Ook een zeer mooie optie als je wil gaan hardwarematige authenticatie.Wally2002 schreef op donderdag 3 september 2026 @ 00:22:
Yubikey is niet de enige aanbieder van dit soort producten. Heeft een lange track record, maar is bijvoorbeeld niet open source.
Een mooi alternatief is Nitrokey, dat helemaal open source is, zelfs de hardware. En inmiddels ook wel een tijd mee gaat en ook breed toegepast wordt.
Goed voorbeeld van alledaags gebruik van deze techniek, waarbij je waarschijnlijk niet eens stilstaat: contactloos betalen met je pinpas.whahas schreef op woensdag 2 september 2026 @ 20:59:
Wow!
Werkt dat zo!
Daar was ik me helemaal niet van bewust. Ik ben weer eens enorm onder de indruk van de technologie die we tegenwoordig hebben. Dus mijn telefoon kan een signaal uitzenden waardoor mijn Nitrokey gegevens kan delen? Gaaf!
Dat werkt zeker alleen als ik het initieer?
Token2 is een andere.Wally2002 schreef op donderdag 3 september 2026 @ 00:22:
Yubikey is niet de enige aanbieder van dit soort producten. Heeft een lange track record, maar is bijvoorbeeld niet open source.
Een mooi alternatief is Nitrokey, dat helemaal open source is, zelfs de hardware. En inmiddels ook wel een tijd mee gaat en ook breed toegepast wordt.
Groot nadeel van deze oplossingen dat ze redelijk wat achterlopen (of liepen) op Yubico. U2F en Fido2 zijn jarenlang het domein van Yubico geweest in hardware tokens. Evenals het gebruik van HMAC icm met het populaire keepass(xc). Support software is ook allemaal niet zo gestroomlijnd als bij Yubico, laat staan iets als enterprise enrolment.
En de vormfactor van yubikeys is onovertroffen. De token2 is gewoon meer dan twee keer zo dik.
Ja, zo'n Nitrokey heb ik dus!Wally2002 schreef op donderdag 3 september 2026 @ 00:22:
Yubikey is niet de enige aanbieder van dit soort producten. Heeft een lange track record, maar is bijvoorbeeld niet open source.
Een mooi alternatief is Nitrokey, dat helemaal open source is, zelfs de hardware. En inmiddels ook wel een tijd mee gaat en ook breed toegepast wordt.
Alleen moet ik nog een keer uitvogelen hoe ik dat NFC gebeuren werkend krijg op mijn iPhone 15 en mijn oude iPhone SE 1e generatie (als ik van plan ben van dat toestel een back-up apparaat te maken).
Ah ja, @Domino , een betaalpas heeft natuurlijk ook geen stroom van zichzelf!
[ Voor 25% gewijzigd door whahas op 03-09-2026 19:31 ]
Keuzes maken de Mens
Token2 ben ik niet bekend mee, maar Nitrokey heeft inmiddels al eventjes Fido2 en U2F.Domino schreef op donderdag 3 september 2026 @ 08:21:
Groot nadeel van deze oplossingen dat ze redelijk wat achterlopen (of liepen) op Yubico. U2F en Fido2 zijn jarenlang het domein van Yubico geweest in hardware tokens. Evenals het gebruik van HMAC icm met het populaire keepass(xc). Support software is ook allemaal niet zo gestroomlijnd als bij Yubico, laat staan iets als enterprise enrolment.
En de vormfactor van yubikeys is onovertroffen. De token2 is gewoon meer dan twee keer zo dik.
Nitrokey is inderdaad wat minder gestroomlijnd qua ontwikkeling, kleiner team en m.i. zijn ze op een gegeven moment heel erg hun portfolio gaan uitbreiden met allerlei producten en diensten. Op zich wel voorstelbaar om ook inkomsten te genereren maar daardoor inderdaad wat minder gestroomlijnd. Daarentegen dus wel open source en dat is ook wat waard.
Ja, toen ik het kocht heb ik ook netjes een bijdrage gedaan voor de ontwikkeling van nieuwe firmware, omdat ik het zo gaaf vind dat ze het open source houden.
