Wachtwoordsterkte

Deze tool vraagt nooit om je echte wachtwoord -- alleen de lengte en welke tekentypen het gebruikt.

Berekeningen Vergelijken

Downloads

Bevat je invoer en resultaten voor deze berekening, plus alle extra berekeningen die je hebt vergeleken.

Kraaktijd Schatten Op Basis Van Lengte En Tekentypen

De sterkte van een wachtwoord wordt gemeten aan de hand van de entropie — hoeveel pogingen een brute-force-aanvaller in het slechtste geval nodig zou hebben — wat afhangt van de lengte en het aantal verschillende tekentypen dat het gebruikt. Voer de samenstelling van je wachtwoord in (nooit het wachtwoord zelf) om de kraaktijd te schatten.

De Formule

Entropie (bits)=Lengte×log2(Tekensetgrootte)\vA{\text{Entropie (bits)}} = \text{Lengte} \times \log_2(\text{Tekensetgrootte}) Gemiddelde kraaktijd=2Entropie2×Pogingen per seconde\vB{\text{Gemiddelde kraaktijd}} = \frac{2^{\vA{\text{Entropie}}}}{2 \times \text{Pogingen per seconde}}

Tekensetgroottes: 26 kleine letters, 26 hoofdletters, 10 cijfers, en 32 veelvoorkomende symbolen.

Praktijkvoorbeeld

Een wachtwoord van 8 tekens met alleen kleine letters (26 tekens), bij 10 miljard pogingen/seconde:

  1. Entropie: 8×log2(26)37.6 bits\vA{8 \times \log_2(26) \approx 37.6 \text{ bits}}
  2. Gemiddelde kraaktijd: 237.62×101010 seconden\vB{\frac{2^{37.6}}{2 \times 10^{10}} \approx 10 \text{ seconden}}

Belangrijke Factoren Om Te Overwegen

  • Deze schatting gaat uit van een OFFLINE brute-force-aanval tegen een gestolen wachtwoordhash, wat veel sneller is dan een online raadpoging tegen een live inlogformulier. De meeste echte diensten beperken het aantal pogingen of sluiten accounts na herhaalde mislukte inlogpogingen, wat een online aanvaller drastisch vertraagt vergeleken met de hier gebruikte pogingen-per- seconde-cijfers — offline brute-forcing (nadat een datalek wachtwoordhashes blootlegt) is het scenario waar dit soort schatting daadwerkelijk het meest relevant voor is.
  • Een gangbaar, woordenboekgebaseerd, of eerder gelekt wachtwoord kan veel sneller worden gekraakt dan de ruwe entropie suggereert. Deze calculator gaat uit van een echte, uniform willekeurige zoekopdracht over de volledige tekenset — een echte aanvaller probeert meestal eerst gangbare wachtwoorden, woordenboekwoorden, en bekend-gelekte wachtwoorden, wat een wachtwoord met “hoge entropie volgens de wiskunde” bijna direct kan kraken als het eigenlijk een herkenbaar woord is met eenvoudige vervangingen.
  • Raadsnelheid varieert enorm afhankelijk van het hash-algoritme dat het wachtwoord beschermt. Een wachtwoord gehasht met een langzaam, speciaal gebouwd algoritme (zoals bcrypt of Argon2) kan ordes van grootte langer duren om te brute-forcen dan een gehasht met een snel, algemeen algoritme — dit is een factor buiten de eigen sterkte van een wachtwoord die volledig afhangt van hoe de dienst die het opslaat de beveiliging heeft geïmplementeerd.
  • De echte veiligheid van een wachtwoord hangt af van meer dan alleen kraaktijdwiskunde. Een wachtwoord hergebruiken over meerdere accounts, in de val lopen van een phishingpoging, of het laten vastleggen door malware omzeilen dit brute-force-model volledig — zie de eigen Belangrijke Factoren van de Wachtwoordgenerator-calculator voor het bredere plaatje voorbij pure entropie.

