Terug naar Blog
Technology6 min leestijd

Hoe Tweefactorauthenticatie Je Account Beschermt

IN
Invoice Generator TeamAuteur
27 augustus 2026Gepubliceerd
Ook beschikbaar in:EnglishDeutsch

Tweefactorauthenticatie werkt door een zescijferige code te genereren die elke 30 seconden verandert, afgeleid van een geheim dat wordt gedeeld tussen je account en je authenticator-app, met behulp van een standaardalgoritme genaamd TOTP. Noch je wachtwoord noch alleen een code is voldoende om in te loggen zodra het is ingeschakeld — beide zijn vereist. Dit artikel behandelt precies hoe de codegeneratie werkt, waar de back-upcodes voor zijn, en wat het instellen van 2FA daadwerkelijk verandert in je account.

De Standaard Achter de Zescijferige Code

De codes worden gegenereerd met TOTP (Time-based One-Time Password), dezelfde veelgebruikte standaard achter de meeste authenticator-apps, gedefinieerd in een openbare technische specificatie (RFC 6238) in plaats van een aangepast of eigendomsschema. TOTP zelf bouwt voort op een ouder algoritme, HOTP, dat een code genereert uit een geheime sleutel en een teller met behulp van een cryptografische hashfunctie. De bijdrage van TOTP is het gebruik van tijd in plaats van een handmatig opgehoogde teller — de huidige tijd, verdeeld in vensters van 30 seconden, functioneert automatisch als de teller, wat verklaart waarom de code elke 30 seconden vanzelf verandert zonder dat jij of de server toestand tussen verzoeken hoeven bij te houden.

Wat Er Gebeurt Wanneer Je 2FA Inschakelt

Het inschakelen van 2FA genereert een willekeurig geheim — een waarde afgeleid van cryptografisch willekeurige bytes, gecodeerd in een formaat genaamd base32, wat de standaardcodering is die authenticator-apps voor deze geheimen verwachten. Dat geheim is wat je te zien krijgt als een QR-code of een handmatig in te typen reeks tijdens het instellen. Het scannen ervan in een authenticator-app geeft die app hetzelfde geheim dat je account heeft opgeslagen, wat het mogelijk maakt dat beide kanten onafhankelijk dezelfde zescijferige code op hetzelfde moment berekenen zonder ooit de code zelf over het netwerk te verzenden tijdens een normale login.

2FA is niet daadwerkelijk actief op het moment dat het geheim wordt gegenereerd — het schakelt pas in nadat je het instellen bevestigt door een code in te voeren die je app zojuist heeft gegenereerd, wat bewijst dat het geheim correct is gescand en de app overeenkomende codes genereert voordat het account wordt vergrendeld om dit te vereisen.

Waarom De Code Werkt, Ook Al Praten De Server en Je Telefoon Nooit Met Elkaar

Dit is het deel waarvan mensen soms aannemen dat het een live verbinding vereist, maar dat is niet zo. Omdat zowel de authenticator-app van je telefoon als de server onafhankelijk hetzelfde geheim kennen en beide toegang hebben tot de huidige tijd, kunnen ze elk dezelfde code berekenen zonder enige communicatie tussen hen tijdens het venster van 30 seconden waarin deze geldig is. Je telefoon heeft geen internettoegang nodig om een geldige code te genereren — dit is waarom authenticator-apps werken in vliegtuigmodus. De server verifieert een ingediende code door zelf dezelfde berekening uit te voeren en te controleren of de twee overeenkomen.

Waar Back-upcodes Voor Zijn

Wanneer je klaar bent met het inschakelen van 2FA, krijg je een set eenmalige back-upcodes, op dat moment eenmalig gegenereerd en daarna nooit meer getoond — vergelijkbaar met hoe een API-sleutelwaarde alleen bij aanmaken wordt getoond. Deze bestaan specifiek voor het scenario waarin je de toegang tot je authenticator-app verliest (een verloren telefoon, een gewist apparaat) en anders volledig zou zijn buitengesloten, aangezien een wachtwoord alleen niet meer voldoende is zodra 2FA actief is. Elke back-upcode wordt op de server opgeslagen als een hash in plaats van in platte tekst, dezelfde beschermende aanpak die wordt gebruikt voor API-sleutels, zodat een databaseblootstelling geen bruikbare back-upcodes uitdeelt, net zomin als het bruikbare wachtwoorden zou uitdelen.

