Wie Cloudflare gebruikt voor domeinen, DNS of andere diensten, kent waarschijnlijk het standaard inlogproces met twee-factor-authenticatie. De meeste gebruikers kiezen automatisch voor een TOTP-authenticatie-app: QR-code scannen, zescijferige code invoeren, klaar. Het werkt, maar soepel is het niet. Wat veel mensen niet weten, is dat Cloudflare een veel eleganter alternatief biedt: je kunt je account beveiligen met een passkey, in plaats van een authenticatie-app.
In dit artikel leg ik uit hoe je dat instelt, waarom het de moeite waard is, en hoe het aanvoelt zodra je de overstap hebt gemaakt. Kortgezegd: het is een flinke verbetering.
Wat is een passkey precies?
Een passkey is een moderne inlogmethode op basis van de WebAuthn/FIDO2-standaard. In tegenstelling tot TOTP, waarbij een gedeeld geheim zowel op jouw apparaat als op de server staat, maakt een passkey gebruik van publieke-sleutelcryptografie. Jouw apparaat bewaart de privésleutel; de server heeft alleen de publieke sleutel. De verificatie vindt lokaal plaats via Face ID, Touch ID, Windows Hello of een pincode, en alleen een cryptografisch bewijs wordt naar de server gestuurd.
Dat levert een aantal concrete voordelen op:
- Geen codes meer invullen. Inloggen gaat met één biometrische actie of pincode.
- Phishing-bestendig. Een passkey werkt uitsluitend op het exacte domein waarvoor hij is aangemaakt. Een neppagina die zich voordoet als Cloudflare vangt niets.
- Gesynchroniseerd over al je apparaten. Op Apple-apparaten verloopt de sync via iCloud Sleutelhanger; op Android via Google Wachtwoordmanager.
- Geen aparte app nodig. Je hoeft niets extra’s te installeren of te configureren.
Steeds meer diensten ondersteunen passkeys, en ook wachtwoordmanagers haken aan. Gebruik je bijvoorbeeld een manager als besproken in onze NordPass Review 2026, dan is de kans groot dat je al passkey-ondersteuning tot je beschikking hebt.
Welke 2FA-opties biedt Cloudflare?
Cloudflare heeft twee 2FA-methoden, die je ook allebei tegelijk actief kunt hebben:
- Mobiele app-authenticatie — De vertrouwde TOTP-methode. Je koppelt een authenticatie-app zoals Google Authenticator of Authy, die elke 30 seconden een nieuwe zescijferige code genereert.
- Beveiligingssleutel-authenticatie — Dit gedeelte is bedoeld voor hardwaresleutels zoals een YubiKey, maar — en hier zitten de meeste mensen niet op te wachten — het ondersteunt ook gewoon passkeys.
Je vindt deze instelling in het Cloudflare-dashboard via Mijn profiel → Toegangsbeheer → Authenticatie → Twee-factor-authenticatie. De tekst op de pagina suggereert hardware-tokens, maar onder de motorkap draait alles op de WebAuthn-standaard — en dat is precies dezelfde standaard waarop passkeys gebouwd zijn. Elke platform-authenticator van Apple, Google of Microsoft werkt hier dus gewoon.
Stap voor stap: een passkey toevoegen aan je Cloudflare-account
Stap 1: Ga naar de authenticatie-instellingen
Log in op het Cloudflare-dashboard en klik rechtsboven op je profielicoon. Kies Mijn profiel en ga in de linkerzijbalk naar Toegangsbeheer. Klik vervolgens op Authenticatie. Je belandt op de pagina voor twee-factor-authenticatie.
Stap 2: Zoek de sectie voor beveiligingssleutels
Scroll voorbij het overzicht. Je ziet twee afzonderlijke kaarten: één voor beveiligingssleutel-authenticatie en één voor mobiele app-authenticatie. De kaart voor beveiligingssleutels is de juiste.
Stap 3: Klik op “Toevoegen”
Rechtsboven op de kaart staat een knop Toevoegen. Nadat je erop klikt, vraagt Cloudflare je huidig wachtwoord te bevestigen — een standaardbeveiliging om ongeautoriseerde wijzigingen te voorkomen.
Stap 4: Doorloop de browserprompt
Na de wachtwoordbevestiging activeert je browser een WebAuthn-prompt. Op een Mac of iPhone vraagt het systeem of je een passkey wilt opslaan in iCloud Sleutelhanger, of dat je een ander apparaat wilt gebruiken. Kies de passkey-optie en verifieer met Face ID of Touch ID. Je passkey is nu geregistreerd.
Stap 5: Geef je passkey een naam
Cloudflare vraagt je de nieuwe sleutel een naam te geven. Iets als “iPhone Passkey” of “MacBook Passkey” werkt goed, zeker als je meerdere apparaten wilt koppelen. Na het opslaan verschijnt de passkey in je lijst met beveiligingssleutels, inclusief de aanmaakdatum en het tijdstip van laatste gebruik.

Zoals je in de schermafbeelding hierboven kunt zien, geeft het dashboard na de installatie aan dat beveiligingssleutel twee-factor-authenticatie actief is. De geregistreerde passkey staat in de tabel met naam, aanmaakjaar en laatste gebruiksdatum.
Hoe voelt het inloggen met een passkey?
