Veilig wachtwoorden delen voor hostingbedrijven
Hostingbedrijven delen continu login-gegevens met klanten. Leer hoe je dit veilig en schaalbaar doet.
Bekijk PassTransfer ProHostingbedrijven leven van vertrouwen
Een klant die een hostingcontract tekent, geeft in wezen zijn digitale aanwezigheid in beheer. Zijn website, zijn e-mail, zijn database, zijn bestanden — alles draait op infrastructuur die u beheert en beveiligt. Dat vertrouwen is de kern van uw business.
Maar op het moment dat u een wachtwoord, een FTP-credential of een cPanel-login naar diezelfde klant stuurt, breekt er iets in die beveiligingsketen. Het gaat via e-mail. Of via een support ticket. Of via WhatsApp. En zodra het uw beveiligde omgeving verlaat via een onveilig kanaal, is de bescherming die u zorgvuldig heeft opgebouwd, weg.
Welke credentials hostingbedrijven dagelijks delen
De hoeveelheid credential-overdrachten bij een gemiddeld hostingbedrijf is aanzienlijk. Denk aan:
- cPanel, DirectAdmin of Plesk logins — bij het aanmaken van een nieuw hostingpakket
- FTP-gegevens — bij oplevering van een website of bij toegang voor een webbureau
- Databasegegevens (MySQL, PostgreSQL) — bij het instellen van een webapplicatie of CMS
- E-mailaccountgegevens — bij het aanmaken van nieuwe mailboxen voor klanten
- SSH-toegang en serverreferenties — bij beheerde serveroplossingen of VPS
- DNS-beheerlogins — als de klant zijn eigen domein wil beheren
- SSL-certificaatgegevens — bij overdracht of herconfiguratie
- Reseller-accounts en subniveauaccounts — bij hostingresellers die clients bedienen
Elk van deze momenten is een moment van credential-overdracht. Bij een bedrijf met honderden of duizenden klanten zijn dat per dag tientallen overdrachten.
De risico's die specifiek zijn voor hostingbedrijven
Hosting-credentials zijn bijzonder gevoelig
Een gelekt cPanel-wachtwoord is niet zomaar een gelekt wachtwoord. Iemand met toegang tot cPanel heeft:
- Volledige controle over alle bestanden van de klant
- Toegang tot databasebeheer en de data daarin
- De mogelijkheid om malware te plaatsen of te injecteren
- Controle over e-mailaccounts en DNS-instellingen
- De mogelijkheid om de volledige hostingomgeving te verwijderen
De schade van zo'n lek is direct, zichtbaar en groot. Een gedefacete website, een database die is geëxporteerd, malware die via de bestanden van de klant wordt verspreid — dit zijn incidenten die reputaties beschadigen en klanten kosten.
Ticketsystemen als onbedoelde wachtwoordkluizen
In veel hostingbedrijven is het support ticket het meest gebruikte kanaal voor credential-overdracht. Een medewerker zet het wachtwoord in de ticketreply, de klant ziet het, klopt het ergens op — en het ticket blijft staan.
Ticketsystemen zoals WHMCS, Freshdesk of Zammad bewaren de volledige ticketgeschiedenis. Credentials die ooit in een ticket zijn geplakt, zijn jaren later nog terug te vinden door iedereen met toegang tot het systeem. Bij een datalek op het ticketsysteem — of bij een medewerker die niet meer bij het bedrijf werkt maar nog toegang heeft — liggen al die historische credentials op straat. Lees ook: veilig omgaan met credentials in supporttickets.
Klanten die wachtwoorden onbewust doorsturen
Zodra een klant een wachtwoord per e-mail heeft ontvangen, heeft u geen controle meer over wat ermee gebeurt. Klanten sturen het door aan hun webbureau, aan een freelancer, aan een technisch medewerker. Die partijen sturen het verder. Elke hop vergroot het risico en verkleint uw inzicht.
