Je legt je telefoon even neer op tafel, bij de kassa, of op een verjaardag. Dertig seconden. Iemand pakt hem op, opent WhatsApp en ziet in één oogopslag: al je gesprekken, je profielfoto, wanneer je voor het laatst online was, en misschien zelfs je gekoppelde apparaten. Geen wachtwoord nodig, geen vingerafdruk gevraagd. Zo werkt WhatsApp standaard, direct uit de doos.
De meeste mensen weten dat WhatsApp beveiliging instellen kanmaar doen het gewoon nooit. Te veel stappen, lijkt te ingewikkeld, of simpelweg: het is nog nooit misgegaan. Tot het misgaat. In dit artikel lopen we de vijf opties door die echt het verschil maken, inclusief wat er precies fout gaat als je ze overslaat.
Wat een aanvaller ziet als jouw beveiliging nog op standaard staat
Zonder extra beveiligingsinstellingen is WhatsApp verrassend open. Je profielfoto is zichtbaar voor iedereen, ook voor onbekenden die je nummer hebben. Je ‘laatst gezien’ verraadt wanneer je thuis bent of slaapt. En als iemand even toegang heeft tot je SIM-kaart of telefoonnummer, kan hij WhatsApp opnieuw installeren op een ander apparaat en al je nieuwe berichten lezen, omdat er geen tweede verificatiestap is.
Dat klinkt vergezocht, maar SIM-swapping (waarbij een fraudeur jouw telefoonnummer naar zijn eigen SIM laat overzetten) is een aanvalsmethode die ook in Nederland regelmatig voorkomt. Tweestapsverificatie blokkeert dat direct.
Stap 1: Tweestapsverificatie activeren
Dit is de belangrijkste instelling die de meeste mensen missen. Ga naar Instellingen, Account, Verificatie in twee stappen en tik op ‘Inschakelen’. Je kiest een zescijferige pincode die WhatsApp af en toe opvraagt, ook als je gewoon inlogt op je eigen telefoon.
Kies geen geboortedatum of 123456. Kies iets wat je onthoudt maar een ander niet raadt. Schrijf hem op papier en bewaar dat ergens veilig, niet als notitie op je telefoon zelf.
Vervolgens vraagt WhatsApp om een e-mailadres. Sla dat niet over. Dat mailadres is namelijk je enige manier om je pincode te resetten als je hem vergeet. Gebruik een adres dat je écht beheert en dat beveiligd is met een sterk wachtwoord. Zonder herstelmailadres kun je na een paar weken pincode vergeten letterlijk buitengesloten raken van je eigen account.
Stap 2: Beperk wie jouw profiel ziet
Ga naar Instellingen, Privacy. Hier stel je per onderdeel in wie wat kan zien. De opties zijn ‘Iedereen’, ‘Mijn contacten’ en soms ‘Niemand’. Wat kies je het beste?
- Profielfoto op ‘Mijn contacten’: onbekenden die jouw nummer hebben gekregen (denk aan verkopers, nieuwe kennissen of iemand met verkeerde bedoelingen) kunnen nu je foto niet zien. Handig, want je profielfoto is vaker een privacyrisico dan mensen denken.
- ‘Laatst gezien’ op ‘Niemand’: niemand kan zien wanneer je online was. Niet je ex, niet een opdringerige klant, niet iemand die jouw patroon in de gaten houdt. Je verliest zelf ook het recht om andermans tijdstip te zien, maar dat is de eerlijke uitruil.
- Status op ‘Mijn contacten’: als je status op ‘Iedereen’ staat, kunnen ook mensen die jij niet kent je updates bekijken. Dat wil je eigenlijk nooit.
Een concreet risico van ‘Iedereen’: een oplichter die jouw nummer heeft gevonden op Marktplaats kan je foto, status en activiteitspatroon gebruiken om een vals profiel van jou na te bouwen en daarmee vrienden of collega’s te misleiden. Zet het dus gewoon op ‘Mijn contacten’.
Stap 3: Gekoppelde apparaten controleren
WhatsApp Web en de desktopapp zijn handig, maar ze blijven actief tot je ze handmatig uitlogt. Als je ooit WhatsApp hebt geopend op de laptop van een vriend, een schoolcomputer of een hotelkiosk (het klinkt raar, maar het gebeurt), zit die sessie er misschien nog in.