Keuzes maken de Mens
AliasVault importeert standaard alle gegevens die een andere ondersteunde wachtwoordmanager exporteert. Echter zet Nordpass helaas geen 2FA secrets in hun .CSV export (zijn meer gebruikers die hierover klagen). Dus bij het verhuizen vanaf Nordpass naar een andere wachtwoordmanager (incl. AliasVault) zul je 2FA helaas opnieuw moeten instellen voor alle accounts.Hippe Lip schreef op zondag 6 september 2026 @ 16:48:
@lanedirt Worden bij een import vanuit Nordpass naar Aliasvault ook alle 2FA’s meegenomen, of moet ik die dan handmatig allemaal opnieuw doen?
Andere wachtwoordmanagers zoals Bitwarden, 1Password, Proton Pass etc. zetten wel gewoon de 2FA secrets in hun exports. Dit is iets wat het overstappen een stuk makkelijker maakt en je dus minder last hebt van vendor lock-in, dus hopelijk gaat Nordpass dit in de toekomst alsnog doen.
Privacy enthousiast | Software Developer | Auteur en developer van AliasVault en SpamOK
Maar ja, als je daar nu al zit...edwin2021 schreef op zondag 6 september 2026 @ 21:41:
Dat is echt een major nono voor Nordpass 😐
Verdraagzaamheid is het hoogste gebod
en wie dat niet eert die schoppen we rot.
<John O`Mill>
Dank voor je uitgebreide antwoord, @lanedirt.lanedirt schreef op zondag 6 september 2026 @ 19:40:
[...]
Andere wachtwoordmanagers zoals Bitwarden, 1Password, Proton Pass etc. zetten wel gewoon de 2FA secrets in hun exports. Dit is iets wat het overstappen een stuk makkelijker maakt en je dus minder last hebt van vendor lock-in, dus hopelijk gaat Nordpass dit in de toekomst alsnog doen.
Ik zal eens gaan klagen bij Nordpass dat ze zichzelf niet bijzonder populair maken door dit manco. Ik ben bang dat het omgekeerd dan ook niet werkt, dat Nordpass 2FA-secrets van anderen dan ook niet importeert.
Slechte zaak.
Verdraagzaamheid is het hoogste gebod
en wie dat niet eert die schoppen we rot.
<John O`Mill>
Nou moet ik alleen nog een argument hebben om Nordpass mee om de oren te slaan dat 2FA niet in hun export zit. Want zeggen dat een overstap er lastiger door is, zal hen niet harder doen lopen, eerder langzamer.
Iemand suggesties?
@lanedirt misschien?
Iemand suggesties?
@lanedirt misschien?
Verdraagzaamheid is het hoogste gebod
en wie dat niet eert die schoppen we rot.
<John O`Mill>
En kunnen passkeys ook geïmporteerd en geëxporteerd worden, @lanedirt?
Verdraagzaamheid is het hoogste gebod
en wie dat niet eert die schoppen we rot.
<John O`Mill>
Nee passkeys kunnen op dit moment nog niet worden geimporteerd in AliasVault, omdat dit specifieke afstemming vereist tussen de exporterende en importerende wachtwoordmanager. Het is daarmee helaas (nog) niet zo simpel als een wachtwoord exporteren/importeren.Hippe Lip schreef op vrijdag 18 september 2026 @ 00:24:
En kunnen passkeys ook geïmporteerd en geëxporteerd worden, @lanedirt?
Er is de afgelopen tijd wel hard gewerkt door de industrie aan een nieuwe globale passkey-uitwisselings standaard (CXP) die inmiddels door steeds meer wachtwoord managers wordt ondersteund, voornamelijk dankzij het iOS/Android platform en apps.
Het toevoegen van support voor de CXP standaard staat daarom nu ook bij AliasVault op de roadmap voor v1.0. Er is een bestaand issue op GitHub hiervoor: https://github.com/aliasvault/aliasvault/issues/2010
Totdat de CXP support is toegevoegd betekent dit echter als je van wachtwoord manager wisselt, je passkeys nog opnieuw handmatig zult moeten aanmaken.
