Wachtwoordsterktecontrole
Wachtwoord genereren
GeekFormat wachtwoordsterktecontrole tool beoordeelt wetenschappelijk de wachtwoordbeveiliging op basis van Shannon-entropie. Bij het invoeren van een wachtwoord wordt onmiddellijk de 5-sterrenbeoordeling, entropiewaarde (bits), schatting van breektijd in drie scenario's (gewone pc, supercomputer, online aanval met snelheidslimiet) weergegeven, controleert 7 beveiligingsindicatoren gedetailleerd (lengte, hoofdletters, kleine letters, cijfers, speciale tekens, herhalingspatronen, opeenvolgende reeksen, overeenkomst in database met veelvoorkomende zwakke wachtwoorden) en geeft gepersonaliseerde verbetersuggesties. Inclusief cryptografisch veilige wachtwoordgenerator (crypto.getRandomValues), ondersteunt lengte van 8 tot 64 tekens en aanpasbare tekenset. Volledig lokale verwerking in de browser, geen wachtwoordverzending naar de server.
Gerelateerde aanbevelingen
Over Wachtwoordsterkte en Beveiliging
Wachtwoordsterkte (Password Strength) is een maat voor het vermogen van een wachtwoord om Brute-force Attack en Dictionary Attack te weerstaan. Een sterk wachtwoord moet voldoende lengte hebben, een voldoende grote tekenpool (mengsel van meerdere tekentypen), voldoende willekeurigheid (geen patroon, onvoorspelbaar) en niet in de lijst met gelekte wachtwoorden staan. Wachtwoord is het meest basale en meest gebruikte middel voor digitale identiteitsauthenticatie, van e-mail, sociale accounts tot internetbankieren en cryptowallets, bijna alle online services zijn afhankelijk van wachtwoordbeveiliging. Zwak wachtwoord is de belangrijkste oorzaak van datalekken en accountdiefstal — meerjarige statistieken van Verizon DBIR (Data Breach Investigations Report) tonen aan dat meer dan 80% van de datalekincidenten verband houdt met zwakke wachtwoorden of wachtwoordlekken.
Shannon-entropie (Shannon Entropy) is een wetenschappelijke indicator voor het meten van wachtwoordsterkte, voorgesteld door Claude Shannon, vader van de informatietheorie, in 1948. In cryptografie is de eenheid van entropie de bit, die de logaritme (grondtal 2) vertegenwoordigt van het gemiddelde aantal pogingen dat nodig is om het wachtwoord met brute kracht te breken. 40 bits entropie betekent bijvoorbeeld dat een aanvaller gemiddeld 2⁴⁰≈1 triljoen combinaties moet proberen; 80 bits vereisen 2⁸⁰≈1 triljoen triljoenen; 128 bits zijn in de nabije toekomst niet te breken met brute kracht. Het is belangrijk op te merken dat Shannon-entropie aanneemt dat de wachtwoordtekens volledig willekeurig zijn; als het wachtwoord een patroon heeft (zoals woord + cijferachtervoegsel), zal de werkelijke effectieve entropie lager zijn dan de theoretische waarde.
Brute-force Attack is de meest directe aanvalsmethode op wachtwoorden: het systematisch proberen van alle mogelijke tekencombinaties totdat het juiste wachtwoord is gevonden. De snelheid van Brute-force Attack hangt af van twee factoren: rekenkracht (hoeveel pogingen per seconde) en entropiewaarde van het wachtwoord (hoeveel pogingen nodig zijn om te raden). Met de toename van parallelle rekenkracht van GPU's groeit de snelheid van brute kracht snel — hoogwaardige videokaarten uit de jaren 2020 kunnen tientallen miljarden password hash per seconde proberen. Maar wanneer de entropiewaarde van het wachtwoord voldoende hoog is (zoals boven de 100 bits), is het zelfs bij het samenvoegen van alle rekenbronnen ter wereld onmogelijk om de uitputtende zoektocht binnen de leeftijd van het universum te voltooien. Daarom is de meest effectieve methode tegen Brute-force Attack het gebruik van lange willekeurige wachtwoorden met hoge entropie.
Dictionary Attack is een efficiëntere aanvalsmethode dan Brute-force Attack: de aanvaller probeert niet alle combinaties, maar gebruikt een "woordenboek" met veelvoorkomende wachtwoorden, gelekte wachtwoorden, woordenlijsten en veelvoorkomende patrooncombinaties om te proberen. De meeste gebruikers kiezen wachtwoorden die niet volledig willekeurig zijn — onderzoeken tonen aan dat meer dan 50% van de gebruikers varianten van de Top 1000 veelvoorkomende wachtwoorden gebruikt. Dictionary Attack is enkele ordes van grootte sneller dan Brute-force Attack, omdat het alleen de meest waarschijnlijke kandidaten probeert. Databases met veelvoorkomende wachtwoorden (zoals de 14 miljoen gelekte wachtwoorden van rockyou, de Pwned Passwords-database van Have I Been Pwned) registreren miljarden wachtwoorden die al op internet zijn gelekt, elk wachtwoord dat in deze lijsten voorkomt, moet als onveilig worden beschouwd.
