Ga naar inhoud
Terug naar blog
beveiliging

Waarom secrets in Slack of Teams een slecht idee zijn

P
PassTransfer
Gepubliceerd 18 augustus 20253 min lezen

Het is een vertrouwd scenario: iemand heeft snel een wachtwoord nodig, het handigste kanaal is Slack of Teams, en voor je het weet staat er een inlogcombinatie in de chatgeschiedenis. Het voelt onschadelijk — het is immers een intern kanaal. Maar de risico's zijn groter dan ze lijken.

Het probleem met chatgeschiedenissen

Berichten in Slack en Teams worden standaard opgeslagen. Hoe lang hangt af van uw abonnement en instellingen, maar in veel organisaties blijven berichten maanden of jaren bewaard. Een wachtwoord dat u vandaag stuurt, staat morgen nog in de zoekresultaten van iedereen die toegang heeft tot dat kanaal.

Dat levert een structureel beveiligingsprobleem op:

  • Brede toegang: Iedereen in een kanaal kan terugscrollen of zoeken. In een groot bedrijf kan dat tientallen of honderden mensen zijn.
  • Exportmogelijkheden: Slack en Teams bieden exportfuncties voor workspace-admins. Bij een juridisch geschil, audit of dataleak worden die exports mogelijk onderzocht.
  • Integraties en bots: Veel werkplekken koppelen bots aan chat. Sommige indexeren berichten voor zoekfunctionaliteit of integraties. Een wachtwoord kan zo in een derde systeem terechtkomen.
  • Account compromittering: Als een account wordt overgenomen, heeft de aanvaller toegang tot de volledige chatgeschiedenis, inclusief alle credentials die daarin zijn gedeeld.

Directe berichten zijn ook geen oplossing

Veel mensen denken dat een DM veiliger is dan een kanaal. Het is iets beperkter in toegang, maar de fundamentele problemen blijven: het bericht wordt opgeslagen, kan bij een datalek of account-compromittering worden ingezien, en wordt niet automatisch verwijderd na ontvangst.

Bovendien weet u bij een DM niet zeker of de ontvanger het bericht op een privé apparaat leest, of screenshots maakt, of het bericht doorstuurt.

Wat er fout gaat in de praktijk

Stel: een developer deelt een database-wachtwoord via Slack om een collega snel op weg te helpen. Drie maanden later is het account gecompromitteerd. De aanvaller doorzoekt de chatgeschiedenis en vindt het wachtwoord — dat in de tussentijd nooit is geroteerd. De database is nu ook bereikbaar.

Dit soort scenario's is niet hypothetisch. Credential exposure via chatplatforms is een van de meest voorkomende oorzaken van datahreaches bij softwarebedrijven.

De juiste aanpak

Het alternatief is niet ingewikkeld. Gebruik een tool die is gebouwd voor het veilig overdragen van credentials:

  • De informatie wordt versleuteld opgeslagen, niet als leesbare tekst.
  • De link vervalt automatisch na gebruik of na een ingestelde tijd.
  • Na ophalen is de credential niet meer beschikbaar, ook niet voor u.

PassTransfer werkt precies zo. U maakt een beveiligde link aan, stuurt die link via Slack of Teams, en de ontvanger haalt de credential eenmalig op. Wat in de chatgeschiedenis achterblijft, is een URL zonder inhoud — die na gebruik sowieso niet meer werkt.

Praktisch advies

Maak het uw team makkelijk om het goed te doen. Als de veilige route evenveel stappen kost als de onveilige, zal de onveilige vaak worden gekozen. Zorg dat PassTransfer of een vergelijkbare tool gemakkelijk toegankelijk is, en communiceer duidelijk waarom chat niet geschikt is voor credentials.

Een simpele teamafspraak kan al veel verschil maken: "Wachtwoorden sturen we nooit via Slack — we sturen een PassTransfer-link." Die gewoonte is eenvoudig aan te leren en beschermt de hele organisatie.

Deel dit artikel
P
PassTransfer

Het team achter PassTransfer schrijft over veilig delen, compliance en praktische security voor teams en bureaus.

Klaar om te beginnen?

Veilig delen kost je 10 seconden

Plak je wachtwoord, kies een vervaltijd en deel de link. Gratis en zonder account.

Wachtwoord delen