PS: Hier is bijvoorbeeld een recente nieuwspost van Bitwarden die meer uitlegt over deze standaard: https://bitwarden.com/blog/security-vendors-join-forces-to-make-passkeys-more-portable-for-everyone/. Het is nog vers van de pers, zij hebben support in iOS 26 net een paar dagen geleden (15 september) toegevoegd.
Privacy enthousiast | Software Developer | Auteur en developer van AliasVault en SpamOK
@lanedirt
Mag ik nog een suggestie doen voor je wachtwoordgenerator: zorg dat bepaalde tekens niet in gegenereerde wachtwoorden terechtkomen. Het kan namelijk voor problemen zorgen.
Bij het US International toetsenbord zijn er een aantal toetsen die zogeheten ‘dode toetsen’ zijn. Dat zijn de accent aigu, de accent grave, de trema en dat dakje onder andere. Als daarna een klinker komt, dan wordt dat teken erop gezet: eerst de ‘ en dan de e levert é op; eerste de “ en dan de u levert ü op, eerst de ^ en dan de i levert î op. Dit zijn maar een paar voorbeelden.
Als nu iemand het US International keyboard gebruikt (wat handig is in Nederland) en een wachtwoord in moet typen met eerst een ^ en dan een e bijvoorbeeld, dan gaat het dus mis. Die krijgt niet ^e maar ê en dat strookt niet, dat levert een onjuist wachtwoord op.
Het heeft me in het verleden heel veel frustratie opgeleverd en lang geduurd voordat ik door had waar dat door kwam.
Mag ik nog een suggestie doen voor je wachtwoordgenerator: zorg dat bepaalde tekens niet in gegenereerde wachtwoorden terechtkomen. Het kan namelijk voor problemen zorgen.
Bij het US International toetsenbord zijn er een aantal toetsen die zogeheten ‘dode toetsen’ zijn. Dat zijn de accent aigu, de accent grave, de trema en dat dakje onder andere. Als daarna een klinker komt, dan wordt dat teken erop gezet: eerst de ‘ en dan de e levert é op; eerste de “ en dan de u levert ü op, eerst de ^ en dan de i levert î op. Dit zijn maar een paar voorbeelden.
Als nu iemand het US International keyboard gebruikt (wat handig is in Nederland) en een wachtwoord in moet typen met eerst een ^ en dan een e bijvoorbeeld, dan gaat het dus mis. Die krijgt niet ^e maar ê en dat strookt niet, dat levert een onjuist wachtwoord op.
Het heeft me in het verleden heel veel frustratie opgeleverd en lang geduurd voordat ik door had waar dat door kwam.
Verdraagzaamheid is het hoogste gebod
en wie dat niet eert die schoppen we rot.
<John O`Mill>
@lanedirt
AliasVault heeft wachtwoorden en TOTP in één. Wie de kluis weet te openen heeft meteen ook de tweede factor in handen. Dat kun je als een zwakte zien om het zo samen op te slaan.
Hoe kijk jij daar tegenaan?
AliasVault heeft wachtwoorden en TOTP in één. Wie de kluis weet te openen heeft meteen ook de tweede factor in handen. Dat kun je als een zwakte zien om het zo samen op te slaan.
Hoe kijk jij daar tegenaan?
Verdraagzaamheid is het hoogste gebod
en wie dat niet eert die schoppen we rot.
<John O`Mill>
@Hippe Lip Goede suggestie! Dat is zeker iets wat toegevoegd kan worden. AliasVault biedt nu al de keuze welke karaktersets je wilt gebruiken in automatisch gegenereerde wachtwoorden (hieronder voorbeeld screenshot). Mogelijk dat we deze tekens ook in de "onduidelijke tekens" set op kunnen nemen, of er juist een aparte optie voor toe te voegen. Ik zal dit meenemen en naar kijken voor de volgende versie.Mag ik nog een suggestie doen voor je wachtwoordgenerator: zorg dat bepaalde tekens niet in gegenereerde wachtwoorden terechtkomen. Het kan namelijk voor problemen zorgen.