De schatting van de wachtwoordbreektijd moet rekening houden met het aanvalsscenario. Online aanvallen (poging via de inloginterface van de website) zijn meestal strikt snelheidsbeperkt — de server beperkt de pogingsfrequentie, blokkeert het account na verschillende mislukkingen, vereist CAPTCHA, daarom de laagste snelheid (van enkele tot honderden keren per seconde). Offline aanvallen (aanvaller breekt lokaal na het verkrijgen van de password hash-database) zijn extreem snel — met clusters van hoogwaardige GPU's kunnen honderden miljarden pogingen per seconde worden gedaan, met cloudcomputing of supercomputer kunnen triljoenen of quadriljoenen pogingen per seconde worden bereikt. Bovendien varieert de breeksnelheid van verschillende hash-algoritmen sterk: MD5 en NTHash zijn erg snel, langzame hash-algoritmen zoals bcrypt/Argon2 zijn speciaal ontworpen om Brute-force Attack te weerstaan, snelheid miljoenen keren lager.
NIST (Nationaal Instituut voor Standaarden en Technologie van de VS) presenteerde moderne aanbevelingen voor wachtwoordbeleid in de SP 800-63B-richtlijn: 1) Wachtwoordlengte minimaal 8 tekens, aanbevolen wordt langere wachtwoorden te gebruiken (password phrase/passphrase); 2) Ondersteun alle ASCII- en Unicode-tekens (inclusief spatie); 3) Niet langer verplichte periodieke wachtwoordwijziging eisen (alleen wijzigen bij bewijs van een lek); 4) Niet langer specifieke tekencombinatieregels eisen (maar gebruik van meerdere typen aanbevelen); 5) Verbied het gebruik van bekende gelekte wachtwoorden; 6) Geef feedback over wachtwoordsterkte. De kern van deze aanbevelingen is: de echte sterkte van een wachtwoord komt voort uit lengte en willekeurigheid, niet uit complexe samenstellingsregels; lengte is belangrijker dan complexiteit.
Passphrase is een wachtwoordstrategie die beveiliging en memoriseerbaarheid in evenwicht brengt: het gebruik van 4-6 willekeurig gekozen woorden (zoals correct horse battery staple) gecombineerd, waardoor hoge entropie wordt verkregen door het aantal woorden in plaats van tekencomplexiteit. Een passphrase van 5 willekeurige Engelse woorden heeft een entropiewaarde van ongeveer 65-70 bits (uitgaande van willekeurige selectie uit 7776 veelvoorkomende woorden), wat overeenkomt met 10-11 volledig willekeurige ASCII-tekens, maar gemakkelijker te onthouden is. Maar het is belangrijk op te merken: de woorden in de passphrase moeten willekeurig worden gekozen, het gebruik van betekenisvolle zinnen of veelvoorkomende uitdrukkingen (zoals iloveyou, tobeornottobe) verlaagt de beveiliging drastisch.
Best practices voor wachtwoordbeveiliging: Ten eerste, gebruik een wachtwoordmanager (zoals Bitwarden, KeePassXC, 1Password enz.) om een uniek sterk willekeurig wachtwoord (16+ tekens van alle typen) voor elke website te genereren en op te slaan, vermijd hergebruik van wachtwoorden; Ten tweede, schakel waar mogelijk tweefactorauthenticatie (2FA/TOTP/beveiligingssleutel) in om het account te beschermen zelfs als het wachtwoord lekt; Ten derde, controleer regelmatig of uw e-mail in datalekken is voorgekomen (via services zoals Have I Been Pwned); Ten vierde, wees voorzichtig met phishing-e-mails en vervalste websites, dit is de meest gebruikelijke manier om wachtwoorden te stelen; Ten vijfde, gebruik extra sterke bescherming voor belangrijke accounts (e-mail, internetbankieren, cryptowallet), vermijd inloggen op gevoelige accounts op openbare wifi; Ten zesde, wachtwoordbeveiliging is een systeemproject, een sterk wachtwoord is slechts de eerste verdedigingslinie.
Toepassingsgevallen
- Controleer de wachtwoordsterkte voordat u zich registreert op een nieuwe website om te voorkomen dat zwakke wachtwoorden tot accountdiefstal leiden
- Evalueer de beveiliging van een nieuw wachtwoord bij periodieke wijziging en bevestig dat het nieuwe wachtwoord sterker is dan het oude
- Gebruik als referentietool voor wachtwoordcomplexiteitseisen wanneer IT-afdelingen van bedrijven teamwachtwoordbeleid opstellen
- Raadpleeg controlestandaarden voor het ontwerpen van wachtwoordsterkte-tips in de frontend bij het ontwikkelen van registratie-/wachtwoordwijzigingsfuncties
- Controleer of bestaande wachtwoorden veelvoorkomende zwakke wachtwoorden zijn of een te korte breektijd hebben bij het onderzoeken van accountbeveiligingsincidenten
- Genereer wachtwoorden van overeenkomstige sterkte voor accounts met verschillende beveiligingsniveaus — zeer sterk wachtwoord voor e-mail en internetbankieren, gemiddeld wachtwoord voor forums
- Leg aan niet-technische gebruikers uit waarom wachtwoorden die "er lang uitzien" (zoals password123) eigenlijk niet veilig zijn, door het risico visueel te demonstreren met de breektijd
- Controleer de entropiewaarde en het sterkteniveau opnieuw nadat wachtwoordmanagers wachtwoorden hebben gegenereerd
