Hoeveel tekens heeft een sterk wachtwoord nodig?
Voor een willekeurig wachtwoord is 12 tekens met hoofdletters, kleine letters, cijfers en symbolen een goede ondergrens: dat geeft ongeveer 79 bits entropie. Voor je wachtwoordmanager of e-mail kies je beter 16 tekens of meer. Maak er direct een met de wachtwoordgenerator; die toont ook de sterkte in bits.
Waarom lengte belangrijker is dan ingewikkeldheid
Een aanvaller die een gelekte database met wachtwoord-hashes heeft, probeert razendsnel combinaties. Hoe meer mogelijke combinaties, hoe langer dat duurt. Het aantal combinaties is:
(aantal mogelijke tekens) ^ (lengte)
Elk extra teken vermenigvuldigt het aantal combinaties met de grootte van de tekenset: bij 94 tekens dus met 94. Een extra soort teken toevoegen (bijvoorbeeld symbolen) maakt de tekenset groter, maar een paar extra tekens lengte levert vaak meer op.
Entropie in bits
Beveiligers drukken sterkte uit in bits entropie: lengte × log2(tekenset). Elke extra bit verdubbelt het aantal pogingen dat nodig is.
| Lengte | Alleen kleine letters (26) | Letters + cijfers (62) | Alles (94) |
|---|---|---|---|
| 8 | 38 bits | 48 bits | 52 bits |
| 10 | 47 bits | 60 bits | 66 bits |
| 12 | 56 bits | 71 bits | 79 bits |
| 16 | 75 bits | 95 bits | 105 bits |
| 20 | 94 bits | 119 bits | 131 bits |
Hoe lang duurt kraken?
Stel dat een aanvaller 10 miljard pogingen per seconde doet, wat met snelle videokaarten haalbaar is tegen zwakke hashes. Gemiddeld heeft hij de helft van alle combinaties nodig:
- 8 tekens, alles (52 bits): ongeveer 3,5 dagen
- 10 tekens, alles (66 bits): zo'n 80 jaar
- 12 tekens, alles (79 bits): honderdduizenden jaren
- 16 tekens, letters en cijfers (95 bits): onvoorstelbaar lang
Een goed beveiligde dienst gebruikt trage hashfuncties zoals bcrypt of Argon2, waardoor het nog veel langer duurt. Maar je weet als gebruiker nooit hoe een website je wachtwoord opslaat.
Dit geldt alleen voor willekeurige wachtwoorden
De tabel gaat uit van tekens die echt willekeurig zijn gekozen. "Zomer2026!" is 10 tekens met alle soorten tekens, maar wordt in seconden geraden: aanvallers proberen eerst woordenlijsten, jaartallen en bekende patronen. Een zelfbedacht wachtwoord is daarom altijd veel zwakker dan de tabel suggereert.
Een goed alternatief om te onthouden is een wachtzin van vier tot zes willekeurig gekozen woorden, zoals "paraplu-stoel-oranje-kievit-zand". Lang, en toch makkelijk te typen.
Praktische tips
- Gebruik voor elke dienst een ander wachtwoord. Lekt er één, dan blijven de rest veilig.
- Laat een wachtwoordmanager willekeurige wachtwoorden van 16 tekens of meer maken en onthouden.
- Zet tweestapsverificatie aan voor e-mail, bank en sociale media.
- Wachtwoorden regelmatig verplicht wijzigen is niet nodig; wel direct als een dienst gelekt is.
- Controleer op een site als Have I Been Pwned of je e-mailadres in een bekend datalek voorkomt, en wijzig dan het wachtwoord van die dienst en van elke dienst waar je hetzelfde wachtwoord gebruikte.
Veelgestelde vragen
Is 8 tekens nog veilig?
Voor een willekeurig wachtwoord van 8 tekens is 52 bits erg krap: met snelle hardware is het binnen dagen te kraken. Kies minimaal 12 tekens.
Moet een wachtwoord een symbool bevatten?
Het helpt, maar lengte helpt meer. Een willekeurig wachtwoord van 16 letters en cijfers (95 bits) is sterker dan een van 12 tekens met symbolen (79 bits).
Hoe sterk is een wachtzin?
Vier willekeurige woorden uit een lijst van 7.776 woorden geven ongeveer 52 bits, zes woorden ongeveer 78 bits. Belangrijk is dat de woorden echt willekeurig zijn gekozen.
Slaat de generator mijn wachtwoord op?
Nee. Het wachtwoord wordt in je browser gemaakt met de cryptografische randomgenerator en wordt niet verstuurd of opgeslagen.