Wat is een passkey en waarom stappen Google en Microsoft in 2026 af van wachtwoorden

Wat is een passkey en waarom stappen Google en Microsoft in 2026 af van wachtwoorden

Log je tegenwoordig in bij Google, Microsoft of je bank, dan krijg je steeds vaker de vraag of je een passkey wilt aanmaken. Geen wachtwoord meer, maar je vingerafdruk, gezicht of de pincode van je telefoon. Het klinkt als een kleine wijziging, maar onder de motorkap is het een heel ander systeem dan het wachtwoord dat we sinds de jaren zestig gebruiken.

Hoe een passkey technisch werkt

Een passkey bestaat uit twee sleutels die bij elkaar horen. De ene, de privésleutel, blijft in de beveiligde chip van je telefoon of laptop en verlaat dat apparaat nooit. De andere, de publieke sleutel, staat bij de website. Wil je inloggen, dan stuurt de site een willekeurige opdracht naar je apparaat. Jouw toestel ondertekent die opdracht met de privésleutel, maar alleen nadat jij jezelf hebt ontgrendeld met een vingerafdruk, gezichtsherkenning of pincode.

Het cruciale verschil: er wordt nooit een geheim verstuurd. Een website slaat geen wachtwoord op dat gestolen kan worden, en er gaat niets over de lijn dat een aanvaller kan onderscheppen en hergebruiken.

Waarom phishing hier stukloopt

Een passkey is gekoppeld aan het exacte webadres waarvoor hij is aangemaakt. Klik je op een nepmail en beland je op een site die er identiek uitziet maar net een ander domein heeft, dan weigert je telefoon simpelweg te ondertekenen. Je hoeft de nepsite dus niet zelf te herkennen: het systeem doet dat voor je. Dat is precies de reden dat grote bedrijven overstappen. Bij wachtwoorden en sms-codes blijft de mens de zwakste schakel, bij passkeys niet.

Waarom 2026 het kantelpunt is

De techniek erachter, de FIDO2- en WebAuthn-standaard, bestaat al jaren. Wat lang ontbrak was dat je passkey meeverhuisde naar je andere apparaten. Sinds Apple, Google en Microsoft dat via hun eigen sleutelhangers regelen, is die drempel weg. Google biedt passkeys inmiddels standaard aan bij nieuwe accounts en Microsoft laat gebruikers hun wachtwoord helemaal verwijderen. Ook Nederlandse partijen als DigiD en verschillende banken ondersteunen het inmiddels.

Wat er gebeurt als je je telefoon verliest

Dat is de vraag die de meeste mensen tegenhoudt. In de praktijk staat je passkey gesynchroniseerd in je Google-, Apple- of Microsoft-account, dus op een nieuw toestel heb je hem terug zodra je daar inlogt. Verstandig is wel om een passkey op minstens twee apparaten te zetten, bijvoorbeeld telefoon en laptop, of een fysieke beveiligingssleutel achter de hand te houden. En bewaar het herstelmailadres of de reservecodes van je account ergens veilig, want dat is je laatste vangnet.

Is het echt veiliger dan een wachtwoordmanager

Een goede wachtwoordmanager met unieke, lange wachtwoorden en tweestapsverificatie is nog steeds prima. Maar zelfs dan kun je een code afgeven aan een overtuigende nepsite. Bij een passkey kan dat niet. Het grootste praktische voordeel is bovendien gemak: geen wachtwoord bedenken, onthouden of resetten. Onderzoek van grote platforms laat zien dat inloggen met een passkey ongeveer twee keer zo snel gaat en veel minder vaak mislukt.

Zo begin je vandaag

Kies één account waar je veel aan hangt, bijvoorbeeld je e-mail. Ga naar de beveiligingsinstellingen, zoek naar passkey of toegangssleutel, en maak er een aan op je telefoon. Laat je wachtwoord de eerste weken gewoon staan als terugval. Bevalt het, dan kun je stap voor stap je andere accounts overzetten. Sommige diensten laten je het wachtwoord daarna helemaal wissen.

Het wachtwoord verdwijnt niet volgend jaar al van het internet. Maar voor de accounts waar het echt om gaat, is een passkey in 2026 de logische keuze geworden.