- Observeer de relatie tussen wijzigingen in tekencombinaties en veranderingen in entropie en breektijd bij het leren over wachtwoordbeveiliging
- Vergelijk het effect van verschillende wachtwoordbeleidsregels — zoals het verschil in breektijd tussen 8 cijfers, 8 gemengde tekens en 16 gemengde tekens
- Demonstreer de kwetsbaarheid van zwakke wachtwoorden in beveiligingstrainingspresentaties door veelvoorkomende wachtwoorden in te voeren om het risico van onmiddellijke breuk te tonen
- Bevestig dat het wachtwoord niveau ★★★★ of hoger bereikt bij het instellen van wifi-wachtwoord, databasewachtwoord, coderingssleutel en andere scenario's met hoge beveiligingseisen
Hoe te gebruiken
- Voer het te controleren wachtwoord in het invoerveld in, klik op het oogpictogram om te schakelen tussen leesbare tekst en verborgen weergave voor controle
- De tool analyseert het wachtwoord in realtime en toont de 5-sterrenbeoordeling, Shannon-entropiewaarde (bits), breektijd in drie scenario's
- Bekijk de tekensetcontroletabel om te bevestigen of de 7 beveiligingsindicatoren (lengte, hoofdletters, kleine letters, cijfers, speciale tekens, geen herhaling, geen veelvoorkomend wachtwoord) zijn gehaald
- Optimaliseer het wachtwoord volgens de suggesties in het adviesgebied — zoals het verlengen van de lengte, het toevoegen van ontbrekende tekentypen, het vermijden van veelvoorkomende wachtwoorden
- Als u een sterk wachtwoord wilt genereren, stelt u de lengte (8 tot 64 tekens) en tekentype-opties in, klikt u op de genereerknop om een cryptografisch veilig willekeurig wachtwoord te verkrijgen
Functies
- Shannon-entropie-algoritme: berekent de Shannon-entropiewaarde (bits) op basis van de tekensetgrootte en lengte van het wachtwoord, kwantificeert wetenschappelijk de willekeurigheid van het wachtwoord in plaats van eenvoudige regels te gebruiken voor scores
- 5-sterren sterktebeoordeling: 5 niveaus van ☆☆☆☆☆ (zeer zwak) tot ★★★★★ (zeer sterk), bepaald door combinatie van entropiebereiken (<30/30-45/45-60/60-80/>80 bits) en resultaten van beveiligingscontroles
- Schatting van breektijd in drie scenario's: schat de Brute-force Attack-tijd op een gewone pc (1 miljard pogingen/sec), supercomputer (1 quadriljoen pogingen/sec) en online aanval met snelheidslimiet (100 pogingen/sec), van milliseconden tot triljoenen jaren
- Gedetailleerde controle van 7 beveiligingsindicatoren: detecteert automatisch of het wachtwoord ≥8 tekens lang is, hoofdletters, kleine letters, cijfers, speciale tekens bevat, geen opeenvolgende herhaalde tekens (zoals aaa/111) heeft, geen opeenvolgende cijferreeksen (zoals 123/456) heeft en niet in de database met veelvoorkomende zwakke wachtwoorden staat
- Detectie van database met veelvoorkomende zwakke wachtwoorden: ingebouwde lijst met veelvoorkomende zwakke wachtwoorden, directe rode waarschuwing bij invoer van klassieke zwakke wachtwoorden zoals 123456, password, qwerty, die onmiddellijk worden gebroken onder Rainbow Table
- Dynamische verbetersuggesties: geeft gepersonaliseerde verbetersuggesties in realtime op basis van controle-resultaten — voeg hoofdletters toe als ze ontbreken, verleng de lengte als deze onvoldoende is, vervang als het een veelvoorkomend wachtwoord is, waarmee de gebruiker nauwkeurig wordt begeleid om de wachtwoordsterkte te verhogen
- Ingebouwde veilige wachtwoordgenerator: genereert wachtwoorden met crypto.getRandomValues() van de browser (cryptografisch veilige willekeurige getallen), lengte instelbaar van 8 tot 64 tekens, optie om hoofdletters, kleine letters, cijfers en speciale tekens (!@#$%^&*-_+=?) op te nemen
- Wachtwoord weergeven/verbergen schakelaar: schakelt tussen leesbare tekst en verborgen tekst met één klik, waardoor het eenvoudig is om de invoer te controleren en fouten door verkeerde tekens te voorkomen
- Realtime tekentelling: toont het huidige aantal tekens van het wachtwoord onder het invoerveld, waardoor het eenvoudig is om te beoordelen of de lengte voldoet
- Onmiddellijke analyse zonder vertraging: analyseert het wachtwoord tijdens het typen, zonder dat er op knoppen hoeft te worden geklikt, directe feedback over sterktewijzigingen
- Resultaten kopiëren met één klik: ondersteunt het kopiëren van de volledige samenvatting met sterkteniveau, entropiewaarde en drie breektijden met één klik, voor registratie of delen
- Geïnternationaliseerd nummerformaat: breektijdnummers worden automatisch geformatteerd op basis van de taalinstellingen van de gebruiker (duizendscheidingstekens enz.)
- Wisfunctie: wist het invoerveld met één klik voor een nieuwe controle, handige bediening
- Volledig lokale verwerking in de browser: wachtwoordanalyse en -generatie vinden plaats in JavaScript in de browser, het ingevoerde wachtwoord wordt niet via het netwerk naar servers verzonden, wachtwoordbeveiliging is gegarandeerd
Veelgestelde vragen
Wat is het principe van wachtwoordsterktecontrole? Hoe wordt Shannon-entropie berekend?
