Ga naar inhoud
HexaTransfer
Terug naar blog
Vergelijkingen & alternatieven

Wachtwoordbeveiliging: bestandsoverdrachtdiensten bekeken

Overzicht van wachtwoordbeveiliging bij bestandsoverdrachtdiensten, met een vergelijking van sterkte-eisen, integratie met versleuteling en gebruikerservaring.

Wachtwoordbeveiliging bij bestandsoverdrachtdiensten varieert van puur cosmetisch tot cryptografisch zinvol. WeTransfer Pro voegt een wachtwoordpoort toe die server-side wordt gecontroleerd vóór het vrijgeven van de download, maar het bestand blijft door WeTransfer zelf ontsleutelbaar. Smash, SwissTransfer en Dropbox Transfer volgen een vergelijkbaar model. Diensten zoals Tresorit Send en HexaTransfer gebruiken het wachtwoord (of een afgeleid sleutel) als invoer voor echte bestandsversleuteling via PBKDF2 of Argon2id — zonder wachtwoord is de cijfertekst wiskundig onleesbaar, zelfs voor de aanbieder zelf.

Server-side poort versus cryptografische sleutel

Het onderscheid dat telt, is waar het wachtwoord wordt gecontroleerd. Bij een server-side poort slaat de aanbieder de wachtwoordhash op (hopelijk bcrypt of Argon2) en verifieert de ingevoerde waarde vóór het serveren van het bestand. Het bestand zelf is versleuteld met een sleutel die de aanbieder bezit. Als een aanvaller de database inbreekt of een rechtbank de aanbieder dwingt, komen de bestanden in leesbare vorm terug, ongeacht de sterkte van het wachtwoord.

Bij een cryptografisch sleutelmodel wordt het wachtwoord verwerkt via een sleutelafleiding (KDF) — doorgaans PBKDF2 met 600.000+ iteraties of Argon2id met afgestemd geheugengebruik — om de eigenlijke bestandsversleutelingssleutel te produceren. Geen wachtwoord betekent geen sleutel, betekent geen leesbare tekst. De aanbieder kan het bestand letterlijk niet ontsleutelen zonder het wachtwoord, zelfs niet onder dwang.

WeTransfer Pro: handige poort, geen versleuteling

WeTransfer introduceerde wachtwoordbeveiliging op Pro-abonnementen (ongeveer €10/maand). Je voert een wachtwoord in bij het uploaden, deelt het via een apart kanaal, en de ontvanger typt het in op de downloadpagina. Onder de motorkap hasht en vergelijkt WeTransfer — het bestand is AES-256 versleuteld in rust met sleutels beheerd door AWS KMS, niet afgeleid van je wachtwoord.

Dit ontwerp is prima voor terloopse bescherming tegen doorsturen van links, maar voldoet niet aan dreigingsmodellen waarbij je WeTransfer zelf of de hostingaanbieder niet vertrouwt. Het is ook kwetsbaar voor online brute-force tenzij er snelheidsbeperkingen zijn (WeTransfer documenteert zijn snelheidsbeperkingen niet publiek).

Smash: wachtwoord plus e-mailverificatie

Smash biedt wachtwoordbeveiliging op alle betaalde abonnementen. Wat opvalt, is de combinatie met optionele ontvangersverificatie via e-mail. Je kunt vereisen dat de ontvanger eigendom bewijst van een specifiek e-mailadres (via een magic link) én het wachtwoord invoert. Dat verslaat de gangbare aanval waarbij een doorgestuurde link gecombineerd wordt met een onderschept wachtwoord.

Het wachtwoord is nog steeds een server-side poort, geen afleidingsinvoer. Maar de tweefactor-aanpak (iets wat je weet + iets waartoe je toegang hebt) verhoogt de drempel aanzienlijk. Voor het versturen van contracten aan een specifieke partij is het een redelijke afweging tussen bruikbaarheid en beveiliging.

SwissTransfer: eenvoudig optioneel wachtwoord

Het wachtwoordveld van SwissTransfer is optioneel en werkt server-side. De dienst is gratis, vereist geen account en host uitsluitend op Zwitserse Infomaniak-infrastructuur. Het wachtwoord beschermt tegen vluchtig doorsturen van links; het verandert niets aan de versleutelingsaanpak (bestanden zijn AES-256 versleuteld in rust, met sleutels beheerd door de dienst).

De gebruikerservaring is strak: één selectievakje, één wachtwoordveld, één bevestiging. Er is geen sterktemeter, geen minimale complexiteitsvereiste. Je kunt "123" invoeren en het wordt geaccepteerd — het wachtwoord is dus slechts zo sterk als de afzender het maakt.

