Passwordless authenticatie is een manier van inloggen waarbij een gebruiker geen wachtwoord meer invoert, maar zich identificeert met een vingerafdruk, gezichtsherkenning, hardware token of een cryptografische sleutel die veilig op het apparaat staat. Voor ondernemers en websitebeheerders betekent dit minder kans op wachtwoordlekken en phishing, een soepelere gebruikerservaring en minder supportvragen over vergeten wachtwoorden. Dit artikel legt uit hoe het werkt en hoe je het stap voor stap invoert.
Wat is passwordless authenticatie
Bij traditionele authenticatie bewijst een gebruiker zijn identiteit door een geheim (het wachtwoord) te delen met de server. Dat geheim kan gestolen, geraden of gephisht worden. Bij passwordless authenticatie gebeurt dit anders: het apparaat van de gebruiker genereert een sleutelpaar. De publieke sleutel wordt opgeslagen op de server, de privésleutel verlaat nooit het apparaat. Inloggen betekent dat het apparaat bewijst de bijbehorende privésleutel te bezitten, zonder die ooit te verzenden.
Het resultaat: er is geen wachtwoord meer dat gestolen kan worden bij een datalek, en phishingpagina’s hebben niets om buit te maken. Voor gebruikers voelt het bovendien sneller aan dan een wachtwoord typen en eventueel een tweede factor invoeren.
WebAuthn en FIDO2 als technische basis
De technische standaard achter passwordless inloggen op het web is WebAuthn (Web Authentication API), ontwikkeld binnen de W3C en onderdeel van de bredere FIDO2-specificatie. FIDO2 bestaat uit twee onderdelen: WebAuthn regelt de communicatie tussen browser en server, terwijl CTAP (Client-to-Authenticator Protocol) de communicatie met externe authenticators zoals USB-sleutels verzorgt. Alle grote browsers ondersteunen WebAuthn, waardoor implementatie op desktop en mobiel goed mogelijk is.
| Methode | Veiligheid | Gebruiksgemak |
|---|---|---|
| Wachtwoord | Laag | Matig |
| WebAuthn + biometrie | Hoog | Hoog |
| Hardware token | Hoog | Matig |
| SMS-code | Matig | Laag |
Stap voor stap implementeren
Een werkende implementatie bouw je in een vaste volgorde op. Onderstaande stappen gelden ongeacht de programmeertaal waarin je webapplicatie is geschreven.
Database en library voorbereiden
Breid je gebruikerstabel uit met velden voor credential ID, publieke sleutel en metadata zoals authenticatortype. Kies een beproefde WebAuthn-library voor je taal (bijvoorbeeld voor Node.js, Python of Java) in plaats van zelf cryptografie te schrijven.
Registratie-endpoint bouwen
Maak een endpoint dat bij registratie een unieke challenge genereert. Bewaar deze tijdelijk server-side om replay-aanvallen te voorkomen, en koppel de resulterende credential aan het gebruikersaccount.
Client-side integratie
Gebruik navigator.credentials.create() voor registratie en navigator.credentials.get() voor het inloggen zelf. De browser handelt de communicatie met biometrie of hardware token af.
Testen en uitrollen
Test op meerdere apparaten en browsers, bouw een duidelijke foutafhandeling, en bied een fallback aan voor gebruikers die (nog) geen ondersteund apparaat hebben.
Beveiliging, fallback en hosting
WebAuthn werkt uitsluitend over een beveiligde HTTPS-verbinding; zonder geldig SSL-certificaat weigert de browser de API. Zorg dus dat je hostingomgeving automatisch SSL regelt, zodat je dit niet handmatig hoeft te beheren. Houd daarnaast rekening met gebruikers op oudere apparaten die geen biometrie of hardwaretoken ondersteunen: bied een duidelijk alternatief, bijvoorbeeld een magic link per e-mail.
Omdat e-mail vaak de fallback-route is bij accountherstel, is betrouwbare zakelijke e-mail hosting met een goede beveiligingsscore belangrijk. Beheer je de applicatie via Plesk, dan vind je SSL-instellingen en certificaten overzichtelijk terug in het Plesk-paneel van je webhosting-omgeving. Twijfel je of je huidige hostingpartij dit goed ondersteunt, bekijk dan de mogelijkheden om over te stappen naar Tandata.
Veelgestelde vragen
Is passwordless authenticatie hetzelfde als tweefactorauthenticatie?
Nee. Tweefactorauthenticatie voegt een extra stap toe náást een wachtwoord. Passwordless authenticatie vervangt het wachtwoord volledig door een cryptografische sleutel of biometrie.
Werkt WebAuthn op alle browsers en apparaten?
De meeste moderne browsers en besturingssystemen ondersteunen WebAuthn, maar oudere apparaten kunnen beperkingen hebben. Bied daarom altijd een fallback-methode aan.
Is een SSL-certificaat verplicht voor passwordless inloggen?
Ja, WebAuthn werkt alleen over HTTPS. Zonder geldig certificaat kan de browser de authenticatie-API niet gebruiken.
Wat gebeurt er als een gebruiker zijn apparaat kwijtraakt?
Zorg voor een herstelprocedure, bijvoorbeeld via een geverifieerd e-mailadres of een tweede geregistreerd apparaat, zodat de gebruiker opnieuw toegang kan krijgen.
Conclusie
Passwordless authenticatie maakt inloggen veiliger en prettiger door wachtwoorden te vervangen door cryptografische sleutels en biometrie via de WebAuthn-standaard. Begin met een goed voorbereide database en library, bouw registratie- en authenticatiestappen zorgvuldig op, test breed en houd een fallback achter de hand. Een betrouwbare hostingomgeving met standaard SSL maakt de implementatie een stuk eenvoudiger.