Deze tool kwantificeert de wachtwoordsterkte op basis van de informatietheorie-entropie voorgesteld door Claude Shannon. De formule voor entropieberekening is: Entropie = Wachtwoordlengte × log₂(grootte van de tekenpool). De grootte van de tekenpool wordt opgeteld op basis van de gebruikte tekentypen: 26 kleine letters, 26 hoofdletters, 10 cijfers, 33 speciale tekens (!@#$%^&*-_+=? enz.). Een wachtwoord van 8 tekens dat alleen kleine letters gebruikt, heeft bijvoorbeeld pool=26, entropie=8×log₂(26)≈37.6 bits; een wachtwoord van 16 tekens dat alle vier de tekentypen gebruikt, heeft pool=95, entropie=16×log₂(95)≈105 bits. Hoe hoger de entropie, hoe meer combinaties een Brute-force Attack moet proberen en hoe veiliger het wachtwoord.
Waarom worden wachtwoorden zoals 123456, password als lang beoordeeld maar als zeer zwak geclassificeerd?
Omdat wachtwoordsterkte niet alleen afhangt van lengte, maar ook van willekeurigheid en onvoorspelbaarheid. 123456 heeft 6 cijfers, maar het is een van de meest voorkomende wachtwoorden, aanwezig in elke Rainbow Table en wachtwoordwoordenboek. Hackers proberen deze hoogfrequente wachtwoorden eerst en kunnen ze binnen enkele seconden raden. Deze tool heeft een ingebouwde database met veelvoorkomende zwakke wachtwoorden; als wordt gedetecteerd dat het wachtwoord in de lijst met veelvoorkomende wachtwoorden staat, wordt het direct geclassificeerd als zeer zwak (☆☆☆☆☆), ongeacht de lengte. Vergelijkbare zwakke wachtwoorden zijn onder andere: qwerty, abc123, admin, letmein, welcome, monkey, dragon enz.
Wat is het verschil tussen de drie scenario's in de breektijdschatting?
De drie scenario's simuleren breeksnelheden met verschillende aanvalsmogelijkheden: 1) Online aanval met snelheidslimiet (100 pogingen/sec): simuleert de inloginterface van een website, servers beperken meestal de pogingsfrequentie (zoals maximaal enkele pogingen per seconde per account, blokkering na 5 mislukkingen), dit is het meest voorkomende scenario voor aanvallen op afstand, laagste snelheid; 2) Offline aanval op gewone pc (1 miljard pogingen/sec): na het verkrijgen van de password hash voert de aanvaller lokaal Brute-force Attack uit met een videokaart, moderne GPU's proberen miljarden keren per seconde; 3) Supercomputer/gedistribueerde aanval (1 quadriljoen pogingen/sec): aanvallers op staatsniveau of grote botnets met extreem krachtige parallelle rekenkracht. Uw wachtwoord moet ook lang genoeg weerstaan in het supercomputerscenario om als echt veilig te worden beschouwd.
Hoeveel tekens moet een wachtwoord hebben om veilig te zijn? Wat is het aanbevolen wachtwoordbeleid?
Het beveiligingsniveau verschilt per scenario: 1) Gewone forums/onbelangrijke accounts: ≥12 gemengde tekens, entropie ≥60 bits (★★★☆☆), duurt jaren op een supercomputer; 2) E-mail/sociale accounts: ≥14 gemengde tekens, entropie ≥80 bits (★★★★☆); 3) Internetbankieren/cryptowallet/beheerdersaccount: ≥16 tekens van alle typen, entropie ≥100 bits (★★★★★), breken op supercomputer duurt triljoenen jaren of meer. Algemene aanbeveling: gebruik een wachtwoordmanager om willekeurige wachtwoorden van 16+ tekens met hoofdletters+kleine letters+cijfers+speciale tekens te genereren, gebruik een uniek wachtwoord voor elke website, schakel tweefactorauthenticatie (2FA) in.
Waarom wordt er nog steeds aangegeven dat het wachtwoord niet sterk genoeg is, ook met hoofdletters+kleine letters+cijfers+speciale tekens?
Er kunnen verschillende redenen zijn: 1) Onvoldoende lengte — zelfs met alle vier de tekentypen, als het slechts 8 tekens heeft, is de entropie ongeveer 52 bits en kan het nog steeds relatief snel worden gebroken op een supercomputer; 2) Herhalingspatronen — zoals AAAbbb123!!! bevat opeenvolgende herhaalde tekens, de tool detecteert dit en straft af; 3) Opeenvolgende cijfers — zoals 123 in abc123! is een opeenvolgende reeks; 4) Algemene structuur met patroon — zoals Password1! voldoet aan de vier tekentypen, maar Password is een veelvoorkomend woord met hoofdletter en cijfer-/symboolachtervoegsel, gemakkelijk te raken door Dictionary Attack. Aanbevolen wordt een lengte van minimaal 12 tekens en een zo willekeurig mogelijke tekenopstelling.
Wordt het ingevoerde wachtwoord naar de server verzonden? Is het veilig?
Absoluut niet. Alle wachtwoordanalyseberekeningen van deze tool worden lokaal uitgevoerd in JavaScript in uw browser, het ingevoerde wachtwoord wordt niet via het netwerk naar externe servers verzonden. De pagina gebruikt de crypto.getRandomValues() API van de browser om willekeurige wachtwoorden te genereren (interface voor cryptografisch veilige willekeurige getallen geleverd door de browser), is niet afhankelijk van een server. U kunt deze tool offline gebruiken, alle functies werken normaal. Bij het sluiten of vernieuwen van de pagina wordt het ingevoerde wachtwoord automatisch gewist en niet permanent opgeslagen in de browser.
Waarom ziet het wachtwoord er willekeurig uit maar geeft het resultaat aan dat het niet in de database met veelvoorkomende wachtwoorden staat? Hoe wordt dit bepaald?
