Veilig wachtwoorden delen voor hostingbedrijven
Hostingbedrijven delen continu login-gegevens met klanten. Leer hoe je dit veilig en schaalbaar doet.
Bekijk PassTransfer ProHostingbedrijven leven van vertrouwen
Een klant die een hostingcontract tekent, geeft in wezen zijn digitale aanwezigheid in beheer. Zijn website, zijn e-mail, zijn database, zijn bestanden: alles draait op infrastructuur die je beheert en beveiligt. Dat vertrouwen is de kern van je business.
Maar op het moment dat je een wachtwoord, een FTP-credential of een cPanel-login naar diezelfde klant stuurt, breekt er iets in die beveiligingsketen. Het gaat via e-mail. Of via een support ticket. Of via WhatsApp. En zodra het je beveiligde omgeving verlaat via een onveilig kanaal, is de bescherming die je zorgvuldig hebt opgebouwd, weg.
Welke credentials hostingbedrijven dagelijks delen
De hoeveelheid credential-overdrachten bij een gemiddeld hostingbedrijf is aanzienlijk. Denk aan:
- cPanel, DirectAdmin of Plesk logins: bij het aanmaken van een nieuw hostingpakket
- FTP-gegevens: bij oplevering van een website of bij toegang voor een webbureau
- Databasegegevens (MySQL, PostgreSQL): bij het instellen van een webapplicatie of CMS
- E-mailaccountgegevens: bij het aanmaken van nieuwe mailboxen voor klanten
- SSH-toegang en serverreferenties: bij beheerde serveroplossingen of VPS
- DNS-beheerlogins: als de klant zijn eigen domein wil beheren
- SSL-certificaatgegevens: bij overdracht of herconfiguratie
- Reseller-accounts en subniveauaccounts: bij hostingresellers die clients bedienen
Elk van deze momenten is een moment van credential-overdracht. Bij een bedrijf met honderden of duizenden klanten zijn dat per dag tientallen overdrachten.
De risico's die specifiek zijn voor hostingbedrijven
Hosting-credentials zijn bijzonder gevoelig
Een gelekt cPanel-wachtwoord is niet zomaar een gelekt wachtwoord. Iemand met toegang tot cPanel heeft:
- Volledige controle over alle bestanden van de klant
- Toegang tot databasebeheer en de data daarin
- De mogelijkheid om malware te plaatsen of te injecteren
- Controle over e-mailaccounts en DNS-instellingen
- De mogelijkheid om de volledige hostingomgeving te verwijderen
De schade van zo'n lek is direct, zichtbaar en groot. Een gedefacete website, een database die is geëxporteerd, malware die via de bestanden van de klant wordt verspreid: dit zijn incidenten die reputaties beschadigen en klanten kosten.
Ticketsystemen als onbedoelde wachtwoordkluizen
In veel hostingbedrijven is het support ticket het meest gebruikte kanaal voor credential-overdracht. Een medewerker zet het wachtwoord in de ticketreply, de klant ziet het, klopt het ergens op, en het ticket blijft staan.
Ticketsystemen zoals WHMCS, Freshdesk of Zammad bewaren de volledige ticketgeschiedenis. Credentials die ooit in een ticket zijn geplakt, zijn jaren later nog terug te vinden door iedereen met toegang tot het systeem. Bij een datalek op het ticketsysteem (of bij een medewerker die niet meer bij het bedrijf werkt maar nog toegang heeft) liggen al die historische credentials op straat. Lees ook: veilig omgaan met credentials in supporttickets.
Klanten die wachtwoorden onbewust doorsturen
Zodra een klant een wachtwoord per e-mail heeft ontvangen, heb je geen controle meer over wat ermee gebeurt. Klanten sturen het door aan hun webbureau, aan een freelancer, aan een technisch medewerker. Die partijen sturen het verder. Elke hop vergroot het risico en verkleint je inzicht.