Het e-mailarchief als cumulatief beveiligingsprobleem
Elke wachtwoord-e-mail die u ooit hebt verstuurd, staat in uw verzenden items en in de inbox van de ontvanger. Als uw Google Workspace of Microsoft 365 ooit gecompromitteerd wordt, zijn al die historische credentials beschikbaar voor de aanvaller. Dat is een risico dat groeit naarmate uw bedrijf langer bestaat.
Waarom de standaard e-mailflow niet volstaat
| Risico | Impact |
|---|---|
| Credentials in e-mailarchief | Permanent toegankelijk bij hack van klant-inbox |
| Credentials in ticketsysteem | Zichtbaar voor alle medewerkers met tickettoegang |
| Geen vervaldatum | Gedeelde credentials blijven oneindig beschikbaar in archieven |
| Geen audittrail | Niet te reconstrueren wie wanneer toegang kreeg |
| Automatische e-mails vanuit WHMCS | Bevatten vaak meerdere credentials in één bericht |
| Doorstuurrisico | Klant stuurt mail onbewust door aan derden |
Een veilig credential-overdrachtsproces voor hostingteams
Het goede nieuws: het kan anders, zonder dat het meer tijd kost. Dit is een proces dat bij elk hostingbedrijf te implementeren is:
Stap 1: Genereer credentials in uw controlpaneel
Maak het wachtwoord aan in cPanel, DirectAdmin of uw beheersysteem. Noteer het in uw interne klantvastleggingssysteem (bijv. WHMCS of een CRM).
Stap 2: Maak een PassTransfer-link aan
Ga naar PassTransfer, voer het wachtwoord in, stel een vervaldatum in van 24 uur. U krijgt een unieke, versleutelde link. Dit duurt minder dan een minuut.
Stap 3: Stuur de link via uw gebruikelijke kanaal
Stuur de link mee in uw welkomstmail, uw ticketreply of uw onboardingsbericht. Voeg een korte uitleg toe: "Klik op deze link om uw inloggegevens te bekijken. De link is eenmalig geldig en vervalt na 24 uur."
Stap 4: De klant opent de link, de data verdwijnt
Na het openen van de link ziet de klant het wachtwoord. De link wordt direct ongeldig. Het wachtwoord bestaat nergens meer behalve bij de klant en in uw beveiligde systeem.
Het resultaat: uw ticketsysteem bevat geen credentials. Uw e-mailarchief bevat geen credentials. Er is geen cumulatief risico meer.
Klantvertrouwen als concurrentievoordeel
Veel klanten zijn nog niet gewend aan een eenmalige link voor credential-overdracht. Dat is een kans, geen belemmering.
Leg in uw onboardingsproces proactief uit hoe u credentials overdraagt en waarom:
"Bij [uw bedrijfsnaam] sturen we inloggegevens altijd via een beveiligde, eenmalige link. Die link is na één keer openen ongeldig en vervalt automatisch na 24 uur. Zo zijn uw gegevens nooit permanent zichtbaar in uw inbox."
Klanten die dit horen, reageren overwegend positief. Het is een tastbaar signaal dat u beveiliging serieus neemt — niet alleen als abstracte belofte, maar in de dagelijkse praktijk.
Branded overdracht met PassTransfer Pro
Met PassTransfer Pro configureert u een branded subdomain voor uw hostingbedrijf. Uw klanten ontvangen een link als veilig.uwhosting.passtransfer.com — met uw bedrijfsnaam, uw logo en uw huiskleur.
Dit voegt een extra laag van vertrouwen toe. De klant ziet niet een onbekende externe tool, maar uw eigen professionele omgeving. Dat is vooral waardevol bij klanten die minder technisch zijn: ze herkennen uw naam, begrijpen dat het van u komt, en voelen zich zeker.
Voor hostingresellers is dit extra relevant: u biedt uw eindklanten een white-label ervaring die volledig aansluit bij uw merkidentiteit.
Integratie in uw support- en onboardingsworkflow
WHMCS en vergelijkbare systemen
Als u WHMCS gebruikt voor klantbeheer, kunt u PassTransfer integreren via de API. Genereer automatisch een PassTransfer-link bij het aanmaken van een nieuw hostingaccount en stuur die mee in de welkomstmail — zonder dat een medewerker handmatig een link hoeft aan te maken. Pas de e-mailtemplates aan: vervang het plaintext-wachtwoord door een instructie om de meegestuurde link te openen.
