Wachtwoordsterkte controleren
Typ of plak een wachtwoord en deze checker beoordeelt het volledig in je browser. Hij meet de lengte, welke tekenklassen je hebt gebruikt (kleine letters, hoofdletters, cijfers, symbolen), de resulterende entropie in bits en zet dat om in een ruwe schatting van de kraaktijd voor een offline aanvaller. Het oordeel loopt van zeer zwak tot zeer sterk, zodat je in één oogopslag ziet of een wachtwoord het waard is om te behouden.
Hoe de score wordt berekend
-
1
Typ het wachtwoord
Het wordt alleen in je browser geanalyseerd en nooit opgeslagen of naar een server verzonden.
-
2
Tekenklassen gedetecteerd
De checker zoekt naar kleine letters (a-z), hoofdletters (A-Z), cijfers (0-9) en symbolen, en telt de grootte van het gebruikte alfabet op.
-
3
Entropie in bits
Entropie = lengte maal log2 van de alfabetgrootte. Meer lengte en meer tekenvariatie betekenen meer bits.
-
4
Kraaktijd geschat
De bits worden omgezet in een gemiddeld aantal pogingen en gedeeld door ongeveer 10 miljard pogingen per seconde, de orde van grootte voor een snelle offline GPU-aanval.
-
5
Lees het oordeel
Een checklistscore van 0 tot 6 geeft een label van zeer zwak tot zeer sterk, naast de waarden voor lengte, entropie en kraaktijd.
Wat de checklistscore beloont
Het oordeel komt voort uit een eenvoudige score van 0 tot 6. Elk van deze punten telt één punt op:
| Punt | Voorwaarde |
|---|---|
| +1 | Minstens 8 tekens lang |
| +1 | Minstens 12 tekens lang |
| +1 | Minstens 16 tekens lang |
| +1 | Gebruikt zowel kleine letters als hoofdletters |
| +1 | Bevat minstens één cijfer |
| +1 | Bevat minstens één symbool |
| Score | Label |
|---|---|
| 0 - 1 | Zeer zwak |
| 2 | Zwak |
| 3 - 4 | Gemiddeld |
| 5 | Sterk |
| 6 | Zeer sterk |
De lengte draagt in haar eentje drie van de zes punten, omdat lengte de belangrijkste enkele factor is voor echte sterkte.
Hoe entropie en kraaktijd worden geschat
Entropie is het aantal bits dat nodig zou zijn om het wachtwoord te beschrijven als elk teken willekeurig was: length × log2(alphabet size). De alfabetgrootte telt de gebruikte klassen op: 26 voor kleine letters, 26 voor hoofdletters, 10 voor cijfers en 33 voor veelgebruikte symbolen, dus een wachtwoord dat alle vier gebruikt put uit 95 mogelijke tekens.
De schatting van de kraaktijd gaat uit van een offline aanvaller die de gestolen hash al heeft en ongeveer 10 miljard (10^10) pogingen per seconde kan doen op snelle consumenten-GPU’s. Dat cijfer past bij zwakke, snelle hashes zoals MD5 of SHA-1. Bewust trage hashes zoals bcrypt of Argon2 verlagen die snelheid met een factor van miljoenen, waardoor hetzelfde wachtwoord daar veel veiliger is.
Wat deze tool wel en niet controleert
- Ze controleert wel de lengte, welke tekenklassen aanwezig zijn, de ruwe entropie in bits en een schatting van de kraaktijd op basis daarvan.
- Ze controleert niet je wachtwoord tegen woordenboeken, lijsten met gelekte wachtwoorden, toetsenbordpatronen (qwerty, 1qaz2wsx) of veelvoorkomende vervangingen (p@ssw0rd). Een wachtwoord kan elke tekenklassecontrole doorstaan en toch triviaal te raden zijn als het een bekend woord of een gelekt wachtwoord is.
Zie de score als een ondergrens, niet als een garantie: hij vertelt je dat een wachtwoord te kort of te simpel is, maar een hoge score bewijst niet dat het wachtwoord onvoorspelbaar is.
Wat een wachtwoord echt sterk maakt
- Lengte eerst. Elk extra teken is meer waard dan welke andere enkele verandering ook. Een willekeurig wachtwoord van 14 tekens verslaat elke keer een complex wachtwoord van 8 tekens.
