Wachtwoordgenerator
Gratis online wachtwoordgenerator die CSPRNG van Web Crypto gebruikt voor sterke willekeurige wachtwoorden, wachtwoordzinnen en PIN's. Sterktedetectie, dubbelzinnige tekens uitsluiten, batch-export. Lokaal gegenereerd in de browser.
Gerelateerde aanbevelingen
Wat is een veilige wachtwoordgenerator?
Een wachtwoordgenerator creëert willekeurige, onvoorspelbare wachtwoorden. In tegenstelling tot door mensen gekozen wachtwoorden, gebruikt een echte generator een Cryptografisch Veilige Pseudo-Willekeurige Getallengenerator (CSPRNG) om willekeurig tekens te selecteren uit een gespecificeerde pool, waarbij voorspelbare menselijke patronen worden vermeden (naam+verjaardag, toetsenbordreeksen zoals qwerty, bedrijf+jaar), waardoor het risico op woordenboekaanvallen en credential stuffing drastisch wordt verminderd.
**Waarom niet Math.random()?** Algemene PRNG's hebben een interne status die kan worden terugontcijferd uit kleine outputs, waardoor aanvallers toekomstige «willekeurige» getallen kunnen voorspellen. Deze tool gebruikt de Web Crypto API van de browser — ondersteund door CSPRNG's op OS-niveau (Linux getrandom, macOS SecRandomCopyBytes, Windows BCryptGenRandom) die cryptografische willekeurigheidstests doorstaan.
**Entropie is de kern van wachtwoordsterkte**: Entropie = log₂(N^L) bits, waarbij N = grootte van tekenpool en L = lengte. Een 16-karakter wachtwoord uit 94 afdrukbare ASCII-tekens heeft ~104 bits — gemiddeld 2¹⁰³ pogingen om te kraken, of ongeveer 200 miljard jaar bij 1 biljoen pogingen/sec.
**Wachtwoordzinnen** gemaakt van meerdere willekeurig gekozen woorden (zoals Brave-Cloud-Star42) lijken «eenvoudiger» maar bereiken meer dan 60 bits wanneer de woorden echt willekeurig zijn — genoeg voor de meeste scenario's, en veel gemakkelijker te onthouden dan wachtwoorden met willekeurige tekens. Dit is de Diceware / XKCD #936-benadering.
Alle wachtwoorden worden lokaal in uw browser gegenereerd zonder upload. De tool biedt ook sterktecntrole: entropieberekening, brute-krachttijdschatting en detectie van zwakke patronen (herhaalde tekens, opeenvolgende cijfers/letters, overeenkomst met veelvoorkomende wachtwoorden).
Toepassingsgevallen
- Genereer sterke willekeurige wachtwoorden voor nieuwe accounts, controleer entropie en kraaktijd
- Genereer batchgewijs tijdelijke inloggegevens voor teams of testomgevingen
- Genereer memorabele wachtwoordzinnen voor Wi-Fi- of apparaatwachtwoorden
- Stel apparaat-PIN's in, initialiseer admin-accounts of reset wachtwoorden
- Vervang zwakke, door mensen gecreëerde wachtwoorden door sterke willekeurige
Hoe te gebruiken
- Selecteer modus: Willekeurig, Wachtwoordzin of PIN
- Stel lengte en tekenopties in (16+ aanbevolen), optioneel dubbelzinnige tekens uitsluiten
- Controleer sterkte: entropie, kraaktijdschatting, detectie van zwakke wachtwoorden
- Kopieer of exporteer batchgewijs naar TXT voor registratie/reset/distributie
Functies
- CSPRNG-generatie: gebruikt Web Crypto van de browser (crypto.getRandomValues) voor cryptografisch veilige willekeur
- Drie modi: Willekeurig wachtwoord, Memorabele wachtwoordzin (woordcombinatie), Numerieke PIN
- Volledige sterktecntrole: grootte van tekenpool, entropie, detectie van zwakke wachtwoorden, risico van opeenvolgende/herhaalde tekens, brute-krachttijdschatting
- Dubbelzinnige uitsluiten: optioneel 0/O/1/l/I overslaan voor scenario's met handmatige invoer
- Batchgeneratie: genereer 5/10/20 wachtwoorden tegelijk met TXT-download
- Alleen lokaal: alle generatie en analyse vindt plaats in de browser, geen gegevens verzonden
Willekeurig wachtwoord vs Memorabele wachtwoordzin vs Numerieke PIN: welke kiezen?
