Hoe sterk moet een wachtwoord zijn? Een gids voor gratis online tools

Wachtwoorden en privacy 8 min lezen

Close-up van een hand die op een laptoptoetsenbord typt in zacht venstserlicht, met een notitieboek en een hardwarebeveiligingssleutel ernaast.
Close-up van een hand die op een laptoptoetsenbord typt in zacht venstserlicht, met een notitieboek en een hardwarebeveiligingssleutel ernaast.

De meeste wachtwoordadviezen zijn folklore vermomd als techniek. Mensen geloven nog steeds dat letters door symbolen vervangen een wachtwoord sterk maakt, of dat het elke drie maanden wijzigen aanvallers buiten houdt. De waarheid is eenvoudiger en getalsmatiger: de werkelijke sterkte van een wachtwoord wordt gemeten in bits entropie, wat simpelweg telt hoeveel gokken een aanvaller moet doen voordat hij het jouwe verwacht te vinden. Gratis online tools kunnen dat getal in een browser berekenen, maar alleen als je begrijpt wat het betekent en wat het negeert.

Op siteb.biz vermelden we gratis online tools die volledig in je browser draaien, waaronder wachtwoordgeneratoren en entropiecontroles die je geheim nooit uploaden. Deze gids legt het rekenwerk achter de score uit, laat zien waarom lengte zwaarder weegt dan complexiteit, en vertelt wanneer zelfs de beste controle in je browser de verkeerde plek is voor een waardevolle inloggegeven.

Entropie in gewone taal#

Entropie is geen magische score; het is de logaritme van het aantal mogelijke wachtwoorden bij een gegeven lengte en tekenset. Heeft je alfabet N symbolen en is je wachtwoord L symbolen lang, dan zijn er N^L mogelijkheden en bedraagt de entropie L × log₂(N) bits. Elke extra bit verdubbelt het verwachte werk van de aanvaller. Een volledig willekeurig wachtwoord van acht tekens uit de 95 afdrukbare ASCII-tekens levert ongeveer 52,6 bits entropie op. Dat klinkt hoog totdat je hoort dat één moderne grafische kaart tientallen miljarden hashes per seconde kan testen.

Hoe sterk moet een wachtwoord zijn? Een gids voor gratis online tools — Entropie in gewone taal
TekensetSymbolenBits per symbool
Kleine letters a-z26~4,7
Kleine + hoofdletters52~5,7
Alfanumeriek62~5,95
Alle afdrukbare ASCII95~6,57
Diceware-woordenlijst7.776~12,9

Deze cijfers gaan uit van een willekeurig gekozen wachtwoord; door mensen gekozen wachtwoorden hebben doorgaans veel minder entropie.

Waarom lengte het wint van symboolvervanging#

Beveiligingstrainers prezen ooit wachtwoorden als P@ssw0rd1 omdat ze hoofdletters, kleine letters, cijfers en symbolen bevatten. Moderne krakers op basis van regels modelleren precies die vervangingen voordat ze überhaupt brute kracht proberen. Hashcat en John the Ripper worden geleverd met 'leetspeak'-regels die 'password' in milliseconden veranderen in 'P@ssw0rd', 'Passw0rd!' en honderden varianten. Een symbool toevoegen aan een korte, voorspelbare basis is versiering, geen structuur. Het kan aan een verouderd beleid voldoen, maar het verandert de aanvalsroute niet wezenlijk.

  • 'a' vervangen door '@' en 'o' door '0'
  • Het cijfer 1 of het huidige jaartal toevoegen
  • De eerste letter een hoofdletter geven en een uitroepteken achteraan zetten
  • Toetsenbordpaden volgen zoals 'qwerty' of '1q2w3e'
  • Een woordenboekwoord combineren met één cijfer of symbool

Staat je wachtwoord op een gelekte lijst, dan helpt geen enkele symboolvervanging; de aanvaller heeft het al.

Offline kraken in cijfers#

Wanneer een dienst wordt gehackt en zijn wachtwoorddatabase uitlekt, werkt de aanvaller offline. Hij kan hardware huren, dagenlang gokken en nooit een accountblokkering veroorzaken. De tabel hieronder laat zien hoe lang één grafische middenklassekaart (ruwweg 40 miljard SHA-256-gokken per seconde) erover zou doen om de sleutelruimte van willekeurige wachtwoorden uit te putten. Echte aanvallen stoppen eerder omdat gebruikers zich rond veelvoorkomende patronen scharen, maar de tabel toont het theoretische plafond voor volledig willekeurige inloggegevens.