Dit is waar het verschil echt merkbaar wordt. Na het registreren van de passkey verandert de Cloudflare-loginflow direct. Je voert je e-mailadres en wachtwoord in, en daarna verschijnt er — in plaats van het verzoek om een code uit een app — een prompt om met je beveiligingssleutel te authenticeren. Op een Mac is dat een Touch ID-melding; op een iPhone regelt Face ID het. Het duurt minder dan twee seconden.
Geen code opzoeken, geen app openen, geen stress als het 30-seconden-venster bijna verloopt. Voor iedereen die weleens aan het tikken was terwijl de timer afliep, voelt dit als een serieuze upgrade.
Beide methoden tegelijk actief houden
Dat kan prima — en het is zelfs verstandig als back-upoptie. Zoals in de schermafbeelding te zien is, kunnen zowel de beveiligingssleutel-authenticatie als de mobiele app-authenticatie tegelijkertijd actief zijn. Als je primaire apparaat er een keer niet is, val je terug op TOTP.
Heb je vertrouwen in je passkey-setup en is de sleutel gesynchroniseerd over meerdere apparaten (bijvoorbeeld via iCloud Sleutelhanger op zowel iPhone als MacBook), dan kun je de TOTP-methode altijd nog verwijderen. De knop Verwijderen naast de mobiele app-authenticatie maakt dat eenvoudig mogelijk.
Welke platforms ondersteunen passkey-synchronisatie?
Dat is een praktische vraag die je beter van tevoren kunt beantwoorden. Passkeys worden gesynchroniseerd binnen het ecosysteem van het platform waarop je ze aanmaakt:
- Apple (iOS/macOS): Passkeys synchroniseren via iCloud Sleutelhanger op alle Apple-apparaten die zijn ingelogd met hetzelfde Apple ID. Momenteel waarschijnlijk de soepelste ervaring.
- Google (Android/Chrome): Passkeys worden gesynchroniseerd via Google Wachtwoordmanager op Android-apparaten en Chrome op de desktop.
- Windows: Windows Hello ondersteunt passkeys lokaal, met sync-mogelijkheden die geleidelijk worden uitgebreid.
- Wachtwoordmanagers van derden: Steeds meer wachtwoordmanagers voegen passkey-ondersteuning toe, wat platformonafhankelijk gebruik mogelijk maakt.
Werk je regelmatig op zowel Apple- als niet-Apple-apparaten? Controleer dan eerst of jouw gekozen oplossing overal synchroniseert voordat je je TOTP-back-up verwijdert. Wil je de beste opties vergelijken? Bekijk dan ook onze beste Europese wachtwoordmanagers van 2026.
Wat als je liever een fysieke beveiligingssleutel gebruikt?
De sectie voor beveiligingssleutel-authenticatie in Cloudflare ondersteunt naast passkeys ook hardware-tokens zoals een YubiKey. Zo’n fysiek apparaatje sluit je aan via USB of gebruik je via NFC. Omdat de privésleutel nooit het apparaat verlaat en het apparaat zelf niet op afstand te compromitteren is, bieden hardware-tokens een nóg hogere beveiliging dan gesynchroniseerde passkeys.
Beheer je een Cloudflare-account voor een bedrijf of kritieke infrastructuur — misschien heb je ook al gekeken naar Europese alternatieven voor Cloudflare — dan is een hardware-token de overwegingsoptie waard. Voor persoonlijke accounts of individuele ontwikkelaars biedt een gesynchroniseerde passkey een uitstekende balans tussen veiligheid en gemak.
Waarom dit ertoe doet voor jouw accountbeveiliging
Een Cloudflare-account is geen doorsnee online profiel. Wie toegang krijgt tot jouw dashboard, heeft mogelijk de controle over je DNS-records, SSL-certificaten, firewallregels en afhankelijk van je setup je volledige online aanwezigheid. De gevolgen van een gecompromitteerd Cloudflare-account zijn uitzonderlijk groot.
TOTP is een solide methode, maar kent bekende zwakheden. Een geavanceerde phishingaanval kan als tussenpersoon fungeren, jouw wachtwoord én TOTP-code onderscheppen en die binnen het 30-seconden-venster opnieuw gebruiken. Een passkey maakt deze aanvalsmethode volledig onmogelijk: de browser koppelt de sleutel aan het exacte domein, waardoor een nepsité niets bruikbaars terugkrijgt.
Het instellen van een passkey is een van de meest waardevolle beveiligingsverbeteringen die je in een paar minuten kunt doorvoeren. De beveiliging gaat er merkbaar op vooruit, en de dagelijkse inlogervaring wordt tegelijkertijd een stuk aangenamer.
Conclusie: maak de overstap
De term “beveiligingssleutel-authenticatie” in Cloudflare wekt misschien de indruk dat je dure hardware nodig hebt, maar dat is niet zo. Dankzij de WebAuthn-basis werken passkeys — inclusief die al op je iPhone, Mac of Android-apparaat staan — gewoon perfect. De setup kost een paar minuten, inloggen gaat daarna sneller dan ooit, en de beveiliging is objectief sterker dan TOTP.
Gebruik je je Cloudflare-account tot nu toe met een authenticatie-app? Dan is dit een upgrade die zichzelf terugverdient. Ga naar Mijn profiel → Toegangsbeheer → Authenticatie, klik op Toevoegen in de sectie voor beveiligingssleutels, en laat je apparaat de rest doen. De kans is groot dat je je afvraagt waarom je dit niet eerder hebt gedaan.
Wil je meer van dit soort artikelen lezen? Meld je aan voor onze nieuwsbrief.


