Wachtwoordgenerator
Geavanceerde opties
De woorden komen uit de Engelse EFF-lijst, zodat een wachtwoordzin er Engels uitziet, ongeacht je taal.
Woordenlijst: EFF large wordlist van de Electronic Frontier Foundation, gelicentieerd onder CC BY 3.0 US. eff.org/diceBerekening tonen
| Tijd om te kraken |
|---|
Deze sessie
Meerdere tegelijk genereren
Opgeslagen instellingen
Waarom deze tool alleen in uw browser werkt
De meeste wachtwoordgeneratoren werken prima — totdat u stilstaat bij wat er eigenlijk gebeurt. Wanneer u een wachtwoord op een server genereert, ziet die server het theoretisch. Voor de meeste sites is dit waarschijnlijk prima. Maar «waarschijnlijk» is niet de zekerheid die u wilt bij het instellen van uw bankrekening of e-mail.
Deze generator is gebouwd rond één principe: het wachtwoord verlaat uw apparaat nooit. Alles wordt uitgevoerd in JavaScript rechtstreeks in uw browser. Het relevante deel van de code:
const array = new Uint8Array(length);
crypto.getRandomValues(array);
crypto.getRandomValues() haalt entropie uit de willekeurige getallengenerator van uw besturingssysteem — dezelfde bron die door cryptografische bibliotheken wordt gebruikt. Sluit dit tabblad en het wachtwoord is weg. Geen logs, geen database, geen server.
Het probleem met wachtwoord-«trucs»
Jarenlang klonk beveiligingsadvies als volgt: neem een woord, zet de eerste letter als hoofdletter, voeg een getal aan het einde toe, verwissel een letter voor een symbool. Het type W@chtw00rd.
Aanvallers kennen deze trucs. Woordenboekaanvallen proberen niet alleen gewone woorden — ze proberen gewone woorden met gewone aanpassingen. W@chtw00rd is geen sterk wachtwoord; het is een zwak wachtwoord vermomd.
«Wachtwoorden zijn als ondergoed: laat mensen ze niet zien, verwissel ze vaak en deel ze niet met vreemden.»
— Chris Pirillo
De echte verschuiving kwam met wachtwoordmanagers. Wanneer u een wachtwoord niet hoeft te onthouden — wanneer het veilig in Bitwarden, 1Password of KeePass staat — is er geen reden om niet iets als xK9#mP2$vL5@nQ8 voor elk account te gebruiken. Genereren, kopiëren, opslaan. Dat is de volledige workflow.
De noodzaak om wachtwoorden regelmatig te wijzigen was een van de oorspronkelijke redenen waarom deze tool werd gemaakt. Het rouleren van een wachtwoord moet 30 seconden duren, geen hoofdpijn veroorzaken.
Hoe lang is lang genoeg?
Lengte is belangrijker dan complexiteit. Een wachtwoord van 20 tekens met alleen kleine letters heeft meer entropie dan een wachtwoord van 10 tekens met alle vier de tekentypes. Beide zijn belangrijk, maar lengte wint.
| Wachtwoord | Lengte | Tijd om te kraken |
|---|---|---|
password123 | 11 tekens | < 1 seconde |
JanDeVries1985 | 14 tekens | 3 uur |
Abc123!@# | 9 tekens | 2 dagen |
MyD0g!sF1uffy | 13 tekens | 5 jaar |
Tr$7mK@p9Lq2 | 12 tekens | 200+ jaar |
xK9#mP2$vL5@nQ8 | 15 tekens | 34.000 jaar |
NIST Special Publication 800-63B beveelt een minimum van 8 tekens aan, maar merkt op dat lengte de primaire factor van sterkte is — verplichte vereisten voor speciale tekens werken vaak averechts door wachtwoorden voorspelbaarder te maken.