Hoe sterk moet een wachtwoord zijn? Een gids voor gratis online tools — Offline kraken in cijfers
Lengte / vormTekensetTijd om offline uit te putten
8 tekensAlleen kleine letters a-z< 10 seconden
8 tekensAlle 95 afdrukbare ASCII-tekens~2 dagen
10 tekensAlle 95 afdrukbare ASCII-tekens~50 jaar
12 tekensAlle 95 afdrukbare ASCII-tekens~400.000 jaar
16 tekensAlle 95 afdrukbare ASCII-tekens~10^13 jaar
6 willekeurige woordenDiceware-lijst van 7.776 woorden~150.000 jaar

Deze cijfers negeren vroege treffers door veelvoorkomende patronen; het is het slechtste geval voor de aanvaller en het beste voor jou.

Hoe een aanval op een gelekte database er werkelijk uitziet#

Aanvallers 'gokken' zelden een wachtwoord via een inlogformulier. Ze downloaden een gestolen database, bepalen het hash-algoritme en draaien het op hardwaresnelheid. De eerste ronde gebruikt eerder gelekte wachtwoorden, daarna woordenboekwoorden met leet-regels, daarna maskers voor bekende patronen en tot slot brute kracht voor de kortste inloggegevens. Eén gelekt wachtwoord van site A wordt vervolgens geprobeerd op site B, site C en de bankpartner van site C, omdat mensen hergebruiken. Een GPU-instantie in de cloud kost € 0,50 tot € 4,00 per uur, afhankelijk van of je een consumentenkaart of een cluster huurt, en de hele werkstroom is geautomatiseerd.

  1. Verkrijg de database met gehashte wachtwoorden uit een inbreuk of koop hem op een forum.
  2. Bepaal het hash-algoritme en of er een unieke salt is gebruikt.
  3. Draai een woordenlijst met regels; dit kraakt binnen enkele uren 60 tot 80% van de gebruikelijke gebruikerswachtwoorden.
  4. Pas brute kracht of maskers toe op de rest, te beginnen bij de korte lengtes.
  5. Gebruik de gevonden inloggegevens voor aanvallen met hergebruikte gegevens op andere diensten.

Salting en trage hashes zoals Argon2 of bcrypt maken dit veel langzamer, maar veel oudere sites gebruiken nog snelle algoritmen als SHA-1 of MD5.

De herziene aanbevelingen van NIST over rotatie en complexiteit#

Het Amerikaanse instituut NIST heeft de oude regel 'elke 90 dagen wijzigen' ingetrokken in SP 800-63B. Het stelt nu dat wachtwoordbeleid een minimumlengte moet eisen, lange wachtwoordzinnen moet toestaan en wachtwoorden moet weigeren die bekendstaan als gecompromitteerd. Complexiteitsregels die een hoofdletter, kleine letter, cijfer en symbool eisen, worden niet meer aanbevolen, omdat ze voorspelbare mutaties als P@ssw0rd1 uitlokken en de entropie niet verbeteren. Rotatie is alleen vereist wanneer er aanwijzingen zijn voor compromittering.

  • Minimumlengte weegt zwaarder dan eisen aan tekenklassen.
  • Dwing geen periodieke wijzigingen af tenzij er een inbreuk wordt vermoed.
  • Toets nieuwe wachtwoorden aan lijsten met gecompromitteerde inloggegevens.
  • Sta plakken en wachtwoordbeheerders toe, die langere en unieke wachtwoorden mogelijk maken.
  • Gebruik meervoudige authenticatie in plaats van op wachtwoorden alleen te vertrouwen.

Dit zijn Amerikaanse federale richtlijnen, maar ze zijn wereldwijd breed overgenomen door normalisatie-instellingen.

Wanneer een tool in je browser volstaat en wanneer niet#

Een wachtwoordgenerator die volledig in je browser draait kan uitstekende willekeur leveren en ziet je geheim nooit. Dat maakt hem nuttig voor eenmalige accounts, tijdelijke sleutels of het controleren van de entropie van een kandidaat-wachtwoord. Het is niet de juiste plek om het hoofdwachtwoord van je wachtwoordbeheerder, je herstelzin voor cryptovaluta of de beheerderssleutel van een bedrijfssysteem te maken of te bewaren. Gebruik daarvoor een gecontroleerde native wachtwoordbeheerder of een offline procedure. Een gerenommeerde wachtwoordbeheerder kost € 20 tot € 60 per jaar, afhankelijk van functies en gezinsabonnementen. Gratis online tools zijn gemakken, geen kluizen.

  • Gebruik een generator in je browser voor kortstondige of laagrisico-wachtwoorden.
  • Gebruik een aparte wachtwoordbeheerder voor bankzaken, e-mail en hoofdaccounts.
  • Plak nooit een echt hoofdwachtwoord in een online controle, ook niet als die claimt niets te uploaden.
  • Bewaar herstelcodes op papier of in versleutelde opslag, niet in een notitie-app.
  • Gebruik voor gedeelde zakelijke inloggegevens een zakelijke wachtwoordbeheerder met controlelogboeken.

siteb.biz vermeldt tools op hun eigen subdomeinen en schrijft deze gidsen; we leveren de dienst niet zelf, dus beoordeel elke tool op zijn privacyverklaring en op de vraag of hij aan de clientzijde draait.