De tool heeft een ingebouwde dataset met veelvoorkomende zwakke wachtwoorden (commonPasswords), die duizenden wachtwoorden met de hoogste frequentie uit historische datalekken bevat (zoals wachtwoorden met hoge frequentie statistisch verzameld uit de rockyou-lek enz.). Als uw wachtwoord niet in deze lijst staat, betekent dit dat het niet een van die veelgebruikte zwakke wachtwoorden is. Maar het is belangrijk op te merken: niet in de database met veelvoorkomende wachtwoorden staan is niet gelijk aan absolute beveiliging — als het wachtwoord persoonlijke informatie bevat (naam, geboortedatum, telefoonnummer), toetsenbordpaden (asdfgh) of woordcombinaties met betekenis, kan het nog steeds worden gebroken door gerichte Dictionary Attack. Het veiligste wachtwoord is een volledig willekeurig gegenereerde tekenreeks.
Zijn de willekeurige getallen die door de wachtwoordgenerator worden gebruikt veilig?
Ja. De wachtwoordgenerator gebruikt de crypto.getRandomValues() interface geleverd door de browser, dit is een CSPRNG (Cryptographically Secure Pseudo-Random Number Generator) geleverd door de Web Cryptography API, waarvan de willekeurigheidskwaliteit veel hoger is dan Math.random(). De willekeurige entropie van crypto.getRandomValues() is afkomstig uit de entropiepool van het besturingssysteem (fysieke willekeurige bronnen zoals toetsaanslagintervallen, muisbeweging, schijf-IO-tijd enz.), is onvoorspelbaar en niet-reproduceerbaar, geschikt voor het genereren van wachtwoorden, sleutels en andere beveiligingsgevoelige gegevens. De tekens van het gegenereerde wachtwoord worden uniform en willekeurig gekozen uit de door u geselecteerde tekenset.
Waarom kan de sterkteclassificatie van hetzelfde wachtwoord verschillen tussen verschillende tools?
Verschillende tools voor wachtwoordsterktecontrole gebruiken verschillende algoritmen en drempels, de classificatieresultaten kunnen variëren. Veelvoorkomende verschillen zijn onder andere: 1) Verschillende manier van entropieberekening — sommige tools berekenen eenvoudig op basis van aantal tekenklassen, andere voeren nauwkeurigere patroonanalyse uit; 2) Verschillende grootte van de database met veelvoorkomende wachtwoorden — hoe completer de database, hoe meer zwakke wachtwoorden kunnen worden herkend; 3) Verschillende drempel voor sterkteniveau — er is geen uniforme standaard over hoeveel bits als "sterk" tellen; 4) Of ze toetsenbordpatronen (qwerty, qazwsx), datumformaten, herhaalde tekens enz. detecteren. Deze tool gebruikt een combinatie van Shannon-entropie + 7 regelscontroles en voert specifieke detectie uit voor veelvoorkomende zwakke wachtwoorden, de classificatie verwijst naar industrienormen (NIST, OWASP-aanbevelingen).
Welke speciale tekens zijn inbegrepen? Waarom worden er niet meer speciale tekens ondersteund?
De speciale tekenset van deze tool is !@#$%^&*-_+=? (14 in totaal), de wachtwoordgenerator gebruikt deze set ook. Dit komt omdat veel websites beperkingen hebben op toegestane speciale tekens in wachtwoorden — bijvoorbeeld aanhalingstekens, dubbele aanhalingstekens, backslash, spatie, punthaken hebben een speciale betekenis in SQL, HTML, opdrachtregel, kunnen injectieproblemen veroorzaken of door websites worden geweigerd. Het selecteren van de meest gebruikte en algemeen geaccepteerde speciale tekens zorgt ervoor dat gegenereerde wachtwoorden op de overgrote meerderheid van websites kunnen worden gebruikt. Als u andere speciale tekens gebruikt bij het handmatig invoeren van wachtwoorden (zoals %, ~, |, {}[] enz.), zal de tool deze nog steeds herkennen als speciale tekens en opnemen in de tekenpool.
Verbetert periodieke wachtwoordwijziging de beveiliging?
Volgens de nieuwste richtlijnen van NIST SP 800-63B heeft gedwongen periodieke wachtwoordwijziging (zoals elke 90 dagen) een beperkt beveiligingsvoordeel en kan het er zelfs toe leiden dat gebruikers zwakke wachtwoorden kiezen of kleine wijzigingen aanbrengen in oude wachtwoorden (zoals password1→password2). Betere strategie: 1) Gebruik voldoende sterke lange willekeurige wachtwoorden (16+ tekens); 2) Gebruik een uniek wachtwoord voor elk account (beheerd via wachtwoordmanager); 3) Schakel tweefactorauthenticatie (2FA) in; 4) Wijzig relevante wachtwoorden onmiddellijk na kennisgeving van een datalek; 5) Wijzig het wachtwoord onmiddellijk bij detectie van abnormale aanmelding. Deze tool kan u helpen beoordelen of de sterkte van uw bestaande wachtwoord moet worden bijgewerkt.
Moeten wachtwoorden die door wachtwoordmanagers zijn gegenereerd nog met deze tool worden gecontroleerd?
