Een dossier in Corpus is vertrouwelijk. Daarom beschermen wij de toegang met meer dan alleen een wachtwoord. En omdat veiligheid alleen werkt als mensen haar ook echt gebruiken, hebben wij het inloggen zo eenvoudig gemaakt als u het kent van uw bank: u scant een QR-code met uw telefoon, en u bent binnen.
De meeste accounts worden niet gekraakt door slim raden, maar door een wachtwoord dat ergens anders is gelekt of dat in een phishingmail is prijsgegeven. Met alleen een wachtwoord staat de deur op een kier. Een tweede slot sluit die kier: naast iets dat u weet is er iets dat u heeft, namelijk uw eigen telefoon. Beide tegelijk, anders geen toegang.
Dat klinkt als gedoe, en bij veel systemen is het dat ook. Precies daar gaat beveiliging in de praktijk stuk: wat omslachtig is, wordt omzeild. Daarom hebben wij het omgedraaid en de veiligste route ook de makkelijkste gemaakt.
Bij de grote banken gaat het al jaren zo. U ziet een code op uw scherm, u pakt uw telefoon, u scant, en u bent ingelogd. Geen wachtwoord intikken, geen cijfers overtypen, geen gepuzzel. Corpus werkt op dezelfde manier.
Wat er onder de motorkap gebeurt, is het aardige. De QR-code op uw scherm is geen wachtwoord en geen sleutel; het is een eenmalig kaartje dat maar heel kort geldig is en dat aan die ene browsersessie is gebonden. Uw telefoon ondertekent dat kaartje met een sleutel die het toestel nooit verlaat. Een foto van de code levert een kwaadwillende dus niets op: hij is verlopen voordat hij iets kan, en zonder uw telefoon is hij niet te ondertekenen.
Nog een stap eenvoudiger: de passkey. U koppelt uw laptop of telefoon eenmalig aan uw Corpus-account, en daarna logt u in met Face ID, met Touch ID of met de vingerafdruklezer van uw laptop. Geen wachtwoord, geen code, geen scan.
Een passkey is bovendien niet te phishen. De sleutel is namelijk gekoppeld aan het echte adres van Corpus. Belandt u op een nagemaakte inlogpagina, hoe overtuigend ook, dan weigert uw toestel eenvoudigweg te ondertekenen. Uw telefoon trapt er niet in, ook op het moment dat u er zelf misschien wel in zou trappen.
De vertrouwde weg blijft bestaan. In de RID Authenticator ziet u per account een code van zes cijfers, die elke dertig seconden verandert. Die code typt u in bij het inloggen. Een afgekeken code is binnen een halve minuut waardeloos.
Deze route is handig wanneer u geen camera bij de hand heeft, wanneer u op een toestel werkt dat geen passkeys ondersteunt, of gewoon omdat u eraan gewend bent.
Achter elke code zit een geheime sleutel. Wie die sleutel kent, kan precies dezelfde codes maken als u. Het is dus van belang dat die sleutel nergens anders terechtkomt dan op uw eigen telefoon.
Bij veel bekende apps gebeurt dat juist wel. Wie de Google Authenticator gebruikt en de cloudsynchronisatie aanzet, krijgt zijn codes automatisch terug op een nieuwe telefoon. Handig, maar het betekent dat de geheime sleutels ook op de servers van Google staan. Hetzelfde geldt voor wachtwoorden die u in Chrome laat opslaan. Het gevolg: uw wachtwoord en uw tweede sleutel liggen bij dezelfde partij. Krijgt iemand toegang tot dat ene account, dan heeft die in een klap beide sloten in handen, en valt de hele beveiliging weg.
De RID Authenticator doet dat bewust anders. Uw sleutels blijven op uw eigen toestel. Er gaat niets naar een externe cloud, er wordt niets met Google of een ander bedrijf gedeeld, en niemand achter de schermen kan uw codes meelezen. Uw wachtwoord en uw tweede sleutel blijven gescheiden, zoals een tweede slot hoort. Voor wie met vertrouwelijke dossiers werkt is dat geen detail, maar de kern: u houdt zelf de controle, in plaats van die uit handen te geven aan een derde partij.
De RID Authenticator hoort op uw telefoon, niet op uw computer. Dat is met opzet: uw telefoon heeft u altijd bij u, en juist daardoor werkt de tweede sleutel. En zonder telefoon kunt u de QR-code op uw scherm natuurlijk niet scannen. Bekijkt u deze pagina op een pc of Mac, lees dan eerst hieronder hoe u de app op uw telefoon zet.
Scan met uw telefoon
Richt de camera van uw telefoon op de QR-code hiernaast. Er verschijnt een link in beeld; tik daarop en de RID Authenticator opent meteen op uw telefoon. Volg daarna de stappen hieronder om hem op uw beginscherm te zetten.
Bekijkt u deze pagina al op uw telefoon? Dan hoeft u niets te scannen. Gebruik gewoon de blauwe knop hierboven en ga verder met de stappen hieronder.
De RID Authenticator is een zogenoemde web-app. U hoeft hem niet uit de App Store of Play Store te halen: u opent hem een keer op uw telefoon en zet hem op uw beginscherm. Daarna heeft hij een eigen pictogram, opent hij schermvullend en werkt hij precies zoals een gewone app, ook zonder internet. Zo zet u hem klaar:
Vanaf dat moment tikt u op het RID-pictogram, opent u de app met Face ID of uw vingerafdruk, en scant u de QR-code op uw scherm. Klaar.
Bij uw eerste inlog op Corpus krijgt u eenmalig een koppelcode te zien. Die scant u met de RID Authenticator, en uw account is gekoppeld aan uw telefoon. Wilt u ook met uw gezicht of vingerafdruk inloggen, dan registreert u daarna in een paar tellen een passkey op het toestel dat u dagelijks gebruikt.
Komt u er niet uit, dan helpen wij u er telefonisch doorheen. Het is in een paar minuten geregeld, en daarna hoeft u nooit meer een wachtwoord in te tikken.
Scannen in plaats van typen. Veiliger dan een wachtwoord, en eenvoudiger dan wat u nu gewend bent.