Ga naar Instellingen, Gekoppelde apparaten. Je ziet een lijst van alle actieve sessies, inclusief browser, apparaatnaam en tijdstip van laatste activiteit. Herken je iets niet? Tik erop en kies ‘Uitloggen’. Doe dit nu direct, zelfs als je denkt dat alles veilig is.
Controleer ook bij welk apparaat je sessie staat: een ‘Chrome op Windows’ van drie weken geleden die jij je niet kunt herinneren is reden genoeg om uit te loggen.
Stap 4: De ingebouwde privacycheck doorlopen
WhatsApp heeft een eigen privacycheck ingebouwd: ga naar Instellingen, Privacy, Privacycontrole. Die loopt vier categorieën door: wie je profiel ziet, wie contact met je kan opnemen, wie je toevoegt aan groepen, en hoe je berichten beveiligd zijn.
Het is een handige rondleiding, maar wees je bewust van wat hij niet controleert. Hij kijkt niet naar je gekoppelde apparaten. Hij beoordeelt ook niet of je herstelmailadres klopt, of of tweestapsverificatie aanstaat. Die stappen doe je zelf, zoals hierboven beschreven. Zie de privacycheck als een startpunt, niet als een eindbestemming.
Stap 5: Meldingen over verdachte inlogpogingen herkennen
Als iemand jouw telefoonnummer probeert te registreren op een ander apparaat, krijg jij een sms met een verificatiecode. WhatsApp stuurt die code naar jou, niet naar de aanvaller. Dat sms-bericht is dus al een signaal: iemand probeert jouw account te herregistreren.
De vuistregel is simpel: geef die code aan niemand door. Niet aan iemand die zich voordoet als WhatsApp-medewerker, niet aan een vriend die ‘per ongeluk’ jouw nummer heeft ingevoerd, nooit. WhatsApp vraagt nooit telefonisch of via chat om jouw verificatiecode.
Ontvang je zo’n sms zonder dat je zelf iets hebt gedaan? Negeer hem, doe niets met de code, en overweeg om tweestapsverificatie nogmaals te controleren. Heb je tweestapsverificatie aan? Dan heeft de aanvaller sowieso een tweede blokkade te overwinnen.
Vijf minuten om alles na te lopen
Na het doorlopen van alle stappen is dit je snelle verificatieronde:
- Tweestapsverificatie aan? Controleer via Instellingen, Account.
- Herstelmailadres ingevuld en actueel?
- Profielfoto, status en ‘Laatst gezien’ op ‘Mijn contacten’ of restrictiever?
- Gekoppelde apparaten doorgelopen, onbekende sessies uitgelogd?
- Privacycheck doorlopen via Instellingen, Privacy?
Kost je vijf minuten. Scheelt mogelijk een hoop ellende.
Wat je nu beter niet meer doet
Je hebt alles ingesteld. Goed. Maar drie gewoontes kunnen je nieuwe beveiliging direct ondermijnen.
Ten eerste: WhatsApp openen via een QR-code op een apparaat dat niet van jou is. Eén scan en die sessie staat weken open. Doe het niet, of log direct daarna uit via de gekoppelde apparatenlijst.
Ten tweede: verificatiecodes delen. Ooit. Met wie dan ook. De meest voorkomende WhatsApp-fraude in Nederland begint precies zo: een bekende (wiens account al gehackt is) vraagt via een berichtje of je even een code doorstuurt die ‘per ongeluk’ naar jouw nummer is gestuurd. Dat is de aanval, en die werkt verrassend vaak.
Ten derde: overal hetzelfde e-mailadres zonder sterk wachtwoord gebruiken als herstelmailadres. Als dat mailadres wordt gehackt, is je WhatsApp-account het volgende doelwit. Gebruik een uniek, goed beveiligd mailadres.
Met tweestapsverificatie ingeschakeld, de juiste privacyinstellingen aangepast en een snelle controle van je gekoppelde apparaten heb je de belangrijkste gaten gedicht. Dat kost je in totaal vijf minuten, niet meer. Wij van Techguide.nl zien regelmatig dat mensen pas actie ondernemen nadat er iets misgaat. De opties staan al jaren in de app. Ze moeten alleen even aangezet worden.