Meestal niet nodig, wachtwoorden gegenereerd door grote wachtwoordmanagers (1Password, Bitwarden, KeePassXC, LastPass enz.) gebruiken standaard cryptografisch veilige willekeurige getallen en volledige tekenset, lengte meestal 12 tot 20 tekens of meer, sterkte meestal boven ★★★★. Maar als u de generatieregels van de wachtwoordmanager hebt aangepast (zoals het uitsluiten van speciale tekens, inkorten van de lengte), kunt u deze tool gebruiken om te controleren of de entropiewaarde en breektijd voldoen aan uw beveiligingseisen. Bovendien, als u niet zeker bent van de betrouwbaarheid van de willekeurige-getalimplementatie van de wachtwoordmanager, is een tweede controle ook een goede gewoonte.
Waarom verlagen opeenvolgende cijfers of opeenvolgende herhaalde tekens de wachtwoordbeveiliging?
Omdat Brute-force Attack en Dictionary Attack tools niet alleen veelvoorkomende wachtwoorden proberen, maar ook kandidaat-wachtwoorden genereren gericht op veelvoorkomende patronen. Opeenvolgende cijfers (123, 456, 789, 012) en opeenvolgende herhaalde tekens (aaa, 111, !!!) zijn zeer hoogfrequente patronen die in grote aantallen wachtwoorden voorkomen. De regelengine van wachtwoordbreektools genereert speciaal deze varianten (zoals het toevoegen van 123, !!!, 2024 en andere jaartallen achter woorden), wachtwoorden die deze patronen bevatten, komen overeen met het verlagen van de effectieve entropie — aanvallers hoeven geen uitputtende zoektocht naar alle combinaties uit te voeren, ze kunnen raden door gewoon veelvoorkomende patronen te proberen.
Zijn Chinese wachtwoorden of wachtwoorden met volledige breedte tekens veilig?
De meeste websites en systemen ondersteunen geen Chinese of volledige breedte tekens als wachtwoord, omdat coderingsverwerking compatibiliteitsproblemen kan veroorzaken. Deze tool telt alle niet-alfanumerieke tekens als speciale tekens, maar in de praktijk kunt u bij gebruik van een Chinees wachtwoord problemen tegenkomen zoals mislukte aanmelding, vervormde tekens tussen platforms enz. Aanbevolen wordt wachtwoorden te gebruiken die zijn samengesteld uit de ASCII-tekenset (hoofdletters, kleine letters, cijfers, halve breedte symbolen), dit is de oplossing met de beste compatibiliteit. Als het systeem Unicode-wachtwoorden ondersteunt (zoals sommige Linux-systemen), hebben Unicode-wachtwoorden een grotere tekenpool, maar moet u ervoor zorgen dat alle terminals correct kunnen invoeren.
Wat is een Rainbow Table? Wat is het verschil met Brute-force Attack?
Brute-force Attack probeert alle mogelijke tekencombinaties één voor één; terwijl een Rainbow Table een vooraf berekende vergelijkingstabel (rainbow table) is van veelvoorkomende wachtwoorden en hun hashes, bij een aanval hoeft men alleen de tabel te raadplegen in plaats van één voor één te berekenen, extreem hoge snelheid. Als de gebruiker een veelvoorkomend wachtwoord gebruikt, zelfs als het hash-algoritme sterk is (zoals SHA-256), kan de aanvaller het originele wachtwoord binnen enkele seconden achterhalen via rainbow table. Methoden ter bescherming tegen Rainbow Table zijn onder andere: 1) Gebruik voldoende willekeurige lange wachtwoorden (buiten de dekking van de rainbow table); 2) Het systeem moet salted hash gebruiken (zoals bcrypt, scrypt, Argon2) om vooraf berekende rainbow tables ongeldig te maken. De detectie van de database met veelvoorkomende wachtwoorden door deze tool helpt gebruikers te voorkomen dat ze wachtwoorden kiezen die al door rainbow tables worden gedekt.
Probleemoplossing
Waarom wordt er geen analyseresultaat weergegeven na het invoeren van het wachtwoord?
Het analyseresultaat wordt in realtime weergegeven na het invoeren van het wachtwoord. Als u het resultaatgebied niet ziet na het invoeren, controleer dan: 1) U hebt een wachtwoord ingevoerd (leeg invoerveld toont geen resultaten); 2) De pagina is volledig geladen (JavaScript is ingeschakeld en er zijn geen fouten). Als het nog steeds niet reageert, probeer de pagina te vernieuwen. Wachtwoordanalyse vindt volledig plaats in de lokale browser, is niet afhankelijk van netwerkverzoeken, vernieuwen verliest de invoer niet maar wist de inhoud.
Knop voor wachtwoord genereren reageert niet na klik?
De knop voor wachtwoord genereren vereist dat ten minste één tekentype is geselecteerd (ten minste een van hoofdletters/kleine letters/cijfers/symbolen). Als geen enkele optie is aangevinkt, kan er geen wachtwoord worden gegenereerd; standaard worden kleine letters + cijfers gebruikt als terugval. Aanbevolen wordt alle vier de opties (hoofdletters, kleine letters, cijfers, symbolen) aangevinkt te houden om het sterkste wachtwoord te genereren. De lengteschuifregelaar varieert van 8 tot 64 tekens. Het gegenereerde wachtwoord wordt automatisch ingevuld in het invoerveld en onmiddellijk geanalyseerd.
Knop wachtwoord weergeven/verbergen werkt niet?
De knop met het oogpictogram schakelt het type-attribuut van het wachtwoordveld tussen password en text. Als het niet overschakelt na het klikken, kan dit een JavaScript-uitzondering van de browser zijn, probeer de pagina te vernieuwen. Opmerking: in de password-modus worden ingevoerde tekens weergegeven als punten (•••), in de text-modus worden ze weergegeven als leesbare tekst. Aanbevolen wordt de password-modus te gebruiken op openbare plaatsen of tijdens schermopname.
