Passkeys, deel twee – jullie vroegen, hier zijn de antwoorden
Vorige maand schreef ik over het inloggen op Joomla met passkeys. De reacties waren overweldigend en de vragen die jullie stelden, vormden eigenlijk de perfecte basis voor een vervolg. De meest gestelde vragen gingen over de praktische kant: hoe introduceer je passkeys bij bestaande gebruikers, wat gebeurt er als je je telefoon kwijtraakt, wat als je computer geen vingerafdrukscanner heeft, en is de techniek inmiddels wel volwassen genoeg?
Passkeys invoeren bij gebruikers
De belangrijkste tip is: bied passkeys aan, maar verplicht ze niet. Laat gebruikers voorlopig ook gewoon met een wachtwoord kunnen inloggen. Begin met beheerders en ervaren gebruikers, zodat je eventuele problemen eerst zelf oplost. Maak vervolgens een korte handleiding waarin je uitlegt hoe gebruikers via hun profiel een passkey kunnen toevoegen.
Voor Joomla-beheerders zijn Guided Tours ideaal om stap voor stap uit te leggen hoe een passkey wordt ingesteld. De auteur heeft hiervoor zelfs een gratis plugin gemaakt, zodat beheerders zonder extra ondersteuning hun passkey kunnen registreren.
Op termijn is het de bedoeling dat gebruikers zelfs zonder gebruikersnaam kunnen inloggen. Uiteindelijk moet een volledig wachtwoordloze login mogelijk worden.
Wat als ik mijn telefoon verlies?
Dit is misschien wel de belangrijkste vraag.
Er zijn twee soorten passkeys:
-
Gesynchroniseerde passkeys, die via bijvoorbeeld iCloud, Google Password Manager of een wachtwoordbeheerder op meerdere apparaten beschikbaar zijn. Verlies je één apparaat, dan blijven je passkeys behouden.
-
Apparaatgebonden passkeys, bijvoorbeeld op een YubiKey. Deze verlaten het apparaat nooit. Dat maakt ze zeer veilig, maar verlies je de sleutel, dan ben je die passkey ook kwijt.
Het advies is daarom eenvoudig: registreer altijd meerdere passkeys, bijvoorbeeld op je telefoon én op een hardwarebeveiligingssleutel. Voeg daarnaast een herstelmethode, zoals een e-mailadres, toe aan je account.
Herstel bij een lock-out
Mocht een gebruiker toch alle passkeys kwijtraken, dan kan een beheerder deze niet zomaar verwijderen via de Joomla-beheeromgeving. Dat is bewust zo ontworpen om misbruik te voorkomen.
In zo'n situatie moeten de passkeys en eventueel de MFA-gegevens rechtstreeks uit de database worden verwijderd, bijvoorbeeld via phpMyAdmin of Adminer. Daarna kan de gebruiker weer met zijn wachtwoord inloggen en nieuwe passkeys registreren.
Geen vingerafdrukscanner? Geen probleem
Een passkey vereist niet per se biometrie.
Een Windows Hello-pincode werkt bijvoorbeeld net zo goed als een vingerafdruk of gezichtsherkenning.
Heeft een laptop helemaal geen geschikte hardware? Dan kan een smartphone als beveiligingssleutel dienen. Tijdens het inloggen wordt een QR-code getoond, die met de telefoon wordt gescand. Via een korte Bluetooth-controle wordt gecontroleerd dat beide apparaten zich dicht bij elkaar bevinden, waarna de telefoon de gebruiker veilig aanmeldt.
Is de techniek al volwassen?
Hoewel sommige gebruikers de verschillende meldingen van besturingssysteem, browser en wachtwoordbeheerder verwarrend vinden, is de ontwikkeling duidelijk in volle gang.
Grote diensten zoals Amazon en PayPal ondersteunen inmiddels passkeys. Toch verschilt de gebruikerservaring nog per platform.
Voor een Joomla-website hoeft dat echter geen probleem te zijn. Door passkeys als optionele inlogmethode aan te bieden naast wachtwoorden, kunnen gebruikers er rustig aan wennen zonder dat iemand wordt gedwongen over te stappen.
Hoe werkt een passkey?
Bij het aanmaken van een passkey worden twee cryptografische sleutels aangemaakt:
-
een publieke sleutel, die door de website wordt opgeslagen;
-
een privésleutel, die veilig op het apparaat van de gebruiker blijft.
Bij het inloggen stuurt de website een willekeurige uitdaging naar het apparaat. Na verificatie met een pincode, vingerafdruk of gezichtsherkenning ondertekent het apparaat deze uitdaging met de privésleutel. De website controleert vervolgens de handtekening met de publieke sleutel.
Daardoor wordt nooit een geheim of wachtwoord verstuurd of opgeslagen. Bovendien werkt een passkey alleen op het domein waarvoor deze is aangemaakt, waardoor phishing vrijwel onmogelijk wordt.

Voor- en nadelen
Voordelen
-
Geen wachtwoorden meer die gestolen of gelekt kunnen worden.
-
Bescherming tegen phishing.
-
Sneller en eenvoudiger inloggen.
-
Geen hergebruik van wachtwoorden op verschillende websites.
Aandachtspunten
-
Denk vooraf goed na over herstelmogelijkheden.
-
Hardwaregebonden passkeys vereisen een reserve-exemplaar.
-
De ondersteuning verschilt nog enigszins tussen apparaten en platforms.
Conclusie
Passkeys zijn volgens de auteur de toekomst van veilig inloggen. Hoewel de techniek nog niet overal volledig is uitgekristalliseerd, zijn de voordelen duidelijk groter dan de nadelen. Door passkeys geleidelijk naast bestaande wachtwoorden in te voeren, kunnen gebruikers wennen aan een veiligere manier van authenticeren zonder dat dit direct tot problemen leidt.
Het uiteindelijke doel is helder: afscheid nemen van het traditionele wachtwoord.