Supportproces
Maak het aanmaken van een PassTransfer-link een standaardstap in uw support-SOP. Train uw team om nooit credentials als platte tekst in tickets te plaatsen. De extra handeling kost minder dan een minuut en is direct aangeleerd.
Migraties en bulk-overdrachten
Bij een servermigratie, reseller-overdracht of klantoverdracht worden bulk-credentials gedeeld. Maak per account een aparte link. Bundel de links in een gestructureerd overdrachtsoverzicht of stuur ze gefaseerd. Zo beperkt u de impact als één link wordt onderschept, en houdt u de overdracht overzichtelijk.
AVG en compliance voor hostingbedrijven
Hostingbedrijven treden vaak op als verwerker voor hun klanten: u verwerkt data van de eindklanten van uw hostingklanten. Dat brengt eigen AVG-verplichtingen mee.
Onbeveiligde credential-overdracht is een risico voor de bescherming van die verwerkte persoonsgegevens. Als een gelekt hostingwachtwoord leidt tot toegang tot klantdata die op uw servers staat, heeft u als verwerker een meldplicht — en mogelijk een aansprakelijkheidsrisico richting uw klant.
Een gedocumenteerde werkwijze waarbij credentials via versleutelde, eenmalige links worden overgedragen, is een aantoonbare technische maatregel die u kunt opnemen in uw verwerkersovereenkomsten en beveiligingsdocumentatie. Het is concreet, reproduceerbaar en aantoonbaar. Wat de AVG precies vraagt rond credential-overdracht, leest u op AVG en wachtwoorden delen.
Praktijkscenario's
Scenario 1: Nieuwe klant onboarding Een nieuwe klant neemt een gedeeld hostingpakket af. U configureert cPanel, maakt een FTP-account aan en richt e-mail in. In de welkomstmail staan drie PassTransfer-links: één voor cPanel, één voor FTP, één voor het eerste e-mailadres. Elke link is 24 uur geldig. Na opening zijn de links ongeldig. Geen credentials in het e-mailarchief.
Scenario 2: Webbureau krijgt tijdelijke toegang Een klant vraagt of zijn webbureau tijdelijk FTP-toegang kan hebben. U maakt een tijdelijk FTP-account aan en stuurt de credentials via PassTransfer met een vervaldatum van 48 uur. Na twee dagen verloopt de link automatisch, ook als het webbureau hem nooit heeft geopend.
Scenario 3: Klant is wachtwoord vergeten Een klant belt support: hij is zijn cPanel-wachtwoord kwijt. U reset het wachtwoord en stuurt een PassTransfer-link. De klant opent die, logt in, wijzigt het wachtwoord direct. Het tijdelijke wachtwoord bestaat na die handeling nergens meer.
Scenario 4: Klant verhuist naar andere host Een klant wil overstappen. U maakt alle benodigde credentials beschikbaar via PassTransfer-links en stuurt die in één gestructureerde overdrachtsmail. Na opening zijn alle links ongeldig. Uw systemen bevatten daarna geen credentials meer voor die klant.
Conclusie
Hostingbedrijven beschermen de digitale infrastructuur van hun klanten. Die bescherming moet ook gelden voor het moment waarop inloggegevens worden overgedragen. Met PassTransfer vervangt u onveilige overdracht via ticket of e-mail door een versleutelde, eenmalige link — professioneel, snel en zonder sporen.
Het is een kleine aanpassing in uw workflow met een grote impact op uw beveiligingspositie en het vertrouwen van uw klanten.
Benieuwd hoe dit er in de praktijk uitziet? Lees de case study over veilig wachtwoorden delen bij een hostingbedrijf of verdiep u in de bredere aanpak in de complete gids veilig wachtwoorden delen.
Bekijk PassTransfer Pro voor de branded versie die naadloos aansluit bij uw hostingmerk.
Start met veilig wachtwoorden delen
Maak een versleutelde, eenmalige link. Gratis en zonder account.