Wie een wachtwoordbeheerder gebruikt hoeft niets te onthouden en niets over te typen. Daarmee is de eis vervuld, zolang de site die beheerder niet in de weg zit.
Zet daarom het juiste autocomplete-woord op elk veld:
<label for="gebruiker">E-mailadres</label>
<input id="gebruiker" name="gebruiker" type="email"
autocomplete="username">
<label for="wachtwoord">Wachtwoord</label>
<input id="wachtwoord" name="wachtwoord" type="password"
autocomplete="current-password">
<label for="code">Code uit je sms</label>
<input id="code" name="code" type="text" inputmode="numeric"
autocomplete="one-time-code">
De laatste wordt het vaakst vergeten en helpt het meest: met one-time-code biedt de telefoon de code uit de sms zelf aan boven het toetsenbord.
Drie dingen die je niet moet doen:
- Plakken blokkeren. Bedoeld tegen slordigheid, werkt alleen tegen wie het goed doet.
- De code opknippen in losse vakjes. Geen wachtwoordbeheerder komt daar doorheen.
- Het wachtwoordveld hernoemen om beheerders te misleiden.
Is een CAPTCHA echt nodig, kies er dan een die op gedrag let in plaats van op een puzzel. Blijft er een puzzel over, zorg dan voor een echt alternatief: een telefoonnummer waar iemand opneemt of een e-mailadres dat gelezen wordt. “Probeer het opnieuw” is geen alternatief.