JSON opmaken
JSON opmaken, controleren en samenvouwen.
Ontwikkelaar
Codes voor tweestapsverificatie.
Het mechanisme is eenvoudiger dan het lijkt, en het begrijpen ervan neemt een paar vragen weg.
Bij het inschakelen van tweestapsverificatie genereert de dienst een geheime sleutel en toont die als QR-code of als tekst in Base32.
Jouw app bewaart die sleutel. Vervolgens berekenen de app en de server elke dertig seconden allebei een code uit twee dingen: de geheime sleutel en de huidige tijd.
Omdat beide dezelfde sleutel en dezelfde tijd hebben, komen ze op dezelfde code uit zonder ooit met elkaar te communiceren.
Daaruit volgen twee belangrijke dingen. Ten eerste werken de codes zonder internetverbinding, want er is geen contact met de server. Ten tweede kloppen de codes niet als de tijd op je apparaat afwijkt.
Dat is verreweg de meest voorkomende oorzaak van "de code wordt niet geaccepteerd". Zet de tijd op automatisch en het probleem verdwijnt.
Servers accepteren doorgaans ook de vorige en de volgende code om wat speling te geven, dus een paar seconden afwijking is geen bezwaar, een paar minuten wel.
Het onderdeel dat de meeste mensen overslaan en dat de meeste ellende geeft.
Bij het inschakelen biedt de dienst herstelcodes voor eenmalig gebruik. Die zijn er om binnen te komen als je je telefoon kwijtraakt.
Bewaar ze. Op papier, in een kluis, of in je wachtwoordmanager — maar niet op hetzelfde apparaat dat de codes genereert, want dan raak je bij verlies alles tegelijk kwijt.
Zonder die codes loopt accountherstel uiteen van zeer omslachtig tot onmogelijk, en dat hangt volledig af van wat de dienst biedt.
Nog een voorzorg: bewaar de oorspronkelijke geheime sleutel, niet alleen de gescande QR-code. Daarmee kun je hetzelfde account op een tweede apparaat instellen als reserve.
En als je van telefoon wisselt, migreer je accounts voordat je de oude wist. Veel apps hebben een exportfunctie, maar die moet je gebruiken terwijl de oude telefoon nog werkt.
Een specifiek Nederlands punt: veel accounts zijn gekoppeld aan een telefoonnummer, en dat geldt ook voor DigiD. Wissel je van provider of nummer, controleer dan je herstelmogelijkheden vooraf, niet achteraf.
Een belangrijke waarschuwing over juist deze tool.
Codes genereren op een webpagina is nuttig om het mechanisme te begrijpen, om een koppeling te testen, of om incidenteel binnen te komen als je je telefoon niet bij je hebt en de sleutel hebt bewaard.
Het is niet de plek om je geheime sleutels standaard te bewaren. Een authenticator-app op je telefoon, of beter nog een fysieke beveiligingssleutel, beschermen aanzienlijk beter.
De reden is eenvoudig: de tweede factor hoort op een ander apparaat te staan dan waarmee je inlogt. Genereer je de code in dezelfde browser waarin je inlogt, dan verlies je het grootste deel van het voordeel.
Over de alternatieven: TOTP is duidelijk beter dan sms, dat onderschept kan worden. En toegangssleutels zijn nog beter, want die zijn bestand tegen phishing: ze werken niet op een nagemaakte site.
Houd er in Nederland rekening mee dat DigiD een eigen systeem is met een eigen app, en dat je dat niet met een gewone TOTP-app vervangt.
Alle berekening gebeurt in je browser en de sleutel wordt nergens naartoe gestuurd.
Bijna altijd omdat de tijd op je apparaat afwijkt. Zet hem op automatisch.
Ja. Ze worden berekend uit de sleutel en de tijd, zonder contact met de server.
Bewaar ze los van het apparaat dat de codes genereert. Zonder die codes kun je je account verliezen.
Niet aan te raden. De tweede factor hoort op een ander apparaat te staan.
Ja, duidelijk. Sms kan via simswapping onderschept worden.
Nee, de berekening is lokaal.