Wat is een YubiKey? Beveiligingssleutels en alternatieven (2026)

Drie verschillende beveiligingstokens liggen op een lichte ondergrond: twee zijn USB-apparaten en één is een draadloze token

In het kort: een YubiKey is een klein hardware-sleuteltje dat je in je USB-poort steekt of tegen je telefoon houdt om te bewijzen dat jij het echt bent. Het is de sterkste vorm van tweefactorauthenticatie die er is, omdat het werkt met de FIDO2- en U2F-standaarden en daardoor niet te phishen valt. Je gebruikt het bij Google, Microsoft, Apple, je wachtwoordmanager en steeds meer andere diensten. Hieronder lees je hoe het werkt, hoe je het instelt, welke sleutel bij jou past en welke alternatieven er zijn (Google Titan, Nitrokey, SoloKeys en passkeys).

Wat is een YubiKey precies?

YubiKey is de bekendste merknaam voor een fysieke beveiligingssleutel, gemaakt door het bedrijf Yubico. Zo’n sleutel is niet veel groter dan een usb-stick of een huissleutel en hangt prima aan je sleutelbos. In plaats van een code uit een app te typen, log je in door de sleutel aan te raken. De term ‘beveiligingssleutel’ (in het Engels security key) is de algemene naam voor dit type apparaat; YubiKey is dus een merk, net zoals er ook sleutels van Google, Nitrokey en anderen bestaan.

Het idee: iets wat je weet (je wachtwoord) combineren met iets wat je hebt (de fysieke sleutel). Zonder de sleutel in handen komt niemand binnen, ook niet als je wachtwoord is uitgelekt. En dat gebeurt vaker dan je denkt; check maar eens of jouw gegevens tussen de gelekte wachtwoorden zitten.

Hoe werkt een beveiligingssleutel? (FIDO2 en U2F)

De kracht van een beveiligingssleutel zit in de open standaarden FIDO2/WebAuthn en de oudere variant FIDO U2F. Bij het instellen maakt de sleutel een uniek digitaal sleutelpaar aan dat vastzit aan het exacte webadres van de dienst. Bij het inloggen controleert de sleutel of het adres in je browser precies klopt met dat waarvoor hij is geregistreerd.

Juist die controle maakt de sleutel phishingbestendig. Kom je op een nepsite terecht die eruitziet als je bank of e-mail, dan weigert de sleutel simpelweg te werken omdat het webadres niet overeenkomt. Een code uit een sms of een authenticator-app kun je nog per ongeluk op een valse site invullen; een beveiligingssleutel laat zich niet foppen. De geheime sleutel verlaat bovendien nooit het apparaat, dus er valt niets te onderscheppen of te kopiëren.

Let op het verschil met sms- en app-codes. Die zijn beter dan alleen een wachtwoord, maar te onderscheppen via phishing of een omgezette simkaart. Een FIDO-beveiligingssleutel is momenteel de enige vorm van tweefactor die dat volledig dichttimmert.

Waarvoor gebruik je een YubiKey?

Je koppelt de sleutel aan de accounts die je het liefst niet kwijt wilt. Denk aan:

  • Je Google-, Microsoft- en Apple-account (die vormen vaak de sleutel tot al je andere accounts).
  • Je e-mail, want wie in je mailbox zit, kan bij de meeste diensten je wachtwoord resetten.
  • Je wachtwoordmanager, zoals Bitwarden of 1Password.
  • Sociale media (Facebook, Instagram, X, LinkedIn) en je bank of beleggingsapp waar dat wordt ondersteund.
  • Werkaccounts en clouddiensten waarin gevoelige gegevens staan.

Veel diensten laten je de sleutel gebruiken als tweede stap na je wachtwoord. Steeds vaker kan het ook helemaal zonder wachtwoord (passwordless): dan is de sleutel plus een pincode je volledige login.

Een YubiKey instellen: zo doe je dat

Het aanmelden van een sleutel gaat bij bijna elke dienst hetzelfde. Als voorbeeld je Google-account:

  1. Log in en ga naar je Google-account via myaccount.google.com.
  2. Open het tabblad ‘Beveiliging’ en zoek het kopje ‘Verifiëren in twee stappen’.
  3. Klik op ‘Verifiëren in twee stappen’ en daarna op ‘Beveiligingssleutel toevoegen’.
  4. Steek de sleutel in de usb-poort (of houd hem tegen de achterkant van je telefoon bij NFC) en raak het gouden vlakje aan wanneer het lampje knippert.
  5. Geef de sleutel een herkenbare naam, bijvoorbeeld ‘YubiKey blauw’, en sla op.

Bij Microsoft doe je dit via ‘Beveiligingsinstellingen’ en ‘Aanmeldingsopties’, bij Apple via ‘Instellingen’, je naam bovenaan en dan ‘Aanmelden en beveiliging’. Het aanraken van de sleutel is telkens de bevestiging. Nieuw met dit soort beveiliging? Begin dan rustig met onze gids over veilig internetten voor beginners en breid daarna uit.

