Een passkey instellen duurt vaak maar een paar minuten. De vraag die daarna telt is minder zichtbaar: waar kan je apparaat de sleutel terugvinden als je telefoon stukgaat, wordt gestolen of wordt vervangen? Wie alleen op gemak let, kan zichzelf onbedoeld een lastige herstelactie bezorgen. Een goede passkey-check bestaat daarom uit drie stappen: vaststellen waar de passkey wordt bewaard, een tweede toegangsroute regelen en beide routes testen voordat je een oude factor opruimt.
Een passkey is geen wachtwoord dat je ergens kunt lezen. Je apparaat maakt een sleutelpaar: een deel blijft bij het apparaat of in een beveiligde synchronisatiedienst, het andere deel wordt door de website bewaard. Bij het inloggen bewijs je met je apparaat dat je de juiste privésleutel kunt gebruiken. Je biometrie of pincode ontgrendelt daarbij meestal het apparaat; die vingerafdruk of gezichtsscan wordt niet als wachtwoord naar de website gestuurd.
Begin bij de accountinstellingen en noteer de naam van de dienst, het apparaat waarop je de passkey maakt en de plek waar de synchronisatie volgens de aanbieder plaatsvindt. Een passkey in een beveiligde wachtwoordmanager, in een platformaccount of alleen op één toestel vraagt telkens een andere herstelroute. Een beveiligingssleutel is weer een aparte fysieke route. Gebruik geen aanname als registratie: kijk naar de aanwijzing die het scherm toont en leg die in gewone taal vast.
Maak vervolgens een kleine inventaris. Noteer welke hoofdaccounts belangrijk zijn, welke passkeys al bestaan, welk toestel je nog bezit en welke alternatieve factor beschikbaar is. Een tweede passkey op een ander apparaat kan praktisch zijn, maar alleen als dat apparaat goed beveiligd is. Een herstelmailadres of herstelcode kan ook helpen. Bewaar codes niet als foto in dezelfde telefoon en deel een QR-code nooit via een chat of onbeveiligde notitie.
Voeg de tweede route toe terwijl je nog bent ingelogd. Dat is het moment waarop je instellingen rustig kunt bekijken. Kies een apparaat dat je werkelijk gebruikt en dat niet altijd naast hetzelfde toestel ligt. Voor een persoonlijk account kan een tweede eigen apparaat passend zijn; voor een werkaccount hoort de organisatie te bepalen welke beheerde herstelroute geldt. Een passkey is geen reden om beveiligingsbeleid van je werkgever te omzeilen.
Test nu de nieuwe route in een privévenster of op een ander apparaat. Log niet meteen overal uit. Controleer of de website de juiste account herkent, of de passkey wordt aangeboden en of je met de tweede route kunt doorgaan. Test ook wat er gebeurt wanneer de biometrische ontgrendeling niet beschikbaar is: kun je de apparaatcode gebruiken, of vraagt de dienst om een andere factor? Noteer het resultaat, niet alleen het idee dat het zou moeten werken.
Let op het verschil tussen synchronisatie en back-up. Synchronisatie kan een passkey beschikbaar maken op meerdere apparaten van hetzelfde platform, maar dat betekent niet automatisch dat ieder oud toestel hem kan herstellen. Een back-up van je telefoon bevat evenmin vanzelf alle beveiligde sleutels. Lees bij een overstap de instructie van je platform en controleer of de nieuwe telefoon werkelijk dezelfde account, schermvergrendeling en synchronisatie gebruikt.
Verwijder een oude passkey pas nadat de tweede route is getest. In het accountoverzicht zie je vaak per passkey een apparaatnaam of datum. Ruim onbekende of oude vermeldingen op, maar laat minstens één werkende route over. Heb je een fysieke beveiligingssleutel gebruikt, label haar dan niet met de accountnaam of een toegangscode. Bewaar haar op een plaats die je kunt terugvinden zonder dat iedereen erbij kan.
Gebruik voor herstel een volgorde die je op een stressvolle dag kunt uitvoeren: eerst het accountoverzicht openen, dan de beschikbare tweede factor kiezen, daarna een nieuw apparaat registreren en tot slot oude factoren beoordelen. Probeer niet meerdere dingen tegelijk te wijzigen. Een herstelroute die alleen werkt wanneer je al toegang hebt tot het verloren apparaat is geen echte tweede route.
De korte checklist is daarom: waar staat deze passkey, welke apparaten kunnen haar gebruiken, wat is de tweede factor, waar liggen herstelcodes, wanneer heb ik de route getest en welke oude factor kan daarna weg? Herhaal de test na een telefoonwissel, een wijziging van je hoofdaccount of het verwijderen van een wachtwoordmanager. Passkeys zijn sterk wanneer je niet alleen het inloggen, maar ook het terugkomen organiseert.
Maak de keuze ook begrijpelijk voor iemand die je later moet helpen. Noteer geen geheime sleutel, maar wel welk type herstel je hebt ingericht, welke apparaten nog in bezit zijn en waar de officiële procedure van de dienst staat. Controleer of een familielid of collega in een noodsituatie niet per ongeluk toegang krijgt tot meer dan nodig. Een herstelcontact is niet hetzelfde als iemand die namens jou mag inloggen. Houd die rollen uit elkaar en beoordeel ze opnieuw wanneer je van werk, telefoon of wachtwoordmanager verandert.
Plan een korte jaarlijkse controle. Open het accountoverzicht, herken iedere passkey, kijk of je tweede apparaat nog werkt en controleer of herstelgegevens actueel zijn. Test op een rustig moment, met een niet-kritieke wijziging en zonder oude factoren direct te verwijderen. Werkt de route niet meer, herstel dan eerst toegang via de aanbieder. Deze gewoonte voorkomt dat een passkey jarenlang veilig lijkt totdat je hem juist op het verkeerde moment nodig hebt.
Neem bij iedere controle de tijd om de actuele instellingen naast je eerdere notitie te leggen. Controleer de accountnaam, het geregistreerde apparaat, de beschikbare tweede factor en de datum waarop je voor het laatst hebt getest. Verander maar één onderdeel tegelijk en schrijf op wat je daarna hebt waargenomen. Zo blijft zichtbaar welke aanpassing effect had en kun je een probleem terugdraaien zonder te gokken. Gebruik voor een test nooit echte herstelcodes in een bericht, document of screenshot.
Controlelijst voor de volgende keer
- Leg vast waar de factor of passkey wordt bewaard.
- Regel een tweede route voordat je de eerste verwijdert.
- Test op een ander apparaat en noteer het resultaat.
- Wis oude apparaten en tijdelijke geheime notities pas na controle.
Lees ook: privacycheck-telefoon-45-minuten en ai-kiezen-voor-je-werk.