- Willekeur. Mensen verzinnen in hun hoofd slechte entropie. Laat een generator de tekens kiezen.
- Spreid de variatie. Zet cijfers en symbolen overal, niet alleen aan het eind waar krakers ze verwachten.
- Eén wachtwoord per site. Een sterk wachtwoord dat over 50 accounts wordt hergebruikt is slechts zo veilig als de zwakste site die het opslaat.
De veilige aanbeveling
- Gebruik een wachtwoordmanager om voor elke site een uniek, willekeurig wachtwoord van 16 tekens of meer aan te maken en op te slaan.
- Gebruik een wachtwoordzin van 5 tot 8 willekeurige woorden voor de weinige wachtwoorden die je met de hand moet typen, zoals het hoofdwachtwoord van je manager.
- Schakel tweefactorauthenticatie in overal waar het wordt aangeboden.
- Controleer pwnedpasswords.com voordat je een wachtwoord blijft hergebruiken, want deze tool kan niet zien of het jouwe al is gelekt.
Veelgestelde vragen
Nee. De hele analyse draait in je browser met JavaScript. Het wachtwoord wordt nooit opgeslagen en nooit naar onze server verzonden, dus je kunt veilig een echt wachtwoord testen.
Nee. Deze tool meet alleen lengte, tekenvariatie, entropie en een schatting van de kraaktijd. Ze vergelijkt je wachtwoord niet met datalekdatabases. Om te controleren of een wachtwoord is gelekt, gebruik je een speciale dienst zoals pwnedpasswords.com.
Omdat de lengte drie van de zes punten draagt. Een kort wachtwoord kan alleen de tekenklassepunten verdienen, dus het blijft steken op gemiddeld. Lengte toevoegen is de snelste manier om zowel de score als de entropie te verhogen.
Het betekent dat het wachtwoord lang en gevarieerd genoeg is. Het weet niet of het wachtwoord een woordenboekwoord, een bekend patroon of al gelekt is. Gebruik een willekeurig, uniek wachtwoord per site en schakel tweefactorauthenticatie in voor echte veiligheid.
Gerelateerde tools
Checksumverifier
Bereken de checksum (MD5, SHA-1, SHA-256, SHA-384, SHA-512 of CRC32) van willekeurige tekst en vergelijk die met een verwachte waarde voor een duidelijk oordeel over wel of geen overeenkomst.
CSR-generator
Genereer een PEM-gecodeerd Certificate Signing Request en de bijbehorende RSA-private key. Geef de common name, de organisatievelden en de sleutelgrootte (2048, 3072 of 4096 bits) op.
Versleutelingsidentifier
Plak een versleuteld tekstfragment of een hash en de identificator geeft waarschijnlijke algoritmen of coderingsmethoden aan: MD5, SHA, bcrypt, AES, RSA, Base64 en meer.
Cipher-identificatie
Plak de cijfertekst en de identificatie suggereert waarschijnlijke coderings- en cijferschema's: Base64, hex, binair, morsecode, Caesar of substitutie, JWT en gangbare hashes.
SSL-certificaatgenerator
Genereer een zelfondertekend SSL/TLS-certificaat en een RSA-privésleutel volledig in je browser. Eigen Common Name, SANs en geldigheid, geëxporteerd als PEM.
Base58 encoder en decoder
Encodeer UTF-8-tekst of hexadecimale bytes en decodeer Base58 veilig met het Bitcoin-, Ripple- of Flickr-alfabet.
Tool beschikbaar in andere talen
- Pemeriksa Kekuatan Kata Sandi [ID]
- Verificador de Força de Senha [PT]
- Passwortstärke prüfen [DE]
- パスワード強度チェッカー [JA]
- 비밀번호 강도 검사기 [KO]
- เครื่องตรวจสอบความแข็งแรงของรหัสผ่าน [TH]
- مدقق قوة كلمة المرور [AR]
- Miernik siły hasła [PL]
- Lösenordsstyrkekontroll [SV]
- Công cụ kiểm tra độ mạnh mật khẩu [VI]
- Comprobador de seguridad de contraseñas [ES]
- Vérificateur de force de mot de passe [FR]
- Password Strength Checker [EN]
- Controllo della sicurezza delle password [IT]
- Проверка надёжности пароля [RU]
- Parola Gücü Denetleyici [TR]
- 密码强度检查器 [ZH]