Het e-mailarchief als cumulatief beveiligingsprobleem
Elke wachtwoord-e-mail die je ooit hebt verstuurd, staat in je verzenden items en in de inbox van de ontvanger. Als je Google Workspace of Microsoft 365 ooit gecompromitteerd wordt, zijn al die historische credentials beschikbaar voor de aanvaller. Dat is een risico dat groeit naarmate je bedrijf langer bestaat.
Waarom de standaard e-mailflow niet volstaat
| Risico | Impact |
|---|---|
| Credentials in e-mailarchief | Permanent toegankelijk bij hack van klant-inbox |
| Credentials in ticketsysteem | Zichtbaar voor alle medewerkers met tickettoegang |
| Geen vervaldatum | Gedeelde credentials blijven oneindig beschikbaar in archieven |
| Geen audittrail | Niet te reconstrueren wie wanneer toegang kreeg |
| Automatische e-mails vanuit WHMCS | Bevatten vaak meerdere credentials in één bericht |
| Doorstuurrisico | Klant stuurt mail onbewust door aan derden |
Een veilig credential-overdrachtsproces voor hostingteams
Het goede nieuws: het kan anders, zonder dat het meer tijd kost. Dit is een proces dat bij elk hostingbedrijf te implementeren is:
Stap 1: Genereer credentials in je controlpaneel
Maak het wachtwoord aan in cPanel, DirectAdmin of je beheersysteem. Noteer het in je interne klantvastleggingssysteem (bijv. WHMCS of een CRM).
Stap 2: Maak een PassTransfer-link aan
Ga naar PassTransfer, voer het wachtwoord in, stel een vervaldatum in van 24 uur. Je krijgt een unieke, versleutelde link. Dit duurt minder dan een minuut.
Stap 3: Stuur de link via je gebruikelijke kanaal
Stuur de link mee in je welkomstmail, je ticketreply of je onboardingsbericht. Voeg een korte uitleg toe: "Klik op deze link om je inloggegevens te bekijken. De link is eenmalig geldig en vervalt na 24 uur."
Stap 4: De klant opent de link, de data verdwijnt
Na het openen van de link ziet de klant het wachtwoord. De link wordt direct ongeldig. Het wachtwoord bestaat nergens meer behalve bij de klant en in je beveiligde systeem.
Het resultaat: je ticketsysteem bevat geen credentials. Je e-mailarchief bevat geen credentials. Er is geen cumulatief risico meer.
Klantvertrouwen als concurrentievoordeel
Veel klanten zijn nog niet gewend aan een eenmalige link voor credential-overdracht. Dat is een kans, geen belemmering.
Leg in je onboardingsproces proactief uit hoe je credentials overdraagt en waarom:
"Bij [je bedrijfsnaam] sturen we inloggegevens altijd via een beveiligde, eenmalige link. Die link is na één keer openen ongeldig en vervalt automatisch na 24 uur. Zo zijn je gegevens nooit permanent zichtbaar in je inbox."
Klanten die dit horen, reageren overwegend positief. Het is een tastbaar signaal dat je beveiliging serieus neemt: niet alleen als abstracte belofte, maar in de dagelijkse praktijk.
Branded overdracht met PassTransfer Pro
Met PassTransfer Pro configureer je een branded subdomain voor je hostingbedrijf. Je klanten ontvangen een link als veilig.uwhosting.passtransfer.com: met je bedrijfsnaam, je logo en je huiskleur.
Dit voegt een extra laag van vertrouwen toe. De klant ziet niet een onbekende externe tool, maar je eigen professionele omgeving. Dat is vooral waardevol bij klanten die minder technisch zijn: ze herkennen je naam, begrijpen dat het van jou komt, en voelen zich zeker.
Voor hostingresellers is dit extra relevant: je biedt je eindklanten een white-label ervaring die volledig aansluit bij je merkidentiteit.
Integratie in je support- en onboardingsworkflow
WHMCS en vergelijkbare systemen
Als je WHMCS of een vergelijkbaar systeem gebruikt voor klantbeheer, maak het aanmaken van een PassTransfer-link dan een vaste stap bij het opleveren van een nieuw hostingaccount: een link is in een paar seconden gemaakt, zonder account. Pas de e-mailtemplates aan: vervang het plaintext-wachtwoord door een instructie om de meegestuurde link te openen. Heb je een concrete integratiewens, mail dan naar hello@passtransfer.com.
