App-wachtwoord aanmaken voor Gmail, Microsoft 365 en hosting
Een app-wachtwoord is een uniek, automatisch gegenereerd wachtwoord waarmee een mailclient of migratietool toegang krijgt tot je mailbox zonder dat je je hoofdwachtwoord deelt. Bij Gmail en Microsoft 365 is een app-wachtwoord verplicht zodra tweestapsverificatie actief staat; bij de meeste Nederlandse hostingproviders zoals Strato, Hostnet en TransIP werkt je gewone mailbox-wachtwoord gewoon als IMAP-wachtwoord. Dit artikel doorloopt het exacte stappenplan per provider, inclusief waar je moet klikken en welke fouten je kunt tegenkomen.
# Wat is een app-wachtwoord en waarom vraagt Gmail of Microsoft 365 erom?
Een app-wachtwoord is een automatisch gegenereerd wachtwoord van 16 tekens dat een los account vervangt voor één specifieke app of dienst, zonder dat je je hoofdwachtwoord hoeft prijs te geven. Het wordt gebruikt voor protocollen die geen moderne inlogschermen ondersteunen, zoals IMAP en SMTP, waarmee mailclients en migratietools rechtstreeks bij je mailbox kunnen.
Gmail en Microsoft 365 vragen om een app-wachtwoord zodra tweestapsverificatie actief staat op je account. Met 2FA aan werkt je gewone wachtwoord niet meer voor IMAP-verbindingen, omdat die geen ruimte bieden voor een tweede verificatiestap zoals een sms-code of authenticator-app. Het app-wachtwoord omzeilt dat probleem: het dient als volwaardige login-vervanger, alleen bruikbaar voor die ene toepassing.
Bij de meeste Nederlandse hostingproviders speelt dit probleem niet. Strato, Hostnet, Mijndomein, TransIP en vergelijkbare partijen bieden doorgaans geen tweestapsverificatie op mailboxniveau, waardoor je gewone mailbox-wachtwoord direct als IMAP-wachtwoord dient. Verderop in dit artikel zie je per provider wat je precies moet doen.
# App-wachtwoord aanmaken voor Gmail: dit zijn de stappen
Je maakt een Gmail app-wachtwoord aan via myaccount.google.com/apppasswords, in zes stappen die in totaal 2-3 minuten kosten. De optie is pas zichtbaar zodra tweestapsverificatie op je Google-account staat.
Log eerst in op myaccount.google.com met het Gmail-adres waarvoor je toegang wilt regelen. Klik links in het menu op Beveiliging. Staat tweestapsverificatie nog uit, zet die dan eerst aan via de tegel Tweestapsverificatie: Google vraagt om je telefoonnummer of een authenticator-app, en stuurt ter bevestiging een code.
Zodra 2FA actief is, scroll je op dezelfde Beveiliging-pagina naar beneden of typ je direct 'app-wachtwoorden' in de zoekbalk boven de instellingen. Google vraagt mogelijk om opnieuw in te loggen ter verificatie. Geef het wachtwoord een naam die je later herkent, bijvoorbeeld 'mailmigreren', en klik op Aanmaken.
Google toont daarna een gele balk met 16 tekens, verdeeld in vier groepjes van vier. Kopieer deze meteen: zodra je het venster sluit, is de code nergens meer terug te vinden en moet je een nieuwe aanmaken. Meer achtergrond over deze functie vind je in de officiële documentatie van Google.
- Ga naar myaccount.google.com en klik op Beveiliging
- Zet Tweestapsverificatie aan als dat nog niet actief is
- Zoek naar 'App-wachtwoorden' of ga naar myaccount.google.com/apppasswords
- Geef het wachtwoord een herkenbare naam en klik op Aanmaken
- Kopieer de 16 tekens direct, ze worden maar één keer getoond
# App-wachtwoord aanmaken voor Microsoft 365: zo doe je dat
Voor Microsoft 365 maak je een app-wachtwoord aan via myaccount.microsoft.com/security, wat net als bij Gmail alleen mogelijk is met tweestapsverificatie ingeschakeld. Particuliere Microsoft-accounts en zakelijke 365-accounts met een eigen beheerder tonen soms een net iets ander menu, maar het principe blijft gelijk.
Log in op myaccount.microsoft.com en klik op Beveiligingsinfo in het linkermenu. Staat verificatie in twee stappen nog uit, activeer die dan eerst via 'Aanmeldmethode toevoegen' en kies bijvoorbeeld de Microsoft Authenticator-app of een telefoonnummer voor sms-codes.
Zodra 2FA actief is, verschijnt de optie App-wachtwoorden onderaan dezelfde pagina. Klik op 'Nieuw app-wachtwoord maken', geef het een naam en Microsoft genereert direct een code van 16 tekens zonder spaties. Ook hier geldt: kopieer de code onmiddellijk, want je kunt hem niet opnieuw opvragen.
Zit je account in een zakelijke Microsoft 365-tenant en zie je de optie app-wachtwoorden niet, dan heeft je IT-beheerder deze mogelijk uitgeschakeld op tenant-niveau. Vraag in dat geval om de instelling Authentication methods > App passwords voor jouw account te activeren, zoals beschreven in de ondersteuningspagina van Microsoft.
