Wachtwoord controleren op sterkte
Voer een wachtwoord in en zie meteen hoeveel toeval erin zit, welke patronen het verzwakken en hoe lang een aanvaller er in het slechtste geval over zou doen. De controle gebeurt volledig in je browser.
Zo wordt het berekend
Je wachtwoord wordt nooit verzonden. De controle draait volledig in JavaScript op je eigen apparaat. Het invoerveld verschijnt niet in de adresbalk of browsergeschiedenis, en er wordt niets opgeslagen. Alleen een openbare lijst met veelgebruikte wachtwoorden wordt eenmalig als bestand geladen en lokaal vergeleken.
Hoe de schatting werkt
1. Tekenset × lengte: de aanwezige tekensoorten bepalen de tekenset (a–z 26, A–Z 26, 0–9 10, speciale tekens 33, accenten en overige tekens forfaitair 100). De naïeve entropie is lengte × log₂(tekenset) – voor 12 tekens met alle vier de soorten: 12 × log₂(95) ≈ 78,8 bits.
2. Aftrek voor patronen: mensen kiezen geen willekeurige tekens. Aanvallers proberen daarom eerst gelekte wachtwoordlijsten, woorden met vervangingen (P@ssw0rd), reeksen (abc, 123), toetsenbordrijen (qwerty, asdf, azerty), herhalingen en jaartallen. Dit hulpmiddel ontleedt je wachtwoord in zulke bouwstenen en telt voor elk stuk alleen de paar bits die een aanvaller nodig heeft om het te raden – een vereenvoudigde versie van de zxcvbn-methode (Wheeler, USENIX Security 2016). De kleinste van de twee waarden wordt getoond.
3. Kraaktijd: 2bits gedeeld door het aantal pogingen per seconde – dus de tijd om alle mogelijkheden te proberen. Aannames zoals in zxcvbn: een offline aanval op een gestolen wachtwoorddatabase met een snelle hash (10 miljard pogingen/s, bijv. ongesalt MD5 op GPU's) of een langzame hash (10.000 pogingen/s, bijv. bcrypt). Online inloggen met blokkering na mislukte pogingen is veel trager aan te vallen.
Niveaus
- Zeer zwak: onder de 40 bits (offline binnen 2 minuten) of staat in de lijst met veelgebruikte wachtwoorden
- Zwak: 40–59 bits (offline van minuten tot ruim 3,5 jaar)
- Gemiddeld: 60–79 bits
- Sterk: 80–99 bits (offline miljoenen jaren)
- Zeer sterk: 100 bits of meer
De schatting is een bovengrens: als een aanvaller persoonlijke gegevens kent (namen, geboortedata, huisdieren) of het wachtwoord in een datalek voorkomt, gaat het kraken veel sneller. Adviezen van het BSI (Duitse federale dienst voor informatiebeveiliging): 8–12 tekens met vier soorten, of 20–25 tekens met twee soorten, zonder toetsenbordpatronen zoals "asdfgh" of "1234abcd". NIST SP 800-63B vereist minstens 15 tekens zonder tweede factor, zonder verplichte mix van tekensoorten – in plaats daarvan wordt vergelijking met een lijst van bekende wachtwoorden aanbevolen.
Veelgestelde vragen
Is het veilig om hier mijn wachtwoord in te voeren?
Het wachtwoord wordt niet verzonden of opgeslagen – de berekening gebeurt alleen in je browser. Toch geldt als algemene regel: voer nooit een echt wachtwoord in waar het niet nodig is. Test liever een wachtwoord met hetzelfde patroon.
Controleert dit hulpmiddel of mijn wachtwoord gehackt is?
Nee. Er wordt alleen vergeleken met een lokale lijst van de 10.000 meest gebruikte wachtwoorden. Of een wachtwoord in een datalek voorkomt, kan alleen worden gecontroleerd met een grote lekdatabase – daarvoor zou minstens een deel van de hash verzonden moeten worden, en dat doet dit hulpmiddel bewust niet.
Waarom is "Zomer2024!" zwak terwijl het alle soorten tekens bevat?
Omdat het bestaat uit een woord, een jaartal en een speciaal teken achteraan – precies de patronen die aanvallers als eerste proberen. Soorten tekens alleen zeggen weinig; het gaat om hoe willekeurig het wachtwoord echt is.
Hoeveel bits heeft een goed wachtwoord nodig?
Voor belangrijke accounts is 80 bits of meer een goed streefgetal – bijvoorbeeld 14 willekeurige tekens uit alle soorten, of 7 willekeurige woorden uit een lijst van 7.776 woorden.
Hoe nauwkeurig is de geschatte kraaktijd?
Het is een ruwe orde van grootte onder de genoemde aannames (10 miljard of 10.000 pogingen per seconde, alle mogelijkheden geprobeerd). Echte aanvallen hangen af van de hashmethode van de dienst, de gebruikte hardware en wat de aanvaller al weet.
Bronnen en wettelijke basis
- NIST SP 800-63B: NIST SP 800-63B-4 – 3.1.1.2 Password Verifiers (length, blocklist)
- BSI – Creating secure passwords
- Wheeler (2016): zxcvbn – Low-Budget Password Strength Estimation, USENIX Security
- zxcvbn (Dropbox, MIT) – attack scenarios offline_fast_hashing_1e10_per_second / offline_slow_hashing_1e4_per_second
- SecLists – 10k-most-common.txt (common passwords, MIT)
Bijgewerkt op:
Vergelijkbare tools
- Wachtwoord generatorMaak sterke willekeurige wachtwoorden en makkelijk te onthouden wachtzinnen met entropie in bits, gewoon in je browser: er wordt niets verstuurd of bewaard.
- Token calculator voor AI-promptsHoeveel tokens heeft jouw prompt? Token calculator voor ChatGPT en AI: schatting met bandbreedte per taal, plus tekens en woorden — lokaal, zonder upload.
- Tekens tellen en woorden tellenTel tekens met en zonder spaties, woorden, zinnen, alinea’s en leestijd – live, met de limieten van X, Instagram, TikTok, LinkedIn, sms en meer.
- Afmetingen van afbeeldingen voor social media 2026Afbeeldingsformaten 2026: Instagram, Facebook, YouTube, LinkedIn, X, Pinterest, Threads. Alleen officiële data met bron. Kopieer afmetingen, bereken de hoogte.
- Hashtag-teller en Instagram-bijschrift opmakenTel hashtags en @-vermeldingen, spoor dubbele hashtags op en maak je bijschrift overzichtelijk: hashtags naar het einde, witregels behouden. Gratis.
- Hoofdletters omzetten naar kleine letters en andersomZet tekst om naar HOOFDLETTERS of kleine letters, hoofdletter aan het begin van de zin of bij elk woord, camelCase of snake_case – gratis, met IJ-regel.