Lengte helpt
Een langere wachtwoordzin met verschillende, willekeurige woorden kan lastig te raden zijn én makkelijker te onthouden.
Zo maak je een sterk wachtwoord →Ontdek hoe goed je wachtwoord bestand is tegen raden en kraken. Je wachtwoord blijft gewoon op je eigen apparaat.
Typ iets in om direct een analyse te zien. Gebruik geen wachtwoord dat je nu ergens gebruikt.
Vul een wachtwoord in voor een indicatie.
Dit zijn grove rekenvoorbeelden op basis van een vereenvoudigd model, geen voorspelling. Aanvallers proberen vaak eerst gelekte en veelgebruikte wachtwoorden. Phishing, malware en hergebruik worden hiermee niet gemeten. Lees hoe we deze schattingen maken.
Laat je browser een willekeurig wachtwoord of een makkelijk te onthouden wachtwoordzin maken. De generatie gebeurt lokaal.
Een wachtwoord dat lastig te onthouden is, is niet automatisch veiliger. Lengte, onverwachte combinaties en uniek gebruik maken het verschil.
Een langere wachtwoordzin met verschillende, willekeurige woorden kan lastig te raden zijn én makkelijker te onthouden.
Zo maak je een sterk wachtwoord →Bij hergebruik kan een wachtwoord uit één datalek ook toegang geven tot je andere accounts. Geef elk account een eigen wachtwoord.
Waarom uniek belangrijk is →Een sterke score kan phishing, malware, hergebruik of een datalek bij een dienst niet uitsluiten. Schakel waar mogelijk tweestapsverificatie in.
Wat deze tool wel meet →Kies bij voorkeur een lang, uniek wachtwoord dat willekeurig is gegenereerd door een wachtwoordmanager. Onthoud je liever zelf een wachtwoord? Een langere wachtwoordzin met meerdere willekeurig gekozen woorden kan helpen. Gebruik geen bekende citaten, persoonlijke gegevens of voorspelbare vervangingen zoals ‘a’ door ‘@’.
Moderne richtlijnen leggen nadruk op lengte en blokkeren van veelgebruikte of gelekte wachtwoorden. Verplichte mixen van hoofdletters, cijfers en symbolen geven op zichzelf geen betrouwbare zekerheid.
Criminelen proberen gelekte combinaties van e-mailadressen en wachtwoorden automatisch opnieuw uit bij andere diensten. Dit heet credential stuffing. Als je hetzelfde wachtwoord hergebruikt, kan een lek bij één dienst gevolgen hebben voor meerdere accounts. Een wachtwoordmanager maakt unieke wachtwoorden eenvoudiger.
Als een account belangrijk is, beveilig ook het bijbehorende e-mailadres met een uniek wachtwoord en extra verificatie. Je e-mailaccount wordt vaak gebruikt om andere accounts te herstellen.
Bij een online aanval probeert iemand in te loggen. Een goede dienst beperkt pogingen, detecteert misbruik en kan extra verificatie vragen. Daardoor is het aantal pogingen vaak sterk begrensd. Bij een offline aanval heeft de aanvaller een database met wachtwoordhashes in handen en kan die lokaal gokken. De snelheid hangt dan sterk af van de gebruikte hashmethode en hardware.
Deze tester gebruikt een eenvoudige, lokale indicatie op basis van lengte, karaktervariatie en veelvoorkomende patronen. De scenario’s rekenen met vaste, illustratieve snelheden: online 10 pogingen per uur; een snelle offline hash 10 miljard pogingen per seconde; een trage, goed geconfigureerde wachtwoordhash 100 pogingen per seconde. Dat zijn aannames om het verschil uit te leggen, geen actuele meting van een specifieke aanvaller. De werkelijke uitkomst kan vele ordes van grootte verschillen. Een aanvaller begint bovendien vaak met woordenlijsten, gelekte wachtwoorden en persoonlijke informatie. De weergegeven tijd is daarom geen voorspelling en meet geen phishing, malware, hergebruik of social engineering.
De score is een voorlichtingsindicatie, geen certificering of garantie. Gebruik een lange, unieke combinatie en schakel extra verificatie in waar dat kan.
De wachtwoordanalyse en wachtwoordgeneratie draaien in JavaScript op je eigen apparaat. De site verstuurt het volledige wachtwoord niet naar onze server. De website slaat het wachtwoord niet op in cookies, lokale opslag of een account. Sluit of vernieuw de pagina om je invoer uit het geheugen van de pagina te verwijderen.
De optionele controle op datalekken werkt via de gratis Pwned Passwords-range-API van Have I Been Pwned. Je browser maakt lokaal een SHA-1-hash van het ingevoerde wachtwoord en stuurt alleen de eerste vijf tekens van die hash naar hun dienst. De browser vergelijkt het antwoord lokaal. Dit beschermt de volledige hash en het wachtwoord, maar is geen garantie dat niemand het gedeeltelijke hashverzoek kan observeren. Gebruik deze functie alleen als je dat goed vindt. Deze check toont of een wachtwoord in die verzameling voorkomt; een uitslag zonder treffer bewijst niet dat het wachtwoord nooit is gelekt.
De sterkte-indicatie gebruikt bewust een transparante vereenvoudigde heuristiek en geen woordenboekmodel zoals zxcvbn. Vooral patronen en samengestelde woorden kunnen daardoor verkeerd worden ingeschat. Behandel de score als een aanwijzing, niet als technisch bewijs.
Gebaseerd op richtlijnen van NIST SP 800-63B, OWASP Authentication Cheat Sheet en de HIBP Pwned Passwords API-documentatie.
Meer weten over de check, je privacy of wachtwoorden in het algemeen?
Nee. De sterkteanalyse gebeurt lokaal in je browser. Alleen als je zelf op ‘Controleer op lekken’ klikt, wordt de eerste vijf tekens van een SHA-1-hash naar Have I Been Pwned gestuurd. Het volledige wachtwoord en de volledige hash verlaten je browser niet.
De score is een vereenvoudigde indicatie op basis van lengte, variatie en herkenbare patronen. Hij is niet gelijk aan een audit en kan woorden of patronen missen. Een password manager en unieke wachtwoorden blijven de beste praktische basis.
Nee. Een kraaktijd is afhankelijk van aannames over de aanval, hardware en wachtwoordhash. De getoonde scenario’s zijn uitsluitend rekenvoorbeelden. Ze zeggen niets over phishing, malware, hergebruik of diefstal van een sessie.
Het wachtwoord komt voor in de door Have I Been Pwned verzamelde set van eerder blootgestelde wachtwoorden. Gebruik het niet meer; vervang het overal waar je het hebt hergebruikt. Een ontbrekende treffer betekent niet dat een wachtwoord gegarandeerd veilig of nooit gelekt is.
Niet per se. Lengte en onvoorspelbaarheid zijn belangrijk. Verplichte tekenmixen leiden vaak tot voorspelbare varianten. Een lang, willekeurig en uniek wachtwoord is een betere keuze.
Deze site gebruikt de cryptografische toevalsgenerator van je browser. Op een verouderde browser of onbeveiligde verbinding kan die functie ontbreken. Gebruik een actuele browser via HTTPS of genereer een wachtwoord met je wachtwoordmanager.
Begin met een uniek wachtwoord en zet extra verificatie aan.