Elk van de drie wachtwoordmodi heeft afwegingen. De verkeerde kiezen betekent dat je het niet kunt onthouden, het gemakkelijk wordt gestolen of simpelweg niet bij het scenario past. Beslis op basis van (wie onthoudt het, wie typt het, wie slaat het op) om veelgemaakte fouten te vermijden.
| Modus | Typische vraag om te kiezen | Beveiligingssterkte | Gebruiksgemak | Typische gebruiker |
|---|---|---|---|---|
| Willekeurig wachtwoord | (Ik typ het nooit met de hand, mijn wachtwoordmanager vult het in) | Hoog (16 tekens bereiken ~104 bits) | Slecht (niet te onthouden, manager vereist) | Primaire e-mail, bank, sociale accounts, API-sleutels |
| Memorabele wachtwoordzin | (Ik wil het kunnen uitspreken, typen en toch veilig zijn) | Middelhoog (5-6 Diceware-woorden ~64-77 bits) | Goed (leesbaar, uitspreekbaar) | Hoofdwachtwoord, Wi-Fi, wachtwoorden tussen apparaten |
| Numerieke PIN | (Alleen 0-9 toegestaan, apparaatbeperkt) | Laag (6 cijfers slechts ~20 bits, 10 cijfers ~33 bits) | Goed (numeriek toetsenbord volstaat) | Apparaatvergrendeling, bankpas-PIN, eenmalige codes |
Best Practices
Sla gegenereerde wachtwoorden meteen op in een manager, laat ze niet lang op het scherm staan
Een vers gegenereerd sterk wachtwoord staat in leesbare tekst; verblijven in het klembord, op het scherm of in de browsergeschiedenis zijn allemaal risicopunten. Genereer, plak onmiddellijk op de doelsite, maak het klembord leeg. Voeg geen andere werkzaamheden tussen deze drie stappen in. **Nooit** een screenshot van een gegenereerd wachtwoord in uw fotoalbum opslaan, en het nooit op papier schrijven en een foto naar anderen sturen. Deze tool bewaart wachtwoorden alleen op de huidige pagina; ze gaan verloren bij verversen of sluiten, dus bereid de opslaglocatie voor voordat u op genereren klikt.
Worden gegenereerde wachtwoorden geüpload naar een server?Gebruik een **lange memorabele wachtwoordzin** voor het hoofdwachtwoord, 16-20 tekens willekeurige wachtwoorden voor de rest
Gelaagde strategie: het hoofdwachtwoord (om de wachtwoordmanager te ontgrendelen) moet door een mens te onthouden en sterk genoeg zijn - kies een Diceware-wachtwoordzin van 5-6 woorden. Voor de overige 99% van de sites/diensten gebruikt u 16-20 tekens willekeurige wachtwoorden met de automatisch aanvullen van de wachtwoordmanager. **Nooit** voor elke site een memorabele wachtwoordzin gebruiken (niet te onthouden, gemakkelijk te verzwakken) en **nooit** het hoofdwachtwoord als willekeurig wachtwoord instellen (u schrijft het op, beveiliging gaat naar nul). Dit is de kerngedachte van gelaagdheid in wachtwoordbeheer.
Hoe lang moet een wachtwoord zijn om veilig te zijn?Willekeurig wachtwoord of memorabele wachtwoordzin?Sluit dubbelzinnige tekens alleen uit wanneer handmatige invoer vereist is
Het uitsluiten van 0/O/1/l/I en andere dubbelzinnige tekens verkleint de tekengrootte aanzienlijk (5-10 bits entropieverlies bij gelijke lengte). **Alleen inschakelen wanneer** handmatige invoer, telefonisch dicteren of gedrukte verspreiding nodig is. Wordt het wachtwoord alleen in de wachtwoordmanager gebruikt, dan levert het behouden van alle afdrukbare tekens meer entropie op. Een eenvoudige test: (Moet ik dit wachtwoord ooit met mijn vingers typen?) Zo ja, sluit ze uit; zo nee, sluit ze niet uit.
Waarom dubbelzinnige tekens uitsluiten (0/O/1/l/I)?Batchgeneratie is alleen voor test-/distributiescenario's, hergebruik ze niet voor productie-accounts
De werkstroom voor het in batch genereren van 5/10/20 wachtwoorden is vooral bedoeld voor: initialisatie van testomgevingen, distributie van tijdelijke accounts, generatie van uitnodigingscodes, eenmalige uitvoer van API-sleutels. **Niet** er eentje uit een batchresultaat nemen en hergebruiken voor uw eigen productieaccount - in batch gegenereerde wachtwoorden volgen meestal dezelfde regels met voor de hand liggende kenmerken (tekenset, lengte, generatortype); zodra één account lekt, kunnen aanvallers de structurele verschillen van de andere batchwachtwoorden raden. Genereer en bewaar wachtwoorden voor productie-accounts individueel.