Supportproces
Maak het aanmaken van een PassTransfer-link een standaardstap in je support-SOP. Train je team om nooit credentials als platte tekst in tickets te plaatsen. De extra handeling kost minder dan een minuut en is direct aangeleerd.
Migraties en bulk-overdrachten
Bij een servermigratie, reseller-overdracht of klantoverdracht worden bulk-credentials gedeeld. Maak per account een aparte link. Bundel de links in een gestructureerd overdrachtsoverzicht of stuur ze gefaseerd. Zo beperk je de impact als één link wordt onderschept, en houd je de overdracht overzichtelijk.
AVG en compliance voor hostingbedrijven
Hostingbedrijven treden vaak op als verwerker voor hun klanten: je verwerkt data van de eindklanten van je hostingklanten. Dat brengt eigen AVG-verplichtingen mee.
Onbeveiligde credential-overdracht is een risico voor de bescherming van die verwerkte persoonsgegevens. Als een gelekt hostingwachtwoord leidt tot toegang tot klantdata die op je servers staat, heb je als verwerker een meldplicht, en mogelijk een aansprakelijkheidsrisico richting je klant.
Een gedocumenteerde werkwijze waarbij credentials via versleutelde, eenmalige links worden overgedragen, is een aantoonbare technische maatregel die je kunt opnemen in je verwerkersovereenkomsten en beveiligingsdocumentatie. Het is concreet, reproduceerbaar en aantoonbaar. Wat de AVG precies vraagt rond credential-overdracht, lees je op AVG en wachtwoorden delen.
Praktijkscenario's
Scenario 1: Nieuwe klant onboarding Een nieuwe klant neemt een gedeeld hostingpakket af. Je configureert cPanel, maakt een FTP-account aan en richt e-mail in. In de welkomstmail staan drie PassTransfer-links: één voor cPanel, één voor FTP, één voor het eerste e-mailadres. Elke link is 24 uur geldig. Na opening zijn de links ongeldig. Geen credentials in het e-mailarchief.
Scenario 2: Webbureau krijgt tijdelijke toegang Een klant vraagt of zijn webbureau tijdelijk FTP-toegang kan hebben. Je maakt een tijdelijk FTP-account aan en stuurt de credentials via PassTransfer met een vervaldatum van 48 uur. Na twee dagen verloopt de link automatisch, ook als het webbureau hem nooit heeft geopend.
Scenario 3: Klant is wachtwoord vergeten Een klant belt support: hij is zijn cPanel-wachtwoord kwijt. Je reset het wachtwoord en stuurt een PassTransfer-link. De klant opent die, logt in, wijzigt het wachtwoord direct. Het tijdelijke wachtwoord bestaat na die handeling nergens meer.
Scenario 4: Klant verhuist naar andere host Een klant wil overstappen. Je maakt alle benodigde credentials beschikbaar via PassTransfer-links en stuurt die in één gestructureerde overdrachtsmail. Na opening zijn alle links ongeldig. Je systemen bevatten daarna geen credentials meer voor die klant.
Conclusie
Hostingbedrijven beschermen de digitale infrastructuur van hun klanten. Die bescherming moet ook gelden voor het moment waarop inloggegevens worden overgedragen. Met PassTransfer vervang je onveilige overdracht via ticket of e-mail door een versleutelde, eenmalige link: professioneel, snel en zonder sporen.
Het is een kleine aanpassing in je workflow met een grote impact op je beveiligingspositie en het vertrouwen van je klanten.
Benieuwd hoe dit er in de praktijk uitziet? Lees de case study over veilig wachtwoorden delen bij een hostingbedrijf of verdiep je in de bredere aanpak in de complete gids veilig wachtwoorden delen.
Bekijk PassTransfer Pro voor de branded versie die naadloos aansluit bij je hostingmerk.
Start met veilig wachtwoorden delen
Maak een versleutelde, eenmalige link. Gratis en zonder account.