Succescriterium 3.3.8 Toegankelijke authenticatie (minimum)
Niveau AA
Lees de officiële tekst van succescriterium 3.3.8 Toegankelijke authenticatie (minimum)
Inloggen: de wachtwoordbeheerder
Wie een wachtwoordbeheerder gebruikt hoeft niets te onthouden en niets over te typen. Daarmee is de eis vervuld, zolang de site die beheerder niet in de weg zit.
Zet daarom het juiste
autocomplete-woord op elk veld:<label for="gebruiker">E-mailadres</label> <input id="gebruiker" name="gebruiker" type="email" autocomplete="username"> <label for="wachtwoord">Wachtwoord</label> <input id="wachtwoord" name="wachtwoord" type="password" autocomplete="current-password"> <label for="code">Code uit je sms</label> <input id="code" name="code" type="text" inputmode="numeric" autocomplete="one-time-code">De laatste wordt het vaakst vergeten en helpt het meest: met
one-time-codebiedt de telefoon de code uit de sms zelf aan boven het toetsenbord.Drie dingen die je niet moet doen:
- Plakken blokkeren. Bedoeld tegen slordigheid, werkt alleen tegen wie het goed doet.
- De code opknippen in losse vakjes. Geen wachtwoordbeheerder komt daar doorheen.
- Het wachtwoordveld hernoemen om beheerders te misleiden.
Is een CAPTCHA echt nodig, kies er dan een die op gedrag let in plaats van op een puzzel. Blijft er een puzzel over, zorg dan voor een echt alternatief: een telefoonnummer waar iemand opneemt of een e-mailadres dat gelezen wordt. “Probeer het opnieuw” is geen alternatief.
Thema’sDoelgroepenWie het raaktHulpmiddelenInloggen: wat het criterium vraagt
Bij het inloggen mag geen cognitieve test worden opgelegd: geen puzzel, geen code die onthouden en overgetypt moet worden, en geen vraag naar iets wat de bezoeker uit zijn hoofd moet weten. De inlog is de plek waar iedere gebruiker langs moet; wat daar misgaat maakt de rest van de dienst onbereikbaar.
Er zijn twee uitwegen. Er mag een alternatief zijn dat de test niet vraagt, of de test mag gaan over het herkennen van objecten of van een plaatje dat de bezoeker zelf heeft aangeleverd. Dit criterium is nieuw in WCAG 2.2 en staat op niveau AA.
Waar het misgaat:
- Een CAPTCHA met vervormde letters. Dat is puur een test.
- Een code uit een sms die overgetypt moet worden in een venster dat de sms bedekt.
- Zes losse vakjes voor die code, waar geen wachtwoordbeheerder mee overweg kan.
- Een beveiligingsvraag over een eerste huisdier of de meisjesnaam van een moeder.
- Plakken blokkeren in het wachtwoordveld.
Dit is de AA-versie en valt onder de wet. 3.3.9 Toegankelijke authenticatie (uitgebreid) is de AAA-versie en laat die uitwegen niet toe: daar mag ook een plaatjespuzzel niet.
Thema’sDoelgroepenWie het raaktHulpmiddelenInloggen: zo test je het
Deze test duurt vijf minuten en gaat met een eigen account.
Ga als volgt te werk:
- Zet het wachtwoord in een wachtwoordbeheerder.
- Log uit en weer in. Vult de beheerder beide velden?
- Komt er een tweede stap? Is die code te plakken, of wordt hij aangeboden?
- Noteer alles wat met het hoofd of de vingers moest gebeuren.
Waar je op let:
- Losse vakjes voor de code. Probeer te plakken — lukt het?
- Een CAPTCHA in welke vorm dan ook.
- Een beveiligingsvraag.
- Een tijdslimiet die niet gehaald wordt bij langzaam typen.
- Een venster dat de sms bedekt, zodat de code niet te lezen is.
De controle in de code:
document.querySelectorAll('input').forEach(function (el) { console.log(el.type, '·', el.autocomplete || 'GEEN AUTOCOMPLETE', '·', el.name); });Staat er bij het wachtwoordveld geen
current-passworden bij het codeveld geenone-time-code, dan is duidelijk waar te beginnen.Thema’sDoelgroepenWie het raaktHulpmiddelen