- Log in op myaccount.microsoft.com en open Beveiligingsinfo
- Activeer verificatie in twee stappen als dat nog niet actief is
- Klik op App-wachtwoorden onderaan de beveiligingspagina
- Geef het wachtwoord een naam en klik op Volgende
- Kopieer de 16-tekens code direct
# App-wachtwoord of IMAP-wachtwoord bij je hostingprovider
Bij hostingproviders heb je meestal geen apart app-wachtwoord nodig: je gewone mailbox-wachtwoord werkt direct voor IMAP en SMTP, tenzij je zelf tweestapsverificatie op e-mailniveau hebt geactiveerd. De instelling vind je terug in het controlepaneel van je provider, meestal onder 'E-mail' of 'Mailboxen'.
Elke provider noemt het net iets anders en gebruikt een ander controlepaneel: sommige draaien op DirectAdmin, andere op Plesk of een eigen paneel. De tabel hieronder laat zien waar je moet zijn per provider die mailmigreren.nl ondersteunt.
Weet je het IMAP-wachtwoord van je oude mailbox niet meer, reset het dan via hetzelfde controlepaneel voordat je een migratie start. Een foutief wachtwoord is de meest voorkomende reden dat een IMAP-verbinding meteen faalt, nog voor er één bericht is gekopieerd.
| Hostingprovider | App-wachtwoord verplicht? | Waar stel je het in | Type controlepaneel |
|---|---|---|---|
| Strato | Nee, gewoon e-mailwachtwoord | Mail-instellingen > Postvak-toegang | Strato Customer Login |
| Hostnet | Nee, IMAP-wachtwoord = accountwachtwoord | E-mail > Mailbox-instellingen | Hostnet controlepaneel |
| Mijndomein | Nee, los e-mailwachtwoord per mailbox | E-mail beheren | Mijndomein controlepaneel |
| TransIP | Nee, mailbox-wachtwoord instelbaar | E-mail > Mailboxen | TransIP Control Panel |
| YourHosting | Nee, wachtwoord per mailbox instelbaar | YourHosting paneel | |
| Vimexx | Nee, DirectAdmin-mailwachtwoord | E-mail Accounts | DirectAdmin |
| Antagonist | Nee, mailwachtwoord in paneel | DirectAdmin of Plesk | |
| Enhance | Nee, mailbox-wachtwoord in paneel | Email Accounts | Enhance panel |
# Veelgemaakte fouten bij het aanmaken van een app-wachtwoord
De meest voorkomende fout is een app-wachtwoord kopiëren met spaties die per ongeluk worden meegenomen of juist verwijderd op een plek waar dat niet hoort. Andere veelgemaakte missers hebben te maken met de volgorde van instellingen of met verwarring tussen accountwachtwoord en app-wachtwoord.
Kom je er niet uit, controleer dan eerst of tweestapsverificatie daadwerkelijk actief staat: dat is in negen van de tien gevallen de oorzaak wanneer de optie voor app-wachtwoorden ontbreekt.
- Tweestapsverificatie niet geactiveerd: zonder 2FA toont Google of Microsoft de optie app-wachtwoorden helemaal niet
- Spaties handmatig verwijderen uit de gekopieerde code, terwijl de meeste tools spaties automatisch negeren
- Het gewone accountwachtwoord blijven gebruiken in een mailclient nadat 2FA is geactiveerd, wat direct een authenticatiefout oplevert
- Het app-wachtwoord per ongeluk intrekken via 'App-wachtwoorden beheren' terwijl een migratie nog loopt
- Bij een zakelijk Microsoft 365-account de tenant-instelling voor app-wachtwoorden over het hoofd zien
# Wat doe je met het app-wachtwoord tijdens een mailmigratie?
Tijdens een mailmigratie vul je het app-wachtwoord, of het IMAP-wachtwoord bij hostingproviders, in bij zowel de bron- als doelmailbox, zodat de migratietool via IMAP kan inloggen om berichten te kopiëren. Bij mailmigreren.nl vul je beide wachtwoorden in de wizard in; ze blijven uitsluitend in het werkgeheugen staan tijdens de migratie en worden nooit op schijf opgeslagen.
Mailmigreren.nl werkt in 100% kopieer-modus via IMAP-APPEND streaming: berichten worden gelezen uit de bronmailbox en direct doorgestuurd naar de doelmailbox, zonder tussentijdse opslag. De bronmailbox blijft dus intact staan, ook als er iets misgaat. Mislukt een migratie toch, dan volgt automatisch een terugbetaling via iDEAL.
Reken op 30 tot 90 minuten voor een mailbox van 5GB en op enkele uren bij mailboxen boven de 10GB. Zodra de migratie is afgerond, kun je het app-wachtwoord veilig intrekken: het is dan niet meer nodig, en hoe minder actieve app-wachtwoorden je account heeft, hoe kleiner het aanvalsoppervlak.
