Wachtwoordsterkte controleren

/ 6 · Crack tijd:
Lengte
Entropie
a-z / A-Z
0-9 / !@#

Typ of plak een wachtwoord en deze checker beoordeelt het volledig in je browser. Hij meet de lengte, welke tekenklassen je hebt gebruikt (kleine letters, hoofdletters, cijfers, symbolen), de resulterende entropie in bits en zet dat om in een ruwe schatting van de kraaktijd voor een offline aanvaller. Het oordeel loopt van zeer zwak tot zeer sterk, zodat je in één oogopslag ziet of een wachtwoord het waard is om te behouden.

Hoe de score wordt berekend

  1. 1

    Typ het wachtwoord

    Het wordt alleen in je browser geanalyseerd en nooit opgeslagen of naar een server verzonden.

  2. 2

    Tekenklassen gedetecteerd

    De checker zoekt naar kleine letters (a-z), hoofdletters (A-Z), cijfers (0-9) en symbolen, en telt de grootte van het gebruikte alfabet op.

  3. 3

    Entropie in bits

    Entropie = lengte maal log2 van de alfabetgrootte. Meer lengte en meer tekenvariatie betekenen meer bits.

  4. 4

    Kraaktijd geschat

    De bits worden omgezet in een gemiddeld aantal pogingen en gedeeld door ongeveer 10 miljard pogingen per seconde, de orde van grootte voor een snelle offline GPU-aanval.

  5. 5

    Lees het oordeel

    Een checklistscore van 0 tot 6 geeft een label van zeer zwak tot zeer sterk, naast de waarden voor lengte, entropie en kraaktijd.

Wat de checklistscore beloont

Het oordeel komt voort uit een eenvoudige score van 0 tot 6. Elk van deze punten telt één punt op:

Punt Voorwaarde
+1 Minstens 8 tekens lang
+1 Minstens 12 tekens lang
+1 Minstens 16 tekens lang
+1 Gebruikt zowel kleine letters als hoofdletters
+1 Bevat minstens één cijfer
+1 Bevat minstens één symbool
Score Label
0 - 1 Zeer zwak
2 Zwak
3 - 4 Gemiddeld
5 Sterk
6 Zeer sterk

De lengte draagt in haar eentje drie van de zes punten, omdat lengte de belangrijkste enkele factor is voor echte sterkte.

Hoe entropie en kraaktijd worden geschat

Entropie is het aantal bits dat nodig zou zijn om het wachtwoord te beschrijven als elk teken willekeurig was: length × log2(alphabet size). De alfabetgrootte telt de gebruikte klassen op: 26 voor kleine letters, 26 voor hoofdletters, 10 voor cijfers en 33 voor veelgebruikte symbolen, dus een wachtwoord dat alle vier gebruikt put uit 95 mogelijke tekens.

De schatting van de kraaktijd gaat uit van een offline aanvaller die de gestolen hash al heeft en ongeveer 10 miljard (10^10) pogingen per seconde kan doen op snelle consumenten-GPU’s. Dat cijfer past bij zwakke, snelle hashes zoals MD5 of SHA-1. Bewust trage hashes zoals bcrypt of Argon2 verlagen die snelheid met een factor van miljoenen, waardoor hetzelfde wachtwoord daar veel veiliger is.

Wat deze tool wel en niet controleert

  • Ze controleert wel de lengte, welke tekenklassen aanwezig zijn, de ruwe entropie in bits en een schatting van de kraaktijd op basis daarvan.
  • Ze controleert niet je wachtwoord tegen woordenboeken, lijsten met gelekte wachtwoorden, toetsenbordpatronen (qwerty, 1qaz2wsx) of veelvoorkomende vervangingen (p@ssw0rd). Een wachtwoord kan elke tekenklassecontrole doorstaan en toch triviaal te raden zijn als het een bekend woord of een gelekt wachtwoord is.

Zie de score als een ondergrens, niet als een garantie: hij vertelt je dat een wachtwoord te kort of te simpel is, maar een hoge score bewijst niet dat het wachtwoord onvoorspelbaar is.

Wat een wachtwoord echt sterk maakt

  1. Lengte eerst. Elk extra teken is meer waard dan welke andere enkele verandering ook. Een willekeurig wachtwoord van 14 tekens verslaat elke keer een complex wachtwoord van 8 tekens.
  2. Willekeur. Mensen verzinnen in hun hoofd slechte entropie. Laat een generator de tekens kiezen.
  3. Spreid de variatie. Zet cijfers en symbolen overal, niet alleen aan het eind waar krakers ze verwachten.
  4. Eén wachtwoord per site. Een sterk wachtwoord dat over 50 accounts wordt hergebruikt is slechts zo veilig als de zwakste site die het opslaat.

De veilige aanbeveling

  • Gebruik een wachtwoordmanager om voor elke site een uniek, willekeurig wachtwoord van 16 tekens of meer aan te maken en op te slaan.
  • Gebruik een wachtwoordzin van 5 tot 8 willekeurige woorden voor de weinige wachtwoorden die je met de hand moet typen, zoals het hoofdwachtwoord van je manager.
  • Schakel tweefactorauthenticatie in overal waar het wordt aangeboden.
  • Controleer pwnedpasswords.com voordat je een wachtwoord blijft hergebruiken, want deze tool kan niet zien of het jouwe al is gelekt.

Veelgestelde vragen

Nee. De hele analyse draait in je browser met JavaScript. Het wachtwoord wordt nooit opgeslagen en nooit naar onze server verzonden, dus je kunt veilig een echt wachtwoord testen.

Nee. Deze tool meet alleen lengte, tekenvariatie, entropie en een schatting van de kraaktijd. Ze vergelijkt je wachtwoord niet met datalekdatabases. Om te controleren of een wachtwoord is gelekt, gebruik je een speciale dienst zoals pwnedpasswords.com.

Omdat de lengte drie van de zes punten draagt. Een kort wachtwoord kan alleen de tekenklassepunten verdienen, dus het blijft steken op gemiddeld. Lengte toevoegen is de snelste manier om zowel de score als de entropie te verhogen.

Het betekent dat het wachtwoord lang en gevarieerd genoeg is. Het weet niet of het wachtwoord een woordenboekwoord, een bekend patroon of al gelekt is. Gebruik een willekeurig, uniek wachtwoord per site en schakel tweefactorauthenticatie in voor echte veiligheid.

Gerelateerde tools

Tool beschikbaar in andere talen