Praktische gids
Een wachtwoord versturen zonder het in e-mail te zetten
Een leesbaar wachtwoord buiten de gewone e-mailtekst houden met een eenvoudige bezorgingsstroom.
Gepubliceerd: 21 juni 2026
Grenzen van de huidige implementatie
De huidige client versleutelt tekst in de browser en draagt de versleutelde inhoud in de URL. Het apart gedeelde wachtwoord staat niet in de link. Er is geen applicatieserver die berichten opslaat, ophaalt, verwijdert of als eenmalig bericht verwerkt.
Verdere context
Direct antwoord: Maak een tijdelijk, uniek wachtwoord aan; zet alleen dat wachtwoord in een Collogue-bericht; stuur de privélink naar een geverifieerde ontvanger; eis dat het wachtwoord na de eerste aanmelding wordt gewijzigd; en trek het in als de link onverwacht wordt geopend.
De slechtste plaats voor een wachtwoord is vaak de plaats die iedereen voor altijd kan doorzoeken.
E-mail is uitstekend in bewaren. Normaal gesproken is dat een voordeel. Voor tijdelijke toegangsgegevens wordt het een risico.
Stuur nooit de permanente toegangsgegevens van de gebruiker.
Een tijdelijke link en een tijdelijk wachtwoord versterken elkaar.
Zet geen volledige toegangsaanwijzing in het privébericht.
``text Tijdelijk wachtwoord: [gegenereerde waarde] ``
Het gewone kanaal kan het volgende bevatten:
- de officiële inlogpagina;
- de gebruikersnaam;
- instructies;
- het supportcontact;
- de verplichting om het wachtwoord te wijzigen.
Scheid bij systemen met een hoger risico een deel van de context of bevestig die via een ander kanaal. Maak voor toegang met een laag risico geen onnodig ingewikkeld proces.
- het volledige bestemmingsadres;
- de selectie uit automatisch aanvullen;
- de identiteit van de ontvanger;
- of het account gedeeld is;
- of externe doorsturing waarschijnlijk is.
Als het verzoek onverwacht binnenkwam, verifieer het dan via een bekend kanaal.
Deze link bevat je tijdelijke wachtwoord. Gebruik het afzonderlijk gedeelde wachtwoord, wijzig het wachtwoord na je eerste aanmelding en neem contact met me op als de link of het wachtwoord mogelijk is blootgesteld.
Vraag de ontvanger niet om de link in een website voor beveiligingscontrole te plakken. Die dienst kan de link opvragen.
Het bezorgde wachtwoord moet ongeldig worden zodra de ontvanger eigen toegangsgegevens heeft aangemaakt.
- het e-mailaccount later wordt gecompromitteerd;
- de link is gekopieerd;
- de afzender de gegenereerde waarde heeft bewaard;
- een melding de link heeft blootgesteld.
Het doelsysteem, niet Collogue, moet dit gedrag afdwingen.
Een tijdelijk wachtwoord blijft een wachtwoord.
Eis of stimuleer MFA op het doelaccount. Geef waar beschikbaar en passend de voorkeur aan phishingbestendige methoden.
Stuur niet alle herstelfactoren in hetzelfde bericht.
- Maak het tijdelijke wachtwoord ongeldig.
- Controleer of het account is gebruikt.
- Genereer een nieuw wachtwoord.
- Verifieer de ontvanger.
- Maak een nieuw Collogue-bericht.
- Onderzoek herhaald scannergedrag.
Stuur hetzelfde wachtwoord niet opnieuw via gewone e-mail.
- een team permanente gedeelde toegang nodig heeft;
- beheerders individuele toegang moeten intrekken;
- toegang auditrecords vereist;
- toegangsgegevens automatisch roteren;
- het wachtwoord gesynchroniseerd moet blijven;
- bedrijfsbeleid een goedgekeurde kluis vereist.
De werkwijze is niet veilig omdat één bepaalde link magisch is. Ze is veiliger omdat elk onderdeel een beperkte taak heeft.
Dit kan geschikt zijn voor een geverifieerde ontvanger wanneer het wachtwoord tijdelijk is en de organisatie begrijpt hoe linkscanners zich gedragen.
Dat hangt van het risico af. De gebruikersnaam apart versturen kan het gemak verminderen en wel of geen betekenisvolle onafhankelijkheid creëren. Geef prioriteit aan tijdelijke toegangsgegevens, verificatie van de ontvanger en MFA.
Vermijd dit. Maak een tijdelijk account met beperkte rechten of gebruik een goedgekeurde werkwijze voor geprivilegieerde toegang.
Ja, wanneer het doelsysteem wijziging bij de eerste aanmelding ondersteunt. De bezorgde waarde moet een startwachtwoord zijn, geen permanent gedeeld geheim.
Maak een privélink van Collogue, stuur die naar de geverifieerde ontvanger en eis dat de toegangsgegevens na het eerste gebruik worden gewijzigd.