Veelgemaakte Fouten

  • Een echt, werkelijk wachtwoord invoeren om het te “controleren”. Deze calculator vraagt bewust nooit om de echte wachtwoordtekst, alleen om de lengte en tekentypen — een echt wachtwoord in welke online tool dan ook typen, zelfs een die beweert het niet op te slaan, is een onnodig risico dat je het beste helemaal vermijdt.
  • Aannemen dat een hoge kraaktijdschatting betekent dat een wachtwoord daadwerkelijk veilig is om te hergebruiken. Deze calculator meet alleen weerstand tegen brute-force-gissen — een lang, hoog-entropie-wachtwoord dat op meerdere sites wordt hergebruikt, blijft volledig blootgesteld zodra een van die sites een inbreuk lijdt, ongeacht hoeveel eeuwen de kraaktijdschatting toont.
  • Een wachtwoordzin gemaakt van echte woordenboekwoorden behandelen als gelijkwaardig aan de berekende entropie. De wiskunde hier gaat uit van een uniform willekeurige zoekopdracht over de volledige tekenset — een wachtwoord opgebouwd uit herkenbare woorden, namen, of patronen kan vaak veel sneller worden gekraakt dan de ruwe lengte en tekenvariatie zouden suggereren, omdat echte aanvallers eerst waarschijnlijke gissingen proberen.
  • Een onrealistische raadsnelheid kiezen en het resultaat als precies behandelen. Raadsnelheid varieert met ordes van grootte afhankelijk van de hardware van de aanvaller en het hash-algoritme dat het wachtwoord beschermt — behandel de kraaktijdschatting als een ruwe orde van grootte, niet als een exacte aftelling.

Goed Om Te Weten

  • Moet je daadwerkelijk een nieuw wachtwoord genereren in plaats van een bestaand te evalueren? Wachtwoord Generator maakt een willekeurig wachtwoord van een gekozen mix van tekentypen met cryptografisch veilige willekeurigheid.

Bron: NIST SP 800-63B: Richtlijnen voor Digitale Identiteit (Authenticators).

Veelgestelde Vragen

Moet ik mijn echte wachtwoord invoeren?

Nee -- en dat zou je ook niet moeten doen. Deze calculator vraagt alleen naar de LENGTE van je wachtwoord en welke tekentypen het gebruikt (kleine letters, hoofdletters, cijfers, symbolen), nooit het echte wachtwoord.

Hoe wordt de kraaktijd van een wachtwoord geschat?

Deze calculator berekent de entropie van je wachtwoord (in bits) op basis van de lengte en tekenset, en schat dan de gemiddelde tijd die een brute-force-aanvaller met een aangenomen raadsnelheid nodig zou hebben om het te vinden -- gemiddeld de helft van de volledige sleutelruimte.

Wat maakt een wachtwoord sterker?

Lengte is belangrijker dan tekenvariatie -- elk extra teken vermenigvuldigt het aantal mogelijke combinaties, terwijl het toevoegen van een nieuw tekenTYPE slechts een vaste vermenigvuldigingsfactor toevoegt. Een lang wachtwoord met slechts een paar tekentypen verslaat vaak een kort wachtwoord met alle typen.

Houdt dit rekening met gangbare of woordenboekgebaseerde wachtwoorden?

Nee — dit berekent entropie uitgaande van een echte, uniform willekeurige zoekopdracht over de volledige tekenset. Een echte aanvaller probeert vaak eerst gangbare wachtwoorden, woordenboekwoorden, en eerder gelekte wachtwoorden, wat een wachtwoord met hoge theoretische entropie bijna direct kan kraken als het eigenlijk een herkenbaar woord of patroon is met eenvoudige vervangingen.

Is dit een online of offline kraaktijdschatting?

Dit modelleert een offline brute-force-aanval, zoals een tegen een gestolen wachtwoordhash — het scenario waar hoge raadsnelheden realistisch zijn. Een online aanval tegen een live inlogformulier is in de praktijk meestal veel langzamer, aangezien de meeste diensten het aantal herhaalde mislukte inlogpogingen beperken of accounts sluiten.

Bevestig je leeftijd

Om een account aan te maken, geef je geboortemaand en -jaar op.