Een wachtwoord maken dat echt standhoud
De meesten van ons hebben de verkeerde les geleerd over wachtwoorden. We kregen te horen dat we een "a" moesten vervangen door een "@", een uitroepteken moesten toevoegen en de eerste letter moesten kapitaliseren, en dat het dan veilig was. Het probleem is dat aanvallers die trucjes ook kennen. Een wachtwoord als "P@ssw0rd!" ziet er voor een mens ingewikkeld uit, maar is voor een kraakprogramma een fluitje van een cent. Wat een account echt beschermt, is niet slimheid. Het zijn lengte, willekeurigheid, en de eenvoudige discipline om hetzelfde wachtwoord nooit twee keer te gebruiken.
Deze pagina genereert wachtwoorden rechtstreeks in uw browser. U kiest de lengte en welke soorten tekens u wilt opnemen, en de tool maakt ter plekke een verse willekeurige reeks aan. Niets wat u genereert wordt verzonden, vastgelegd of opgeslagen. Hieronder leest u waarom de standaardinstellingen zijn zoals ze zijn, en hoe u er optimaal gebruik van maakt.
Lengte en entropie slaan complexiteitsregels
Elk wachtwoord heeft een meetbare hoeveelheid onvoorspelbaarheid, die beveiligingsexperts entropie noemen. Hoe meer entropie, hoe meer pogingen een aanvaller moet doen voordat hij het jouwe vindt. Twee dingen verhogen de entropie: hoeveel mogelijke tekens u gebruikt, en hoeveel u er achter elkaar plaatst. Lengte doet het zware werk. Eén teken toevoegen vermenigvuldigt het aantal mogelijke combinaties, terwijl één extra soort teken het slechts een beetje verhoogt.
Daarom is een willekeurig wachtwoord van 16 tekens met kleine letters en cijfers veel sterker dan een wachtwoord van 8 tekens vol symbolen. Moderne richtlijnen van organisaties als CISA en de National Cybersecurity Alliance komen keer op keer op hetzelfde getal uit: streef naar minimaal 16 tekens. Langer is beter. Als een site 20 of meer tekens toestaat voor belangrijke accounts, maak er dan gebruik van. De extra seconden typen leveren u jaren weerstand tegen brute-force-aanvallen op.

Complexiteitsregels, het soort dat "één hoofdletter, één cijfer, één symbool" eist, bestaan vooral om te voorkomen dat mensen "wachtwoord123" kiezen. Ze maken een echt willekeurig wachtwoord niet wezenlijk sterker. Een werkelijk willekeurig wachtwoord voldoet al aan die regels zonder er moeite voor te doen. Schakel hier een paar soorten tekens in voor compatibiliteit met kieskeurige inlogformulieren, en laat lengte het zware werk doen.
Wachtzinnen: lang, willekeurig en gedenkwaardig
Er is één situatie waarin u zelf een wachtwoord moet onthouden: het hoofdwachtwoord voor uw wachtwoordbeheerder, of het inloggen op uw computer. Daarvoor werkt een wachtzin uitstekend. Kies vier tot zes ongerelateerde woorden willekeurig, hoe onzinniger hoe beter, en verbind ze: zoiets als "koper-lantaarn-motregen-walnoot." Het is lang, heeft voldoende entropie, en uw brein kan het echt onthouden.
Het sleutelwoord is willekeurig. "Correct horse battery staple" is beroemd precies omdat de woorden geen logisch verband hebben. Een zin uit een songtekst of een citaat is helemaal niet willekeurig, want aanvallers voeden precies die bronnen in hun raakprogramma's. Voor al het andere, de accounts waarmee u een paar keer per jaar inlogt, hoeft u niets te onthouden. Dat is een taak voor software.
Waarom het hergebruiken van wachtwoorden het echte gevaar is
Dit is de statistiek die uw manier van denken zou moeten veranderen: een groot deel van de datalekken is terug te voeren op hergebruikte of zwakke inloggegevens. Het mechanisme is bikkelhard eenvoudig. Een website waarbij u zich jaren geleden heeft aangemeld wordt gehackt en lekt zijn wachtwoordendatabase. Aanvallers nemen die combinaties van e-mail en wachtwoord en proberen ze automatisch, bij miljoenen tegelijk, op banken, e-mailproviders en webwinkels. Dit heet credential stuffing, en het werkt omdat zoveel mensen overal hetzelfde wachtwoord gebruiken.
De oplossing is een uniek wachtwoord voor elk account. Doe dat, en een lek bij één dienst blijft beperkt tot die dienst. Het nadeel is natuurlijk dat niemand honderd verschillende willekeurige reeksen kan onthouden. Dat is precies het probleem dat wachtwoordbeheerders oplossen.

