Zo gebruik je de wachtwoord generator
- Lengte – 8 tot 128 tekens. Langer is veiliger; 16 tekens of meer is een goede keuze als een wachtwoordmanager het voor je onthoudt.
- Soorten tekens – zet symbolen alleen uit als een website ze niet accepteert, en maak het wachtwoord dan wat langer.
- Tekens die op elkaar lijken weglaten – haalt I, l, 1, O en 0 weg, handig voor een wachtwoord dat je moet voorlezen of overtypen, zoals een wifi-wachtwoord.
- Klik op Nieuw wachtwoord maken voor een vers wachtwoord (elke wijziging van de instellingen maakt er ook een nieuw) en kopieer het met de kopieerknop.
Hoe het wachtwoord ontstaat
De tekens komen uit de Web Crypto API (crypto.getRandomValues), de cryptografisch veilige toevalsgenerator van je browser – niet uit Math.random, dat niet is gemaakt om onvoorspelbaar te zijn. Elk teken wordt gekozen met de verwerpingsmethode: de paar toevalswaarden die sommige tekens net iets vaker zouden laten voorkomen, worden weggegooid en opnieuw getrokken. Zo is elk teken even waarschijnlijk. De generator zet er minstens één teken van elke gekozen soort in, vult de rest aan uit alle toegestane tekens en husselt het geheel.
Er wordt niets verstuurd of opgeslagen – zet het wachtwoord in je wachtwoordmanager voordat je de pagina verlaat.
Wat entropie betekent
Entropie meet in bits hoe moeilijk een wachtwoord te raden is: entropie = lengte × log₂(aantal mogelijke tekens). Elke extra bit verdubbelt het aantal mogelijke wachtwoorden. Met alle vier de soorten zijn er 89 mogelijke tekens (26 hoofdletters, 26 kleine letters, 10 cijfers en 27 symbolen), ongeveer 6,48 bits per teken – een wachtwoord van 16 tekens heeft dus zo'n 103,6 bits. De formule geldt alleen voor willekeurig gemaakte wachtwoorden; een zelfbedacht wachtwoord heeft veel minder entropie dan zijn lengte doet vermoeden, omdat mensen voorspelbare woorden, jaartallen en patronen kiezen.
De tabel laat zien hoe lang het zou duren om alle combinaties te proberen bij 100 miljard pogingen per seconde – een voorbeeldwaarde voor een snelle offline aanval op een gestolen wachtwoordbestand.
| Lengte (alle vier de soorten) | Entropie (bits) | Tijd voor alle combinaties | Beoordeling hier |
|---|---|---|---|
| 8 | 51,8 | 11 uur | redelijk |
| 10 | 64,8 | 10 jaar | redelijk |
| 12 | 77,7 | 78.267 jaar | sterk |
| 16 | 103,6 | 5 biljoen jaar | zeer sterk |
| 20 | 129,5 | meer dan een biljard jaar | zeer sterk |
Beoordeling: onder de 50 bits zwak, 50 tot 64 redelijk, 65 tot 89 sterk, vanaf 90 zeer sterk.
Wachtwoordzinnen
Voor de paar wachtwoorden die je echt moet onthouden – het hoofdwachtwoord van je wachtwoordmanager of de inlog van je computer – is een wachtwoordzin van willekeurige woorden makkelijker te onthouden en te typen. Ook de Nederlandse overheidscampagne Veilig Internetten raadt wachtwoordzinnen aan. De sterkte hangt af van hoeveel woorden de lijst bevat waaruit je kiest. Diceware-lijsten hebben meestal 7.776 woorden, één voor elke worp met vijf dobbelstenen; elk willekeurig gekozen woord levert dan ongeveer 12,9 bits op. Vijf woorden geven zo'n 64,6 bits, zes woorden zo'n 77,5 bits. Belangrijk is dat de woorden echt willekeurig gekozen worden, met dobbelstenen of een generator. Een zelfbedachte zin, een songtekst of een bekend citaat is veel makkelijker te raden.
Gewoonten die meer uitmaken dan één wachtwoord
- Gebruik nooit hetzelfde wachtwoord twee keer. Wordt een dienst gehackt, dan proberen criminelen dezelfde combinatie van e-mailadres en wachtwoord bij andere diensten. Een eigen wachtwoord per account beperkt de schade tot dat ene account.
- Gebruik een wachtwoordmanager. Die maakt, bewaart en vult voor elke website een eigen wachtwoord in, zodat je er zelf nog maar één hoeft te onthouden.
- Zet tweestapsverificatie aan voor je e-mail, bank, DigiD-app, sociale media en webwinkels, bij voorkeur met een authenticator-app of beveiligingssleutel in plaats van sms.
- Lengte wint van trucjes. Een lang, willekeurig wachtwoord is sterker dan een kort wachtwoord met een paar vervangen letters ('W@chtw00rd!'). Je wachtwoord zonder aanleiding regelmatig wijzigen is niet nodig; verander het wel meteen als een dienst is gehackt of als je denkt dat iemand anders het kent.
Veelgestelde vragen
Is een online wachtwoord generator veilig?
Deze generator maakt het wachtwoord in je browser met de Web Crypto API; er wordt niets verstuurd of opgeslagen. Maak wachtwoorden toch alleen op een apparaat dat je vertrouwt, en zet ze meteen in je wachtwoordmanager.
Hoe lang moet mijn wachtwoord zijn?
Met een wachtwoordmanager kost lengte je niets; 16 tot 20 willekeurige tekens is een verstandige keuze. Voor een wachtwoord dat je moet onthouden, is een willekeurige wachtwoordzin van vijf of zes woorden geschikt.
Wat doet het weglaten van tekens die op elkaar lijken?
Het haalt I, l, 1, O en 0 weg, waardoor er 84 in plaats van 89 mogelijke tekens overblijven. Een wachtwoord van 16 tekens gaat daardoor van ongeveer 103,6 naar 102,3 bits – een kleine prijs voor een wachtwoord dat je makkelijker leest en overtypt.
Wat als een website geen symbolen toestaat?
Zet symbolen uit en maak het wachtwoord een paar tekens langer. 16 tekens met letters en cijfers geven ongeveer 95,3 bits, twee tekens meer brengen je boven de 107 bits.
Waarom zitten er geen letters met accenten in?
Tekens als é, ë of ü worden niet door elk systeem hetzelfde verwerkt en zijn op buitenlandse toetsenborden lastig te typen. Meer veiligheid haal je makkelijker met extra lengte.
Laatst bijgewerkt: 8 oktober 2026