Dropbox Transfer: wachtwoorden met beheerderbeleid

Dropbox Transfer op Standard en hoger ondersteunt wachtwoorden met instelbare minimale complexiteit voor teambeheerders. Beheerders kunnen minimaal 8 tekens, gemengd hoofdlettergebruik, cijfers en symbolen afdwingen. De wachtwoordcontrole vindt server-side plaats voordat Dropbox het bestand streamt vanuit zijn VS- of EU-regio (afhankelijk van teaminstelling). SAML SSO-integratie voor Dropbox Business vervangt de wachtwoordstroom door identiteitsgebaseerde toegang.

Het enterprise-aspect is auditregistratie: elke wachtwoordpoging wordt vastgelegd, inclusief mislukte pogingen die kunnen wijzen op credential-stuffing. Voor SOC 2- en ISO 27001-bewijs is dat spoor waardevol.

Tresorit Send: wachtwoord-afgeleide versleutelingssleutel

Tresorit Send neemt de cryptografische aanpak. Wanneer je een wachtwoord instelt, voert Tresorit het door PBKDF2 om een extra versleutelingslaag te creëren bovenop het al versleutelde bestand. Zonder het wachtwoord kan het bestand niet worden ontsleuteld, zelfs niet door Tresorit. Het bedrijf is gevestigd in Zwitserland met ISO 27001-certificering en publiceert zijn cryptografisch witboek.

Het voor de gebruiker zichtbare gedrag lijkt op WeTransfer: voer een wachtwoord in, deel het. Maar de wiskunde is fundamenteel anders. Een database-inbreuk bij Tresorit lekt cijfertekst en salts, geen herstelbare bestanden.

HexaTransfer: URL-fragment sleutel met optionele wachtwoordwrapping

HexaTransfers basismodel gebruikt een 256-bit willekeurige sleutel ingebed in het URL-fragment (na #), dat browsers nooit naar de server verzenden. Die sleutel ontsleutelt de AES-256-GCM-cijfertekst client-side na download. Wanneer je een wachtwoord toevoegt, omhult PBKDF2 met 600.000 iteraties de willekeurige sleutel, waarbij het wachtwoord vereist is om die te ontdoen.

Deze gelaagde aanpak betekent dat drie zaken moeten kloppen voor ontsleuteling: de cijfertekst (van de server), het URL-fragment (uit de link) en het wachtwoord (via een apart kanaal). Het onderscheppen van één ervan levert niets op. Het is een model dat oorspronkelijk door Firefox Send werd verkend en verfijnd door moderne privacygerichte diensten.

Vergelijkingsmatrix

| Dienst | Type wachtwoord | KDF | Min. sterkte | Snelheidsbeperking | |--------|----------------|-----|--------------|-------------------| | WeTransfer Pro | Server-poort | Geen | Niet afgedwongen | Ongedocumenteerd | | Smash | Server-poort + e-mail | Geen | Optioneel beleid | Ja | | SwissTransfer | Server-poort | Geen | Niet afgedwongen | Ja | | Dropbox Transfer | Server-poort + SSO | Geen | Beheerder-instelbaar | Ja | | Tresorit Send | Crypto-KDF | PBKDF2 | 8+ tekens | Ja | | HexaTransfer | Crypto-KDF | PBKDF2 600k | Afgedwongen | Ja |

Wachtwoordsterkte en de entropievraag

Een "sterk wachtwoord" voor bestandsoverdracht moet minstens 70 bits entropie bevatten — vier willekeurige woorden uit een groot woordenboek (diceware-stijl) of 12+ willekeurige tekens. PBKDF2 met 600.000 iteraties voegt ruwweg 20 bits effectieve entropie toe tegen offline aanvallen, waardoor een redelijk sterk wachtwoord werkelijk moeilijk te kraken is.

De zwakste schakel is doorgaans de levering. Het wachtwoord via sms sturen naar hetzelfde telefoonnummer als de link ontkracht het hele punt. Gebruik een apart kanaal: Signal voor de link, een telefoongesprek voor het wachtwoord, of omgekeerd. Voor B2B-overdrachten kun je wachtwoorden doorgeven tijdens een bestaand videogesprek in plaats van een nieuw kanaal aan te maken.

Wanneer een wachtwoord niet volstaat

Voor echt gevoelige overdrachten — M&A-financiële documenten, broncode, medische dossiers — overweeg wachtwoordbeveiliging te combineren met ontvangersverificatie via e-mail, kort verloop (24 uur) en downloadmeldingen. Beter nog: gebruik een dienst met native ontvangerverificatie via magic link of SSO.

Wachtwoordbeveiliging is een nuttige extra laag, geen volledig toegangscontrolesysteem. Combineer het met andere maatregelen die passen bij jouw dreigingsmodel, en ga er niet vanuit dat de aanwezigheid van een wachtwoordveld betekent dat de dienst je bestanden niet kan lezen — vaak kan dat nog steeds.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden