gehackt terwijl alles up-to-date was.

“Maar ik verwijder de mail daarna gewoon.” Helaas: jouw prullenbak legen doet niets aan de kopie bij de ontvanger, de doorgestuurde versies en de backups van al die mailboxen. Eenmaal verzonden is verzonden.

Wat dan wél: drie veilige manieren

1. Een eenmalige-geheim-link

Er bestaan gratis diensten waar je een geheim (zoals een wachtwoord) in een link stopt die na één keer openen zichzelf vernietigt. Jij plakt het wachtwoord in zo’n dienst, krijgt een link, en mailt die. De ontvanger klikt, ziet het wachtwoord, en daarna is de link waardeloos — ook voor iedereen die de mail later vindt. Werd de link al geopend vóór de ontvanger erbij kon? Dan weet je bovendien dat er iemand heeft meegekeken. Voor af en toe een wachtwoord delen is dit de laagdrempeligste oplossing.

2. Een wachtwoordmanager met deelfunctie

Werk je vaker samen met dezelfde mensen, dan is een wachtwoordmanager zoals Bitwarden (gratis) of 1Password de nette route. Je deelt niet het wachtwoord zelf, maar toegang tot een kluisje. Groot voordeel: wijzig je het wachtwoord, dan heeft de ander automatisch de nieuwe versie — en trek je de toegang in, dan is het ook echt weg. Bonus: zo’n manager genereert meteen sterke wachtwoorden voor je (dat kan trouwens ook los, gratis, met de wachtwoordgenerator op invoker.tools).

3. Twee kanalen: mail + telefoon

De ouderwetse maar prima methode: mail de gebruikersnaam, en geef het wachtwoord telefonisch door (of via een ander kanaal dan de mail, zoals Signal). Wie dan één kanaal onderschept, heeft nog steeds maar het halve verhaal. Niet zo elegant als optie 1 en 2, maar altijd beter dan alles in één mailtje.

Nog beter: deel helemaal geen wachtwoord

Vaak hoeft er überhaupt geen wachtwoord de deur uit. Vraagt je webbouwer toegang tot WordPress? Maak dan een eigen beheerdersaccount voor die persoon aan in plaats van jouw login af te staan. Dat is zo gebeurd, en na afloop van de klus verwijder je het account — zonder dat jij je eigen wachtwoord hoeft te wijzigen. Hetzelfde geldt voor veel hostingpanelen en boekhoudpakketten: extra gebruikers met precies genoeg rechten zijn altijd netter dan één gedeelde hoofdsleutel. Ruim zulke gast-accounts daarna wel op; slapende accounts zijn een risico op zich, zoals ook geldt voor de eeuwige inlogpogingen op je site.

Zo herken je een goede dienstverlener

Let er eens op hoe een partij om toegang vraagt — het zegt veel over hoe ze met jouw gegevens omgaan:

  • Een goede dienstverlener vraagt nooit “mail je wachtwoord even” — ook een hoster-helpdesk heeft jouw wachtwoord niet nodig om je te helpen.
  • Ze sturen jou een veilige link om gegevens in achter te laten, of vragen om een eigen account met de juiste rechten.
  • Stuur je tóch spontaan een wachtwoord mee in een supportvraag, dan mag je verwachten dat ze je vragen het te wijzigen.

Vraagt een partij je wél om je wachtwoord te mailen? Zie het als een rode vlag — en wees extra alert dat het geen phishing is.

Al gemaild? Doe dit

Geen paniek, wel actie: wijzig het wachtwoord dat je hebt gemaild, vandaag nog. Gebruikte je datzelfde wachtwoord ook ergens anders (mail, hostingpaneel, webshop-admin), wijzig het dan ook dáár — dat is meteen een goed moment om over te stappen op unieke wachtwoorden per dienst. De oude mail verwijderen mag, maar besef dat het wachtwoord daarmee pas echt onschadelijk is als het nergens meer werkt.

Samengevat

  • Een gemaild wachtwoord staat voor altijd op meerdere plekken opgeslagen en is bij een mailbox-hack direct bruikbaar.
  • Gebruik een eenmalige-geheim-link, een wachtwoordmanager met deelfunctie, of splits gebruikersnaam en wachtwoord over twee kanalen.
  • Nog beter: maak een eigen account aan voor wie toegang nodig heeft, en verwijder het na afloop.
  • Toch een wachtwoord gemaild? Wijzigen — overal waar je het gebruikte.

Wanneer schakel je hulp in?

Zwerven er in jouw bedrijf al jaren wachtwoorden door mailboxen, appjes en spreadsheets? Dan is één opruimmiddag met een wachtwoordmanager de beste beveiligingsinvestering die je dit jaar doet. Vraag je webbouwer of hoster gerust om daarbij mee te kijken — wie dagelijks met toegangen werkt, zet zoiets in een paar uur netjes op poten.

Geen code nodig

Klaar om te beginnen met OnePage?

Bouw je eigen professionele website zonder code

Probeer 14 dagen gratis
Geen creditcard nodig
Alle features inbegrepen
Nederlandse templates