Skip to main content
Blog
Blog

Hoe voorkom je accountdeling fraude (volledige gids voor bedrijven)

Accountdeling kost organisaties miljarden aan omzetverlies. Deze gids behandelt preventiemethoden zoals apparaat- en sessielimieten, en strategische tips.

Apr 22, 2026 17 min read
Volledige gids: hoe voorkom je accountdeling fraude - cside - blogcover

TL;DR

  • Accountdeling is wanneer gebruikers vrijwillig inloggegevens delen met mensen die niet hebben betaald. Het varieert van informeel delen binnen een huishouden tot het doorverkopen van inloggegevens.
  • Accountdeling kost streamingplatforms jaarlijks miljarden dollars en biedt SaaS-producten een directe kans om omzet terug te winnen.
  • Een typische verdedigingsstrategie: MFA om gelijktijdig inloggen moeilijker te maken, apparaatlimieten en limieten voor gelijktijdige sessies die meerdere actieve sessies blokkeren.
  • Teams gebruiken een combinatie van tools: fingerprinting-leveranciers (bijv. cside) verzamelen signalen (onmogelijk reizen, meerdere apparaten) die verdedigingsmechanismen activeren zoals een MFA-uitdaging (bijv. Okta) of een in-app upgrade-scherm via intern geschreven code.

Wat is accountdeling

Grafiek: definitie van accountdeling fraude - cside

Accountdeling is wanneer meerdere mensen één betaald account gebruiken, doorgaans door inloggegevens te delen. Het verschilt van accountovername, waarbij toegang wordt gestolen zonder medeweten van de houder. Bij accountdeling is de accounthouder op de hoogte en is de intentie vaak om geld te besparen met een gedeeld abonnement of dienst.

Accountdeling kent vele vormen, van onschuldig tot georganiseerd:

  • Delen binnen een huishouden: Familie, partners, huisgenoten. De meest voorkomende vorm. Netflix schatte dat 100 miljoen huishoudens wachtwoorden deelden voordat ze in 2023 beperkingen invoerden.
  • Delen op de werkvloer: Teams die één SaaS-login delen om kosten per gebruiker te omzeilen. Het wachtwoord staat in een Slack-kanaal of een gedeeld document. Vaak niet opzettelijk, maar het schendt licentievoorwaarden en kost bedrijven omzet.
  • Marktplaatsen voor accountdeling: Een groeiende commerciële vector. Websites zoals Sharesub en Spliiit stellen accounthouders in staat hun toegang tegen betaling te delen via een marktplaats. Hoewel de meeste gebruikers simpelweg wat willen besparen, opent dit de deur voor frauduleuze inloggegevensovername en misbruik van accountdeling.

Bewezen methoden om accountdeling te voorkomen

1. MFA (Multi-Factor Authenticatie)

  • MFA voegt een tweede verificatiestap toe (sms-code, authenticator-app, e-maillink) bij het inloggen. Het ontmoedigt deling op een natuurlijke manier, omdat de accounthouder betrokken moet zijn elke keer dat iemand inlogt. Bijzonder effectief in zakelijke omgevingen waar SSO + MFA de behoefte aan gedeelde inloggegevens volledig kan vervangen.
  • Beperkingen: Als de accounthouder MFA eenmalig voltooit op het apparaat van een vriend, kan die sessie blijven bestaan. Overmatige MFA voegt ook wrijving toe voor de legitieme gebruiker bij elke nieuwe inlog.

2. Monitoring van gelijktijdige sessies

  • Monitoring van gelijktijdige sessies houdt het aantal tegelijkertijd actieve sessies op hetzelfde account bij. Te veel actieve sessies op één account kan duiden op accountdeling. Denk aan streamingdiensten zoals Netflix en Disney+ die gelijktijdige toegang beperken op basis van abonnementsniveau.
  • Hoe je monitoring van gelijktijdige sessies implementeert: De meeste teams bouwen dit zelf. Een typische opzet: sla actieve sessies op aan de serverzijde (bijv. Redis), met de gebruikers-ID als sleutel. Bij elke nieuwe inlog controleert je backend hoeveel sessies actief zijn. Als het aantal de limiet overschrijdt, wordt de oudste sessie beëindigd of wordt een MFA-uitdaging geactiveerd. Authenticatieplatforms zoals Auth0 of Firebase bieden enkele sessiebeheersfuncties, maar de drempellogica en UX-respons zijn doorgaans productspecifiek genoeg dat maatwerkccode de voorkeur verdient.
  • Monitoring van gelijktijdige sessies verschilt van apparaatlimieten. Het houdt bij hoeveel sessies tegelijkertijd actief zijn, niet hoeveel apparaten toegang hebben.