Alleen lokaal gegenereerdNieuwe wachtwoorden moeten gecombineerd worden met 2FA om echt veilig te zijn
Zelfs het sterkste wachtwoord bezwijkt voor phishing, keyloggers, lekken van wachtwoorddatabases of insider-bedreigingen bij providers. **Elk belangrijk account (e-mail, bank, social, cloud) moet 2FA inschakelen**. Aanbevolen volgorde: TOTP (Google Authenticator / Authy) > hardwaresleutel (YubiKey) > SMS. **Vermijd SMS-2FA** (SIM-swap-aanvallen kunnen het omzeilen). Sterk wachtwoord + 2FA + wachtwoordmanager zijn allemaal nodig - 2FA is de laatste verdedigingslinie na een wachtwoordlek.
NIST SP 800-63B - Digitale IdentiteitsrichtlijnenControleer HIBP voordat u beslist een gelekt wachtwoord te resetten
Wanneer u een wachtwoordlek vermoedt (nieuws dat een site is gehackt, phishingmails ontvangen, enz.), wijzig het dan niet onmiddellijk. Gebruik eerst de Pwned Passwords API van Have I Been Pwned (HIBP) om te controleren of dat wachtwoord daadwerkelijk in een bekend lekcorpus voorkomt. HIBP biedt een k-anonimiteits-API, die deze tool in de toekomst kan integreren; voor nu kunt u handmatig naar haveibeenpwned.com/Passwords gaan en zoeken met de eerste 5 tekens van de SHA-1-hash. Reset alleen met spoed als bevestiging in het corpus; wachtwoorden die niet in het lekcorpus zitten, hoeven niet geforceerd gewijzigd te worden voor (psychologisch comfort) (NIST beveelt expliciet geen periodieke resets aan).
Have I Been Pwned - WachtwoordlekcontroleVeelgestelde vragen
Waarom Web Crypto API gebruiken in plaats van Math.random()?
Math.random() is een algemene PRNG die niet is ontworpen voor beveiligingsscenario's — de interne status kan mogelijk worden terugontcijferd. crypto.getRandomValues() gebruikt de CSPRNG op besturingssysteemniveau en produceert onvoorspelbare willekeur die geschikt is voor wachtwoorden en sleutels.
Worden gegenereerde wachtwoorden geüpload naar een server?
Nee. Alle wachtwoorden worden lokaal in uw browser gegenereerd. Sterkteanalyse, entropieberekening en kraaktijdschatting worden clientzijde uitgevoerd. Het tabblad Netwerk van DevTools bevestigt nul externe verzoeken.
Hoe lang moet een wachtwoord zijn om veilig te zijn?
Minimaal 12 tekens met hoofdletters, kleine letters, cijfers en symbolen. Een 16-karakter willekeurig wachtwoord zou miljarden jaren kosten om met brute kracht te kraken bij moderne snelheden. Zie de kraaktijdtabel hierboven.
Willekeurig wachtwoord of memorabele wachtwoordzin?
Per teken hebben willekeurige wachtwoorden hogere entropie. Maar wachtwoordzinnen (4-6 echt willekeurige woorden) bereiken meer dan 60 bits entropie en zijn veel gemakkelijker te onthouden. De sleutel is echt willekeurige woordselectie, geen zelfbedachte zinnen.
Waarom dubbelzinnige tekens uitsluiten (0/O/1/l/I)?
Deze lijken op elkaar in veel lettertypen en veroorzaken invoerfouten. Als wachtwoorden handmatig worden getypt, telefonisch worden doorgegeven of afgedrukt, sluit ze dan uit. Als ze alleen via een wachtwoordmanager worden gebruikt, behoud dan alle tekens voor hogere entropie.
Is periodiek wachtwoordwisselen veiliger?
Volgens NIST SP 800-63B wordt regelmatige wachtwoordrotatie NIET meer aanbevolen, tenzij een compromittering is bevestigd. Gedwongen rotatie leidt ertoe dat gebruikers zwakke wachtwoorden kiezen of ze opschrijven. Beter: lange willekeurige wachtwoorden + wachtwoordmanager + 2FA.
Wat is wachtwoordentropie?
Entropie meet onvoorspelbaarheid in bits. Entropie = log₂(grootte_van_pool ^ lengte). Een 16-karakter wachtwoord uit 94 afdrukbare ASCII-tekens heeft ~104 bits, wat betekent dat een aanvaller gemiddeld 2¹⁰³ pogingen nodig heeft — ongeveer 200 miljard jaar bij 1 biljoen pogingen/sec.
Woordenlijst
- CSPRNG
- Cryptografisch Veilige Pseudo-Willekeurige Getallengenerator. Produceert onvoorspelbare outputs die strenge willekeurigheidstests doorstaan; zelfs bij kennis van veel eerdere outputs worden toekomstige niet onthuld.
- Wachtwoordentropie
- Meet onvoorspelbaarheid in bits. Formule: log₂(N^L). 60+ bits = veilig; 100+ bits = extreem sterk.