Wachtwoordbeheerders en een tweede slot
Een wachtwoordbeheerder genereert en bewaart voor elk van uw accounts een uniek willekeurig wachtwoord, vult ze voor u in, en vraagt u slechts één hoofdwachtwoord te onthouden. Tools als Bitwarden, 1Password, Proton Pass en andere versleutelen uw kluis zodat zelfs het bedrijf dat de dienst beheert uw inloggegevens niet kan lezen. U geniet de veiligheid van lange willekeurige wachtwoorden zonder de geheugenbelasting. Voor de meeste mensen is het overstappen op een wachtwoordbeheerder de grootste veiligheidsverbetering die ze kunnen aanbrengen in hun online veiligheid.
Combineer het met tweefactorauthenticatie, ook wel 2FA genoemd, op elk account dat dit ondersteunt. Met 2FA ingeschakeld is een gestolen wachtwoord alleen niet genoeg om in te loggen, omdat de aanvaller ook een code van uw telefoon of een hardware-sleutel nodig heeft. Op apps gebaseerde codes en fysieke beveiligingssleutels zijn sterker dan sms-codes, maar elke tweede factor is beter dan geen. Wachtwoord plus 2FA is een combinatie die moeilijk te verslaan is.
Waarom genereren in de browser het privé houdt
Wanneer deze tool een wachtwoord aanmaakt, wordt alles op uw apparaat uitgevoerd via de ingebouwde cryptografisch veilige willekeurige getallengenerator van uw browser, hetzelfde soort veilige bron dat besturingssystemen gebruiken voor sleutels. Het resultaat verlaat uw machine nooit. Er is geen serveraanroep, geen analytische ping die de waarde meestuurt, niets wordt in een logbestand geschreven. U kunt het bevestigen door de pagina te openen, uw netwerk uit te schakelen en gewoon door te genereren. Het werkt nog steeds, omdat alles lokaal plaatsvindt.
Dat is belangrijk omdat een wachtwoord dat u van een externe server moet vertrouwen kort heeft bestaan op een plek die u niet beheert. Lokaal genereren schrapt die stap volledig. Kopieer uw nieuwe wachtwoord direct in uw wachtwoordbeheerder en u bent klaar. Bekijk ook onze alle generators-collectie, of haal een willekeurige identificator op via de UUID-generator als u die nodig heeft voor ontwikkelingswerk.
Veelgestelde vragen
Hoe lang moet mijn wachtwoord zijn?
Streef naar minimaal 16 tekens, en ga langer voor belangrijke accounts zoals e-mail en bankieren. Lengte voegt meer veiligheid toe dan welke combinatie van symbolen dan ook, dus maak het bij twijfel langer in plaats van ingewikkelder.
Zijn de wachtwoorden die deze tool maakt echt willekeurig?
Ja. Ze worden gegenereerd met de cryptografisch veilige willekeurige getallengenerator van uw browser, dezelfde bron waarop besturingssystemen vertrouwen voor sleutels. Elke klik produceert een vers, onafhankelijk resultaat zonder voorspelbaar patroon.
Is het veilig om wachtwoorden in een webbrowser te genereren?
Ja, zolang het genereren lokaal plaatsvindt. Deze tool draait volledig op uw apparaat en stuurt het wachtwoord nooit naar een server. U kunt de internetverbinding verbreken en het werkt nog steeds, wat bewijst dat er niets wordt verzonden.
Moet ik een wachtzin of een willekeurig wachtwoord gebruiken?
Gebruik een lang willekeurig wachtwoord voor accounts die u bewaart in een wachtwoordbeheerder, want die hoeft u niet te onthouden. Gebruik een gedenkwaardige wachtzin van meerdere willekeurige, ongerelateerde woorden voor de weinige inloggegevens die u uit het hoofd moet typen, zoals uw hoofdwachtwoord.
Waarom is het hergebruiken van hetzelfde wachtwoord zo riskant?
Als één site wordt gehackt, nemen aanvallers het uitgelekte wachtwoord en proberen het automatisch op uw andere accounts. Een uniek wachtwoord per account voorkomt dat één lek zich verspreidt. Dit is de belangrijkste reden waarom wachtwoordbeheerders bestaan.
Heb ik nog steeds tweefactorauthenticatie nodig?
Ja. Een sterk uniek wachtwoord beschermt tegen raden en credential stuffing, maar 2FA voegt een tweede slot toe zodat een gestolen wachtwoord alleen uw account niet kan ontgrendelen. Schakel het overal in waar het wordt aangeboden, bij voorkeur met een app of hardware-sleutel in plaats van sms-berichten.