Een praktische noot over drempelwaarden: stel de limiet niet op één. Eén gebruiker kan een sessie open hebben op zijn laptop, zijn telefoon en een verlaten browsertabblad. Het herhaaldelijk detecteren van gelijktijdige sessies of combinaties met andere signalen (verschillende locaties) is een veel sterker signaal.

3. Apparaatlimieten

  • Houd unieke apparaat-ID's per account bij. Stel een maximumaantal herkende apparaten per account in. Sta een configureerbaar aantal toe (bijv. 3 apparaten in een venster van 30 dagen). Wanneer het plafond is bereikt, vereis je dat de gebruiker een apparaat verwijdert voordat een nieuw apparaat wordt toegevoegd, of activeer je een verificatie-uitdaging.
  • Hoe je apparaatlimieten implementeert: Je hebt een fingerprinting-tool nodig die een persistente apparaat-ID retourneert. Je backend slaat die ID's per account op en houdt ze bij, waarbij het aantal bij elke inlog wordt gecontroleerd. Vervolgens integreer je die signalen in responsmechanismen, zoals een verificatie-uitdaging via je MFA-tool of een scherm voor apparaatbeheer in je app.

4. Fingerprinting-signalen

  • Browser- en apparaatfingerprinting verzamelt tientallen signalen (schermresolutie, besturingssysteem, VPN/proxy, lettertypen, tijdzone, enz.) en zet deze om in een persistente bezoeker-ID. Deze ID blijft geldig over sessies, incognitomodus, gewiste opslag en VPN-gebruik.
  • Bepaalde combinaties van deze ruwe signalen wijzen erop dat accountdeling plaatsvindt. Bijvoorbeeld: onmogelijk reizen (hetzelfde account in twee steden op 5.000 kilometer afstand binnen een uur zonder VPN-gebruik), afwijkingen bij meerdere apparaten (deze gebruiker heeft normaal toegang via twee vertrouwde apparaten en voegt plotseling 3 nieuwe apparaten toe binnen een week), en gedragssignalen.
  • Wanneer verdachte patronen worden gedetecteerd, kunnen teams de inlog uitdagen (stapsgewijze verificatie) of de sessie volledig blokkeren.

Fingerprinting is de basis die apparaatlimieten en controles van gelijktijdige sessies nauwkeuriger maakt. De meeste bedrijven vertrouwen op fingerprinting om misbruik van accountdeling te bestrijden, parallel aan andere fraudevectoren zoals accountovername, multi-accounting en botactiviteit.

IP-gebaseerde beperking schiet tekort voor accountdeling

IP-gebaseerde detectie (het markeren van accounts die worden benaderd vanuit te veel verschillende IP-adressen) was een van de vroegste benaderingen om dit probleem op te lossen, maar heeft aanzienlijke zwakheden.

  • Kwaadwillenden en legitieme gebruikers loggen in via VPN's of proxy's die hun echte IP en locatie maskeren.
  • Legitieme gebruikers veroorzaken fout-positieven door in te loggen vanaf werk, thuis, mobiele netwerken en tijdens reizen.

Er zijn geavanceerdere signalen nodig. De meest effectieve detectie combineert IP-data met apparaatfingerprints, gedragssignalen en geolocatie, want geen enkel signaal mag de enige beslissingsfactor zijn.

Hoe teams toegang krijgen tot signalen die accountdeling detecteren

Infographic: signalen om accountdeling fraude te detecteren - cside

Er zijn twee gebaande paden. Het eerste: koop een volledige anti-fraudesuite zoals Sift of Forter. Ze zijn uitgebreid maar duur, de configuraties zijn niet altijd flexibel en je betaalt voor veel mogelijkheden die niets met accountdeling te maken hebben.

Het tweede pad: sluit ruwe fingerprinting-signalen van een tool zoals cside of Castle aan op je fraudestack. Apparaat-ID's, geolocatie, VPN-detectie en gedragsdata worden geleverd via een API of webhook. Je team koppelt die signalen aan MFA-tools, sessiebeheer, in-app UX-stromen, sessielogica of welke pipeline ook bij je doel past. Dit pad biedt meer controle en flexibiliteit. Fingerprinting-leveranciers hebben vaak samengestelde combinaties die direct waarschuwen bij vermoedelijke accountdeling, kant-en-klaar.

Accountdeling versus accountovername

Accountdeling en accountovername vertrouwen op vergelijkbare detectiesignalen, maar zijn fundamenteel verschillende problemen.

  • Accountdeling = vrijwillig. De accounthouder geeft zijn inloggegevens aan iemand anders en beide partijen weten wat er gebeurt.
  • Accountovername = ongeautoriseerd. Een aanvaller krijgt toegang zonder medeweten van de eigenaar, doorgaans via phishing, credential stuffing of sessiekaping.

