Zodra je website accounts heeft, draag je verantwoordelijkheid voor de gegevens die mensen je toevertrouwen. Een loginsysteem dat niet klopt, is een open deur naar al die gegevens. Toch zie ik vaak dat juist hier op gegokt wordt, terwijl de principes voor een veilig systeem al jaren goed bekend zijn.
Wachtwoorden hoor je niet op te slaan
Een goed systeem bewaart nooit het echte wachtwoord. In plaats daarvan wordt het door een eenrichtingsberekening gehaald, hashing genoemd, waardoor het onleesbaar wordt en niet terug te rekenen valt. Zelfs bij een datalek liggen de wachtwoorden dan niet op straat. Wie wel platte wachtwoorden opslaat, neemt een onnodig en onverdedigbaar risico.
Lagen die samen beschermen
- Hashing met zout. Wachtwoorden onleesbaar en per gebruiker uniek opgeslagen.
- Veilige sessies. Zodat ingelogd blijven niet door een ander misbruikt kan worden.
- Tweestapsverificatie. Een extra slot naast het wachtwoord.
- Limieten op pogingen. Tegen geautomatiseerd raden van wachtwoorden.
// veiligheid is een aaneenschakeling van kleine, juiste keuzes. Een zwakke schakel maakt de rest waardeloos.
Onderschat ten slotte het belang van duidelijke meldingen niet. Een gebruiker die niet snapt waarom hij er niet in komt, raakt gefrustreerd, terwijl een vage foutmelding een aanvaller juist te veel verklapt. De juiste toon vinden hoort er gewoon bij.
Wachtwoord vergeten zonder lek
Een onderschat onderdeel is het herstel van een vergeten wachtwoord. Doe je dat verkeerd, dan wordt het een achterdeur voor wie zich voordoet als de eigenaar. Goed gedaan stuurt het systeem een tijdelijke, eenmalige link naar het geregistreerde adres, die snel verloopt en maar een keer werkt. Zo blijft ook het herstel veilig.
Veilig en prettig tegelijk
Beveiliging hoeft niet ten koste te gaan van gemak. Een doordacht systeem houdt indringers buiten en laat echte gebruikers soepel binnen, zonder onnodige drempels. Die balans tussen streng en gebruiksvriendelijk is precies wat een maatwerk-aanpak mogelijk maakt.
Overweeg ook of je gebruikers wel een eigen wachtwoord nodig hebben. Inloggen via een vertrouwde bestaande dienst neemt het bewaren van wachtwoorden volledig uit jouw handen. Minder dat je beheert, is minder dat fout kan gaan, mits je de gekozen partij vertrouwt.
Bouw je iets met accounts of inlog? Bespreek je project.
Verder lezen: Veilig bouwen · HTTPS en certificaten