Microsoft begon op 1 september 2026 met het uitrollen van passkeys als standaard inlogmethode voor Entra ID, de identiteitsdienst achter Microsoft 365 en talloze bedrijfsapplicaties. Sms- en spraakverificatie worden definitief uitgefaseerd op 1 februari 2027. De boodschap is duidelijk: wachtwoorden en sms-codes zijn te makkelijk te onderscheppen, dus wordt iedereen verplicht overgezet op een methode die volgens de industrie phishing-proof is.
Dat klopt grotendeels. Maar onderzoekers toonden vorig jaar op het hackerscongres DEF CON al aan dat passkeys een zwakke schakel hebben die niemand had voorzien: de browser zelf. En die zwakke schakel is nog altijd niet verholpen.
Hoe passkeys eigenlijk werken
Een passkey vervangt je wachtwoord door een cryptografisch sleutelpaar. Je apparaat maakt bij het aanmaken van een account een publieke en een privésleutel aan. De publieke sleutel gaat naar de dienst waarbij je inlogt, de privésleutel blijft veilig opgeslagen op je telefoon of laptop, meestal achter een vingerafdruk of gezichtsherkenning. Omdat er nooit een wachtwoord over het internet reist, kan een phishingsite in theorie niets onderscheppen. Dat is precies waarom banken, Google en nu ook Microsoft massaal overstappen.
Het probleem zit niet in die cryptografie. Het zit in de weg ertussen: de browser die het gesprek tussen jouw apparaat en de website doorgeeft.
Het lek dat niemand ziet gebeuren
Beveiligingsonderzoekers van SquareX lieten op DEF CON 33 zien hoe een kwaadaardige browserextensie het hele registratieproces van een passkey kan kapen. De extensie onderschept de aanroep die je browser normaal naar je beveiligingschip stuurt, laat je gewoon je vingerafdruk scannen zodat alles normaal aanvoelt, maar vervangt op de achtergrond de echte sleutel door een sleutel die de aanvaller zelf controleert. Jij merkt niets. Geen waarschuwing, geen vreemd scherm, geen foutmelding.
Vanaf dat moment kan de aanvaller op zijn eigen apparaat inloggen bij jouw Microsoft 365-account, je bank of je bedrijfssoftware, zonder jouw telefoon en zonder jouw vingerafdruk nog nodig te hebben. De aanval werkt niet omdat passkeys zwak zijn, maar omdat passkeys ervan uitgaan dat de browser eerlijk is. Een kwaadaardige extensie doorbreekt die aanname volledig, en gewone antivirussoftware of bedrijfsbeveiliging kijkt simpelweg niet op dat niveau in de browser.
Wil je weten hoe aanvallers normaal gesproken toegang krijgen tot zo'n systeem? Dat lijkt verrassend veel op het Carhartt-datalek van eerder dit jaar, waarbij gestolen inloggegevens de ingang vormden.
Waarom dit nu wél belangrijk is
Dit onderzoek is niet nieuw, maar de context wel. Toen SquareX dit vorig jaar presenteerde, gebruikte een kleine minderheid van mensen passkeys. Nu Microsoft ze verplicht stelt voor honderden miljoenen zakelijke accounts, verandert een theoretisch lek in een praktisch risico op grote schaal. De FIDO Alliance, de organisatie achter de passkey-standaard, meldt dat er wereldwijd inmiddels meer dan 5 miljard passkeys actief in gebruik zijn. Elke browserextensie die mensen daarna nog installeren, is in theorie een nieuw aanvalspunt op dat hele systeem.
Dat is ook meteen de nuance die vaak ontbreekt in de paniekverhalen: het lek zit niet in de cryptografische basis van passkeys, zoals beschreven staat op de achtergrondpagina over passkeys. Het zit in de laag eromheen: de extensies, scripts en browserplugins die je zelf installeert. Een passkey is nog steeds veiliger dan een wachtwoord dat je overal hergebruikt, zoals ook blijkt uit onze eerdere tips om je gegevens online te beschermen. Maar "veiliger dan een wachtwoord" is iets anders dan "onkraakbaar".
Wat je er praktisch aan doet
Je hoeft geen passkeys te vermijden, dat zou een stap terug zijn. Wel kun je een paar dingen doen om het risico uit deze aanval weg te nemen:
- Installeer alleen extensies die je echt gebruikt. Elke extensie die toegang heeft tot webpagina's kan in theorie de passkey-aanroep onderscheppen. Ruim je browser regelmatig op en verwijder wat je niet meer actief gebruikt.
- Check extensierechten vóór installatie. Vraagt een eenvoudige rekentool toegang tot "alle gegevens op alle websites"? Dat is een rode vlag.
- Gebruik een apart profiel of apparaat voor gevoelige accounts. Zakelijke Microsoft 365-toegang via een schoon browserprofiel zonder extensies sluit dit aanvalspad grotendeels af.
- Houd je browser up-to-date. Chrome, Edge en Firefox werken aan betere isolatie tussen extensies en de WebAuthn-API die passkeys gebruiken, dus updates dichten dit soort gaten geleidelijk.
Dit sluit ook aan bij wat we eerder schreven over hoe Windows je activiteit kan volgen, zelfs met een VPN aan: de grootste risico's zitten vaak niet in de dienst waar je op inlogt, maar in de software die er al op je apparaat staat.
Wat dit betekent voor jouw volgende inlogmoment
Passkeys blijven de beste standaard die we nu hebben tegen phishing, en de overstap die Microsoft doorvoert is terecht. Maar "phishing-proof" is niet hetzelfde als "onaantastbaar". Het echte lek zit niet in de techniek van de passkey, maar in alles wat je er in je browser omheen hebt geïnstalleerd. De volgende keer dat je een nieuwe extensie installeert, is de vraag niet of je hem vertrouwt voor wat hij zegt te doen, maar of je hem vertrouwt met toegang tot elk account waar je ooit mee inlogt.