Wat Het Uitschakelen Van 2FA Daadwerkelijk Vereist

Het uitschakelen van 2FA is geen simpele schakelaar — het vereist eerst het indienen van een geldige code, hetzelfde als inloggen. Dit is een bewuste ontwerpkeuze: als het uitschakelen van 2FA niets meer zou vereisen dan het omzetten van een instelling, zou iedereen die tijdelijke toegang kreeg tot een ingelogde sessie de tweede factor van het account stilletjes kunnen verwijderen. Het vereisen van een verse geldige code om het uit te schakelen betekent dat hetzelfde bewijs van bezit dat nodig is om in te loggen ook nodig is om de bescherming te verwijderen.

Veelgestelde Vragen

Wat gebeurt er als ik mijn telefoon kwijtraak en al mijn back-upcodes heb gebruikt? Op dat moment is geen van beide factoren beschikbaar via normale middelen, wat de afweging is van sterke tweefactorbescherming — het is ontworpen om moeilijk te omzeilen, ook door jou. Accountherstel in die situatie vereist meestal handmatige identiteitsverificatie via support in plaats van een self-service-reset.

Kan ik dezelfde authenticator-app gebruiken voor meerdere accounts? Ja — TOTP is een algemene standaard, en authenticator-apps zijn gebouwd om vele onafhankelijke geheimen tegelijk op te slaan, elk gekoppeld aan een ander account. Er is niets account-specifieks aan de app zelf; het geheim is wat elke vermelding uniek maakt.

Waarom stopt de code met werken als de klok van mijn telefoon niet klopt? Omdat de code is afgeleid van de huidige tijd, verdeeld in vensters van 30 seconden, moeten beide kanten het ruwweg eens zijn over hoe laat het is. De meeste authenticator-apps synchroniseren de tijd automatisch, maar een telefoon met een significant onjuiste klok kan codes genereren die de server niet als geldig herkent, omdat deze berekent tegen een ander tijdvenster dan de server.

Gerelateerde Artikelen

Technology9 min leestijd

Hoe de Reactie-Melding Digest Klantactiviteit Bundelt tot Eén E-mail

Waarom een reeks klantreacties precies één e-mail oplevert, niet vijf — en hoe de rollende vertraging opnieuw start bij elke nieuwe reactie.

IN
Invoice Generator Team11 september 2026
Technology9 min leestijd

Hoe In-App Meldingen zich Verspreiden naar je Hele Team

Waarom elk werkruimtelid zijn eigen onafhankelijke meldingsregel krijgt, en waarom je geen melding krijgt over je eigen acties.

IN
Invoice Generator Team8 september 2026
Technology10 min leestijd

Het Controlepad van Facturen: Elke Gebeurtenis Vastgelegd op de Achtergrond

Wat er precies wordt vastgelegd wanneer een factuur wordt bekeken, becommentarieerd of van status verandert — en waarom loggen de actie zelf nooit blokkeert.

IN
Invoice Generator Team4 september 2026
Technology6 min leestijd

Hoe API-Sleutels Worden Opgeslagen (En Wat Te Doen Als Je Er Een Kwijtraakt)

De rauwe waarde van je API-sleutel wordt nergens opgeslagen na het moment van aanmaken — alleen een eenrichtingshash wordt bewaard, waarom een kwijtgeraakte sleutel niet kan worden hersteld.

IN
Invoice Generator Team26 augustus 2026
Technology15 min leestijd

De Architectuur van Schaal: Een Robuuste SaaS-Factureringsinfrastructuur Bouwen

Groeien van 10 naar 1.000 klanten? Leer hoe je een factureringssysteem architecteert dat wereldwijde compliance, onvrijwillige churn en multi-valuta-complexiteit aankan.

IN
Invoice Generator Team18 augustus 2026
Technology11 min leestijd

De AI-Versterkte Oprichter: Je Contentstrategie Opschalen Zonder Je Ziel te Verliezen

AI is een geweldige stagiair maar een vreselijke baas. Leer de 'cyborg-strategie' voor het maken van hoogwaardige gidsen van 1000+ woorden die ranken en converteren.

IN
Invoice Generator Team18 augustus 2026

Facturatie Onder de Knie?

Zet je kennis in de praktijk en maak vandaag nog je eerste professionele factuur.

Maak Nu Je Factuur
Hoe Tweefactorauthenticatie Je Account Beschermt | Invoice Generator