Hire me EN
04 Credentials

Waarom een gelekt wachtwoord een identiteitsprobleem is, geen wachtwoordprobleem

Notitie 0421 september 2026

De check hasht het wachtwoord lokaal met SHA-1 en stuurt alleen de eerste vijf tekens van die hash naar Have I Been Pwned. De dienst geeft alle hashes met dat prefix terug, honderden die niets met je wachtwoord te maken hebben, en de browser zoekt daarin naar een match. Het wachtwoord zelf verlaat de pagina nooit.

Een aantal boven nul betekent dat precies dit wachtwoord voorkomt in minstens één openbare verzameling gelekte gegevens. Aanvallers stoppen die verzamelingen dag en nacht in tools voor credential stuffing. Is het wachtwoord nog ergens geldig, dan is dat account één script verwijderd van een overname, met of zonder MFA.

De oplossing is nooit één wachtwoord. Het is een wachtwoordmanager die unieke wachtwoorden genereert, MFA die bestand is tegen replay en een directorybeleid dat gelekte wachtwoorden blokkeert zodra ze worden ingesteld. Dat laatste controleert een identity-review.

Start het lab: Pwned-wachtwoordcheck →

Een lab toont één signaal. In het gesprek controleren we de hele keten.

Plan een gesprek van 30 minuten