Is een wachtwoord delen via WhatsApp veilig genoeg?
WhatsApp: handig, maar niet ontworpen voor wachtwoorden
WhatsApp heeft end-to-end encryptie. Dat klinkt veilig, en voor gewone berichten is het dat ook grotendeels. Maar wachtwoorden via WhatsApp sturen is om een aantal redenen toch een riskante keuze — ook als je het berichtje daarna verwijdert.
Het probleem zit niet alleen in de encryptie van het bericht onderweg, maar in alles wat er daarna mee gebeurt.
Wat er mis kan gaan
Chatgeschiedenis als archief
WhatsApp-gesprekken worden standaard opgeslagen op het apparaat van zowel de verzender als de ontvanger. Veel gebruikers maken automatische back-ups naar Google Drive of iCloud. Een wachtwoord dat je via WhatsApp deelt, kan daardoor terechtkomen in:
- De chatgeschiedenis van de ontvanger (soms jaren terug doorzoekbaar)
- Een cloudback-up van de ontvanger
- De chatgeschiedenis op een oud apparaat dat ooit wordt verkocht of weggegeven
Apparaatbeveiliging is de zwakste schakel
End-to-end encryptie beschermt het bericht onderweg, maar zodra het bericht aankomt, staat het als leesbare tekst op het scherm. Als het apparaat van de ontvanger geen schermvergrendeling heeft, gestolen wordt, of gedeeld wordt met anderen, is het wachtwoord direct zichtbaar.
Groepsgesprekken en verkeerde ontvangers
In de haast van een werkdag is het sturen van een bericht naar de verkeerde persoon of een groepschat een reëel risico. Anders dan bij een beveiligde link is een eenmaal verzonden chatbericht niet meer terug te draaien.
Schermafbeeldingen
Een ontvanger kan op elk moment een screenshot maken van het gesprek. Dat screenshot gaat zijn eigen leven leiden buiten je controle.
En andere chatapps dan?
Signal heeft sterkere privacyinstellingen en berichten kunnen automatisch verdwijnen — dat helpt. Maar ook hier geldt: zolang het wachtwoord als leesbare tekst in een chat verschijnt, is het kwetsbaar voor schermafbeeldingen, back-ups en apparaatdiefstal.
Slack, Teams, en andere zakelijke chattools slaan berichten doorgaans op in de cloud van de werkgever. Beheerders kunnen berichten inzien. Wachtwoorden die in Slack-kanalen worden gepost, zijn soms voor meer mensen zichtbaar dan bedoeld.
Het verschil met een eenmalige beveiligde link
Bij een tool als PassTransfer stuur je via de chat geen wachtwoord, maar een link. Zodra de ontvanger die link opent en het wachtwoord bekijkt, wordt het verwijderd van de server. Wat er in de chat overblijft is een dode link — waardeloos voor iedereen die hem later tegenkomt.
Voordelen ten opzichte van een chatbericht:
- Het wachtwoord zelf staat nooit in de chatgeschiedenis
- De link verloopt automatisch als hij niet wordt geopend
- Je kunt zien of de link al is geopend (was de ontvanger eerder?)
- Geen risico bij back-ups: er valt niets te back-uppen
Wanneer is WhatsApp dan wel acceptabel?
Voor niet-kritieke informatie, of als tijdelijke noodoplossing in uitzonderlijke situaties, is WhatsApp minder problematisch dan e-mail. Maar voor wachtwoorden die toegang geven tot bedrijfssystemen, klantomgevingen of financiële accounts is het verstandig om altijd een specifiek daarvoor ontworpen tool te gebruiken.
Conclusie
WhatsApp-encryptie beschermt berichten onderweg, maar niet daarna. Chatgeschiedenissen, automatische back-ups en de kwetsbaarheid van apparaten maken chatapps een onbetrouwbare manier om wachtwoorden te delen. Een eenmalige beveiligde link is altijd een betere keuze: het wachtwoord bestaat alleen op het moment dat het wordt bekeken, en daarna niet meer.