Wachtwoordgenerator

Maak sterke, willekeurige wachtwoorden met aangepaste lengte en tekensets.

100% privé — draait volledig in je browser. Je gegevens worden op je apparaat verwerkt en nooit naar het internet verzonden.

Over de wachtwoordgenerator

Deze gratis wachtwoordgenerator maakt sterke, willekeurige wachtwoorden. Kies de lengte en welke tekensoorten meedoen, en u krijgt meteen een uniek wachtwoord — met een sterktemeter die de echte entropie in bits toont, niet een vage kleur.

Wachtwoorden worden in uw browser gemaakt met crypto.getRandomValues, de cryptografisch veilige willekeurbron van de browser. Er wordt niets verstuurd, niets gelogd, en geen enkel wachtwoord dat u hier ziet heeft ooit op een server bestaan. Dat is geen klein detail: een wachtwoordgenerator die op een server genereert, is een generator die u volledig moet vertrouwen.

Wat een wachtwoord echt sterk maakt

Geen symbolen. Geen hoofdletter vooraan en een 1 achteraan. Lengte en willekeur — dat zijn de enige twee factoren, en van die twee telt lengte het zwaarst.

De maat heet entropie, geteld in bits. Elke bit verdubbelt het aantal mogelijkheden dat een aanvaller moet doorlopen. Een wachtwoord dat willekeurig uit 62 tekens (letters en cijfers) wordt getrokken, draagt ongeveer 5,95 bits per teken, dus een van 12 tekens is ongeveer 71 bits en een van 16 ongeveer 95.

Wat die getallen in de praktijk betekenen, tegenover een aanvaller met serieuze hardware die offline gokt:

  • Onder 40 bits — valt binnen seconden
  • 50–60 bits — uren tot dagen
  • 70–80 bits — jaren, en onpraktisch voor de meeste aanvallers
  • 90+ bits — niet haalbaar met de huidige techniek

Vier tekens toevoegen doet veel meer dan een ! toevoegen. Elk extra teken vermenigvuldigt het werk; een symbool verbreedt het alfabet maar een klein beetje.

Waarom «Wachtwoord1!» zwak is en een lang willekeurig wachtwoord niet

Wachtwoordregels hebben een hele generatie geleerd wachtwoorden te maken die voor *mensen* moeilijk te onthouden en voor *computers* makkelijk te raden zijn. Hoofdletter vooraan, cijfer achteraan, een @ voor een a. Aanvallers kennen het allemaal. Elk kraakprogramma past precies die vervangingen automatisch toe, omdat iedereen dezelfde maakt.

Een echte aanval loopt niet aaaa, aaab, aaac af. Hij begint met lijsten van gelekte wachtwoorden — miljarden echte wachtwoorden uit echte datalekken — en past daarna de voorspelbare mutaties toe. W@chtw00rd! staat vele malen in die lijsten. Het heeft 11 tekens en vrijwel geen effectieve entropie.

Een willekeurig wachtwoord van 16 tekens heeft geen patroon om uit te buiten, dus niets van die machinerie helpt. Het moet met brute kracht gekraakt worden, en brute kracht bij 95 bits komt niet aan.

De andere helft hiervan is hergebruik. Als een site gehackt wordt, wordt het buitgemaakte paar e-mail en wachtwoord automatisch geprobeerd op honderden andere sites. Eén hergebruikt wachtwoord verandert de fout van één bedrijf overal in uw probleem. Een uniek willekeurig wachtwoord per site beperkt de schade tot dat ene account — en dat is het echte argument voor een wachtwoordmanager.

Een lengte kiezen

  • 16 tekens — een goede standaard voor bijna alles
  • 20 of meer — e-mail, bankieren, het hoofdwachtwoord van uw wachtwoordmanager, alles wat andere accounts kan resetten
  • 12 tekens — aanvaardbaar minimum wanneer een site niets langers accepteert
  • Onder 12 — alleen als een systeem het afdwingt, en beschouw het account dan als zwak beschermd

Uw e-mailaccount verdient het langste wachtwoord dat u gebruikt. Wie uw e-mail beheert, kan het wachtwoord van vrijwel al het andere resetten.

Over de optie voor gelijkende tekens

Gelijkende tekens uitsluiten haalt O, 0, l, 1, I en verwanten weg — de tekens die mensen verwarren wanneer ze een wachtwoord van het scherm aflezen en elders intypen.

Gebruik het wanneer een wachtwoord met de hand getypt moet worden: een wifisleutel op een routerkaartje, een apparaat dat met een afstandsbediening wordt ingesteld, iets dat door de telefoon wordt gedicteerd, iets dat is uitgeprint.

Laat het uit wanneer het wachtwoord rechtstreeks in een wachtwoordmanager gaat en alleen geplakt zal worden. Tekens uitsluiten verkleint het alfabet, wat wat entropie kost — makkelijk terugverdiend door een teken of twee aan de lengte toe te voegen.