Mijn wachtwoord is duidelijk complex, waarom is de classificatie niet hoog?
Controleer deze veelvoorkomende problemen: 1) Onvoldoende lengte? Minder dan 12 tekens kunnen zelfs met volledige menging nog relatief snel worden gebroken op een supercomputer, aanbevolen wordt minimaal 14; 2) Bevat het herhalende reeksen? Zoals AAA111!!! bevat opeenvolgende herhaalde tekens; 3) Is het een veelvoorkomend woord met achtervoegsel? Zoals Password123! of Qwerty@2024 voldoen aan de vier tekentypen, maar de kern is een veelvoorkomend woord + patroonachtervoegsel; 4) Is het een toetsenbordpad? Zoals Qazwsx123! is een Z-vormig pad op het toetsenbord, deze patronen worden bij voorrang geprobeerd door breektools. Aanbevolen wordt de wachtwoordgenerator te gebruiken om volledig willekeurige wachtwoorden te genereren.
Woordenlijst
- Shannon Entropy
- Informatietheoretisch concept voorgesteld door Claude Shannon, gebruikt om de willekeurigheid van een wachtwoord te meten, eenheid in bits. Entropiewaarde = wachtwoordlengte × log₂(grootte van de tekenpool). Hoe hoger de entropie, hoe meer combinaties nodig zijn voor Brute-force Attack.
- Character Pool
- Grootte van de verzameling van alle mogelijke tekens die in het wachtwoord worden gebruikt. 26 kleine letters, 26 hoofdletters, 10 cijfers, ongeveer 33 speciale tekens. Hoe meer tekentypen worden gebruikt, hoe groter de tekenpool, hoe meer entropiewinst elk extra teken oplevert.
- Brute-force Attack
- Aanvalsmethode die probeert het wachtwoord te raden door systematisch alle mogelijke tekencombinaties te proberen. De breektijd hangt af van de entropiewaarde van het wachtwoord en de rekenkracht van de aanvaller, een wachtwoord met hoge entropie kan Brute-force Attack rekenkundig onhaalbaar maken.
- Dictionary Attack
- Aanvalsmethode voor wachtwoordraden die gebruikmaakt van een vooraf gecompileerde lijst met veelvoorkomende wachtwoorden, gelekte wachtwoorden, woorden en veelvoorkomende patronen, efficiëntie veel hoger dan pure Brute-force Attack, is het meest gebruikelijke wachtwoordaanvalsmiddel in de praktijk.
- Rainbow Table
- Vooraf berekende vergelijkingstabel van password hash, gebruikt om snel het originele wachtwoord op te zoeken na het verkrijgen van de hashwaarde. Het gebruik van salted hash en langzame hash-algoritmen (bcrypt/Argon2) kan effectief beschermen tegen Rainbow Table.
- CSPRNG
- Cryptographically Secure Pseudo-Random Number Generator, een generator voor willekeurige getallen waarvan de uitvoer onvoorspelbaar en niet-reproduceerbaar is. Deze tool gebruikt de CSPRNG-interface crypto.getRandomValues() van de browser om wachtwoorden te genereren.
- Common Password
- Wachtwoorden die met hoge frequentie voorkomen in verschillende datalekincidenten (zoals 123456, password, qwerty, admin enz.). Deze wachtwoorden staan in elk breekwoordenboek en moeten volledig worden vermeden.
- 2FA/MFA
- Two-Factor/Multi-Factor Authentication, naast het wachtwoord is een tweede verificatiefactor vereist (zoals verificatiecode op telefoon, TOTP, hardwarebeveiligingssleutel), die het account beschermt zelfs als het wachtwoord lekt.
- Passphrase
- Lang wachtwoord bestaande uit meerdere willekeurige woorden, verkrijgt een hoge entropiewaarde door het aantal woorden en is gemakkelijker te onthouden dan een willekeurige tekenreeks. Bijvoorbeeld de willekeurige combinatie van 4 woorden "correct horse battery staple".
- Password Hash
- Gebruik van een eenrichtingshashfunctie om het wachtwoord om te zetten in een onomkeerbare tekenreeks van vaste lengte voor opslag. Tijdens verificatie worden hashwaarden vergeleken in plaats van leesbare tekst, zelfs als de database lekt, wordt het wachtwoord niet direct blootgesteld. Er moeten langzame hash-algoritmen zoals bcrypt/Argon2 worden gebruikt.
- Salt
- Willekeurige tekenreeks die vóór de hashberekening aan het wachtwoord wordt toegevoegd, waardoor dezelfde wachtwoorden verschillende hashwaarden genereren, waardoor Rainbow Table en batchbreuk worden voorkomen. Elk wachtwoord moet een unieke salt hebben.
- crypto.getRandomValues()
- Interface voor het genereren van cryptografisch veilige willekeurige getallen geleverd door de Web Cryptography API, geïmplementeerd door de browser, willekeurige bron is afkomstig uit de entropiepool van het besturingssysteem, veel beter dan Math.random(), geschikt voor het genereren van wachtwoorden en sleutels.