Waarom je er twee wilt (altijd een reserve)

Dit is de belangrijkste tip van allemaal: koop meteen twee sleutels en registreer ze allebei bij elke dienst. Raak je er een kwijt, gaat er een stuk of blijft er een in je andere jas zitten, dan kom je met de tweede gewoon binnen. Bewaar de reservesleutel op een veilige, aparte plek, bijvoorbeeld in een kluisje of bij een vertrouwd familielid.

Zonder reserve loop je een reëel risico: als je enige sleutel weg is en je hebt geen andere inlogmethode meer, kun je definitief buitengesloten raken van je eigen account. Zet daarom ook altijd een paar herstelcodes op papier.

Welke sleutel past bij wie?

De juiste keuze hangt vooral af van je poorten en je telefoon, niet van het prijskaartje.

  • Voor de meeste mensen: een sleutel met USB-C en NFC. Die werkt op een moderne laptop en met een tik tegen je telefoon. De YubiKey 5C NFC is hiervoor de klassieker.
  • Oudere laptop met alleen USB-A? Kies dan de USB-A-variant met NFC (YubiKey 5 NFC).
  • Alleen als tweede stap nodig, budget belangrijk? De goedkopere Security Key-serie van Yubico ondersteunt FIDO2 en U2F, precies wat je voor phishingbestendig inloggen nodig hebt.
  • Wil je meer dan inloggen (versleutelde e-mail, smartcard, wachtwoordloos werken)? Dan is de bredere YubiKey 5-serie met extra protocollen (PIV, OpenPGP, OTP) een betere match.
  • Liever een vingerafdruk in plaats van een pincode? Kijk naar de YubiKey Bio-serie.

Een YubiKey uit de 5-serie kan tot 100 wachtwoordloze inloggegevens (passkeys) opslaan, dus voor thuisgebruik zit je nooit snel aan de limiet.

Alternatieven voor de YubiKey

YubiKey is de bekendste, maar zeker niet de enige goede keuze. Omdat ze allemaal de FIDO2-standaard volgen, werken ze bij dezelfde diensten. De verschillen zitten in prijs, openheid en extra’s.

  • Google Titan: een betrouwbare, wat goedkopere sleutel met USB-C en NFC, prima als je vooral je Google-account wilt beschermen.
  • Nitrokey: een Europese sleutel met open source firmware (geschreven in Rust) op een gecertificeerd beveiligingschip. Ideaal als je liever kunt controleren wat er in het apparaat gebeurt.
  • SoloKeys (Solo 2): eveneens open source en betaalbaar, met een speciale editie voor wie de firmware zelf wil aanpassen.
  • Thetis en andere FIDO2-sleutels: functioneel prima instapkeuzes; let er wel op dat de sleutel FIDO2-gecertificeerd is.

En dan is er de grote opkomende variant: passkeys. Een passkey gebruikt exact dezelfde phishingbestendige techniek als een beveiligingssleutel, maar dan opgeslagen op een apparaat dat je al hebt: je telefoon, laptop of wachtwoordmanager. Je bevestigt met je vingerafdruk, gezicht of pincode. Voor de meeste mensen is een passkey de makkelijkste manier om wachtwoordloos en veilig in te loggen. Een fysieke sleutel als YubiKey blijft daarnaast waardevol als losstaande reserve en voor je allerbelangrijkste accounts, juist omdat hij niet aan een telefoon of clouddienst vastzit.

Veelgestelde vragen

Wat als ik mijn YubiKey kwijtraak?

Zolang je een tweede sleutel of een andere inlogmethode hebt geregistreerd, kom je gewoon binnen. Verwijder de verloren sleutel daarna uit je accounts. Dit is precies de reden om altijd een reservesleutel te hebben.

Kan iemand met mijn YubiKey zomaar inloggen?

Nee. De sleutel is nutteloos zonder je wachtwoord of pincode. Vindt iemand hem, dan kan diegene er niet mee inloggen zonder ook jouw wachtwoord te kennen.

Werkt een beveiligingssleutel op mijn telefoon?

Ja, als de sleutel NFC heeft, houd je hem tegen de achterkant van je telefoon. Er zijn ook sleutels met USB-C of Lightning die je rechtstreeks in de telefoon steekt.

Is een YubiKey de moeite waard naast een authenticator-app?

Voor je belangrijkste accounts wel. Een app-code is beter dan niets, maar te onderscheppen via phishing. Een beveiligingssleutel sluit dat risico volledig uit.

Wil je je basisbeveiliging verder op orde brengen? Lees dan hoe tweefactorauthenticatie precies werkt, controleer of jouw wachtwoorden bij de bekende datalekken zitten, en gebruik onze gids veilig internetten voor beginners als startpunt.

Bron: Yubico (productpagina’s en FAQ) en de FIDO Alliance. Laatst gecontroleerd in juli 2026. Menu-namen bij Google, Microsoft en Apple kunnen iets afwijken; zoek in de beveiligingsinstellingen naar ‘Beveiligingssleutel’.