Wachtwoord controleren op sterkte

Voer een wachtwoord in en zie meteen hoeveel toeval erin zit, welke patronen het verzwakken en hoe lang een aanvaller er in het slechtste geval over zou doen. De controle gebeurt volledig in je browser.

Tip: test liever een wachtwoord met eenzelfde patroon dan je echte wachtwoord.

Je tekst blijft in je browser: hij wordt niet verstuurd, niet opgeslagen en niet in de adresbalk gezet.

Resultaat

Niveau
Nog geen wachtwoord ingevoerd

Zo wordt het berekend

Je wachtwoord wordt nooit verzonden. De controle draait volledig in JavaScript op je eigen apparaat. Het invoerveld verschijnt niet in de adresbalk of browsergeschiedenis, en er wordt niets opgeslagen. Alleen een openbare lijst met veelgebruikte wachtwoorden wordt eenmalig als bestand geladen en lokaal vergeleken.

Hoe de schatting werkt

1. Tekenset × lengte: de aanwezige teken­soorten bepalen de tekenset (a–z 26, A–Z 26, 0–9 10, speciale tekens 33, accenten en overige tekens forfaitair 100). De naïeve entropie is lengte × log₂(tekenset) – voor 12 tekens met alle vier de soorten: 12 × log₂(95) ≈ 78,8 bits.

2. Aftrek voor patronen: mensen kiezen geen willekeurige tekens. Aanvallers proberen daarom eerst gelekte wachtwoordlijsten, woorden met vervangingen (P@ssw0rd), reeksen (abc, 123), toetsenbordrijen (qwerty, asdf, azerty), herhalingen en jaartallen. Dit hulpmiddel ontleedt je wachtwoord in zulke bouwstenen en telt voor elk stuk alleen de paar bits die een aanvaller nodig heeft om het te raden – een vereenvoudigde versie van de zxcvbn-methode (Wheeler, USENIX Security 2016). De kleinste van de twee waarden wordt getoond.

3. Kraaktijd: 2bits gedeeld door het aantal pogingen per seconde – dus de tijd om alle mogelijkheden te proberen. Aannames zoals in zxcvbn: een offline aanval op een gestolen wachtwoorddatabase met een snelle hash (10 miljard pogingen/s, bijv. ongesalt MD5 op GPU's) of een langzame hash (10.000 pogingen/s, bijv. bcrypt). Online inloggen met blokkering na mislukte pogingen is veel trager aan te vallen.

Niveaus

De schatting is een bovengrens: als een aanvaller persoonlijke gegevens kent (namen, geboortedata, huisdieren) of het wachtwoord in een datalek voorkomt, gaat het kraken veel sneller. Adviezen van het BSI (Duitse federale dienst voor informatiebeveiliging): 8–12 tekens met vier soorten, of 20–25 tekens met twee soorten, zonder toetsenbordpatronen zoals "asdfgh" of "1234abcd". NIST SP 800-63B vereist minstens 15 tekens zonder tweede factor, zonder verplichte mix van tekensoorten – in plaats daarvan wordt vergelijking met een lijst van bekende wachtwoorden aanbevolen.

Veelgestelde vragen

Is het veilig om hier mijn wachtwoord in te voeren?

Het wachtwoord wordt niet verzonden of opgeslagen – de berekening gebeurt alleen in je browser. Toch geldt als algemene regel: voer nooit een echt wachtwoord in waar het niet nodig is. Test liever een wachtwoord met hetzelfde patroon.

Controleert dit hulpmiddel of mijn wachtwoord gehackt is?

Nee. Er wordt alleen vergeleken met een lokale lijst van de 10.000 meest gebruikte wachtwoorden. Of een wachtwoord in een datalek voorkomt, kan alleen worden gecontroleerd met een grote lekdatabase – daarvoor zou minstens een deel van de hash verzonden moeten worden, en dat doet dit hulpmiddel bewust niet.

Waarom is "Zomer2024!" zwak terwijl het alle soorten tekens bevat?

Omdat het bestaat uit een woord, een jaartal en een speciaal teken achteraan – precies de patronen die aanvallers als eerste proberen. Soorten tekens alleen zeggen weinig; het gaat om hoe willekeurig het wachtwoord echt is.

Hoeveel bits heeft een goed wachtwoord nodig?

Voor belangrijke accounts is 80 bits of meer een goed streefgetal – bijvoorbeeld 14 willekeurige tekens uit alle soorten, of 7 willekeurige woorden uit een lijst van 7.776 woorden.

Hoe nauwkeurig is de geschatte kraaktijd?

Het is een ruwe orde van grootte onder de genoemde aannames (10 miljard of 10.000 pogingen per seconde, alle mogelijkheden geprobeerd). Echte aanvallen hangen af van de hashmethode van de dienst, de gebruikte hardware en wat de aanvaller al weet.

Bronnen en wettelijke basis

Bijgewerkt op:

Vergelijkbare tools