Dit wachtwoordbeleid beschrijft de eisen die Wesender stelt aan wachtwoorden voor klantaccounts en interne systemen. Het beleid is gebaseerd op actuele richtlijnen, waaronder NIST SP 800-63B.
1. Vereisten voor klantaccounts
Voor accounts op app.wesender.nl gelden de volgende eisen:
- Minimaal 8 tekens lang
- Geen verplichte combinatie van hoofdletters, cijfers of speciale tekens (maar wel aanbevolen)
- Wachtwoorden worden getoetst aan een lijst van veelgebruikte en gecompromitteerde wachtwoorden
- Wachtwoorden worden opgeslagen als een versleutelde hash (bcrypt); het originele wachtwoord is voor niemand inzichtelijk
2. Geen verplichte periodieke rotatie
Wesender verplicht geen periodieke wachtwoordwisseling. Onderzoek toont aan dat verplichte rotatie gebruikers aanzet tot zwakkere wachtwoorden (zoals opeenvolgende varianten). In plaats daarvan geldt:
- Wachtwoorden worden onmiddellijk gewijzigd bij een vermoeden van compromittering
- Bij een datalek dat wachtwoorden raakt, worden getroffen accounts per direct geblokkeerd en geïnformeerd
- Gebruikers kunnen altijd zelf hun wachtwoord wijzigen via het dashboard
3. Multi-factor authenticatie (MFA)
Wesender adviseert sterk het gebruik van multi-factor authenticatie. MFA biedt aanzienlijk hogere bescherming dan een sterk wachtwoord alleen. Wesender ondersteunt MFA via authenticator-apps.
Voor toegang tot productie-infrastructuur door medewerkers is two-factor authenticatie vereist.
4. Aanbevelingen
We adviseren klanten en medewerkers het volgende:
- Gebruik een wachtwoordmanager (zoals Bitwarden, 1Password of Dashlane) om sterke, unieke wachtwoorden te genereren en op te slaan
- Gebruik nooit hetzelfde wachtwoord voor meerdere diensten
- Gebruik een wachtwoord van minimaal 16 tekens voor maximale veiligheid
- Schakel MFA in op alle accounts waar dat mogelijk is
- Deel wachtwoorden nooit met anderen, ook niet met Wesender-medewerkers
5. API-keys
API-keys zijn geen wachtwoorden maar geven directe toegang tot de dienst. Behandel ze als gevoelige inloggegevens:
- Sla API-keys veilig op in een secrets manager of omgevingsvariabele, nooit in broncode of versiebeheer
- Genereer een nieuwe API-key zodra een bestaande mogelijk gecompromitteerd is
- Gebruik aparte API-keys per project of omgeving zodat je individueel kunt intrekken
- API-keys kunnen op elk moment worden ingetrokken en opnieuw aangemaakt via het dashboard
6. Verdachte activiteit melden
Vermoed je dat je account is gecompromitteerd? Wijzig direct je wachtwoord, trek bestaande API-keys in en neem contact op via support@wesender.nl. We helpen je snel en vertrouwelijk.