Dit onderscheid is belangrijk voor detectie: veel van dezelfde signalen (nieuw apparaat, nieuwe locatie, ongebruikelijke sessiepatronen) komen voor in beide scenario's. Maar de respons moet volledig anders zijn. Accountdeling vraagt om een upgrade-prompt, terwijl een accountovername vraagt om sessiebeëindiging, het opnieuw instellen van inloggegevens en een beveiligingswaarschuwing.

Accountovername kostte consumenten $15,6 miljard in 2024. Voor een diepgaandere blik op het voorkomen van accountovername, zie onze gids voor het stoppen van accountovername fraude.

Populaire tools voor het voorkomen van accountdeling

Juan Combariza
Growth Marketer Juan Combariza

Researching & writing about client side security.

FAQ

Frequently Asked Questions

Combineer apparaatfingerprinting, limieten voor gelijktijdige sessies en MFA-uitdagingen in een gelaagd handhavingskader. Begin met zachte nudges en upgrade-prompts. Schaal op naar verificatie-uitdagingen en sessielimieten.

Monitor op meerdere apparaat-ID's per account, gelijktijdig actieve sessies vanuit verschillende locaties en onmogelijke reispatronen. Apparaatfingerprinting levert de betrouwbaarste signalen, omdat het de machine identificeert ongeacht IP, VPN of netwerkwijzigingen.

Nee. MFA is een goed startpunt dat accountdeling op een natuurlijke manier ontmoedigt doordat inloggen moeilijker wordt. Een gebruiker die echter zijn MFA-code deelt (of een pushmelding goedkeurt) omzeilt MFA volledig.

Nee. VPN's, inloggen vanuit verschillende werklocaties en reizen maken IP-adressen onbetrouwbaar voor het onderscheiden van gedeelde accounts van legitiem gebruik op meerdere locaties. IP-gebaseerde detectie levert te veel fout-positieven op om er met vertrouwen op te handhaven.

De fingerprinting van cside verzamelt meer dan 102 browser- en apparaatsignalen, waaronder GPU-renderer, geïnstalleerde lettertypen, audio-fingerprint, mediapparaten en OS-kenmerken. Deze signalen worden omgezet in een persistente bezoeker-ID die stabiel blijft over browsers en sessies op dezelfde machine, onafhankelijk van IP of cookies.

Ja. cside biedt een fingerprinting-API die via REST API en webhooks een persistente apparaat-ID en ruwe signaaldata retourneert. Ontwikkelaars integreren een lichtgewicht JavaScript-snippet, en de API retourneert apparaatinformatie die kan worden gebruikt om sessielimieten te handhaven, nieuwe apparaten te markeren of MFA-uitdagingen te activeren.

Gebruik ruwe fingerprinting-data wanneer je flexibele, door ontwikkelaars beheerde detectie nodig hebt die aansluit op je bestaande authenticatiestroom. Gebruik een volledige anti-fraudesuite wanneer je een kant-en-klaar systeem met ingebouwde regels nodig hebt, maar verwacht hogere kosten en minder configuratiecontrole.

Bedrijven combineren doorgaans tools uit vier categorieën: MFA voor inlogverificatie, apparaatfingerprinting voor ruwe data om verdedigingsmechanismen te activeren, intern geschreven code voor sessiebeheer en in sommige gevallen volledige anti-fraudesuites.

Onderhoud een server-side sessieopslag met de gebruikers-ID als sleutel (in een tool zoals Redis of een vergelijkbare datastore). Controleer bij elke inlog het aantal actieve sessies. Als het aantal de limiet van het abonnement overschrijdt, wijs de nieuwe sessie dan af of dwing de oudste sessie uit te loggen.

Integreer een fingerprinting-tool die bij elke paginalading of inlog een persistente apparaat-ID retourneert. Sla de apparaat-ID op bij het gebruikersaccount in je backend. Wanneer het aantal unieke apparaat-ID's de toegestane limiet overschrijdt, activeer dan een handhavingsactie. Dit kan een MFA-uitdaging of een upgrade-scherm zijn.

Accountdeling is vrijwillig. De accounthouder geeft bewust zijn inloggegevens aan een andere persoon. Accountovername is ongeautoriseerd. Een kwaadwillende krijgt toegang via gestolen inloggegevens, phishing of sessiekaping. De detectiesignalen zijn vergelijkbaar, maar de intentie en de responsstrategie zijn anders.

Ja. AVG-overweging 47 erkent fraudepreventie als gerechtvaardigd belang, waardoor apparaatfingerprinting voor beveiligingsdoeleinden is toegestaan zonder expliciete toestemming.

Monitor en Beveilig Je Third-Party Scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside dashboard interface met script monitoring en beveiligingsanalytics
Related Articles
Boek een demo