Wachtwoordgenerator

Wachtwoordgenerator
Laden...

Kies een lengte, schakel hoofdletters, kleine letters, cijfers en symbolen in, en deze generator maakt een wachtwoord met de cryptografische willekeurige generator van je browser. Dat is hetzelfde type entropiebron dat wordt gebruikt voor SSL-sleutels en crypto-wallets. Geen voorspelbare pseudowillekeur en geen serververzoek. Een wachtwoord van 16 tekens met alle vier tekenklassen levert ongeveer 95 bits entropie op, genoeg om offline kraken met huidige hardware te weerstaan.

Hoe sterke wachtwoorden worden gemaakt

  1. 1

    Kies de lengte

    Standaard is 16. Alles onder 12 is zwak voor belangrijke accounts.

  2. 2

    Kies tekenklassen

    Hoofdletters, kleine letters, cijfers en symbolen. Meer klassen betekent meer entropie per teken.

  3. 3

    Optioneel: sluit verwarrende tekens uit

    Laat 0/O en 1/l/I weg als het wachtwoord vanaf het scherm in een terminal of apparaat moet worden overgetypt.

  4. 4

    Genereer

    crypto.getRandomValues() kiest elk teken gelijkmatig uit de toegestane set.

  5. 5

    Kopieer en bewaar

    Plak het meteen in je wachtwoordmanager. Hergebruik het niet.

Entropie per lengte en tekenset

Lengte Alleen kleine letters Kleine letters + cijfers Klein + hoofdletters + cijfers Alle vier klassen
8 38 bits 41 bits 48 bits 52 bits
12 57 bits 62 bits 71 bits 79 bits
16 75 bits 83 bits 95 bits 105 bits
20 94 bits 103 bits 119 bits 131 bits
24 113 bits 124 bits 143 bits 158 bits

Wat entropie in de praktijk betekent

  • 40 bits: vandaag met één GPU binnen dagen te kraken. Geschikt voor wegwerpaccounts.
  • 60 bits: bestand tegen online aanvallen, maar kwetsbaar voor gericht offline kraken.
  • 80 bits: sterk tegen offline kraken met huidige hardware.
  • 100 bits: praktisch niet de moeite waard om aan te vallen totdat quantumcomputing volwassen wordt.
  • 128 bits: vergelijkbaar met de sterkte van een AES-128-sleutel.

Voor de meeste online accounts is 16 tekens uit de volledige set (105 bits) ruim genoeg. Bankaccounts, masterwachtwoorden van wachtwoordmanagers, crypto-wallets en volledige schijfversleuteling verdienen 20 tekens of meer.

Waarom tekenklassen ertoe doen

Elke klasse voegt opties per teken toe. Met 26 kleine letters draagt één teken log₂(26) = 4,7 bits bij. Hoofdletters toevoegen geeft 52 tekens en 5,7 bits per teken. Cijfers toevoegen geeft 62 tekens en 5,95 bits. Symbolen toevoegen brengt de set op 94 tekens en 6,55 bits. Over 16 tekens loopt dat verschil op tot ongeveer 30 bits, het verschil tussen “te kraken” en “niet de moeite waard”.

Wanneer je verwarrende tekens uitsluit

Als een wachtwoord vanaf een scherm moet worden overgetypt naar een apparaat zonder kopiëren en plakken, zoals console-installers, sommige hardware-wallets of situaties waarin iemand het hardop voorleest, voorkomt het uitsluiten van 0, O, 1, l en I invoerfouten. De entropiekost is klein, meestal 2-3 bits van meer dan 80 bits.

Werken met een wachtwoordmanager

  1. Installeer een wachtwoordmanager zoals Bitwarden, 1Password of KeePass.
  2. Stel een sterke masterpassphrase in met 6-8 willekeurige woorden. Gebruik eventueel de passphrase-generator.
  3. Gebruik de generator van de manager voor elke site en accepteer de sterke standaardinstellingen.
  4. Hergebruik wachtwoorden nooit tussen sites, ook niet voor accounts die tijdelijk lijken.
  5. Schakel 2FA in op alles wat het ondersteunt.

Handmatig getypte wachtwoorden zouden zeldzaam moeten zijn: het masterwachtwoord, volledige schijfversleuteling en mogelijk de login van je werkcomputer.

Dingen die niet helpen

  • Elke 90 dagen wijzigen. Gedwongen rotatie stimuleert voorspelbare patronen zoals Zomer2024 naar Herfst2024. NIST SP 800-63B raadt dit expliciet af.
  • Opschrijven op papier in je portemonnee. Beter dan zwakke wachtwoorden hergebruiken, maar slechter dan een wachtwoordmanager.
  • Beveiligingsvragen met echte antwoorden. “Eerste school” is voor veel mensen via zoeken te achterhalen. Genereer willekeurige nepantwoorden en sla ze op in je manager.

Veelgestelde vragen

16 tekens uit alle vier tekenklassen (kleine letters, hoofdletters, cijfers, symbolen) is sterk voor bijna elk account. Gebruik 20 of meer voor het masterwachtwoord van een manager, crypto-wallets en volledige schijfversleuteling. Minder dan 12 is zwak, ongeacht complexiteitsregels.

Het wachtwoord wordt in je browser gegenereerd met de Web Crypto API en nergens heen gestuurd. Je kunt het Network-paneel in DevTools openen om dat te controleren. Kopieer het daarna direct naar een wachtwoordmanager in plaats van een screenshot te maken of het te mailen.

Vanwege datalekken. Als één site wachtwoorden lekt, proberen aanvallers dezelfde e-mail- en wachtwoordcombinatie meteen op honderden andere sites. Unieke wachtwoorden per site beperken de schade tot één account.

Genereer voor die site een willekeurig wachtwoord van 16 tekens. Een limiet van 16 of minder is vaak een waarschuwingssignaal voor slechte wachtwoordverwerking. Zet daar zeker 2FA aan.

Gerelateerde tools