- Brute-force aanval
- Alle mogelijke tekencombinaties proberen. Verdediging is het gebruiken van lange willekeurige wachtwoorden die combinaties fysiek ontelbaar maken.
- Woordenboekaanval
- Gebruik van lijsten met veelvoorkomende wachtwoorden (123456, password, qwerty) om inloggegevens te raden. Veel sneller dan brute kracht; willekeurige wachtwoorden zijn immuun.
- Credential Stuffing
- Gebruik van gelekte gebruikersnaam/wachtwoordparen van de ene site om te proberen in te loggen op andere. Verdediging is unieke wachtwoorden per site en controle op Have I Been Pwned.
- Wachtwoordzin
- Een wachtwoord gemaakt van meerdere willekeurige woorden. Gemakkelijker te onthouden met hoge entropie wanneer woorden echt willekeurig zijn (Diceware-methode).
- Diceware
- Methode van Arnold Reinhold uit 1995 die 5 dobbelsteenworpen gebruikt om woorden te kiezen uit een lijst van 7776 woorden. 6 Diceware-woorden ≈77 bits entropie.
- NIST SP 800-63B
- NIST-richtlijnen voor digitale identiteit — de gezaghebbende referentie voor wachtwoordbeveiliging. Sinds 2017 beveelt het geen regelmatige rotatie of verplichte speciale tekens meer aan, met nadruk op lengte, screening van gelekte wachtwoorden en MFA.
- 2FA/MFA
- Tweefactor/Multifactorauthenticatie vereist een tweede factor naast het wachtwoord (TOTP, hardwaresleutel). NIST beveelt 2FA aan op alle belangrijke accounts.
- Zwarte lijst van gelekte wachtwoorden
- Lijsten van publiek bekende gecompromitteerde/veelvoorkomende wachtwoorden (123456, password, admin, qwerty). NIST beveelt aan om bij registratie/wachtwoordwijziging tegen dergelijke lijsten te controleren.
Wachtwoordlengte vs kraaktijd (hoofdletters+kleine letters+cijfers+symbolen)
| Lengte | Entropie(bit) | Combinaties | Kraaktijd (1 biljoen/sec) | Beoordeling |
|---|---|---|---|---|
6 tekens | ~37 | ~139 miljard | < 1 seconde | ❌ Zeer zwak |
8 tekens | ~52 | ~2.2×10¹⁴ | ~2.5 dagen | ❌ Zwak |
10 tekens | ~65 | ~3.7×10¹⁸ | ~116 jaar | ⚠️ Redelijk |
12 tekens | ~78 | ~6.1×10²² | ~1.9 miljoen jaar | ✅ Sterk |
16 tekens | ~104 | ~6.3×10³⁰ | ~200 miljard jaar | ✅✅ Zeer sterk |
20 tekens | ~131 | ~6.7×10³⁸ | Biljoenen keren de leeftijd van het universum | ✅✅✅ Onbreekbaar |
Drie wachtwoordmodi vergeleken
| Modus | Voorbeeld | Typische entropie | Memorabiliteit | Ideaal voor |
|---|---|---|---|---|
| Willekeurig wachtwoord | xK9#mP2$vL8@nQ4! | ~6.5bit/teken | Slecht | Hoofdwachtwoorden voor managers, DB-wachtwoorden, API-sleutels |
| Memorabele wachtwoordzin | Brave-Cloud-Star42 | ~10bit/woord | Goed | Wi-Fi-wachtwoorden, inlogwachtwoorden met handmatige invoer |
| Numerieke PIN | 482917 | 3.3bit/cijfer | Goed | Apparaatvergrendeling, bankpas PIN, eenmalige codes |
Authoritative References
- Kleurenblindheid Simulator
- Kleuromzetter
- .htaccess naar Nginx Converter
- SQL Converter
- Cookie-parser
- Cron Expression Generator
- Cron Validator
- CSS Formatter
- CSS Minifier
- CSV naar Excel
- Valuta Converter
- Diff Checker
- Favicon-generator
- XML Formatter
- Hexadecimale Converter
- HTML Formatter
- HTML Minifier
- HTML naar Markdown
- Markdown naar HTML
- JavaScript Formatteren
- JavaScript Minifier
- JSX Formatteerder
- JSX Minifier
- Zoekwoordclustering
- Lorem Ipsum Generator
- Markdown Tabel Generator
- Meta Tag Generator
- Wachtwoordgenerator
- Wachtwoordsterktecontrole
- QR Code & Streepjescode Generator
- Reguliere Expressie Tester
- Slug Generator
- SQL Generator
- SQL Formatteerhulpmiddel
- Woordenteller
- Tijdgereedschap
- TS Formatter
- TS Minify
- TSX Formatter
- TSX Minify
- Unix Timestamp Omzetter
- UUID Generator
- YAML Formatter
- Case-converter