# App-wachtwoord versus OAuth: wat is veiliger?
OAuth is veiliger dan een app-wachtwoord omdat je nooit een los wachtwoord deelt en toegang op elk moment met één klik kunt intrekken, maar het vereist dat een dienst een officiële OAuth-integratie met Google of Microsoft heeft. Een app-wachtwoord is het praktische alternatief voor protocollen als IMAP, gespecificeerd in RFC 3501, die geen moderne OAuth-onderhandeling ondersteunen.
Voor Gmail en Microsoft 365 ondersteunt mailmigreren.nl in de huidige versie app-wachtwoorden en basisauthenticatie; een volledige OAuth-koppeling staat gepland voor versie 2. Tot die tijd is een app-wachtwoord de veiligste praktische route: het is beperkt tot IMAP/SMTP-toegang, laat zich per stuk intrekken en onthult nooit je hoofdwachtwoord aan een derde partij.
Voor hostingproviders zonder OAuth-ondersteuning, zoals vrijwel alle Nederlandse partijen in dit segment, blijft het IMAP-wachtwoord de enige methode. Zolang je dat wachtwoord alleen invult bij tools die het niet permanent opslaan, is het risico vergelijkbaar met dat van een gewone, tijdelijke inlogsessie.
Stappenplan
- Log in op je Google-account: Ga naar myaccount.google.com en log in met het Gmail-adres waarvoor je een app-wachtwoord wilt aanmaken.
- Zet tweestapsverificatie aan: Open Beveiliging > Tweestapsverificatie en doorloop de setup met je telefoonnummer of een authenticator-app. Zonder actieve tweestapsverificatie toont Google de optie app-wachtwoorden niet.
- Open de app-wachtwoorden pagina: Ga naar myaccount.google.com/apppasswords of zoek in de accountinstellingen naar 'App-wachtwoorden' onder Beveiliging.
- Geef het app-wachtwoord een naam: Typ een herkenbare naam zoals 'mailmigreren' zodat je later weet waarvoor het wachtwoord dient, en klik op Aanmaken.
- Kopieer het gegenereerde wachtwoord: Google toont een code van 16 tekens in 4 groepjes van 4. Kopieer deze direct, want hij wordt daarna niet meer getoond.
- Gebruik het app-wachtwoord in je migratietool: Plak de 16 tekens in het wachtwoordveld van de tool die IMAP-toegang nodig heeft, bijvoorbeeld bij het instellen van je bron- of doelmailbox in mailmigreren.nl.
Veelgestelde vragen
Wat is het verschil tussen een app-wachtwoord en mijn normale wachtwoord?
Een app-wachtwoord is een uniek, automatisch gegenereerd wachtwoord van 16 tekens dat alleen werkt voor de specifieke app of dienst waarvoor je het aanmaakt, terwijl je hoofdwachtwoord toegang geeft tot je volledige account inclusief instellingen en beveiliging. Je kunt een app-wachtwoord op elk moment intrekken zonder je hoofdwachtwoord te wijzigen.
Waarom accepteert Gmail mijn gewone wachtwoord niet meer voor IMAP?
Google heeft toegang via 'minder beveiligde apps' met het gewone wachtwoord uitgefaseerd en staat sinds mei 2022 geen basisauthenticatie meer toe zodra tweestapsverificatie actief is. Voor IMAP-, SMTP- en POP-verbindingen die geen moderne 2FA-onderhandeling ondersteunen is een app-wachtwoord daarom de enige overgebleven route.
Heb je een app-wachtwoord nodig voor Strato, Hostnet of Mijndomein?
Nee, bij de meeste Nederlandse hostingproviders werkt je gewone mailbox-wachtwoord direct als IMAP-wachtwoord, omdat deze providers doorgaans geen tweestapsverificatie op mailboxniveau aanbieden. Weet je het wachtwoord niet meer, reset het dan via het controlepaneel van je provider onder E-mail of Mailboxen.
Is een app-wachtwoord veilig om in te vullen bij een migratietool?
Ja, mits de tool het wachtwoord alleen tijdelijk gebruikt en nooit opslaat. Mailmigreren.nl bewaart wachtwoorden uitsluitend in het werkgeheugen tijdens de migratie, schrijft ze nooit naar schijf, en je kunt het app-wachtwoord bovendien meteen na afloop intrekken.
Hoe lang blijft een app-wachtwoord geldig?
Een app-wachtwoord blijft onbeperkt geldig totdat je het zelf intrekt via je accountinstellingen; Google en Microsoft laten ze niet automatisch verlopen. Voor de beste beveiliging trek je het wachtwoord in zodra de migratie of koppeling waarvoor je het aanmaakte niet meer nodig is.
Wat als ik mijn app-wachtwoord kwijt ben nadat ik het heb aangemaakt?
Zowel Google als Microsoft tonen de code maar één keer, direct na het aanmaken; ben je hem kwijt, dan is er geen manier om hem opnieuw op te vragen. Maak in dat geval een nieuw app-wachtwoord aan via dezelfde beveiligingspagina en trek het oude, ongebruikte wachtwoord in.
Klaar om je mailbox te verhuizen?
Begin met een gratis preview. Je betaalt pas als je zeker bent.
Start migratie