Zo gebruikt u het

  • Stel de lengte in en kies de tekensoorten (hoofdletters, kleine letters, cijfers, symbolen)
  • Genereer — er verschijnt een nieuw wachtwoord (klik opnieuw voor een volgend)
  • Kopieer — gebruik de kopieerknop en plak het waar u het nodig hebt

Goed om te weten

  • Hergebruik een gegenereerd wachtwoord nooit. De sterkte doet niets als dezelfde reeks vijf accounts beschermt.
  • Bewaar het in een wachtwoordmanager, niet in een notitie, een spreadsheet of een browsertabblad. Een sterk wachtwoord dat u niet kunt onthouden is alleen bruikbaar als iets anders het onthoudt.
  • Sommige sites kappen stilletjes af. Enkele systemen knippen wachtwoorden op 16 of 20 tekens zonder dat te melden. Wordt een lang wachtwoord bij het inloggen geweigerd maar was het bij registratie geaccepteerd, dan is dat meestal de reden.
  • Een paar sites verbieden nog symbolen. Zet ze uit en maak het wachtwoord in plaats daarvan langer — u verliest bijna niets.
  • Het klembord vergeet niet meteen: een gekopieerd wachtwoord blijft daar staan. Kopieer daarna iets anders als u de computer deelt.
  • Tweefactorauthenticatie verslaat een langer wachtwoord. Voorbij ongeveer 16 willekeurige tekens is uw volgende beveiligingswinst 2FA, niet teken 17.

Veelgestelde vragen

Hoe lang moet een wachtwoord zijn?

Zestien willekeurige tekens is een verstandige standaard en sterk genoeg voor vrijwel elk account. Gebruik twintig of meer voor uw e-mail, uw bank en het hoofdwachtwoord van uw wachtwoordmanager, omdat die al het andere kunnen ontgrendelen. Twaalf is een redelijke ondergrens als een site niet meer accepteert. Lengte levert veel meer veiligheid op dan exotische symbolen in een kort wachtwoord.

Zijn deze wachtwoorden echt willekeurig?

Ja. Ze komen van crypto.getRandomValues, de cryptografisch veilige generator van willekeurige getallen in de browser — dezelfde soort bron die voor versleutelingssleutels wordt gebruikt. Het is niet Math.random(), dat voorspelbaar en ongeschikt is voor alles wat met beveiliging te maken heeft. De generatie gebeurt volledig op uw apparaat.

Is het veilig om een wachtwoord op een website te genereren?

Dat hangt volledig af van waar het genereren gebeurt. Genereert een site op zijn server, dan heeft die server uw wachtwoord gezien en vertrouwt u die volledig. Deze genereert in uw browser: het wachtwoord ontstaat op uw apparaat, wordt nooit verstuurd en bestaat nergens anders. U kunt het controleren door de verbinding te verbreken — de tool blijft werken.

Heb ik symbolen nodig in mijn wachtwoord?

Ze helpen een beetje, maar veel minder dan mensen aannemen. Symbolen verbreden het alfabet van 62 naar ongeveer 94 tekens, goed voor ruwweg 0,6 extra bits per teken. Twee tekens extra lengte leveren meer op. Weigert een site symbolen, maak het wachtwoord dan gewoon langer; u hebt niets wezenlijks verloren.

Wat betekent het aantal bits?

Het is de entropie — hoeveel echte willekeur het wachtwoord bevat. Elke extra bit verdubbelt het aantal pogingen dat een aanvaller nodig heeft. Onder 40 bits gaat het snel stuk; 70 tot 80 bits is onpraktisch om te kraken; boven 90 bits ligt het buiten het bereik van de huidige techniek. Het is een veel eerlijker maat dan een rood-oranje-groene balk, die meestal alleen tekensoorten telt.

Moet ik mijn wachtwoorden regelmatig wijzigen?

Niet volgens een schema. Gedwongen rotatie zorgt ervoor dat mensen zwakkere, voorspelbaardere wachtwoorden kiezen — Zomer2024! wordt Zomer2025!. Het huidige advies van NIST is lange, unieke wachtwoorden te gebruiken en ze te wijzigen wanneer daar aanleiding voor is: een melding van een datalek, een gedeeld wachtwoord, of enig vermoeden dat het account is benaderd.

Wat als een site mijn wachtwoordlengte beperkt?

Genereer op de langste lengte die de site accepteert en zet symbolen uit als die geweigerd worden. Let op stil afkappen: werkt een wachtwoord wanneer u het instelt maar faalt het bij de volgende keer inloggen, dan heeft de site het waarschijnlijk zonder melding afgekapt. Stel dan bewust een korter wachtwoord in, zodat u precies weet wat er is opgeslagen.

Gerelateerde tools

Videohandleiding

We voegen regelmatig nieuwe tools toe — abonneer je op YouTube om bericht te krijgen bij elke nieuwe tool.

Meer tools

Alles bekijken

Aanbevolen apps

Alles bekijken