Wat tekentypes doen
- Hoofdletters (A–Z) — 26 mogelijkheden per positie
- Kleine letters (a–z) — nog eens 26
- Cijfers (0–9) — 10
- Symbolen (!@#$%…) — 32+ afhankelijk van de tekenset
Met 16 tekens en alle vier de types (94 mogelijke waarden per positie): 94¹⁶ ≈ 3,7 × 10³¹ combinaties. Een moderne GPU-cluster die een miljard wachtwoorden per seconde kraakt, zou langer nodig hebben dan de leeftijd van het universum.
Het argument voor een wachtwoordmanager
Sterke wachtwoorden genereren is zinloos als u ze hergebruikt of opslaat in een wachtwoorden.txt op uw bureaublad. Het Data Breach Investigations Report van Verizon stelt consequent vast dat 81% van de inbreuken gestolen of zwakke wachtwoorden betreft. De meest voorkomende reden waarom mensen wachtwoorden hergebruiken: te veel accounts om bij te houden.
Wachtwoordmanagers lossen dit netjes op:
- Bitwarden — open source, de gratis versie dekt de meeste behoeften, werkt op alle platforms
- 1Password — gepolijste interface, uitstekend gezins-/teamdelen
- KeePass — volledig lokaal, geen cloud, volledige controle
Wanneer een wachtwoord uitlekt
- Wijzig het onmiddellijk op elk account waar u het hebt gebruikt
- Activeer 2FA op het getroffen account
- Controleer Have I Been Pwned — voer uw e-mail in om eerdere inbreuken te zien
- Bekijk actieve sessies en trek alles onbekends in
Aanbevelingen per accounttype
Financiële accounts
- 16+ tekens, alle tekentypes
- Uniek wachtwoord, nooit hergebruikt
- 2FA via authenticator-app (niet SMS)
- 14+ tekens — uw e-mail stelt elk ander wachtwoord opnieuw in, waardoor het de kroonjuweel van uw beveiliging is
- Verplichte 2FA
- Controleer regelmatig ingelogde apparaten
Sociale media
- 12+ tekens
- 2FA via authenticator-app — SMS-gebaseerde 2FA is kwetsbaar voor SIM-swapping-aanvallen
Werkaccounts
- Volg bedrijfsbeleid (doorgaans 14+)
- Gebruik nooit persoonlijke wachtwoorden op werksystemen; wijzig onmiddellijk bij vertrek
Veelgemaakte fouten die het waard zijn te vermijden
Wachtwoorden in platte tekst opslaan (wachtwoorden.txt, notitie-app, e-mailconcepten) — gebruik in plaats daarvan een versleutelde wachtwoordmanager.
Wachtwoorden delen via chat of e-mail — gebruik Bitwarden Send of vergelijkbaar veilig delen als u überhaupt moet delen.
Op de browser vertrouwen als enige wachtwoordmanager — browsers verbeteren, maar een speciale manager met een hoofdwachtwoord biedt betere versleuteling en platformonafhankelijke ondersteuning.
Aanbevelingen van het NCSC
Het Nederlandse Nationaal Cyber Security Centrum (NCSC-NL, ncsc.nl) beveelt aan een wachtwoordmanager te gebruiken en voor elk account een uniek wachtwoord te hebben. De «Wachtwoordwijzer» van het NCSC is een praktische bron. Nederlandse banken hebben Europa geleid bij het implementeren van app-gebaseerde authenticatie, waarbij in 2023 grotendeels afscheid is genomen van sms-codes.
Statistieken over wachtwoordbeveiliging
- 81% van de bedrijfsinbreuken betreft gestolen of zwakke wachtwoorden (Verizon DBIR)
- 59% van de mensen hergebruikt wachtwoorden voor meerdere accounts
- 23% van de meest voorkomende wachtwoorden kan in minder dan 1 seconde worden gekraakt
- De gemiddelde gebruiker heeft 100+ online accounts waarvoor wachtwoorden nodig zijn