Referentie voor Wachtwoord-entropie en Breektijd
Referentie voor de breekmoeilijkheid van wachtwoorden met verschillende entropiewaarden in het supercomputer-aanvalsscenario (1 quadriljoen pogingen/sec):
| Entropie(bits) | Typische Combinatie | Breektijd (PC) | Breektijd (Supercomputer) | Sterkteclassificatie |
|---|---|---|---|---|
< 30 | 6 cijfers, veelvoorkomend woord | < 1 seconde | Onmiddellijk | ☆☆☆☆☆ Zeer zwak |
30-45 | 8 kleine letters | Seconden tot uren | < 1 seconde | ★☆☆☆☆ Zwak |
45-60 | 8 hoofdletters/kleine letters + cijfers | Dagen tot jaren | Seconden tot minuten | ★★☆☆☆ Matig |
60-80 | 10 gemengde tekens | Decennia tot millennia | Uren tot dagen | ★★★☆☆ Goed |
80-100 | 14 gemengde tekens | Eeuwen of meer | Jaren tot eeuwen | ★★★★☆ Sterk |
> 100 | 16 willekeurige tekens | Onhaalbaar | Triljoenen jaren of meer | ★★★★★ Zeer sterk |
Vergelijking van Entropie voor Verschillende Tekentypecombinaties
Verschil in theoretische entropiewaarde en beveiliging voor een wachtwoord van 12 tekens met verschillende combinaties:
| Tekencombinatie | Pool | Entropie (12 tek.) | Orde van Combinaties | Beveiligingsbeoordeling |
|---|---|---|---|---|
| Alleen cijfers (0-9) | 10 | ~40 bits | 10¹² | Zeer zwak, breken in seconden |
| Alleen kleine letters | 26 | ~56 bits | 10¹⁷ | Zwak, breken in minuten |
| Hoofdletters en kleine letters | 52 | ~68 bits | 10²⁰ | Matig, breken in uren |
| Hoofdletters/kleine letters + cijfers | 62 | ~71 bits | 10²¹ | Goed, breken in dagen |
| Hoofdletters/kleine letters + cijfers + symbolen | 95 | ~79 bits | 10²³ | Sterk, breken in jaren |
| 16 willekeurige tekens (volledige set) | 95 | ~105 bits | 10³¹ | Zeer sterk, onbreekbaar voor Brute-force Attack |
Beschrijving van 7 Beveiligingscontrole-indicatoren
7 wachtwoordbeveiligingsindicatoren die door de tool gedetailleerd worden gecontroleerd:
| Controlepunt | Slagingscriterium | Risico bij Niet-slagen |
|---|---|---|
| Lengte ≥8 tekens | Wachtwoord van minimaal 8 tekens | Kort wachtwoord heeft kleine ruimte voor Brute-force Attack |
| Bevat hoofdletters | Bevat minimaal één teken A-Z | Tekenpool verkleind met 26, entropie verlaagd |
| Bevat kleine letters | Bevat minimaal één teken a-z | Tekenpool verkleind met 26, entropie verlaagd |
| Bevat cijfers | Bevat minimaal één cijfer 0-9 | Tekenpool verkleind met 10, entropie verlaagd |
| Bevat speciale tekens | Bevat niet-alfanumerieke symbolen | Tekenpool verkleind met ongeveer 33, entropie verlaagd |
| Geen herhalings-/reekspatronen | Geen 3+ dezelfde tekens of opeenvolgende cijfers | Patroonwachtwoord is gemakkelijk te raken door regelgebaseerde aanvallen |
| Niet in database veelvoorkomende wachtwoorden | Staat niet in de lijst met bekende zwakke wachtwoorden | Veelvoorkomende wachtwoorden worden in seconden gebroken door woordenboek |
Privacy & Security
Alle bewerkingen van deze tool voor wachtwoordsterktecontrole worden volledig uitgevoerd in uw lokale browser: het wachtwoord dat u invoert, wordt alleen gebruikt voor entropieberekening en beveiligingsanalyse in JavaScript in de browser, wordt niet via het netwerk naar externe servers verzonden. De wachtwoordgenerator gebruikt de ingebouwde crypto.getRandomValues() interface van de browser om lokaal willekeurige wachtwoorden te genereren, is niet afhankelijk van een server. De pagina gebruikt geen Cookie-tracking, verzamelt geen door gebruikers ingevoerde wachtwoorden of gebruiksgegevens. Bij het sluiten of vernieuwen van de pagina worden het ingevoerde wachtwoord en de analyseresultaten automatisch gewist en niet permanent opgeslagen in de browser. U kunt deze tool offline gebruiken, alle functies zijn normaal beschikbaar.
Authoritative References
- Kleurenblindheid Simulator
- Kleuromzetter
- .htaccess naar Nginx Converter
- SQL Converter
- Cookie-parser
- Cron Expression Generator
- Cron Validator
- CSS Formatter
- CSS Minifier
- CSV naar Excel
- Valuta Converter
- Diff Checker
- Favicon-generator
- XML Formatter
- Hexadecimale Converter
- HTML Formatter
- HTML Minifier
- HTML naar Markdown
- Markdown naar HTML
- JavaScript Formatteren
- JavaScript Minifier
- JSX Formatteerder
- JSX Minifier
- Zoekwoordclustering
- Lorem Ipsum Generator
- Markdown Tabel Generator
- Meta Tag Generator
- Wachtwoordgenerator
- Wachtwoordsterktecontrole
- QR Code & Streepjescode Generator
- Reguliere Expressie Tester
- Slug Generator
- SQL Generator
- SQL Formatteerhulpmiddel
- Woordenteller
- Tijdgereedschap
- TS Formatter
- TS Minify
- TSX Formatter
- TSX Minify
- Unix Timestamp Omzetter
- UUID Generator
- YAML Formatter
- Case-converter