:strip_exif()/f/image/bmKml7YiHkBp9Bbt0IEp1exO.png?f=user_large)
@Hippe Lip Ja dat klopt inderdaad, wanneer je AliasVault account zelf zou worden gecompromitteerd en er zowel wachtwoorden als 2FA in worden opgeslagen, kan een aanvaller in principe beide in handen krijgen. Dat kun je inderdaad zien als een "zwakte" ten opzichte van het volledig gescheiden bewaren in twee apps.AliasVault heeft wachtwoorden en TOTP in één. Wie de kluis weet te openen heeft meteen ook de tweede factor in handen. Dat kun je als een zwakte zien om het zo samen op te slaan.
Hoe kijk jij daar tegenaan?
De reden waarom veel wachtwoordmanagers, waaronder AliasVault, toch aanbieden om 2FA-codes op te slaan, is dat 2FA ook bescherming biedt tegen andere aanvalsscenario’s. Denk bijvoorbeeld aan een wachtwoord dat uitlekt bij een datalek, iemand die over je schouder meekijkt, of een aanvaller die je wachtwoord op een andere manier weet te achterhalen. Alleen het wachtwoord is dan nog niet voldoende om toegang tot het account te krijgen.
AliasVault probeert het gebruik van 2FA daarbij zo eenvoudig mogelijk te maken doordat autofill ook voor TOTP-codes werkt. In de praktijk verlaagt dat voor veel mensen de drempel om 2FA daadwerkelijk voor meer accounts in te schakelen omdat het je niet daadwerkelijk meer tijd kost qua handelingen.
Wat de beste keuze is, hangt uiteindelijk af van je eigen situatie en evt. dreigingsprofiel. Voor de gemiddelde gebruiker biedt het opslaan van TOTP-codes in een wachtwoordmanager een goede combinatie van extra beveiliging en gebruiksgemak, en is het aanzienlijk veiliger dan helemaal geen 2FA gebruiken.
Het opslaan van 2FA codes in een aparte app is echter inderdaad theoretisch wel veiliger, omdat je dan een extra isolatie factor hebt. Maar je levert daarbij vaak wel in op gebruiksgemak (geen autofill), back-ups zijn niet altijd automatisch ingeregeld etc, dus wat gebeurt er als je je telefoon verliest of kapot gaat etc.
Het is daarom uiteindelijk vooral een afweging tussen maximale scheiding van factoren en praktisch gebruiksgemak.
Privacy enthousiast | Software Developer | Auteur en developer van AliasVault en SpamOK
Dank @lanedirt voor een snel en verhelderend antwoord.
Wat de tekens betreft: vaak worden zowel hoofd- als kleine letters én cijfers én tekens verlangd in een wachtwoord. Het zou dan inderdaad fijn zijn als je die diakritische tekens bij de onduidelijke tekens zet, zodat die uit te sluiten zijn, terwijl nog steeds alle vier categorieën karakters in het gegenereerde wachtwoord terechtkomen.
En de opslag van de TOTP is zoals je zegt een afweging die iedereen voor zichzelf moet maken. Goed om te weten hoe jij daar tegenaan kijkt.
Wat de tekens betreft: vaak worden zowel hoofd- als kleine letters én cijfers én tekens verlangd in een wachtwoord. Het zou dan inderdaad fijn zijn als je die diakritische tekens bij de onduidelijke tekens zet, zodat die uit te sluiten zijn, terwijl nog steeds alle vier categorieën karakters in het gegenereerde wachtwoord terechtkomen.
En de opslag van de TOTP is zoals je zegt een afweging die iedereen voor zichzelf moet maken. Goed om te weten hoe jij daar tegenaan kijkt.
[ Voor 14% gewijzigd door Hippe Lip op 21-09-2026 15:57 ]
Verdraagzaamheid is het hoogste gebod
en wie dat niet eert die schoppen we rot.
<John O`Mill>