Een praktisch minimum voor 2025#

Gebruik voor accounts die je belangrijk vindt een wachtwoordbeheerder om een uniek wachtwoord te maken en te bewaren van minstens 16 tekens uit de volledige afdrukbare set, of een wachtwoordzin van minstens vijf willekeurige woorden. Zet meervoudige authenticatie aan, bij voorkeur met een authenticator-app of hardwaresleutel in plaats van sms. Controleer via Have I Been Pwned of je e-mailadres in bekende inbreuken voorkomt, en wijzig elk hergebruikt of gecompromitteerd wachtwoord. Behandel wachtwoordsterkte als één laag in een bredere risicoafweging, niet als een garantie.

  • Gebruik 16 of meer willekeurige tekens, of 5 of meer willekeurige woorden, voor waardevolle accounts.
  • Zet meervoudige authenticatie aan op e-mail, bankzaken en je wachtwoordbeheerder.
  • Hergebruik nooit een wachtwoord tussen diensten.
  • Controleer meldingsdiensten voor inbreuken en wissel alleen gecompromitteerde inloggegevens.
  • Geef de voorkeur aan een hardwarebeveiligingssleutel of authenticator-app boven sms-codes.

Een langere, memoriseerbare wachtwoordzin is doorgaans sterker dan een kort complex wachtwoord dat je moet opschrijven.

Veelgestelde vragen

Is een wachtwoord van 12 tekens met symbolen sterk genoeg?

Dat hangt af van hoe het is gemaakt en wat je beschermt. Twaalf volledig willekeurige tekens uit de volledige afdrukbare set leveren ruwweg 77 bits entropie op, waar één grafische kaart honderdduizenden jaren over zou doen om die offline uit te putten. Is de basis echter een woordenboekwoord met symbolen als versiering, dan kraken moderne regelsets het binnen minuten. Voor waardevolle accounts zoals e-mail, bankzaken of je wachtwoordbeheerder zijn 16 willekeurige tekens of vijf willekeurige woorden een veiliger minimum, en is meervoudige authenticatie onmisbaar.

Zijn gratis online wachtwoordgeneratoren veilig?

Dat kan, als ze volledig in je browser draaien en het wachtwoord niet uploaden of toetsaanslagen registreren. De beste tools gebruiken de ingebouwde cryptografisch veilige generator voor willekeurige getallen van de browser en werken zonder account. Ze zijn prima om een eenmalig wachtwoord te maken of entropie te schatten. Ze zijn niet de juiste keuze om een hoofdwachtwoord, een herstelzin voor cryptovaluta of een geheim dat je langdurig bewaart te maken. Gebruik daarvoor een gecontroleerde native wachtwoordbeheerder of een offline procedure, en plak nooit een echt hoofdwachtwoord in een online formulier.

Waarom beveelt NIST wachtwoordrotatie niet meer aan?

Onderzoek liet zien dat gedwongen rotatie elke 60 of 90 dagen zwakkere beveiliging opleverde en geen sterkere. Gebruikers reageerden met minuscule, voorspelbare wijzigingen als Wachtwoord1, Wachtwoord2, Wachtwoord3, of door wachtwoorden op te schrijven. NIST SP 800-63B raadt verplichte periodieke wijzigingen nu af, tenzij er aanwijzingen zijn dat het wachtwoord is gecompromitteerd. Organisaties zouden in plaats daarvan een minimumlengte moeten afdwingen, lange wachtwoordzinnen moeten toestaan, nieuwe wachtwoorden aan inbreuklijsten moeten toetsen en meervoudige authenticatie moeten eisen.

hoe sterk moet mijn wachtwoord zijnrekenmachine wachtwoordentropiegratis online wachtwoordgeneratorNIST-wachtwoordrichtlijnen 2024hoe lang moet een wachtwoord zijnrekenmachine kraaktijd wachtwoord

Alle gidsen

Beoordeeld op 2026-08-07 door siteb.biz. Over ons

Een gids, geen verkoper

We vermelden onafhankelijke tools. We verkopen geen software.

Niets verlaat je browser

Elke tool hier draait op jouw apparaat, inclusief de QR- en wachtwoordtools.

Geen login, geen advertenties

Geen accounts, geen advertentiecookies, geen trackers van derden.

12 talen

Tools, labels, resultaten en handleidingen, allemaal vertaald.

Gratis aan beide kanten

Gratis te gebruiken en gratis om vermeld te worden.