Kraaktijd Schatten Op Basis Van Lengte En Tekentypen
De sterkte van een wachtwoord wordt gemeten aan de hand van de entropie — hoeveel pogingen een brute-force-aanvaller in het slechtste geval nodig zou hebben — wat afhangt van de lengte en het aantal verschillende tekentypen dat het gebruikt. Voer de samenstelling van je wachtwoord in (nooit het wachtwoord zelf) om de kraaktijd te schatten.
De Formule
Tekensetgroottes: 26 kleine letters, 26 hoofdletters, 10 cijfers, en 32 veelvoorkomende symbolen.
Praktijkvoorbeeld
Een wachtwoord van 8 tekens met alleen kleine letters (26 tekens), bij 10 miljard pogingen/seconde:
- Entropie:
- Gemiddelde kraaktijd:
Belangrijke Factoren Om Te Overwegen
- Deze schatting gaat uit van een OFFLINE brute-force-aanval tegen een gestolen wachtwoordhash, wat veel sneller is dan een online raadpoging tegen een live inlogformulier. De meeste echte diensten beperken het aantal pogingen of sluiten accounts na herhaalde mislukte inlogpogingen, wat een online aanvaller drastisch vertraagt vergeleken met de hier gebruikte pogingen-per- seconde-cijfers — offline brute-forcing (nadat een datalek wachtwoordhashes blootlegt) is het scenario waar dit soort schatting daadwerkelijk het meest relevant voor is.
- Een gangbaar, woordenboekgebaseerd, of eerder gelekt wachtwoord kan veel sneller worden gekraakt dan de ruwe entropie suggereert. Deze calculator gaat uit van een echte, uniform willekeurige zoekopdracht over de volledige tekenset — een echte aanvaller probeert meestal eerst gangbare wachtwoorden, woordenboekwoorden, en bekend-gelekte wachtwoorden, wat een wachtwoord met “hoge entropie volgens de wiskunde” bijna direct kan kraken als het eigenlijk een herkenbaar woord is met eenvoudige vervangingen.
- Raadsnelheid varieert enorm afhankelijk van het hash-algoritme dat het wachtwoord beschermt. Een wachtwoord gehasht met een langzaam, speciaal gebouwd algoritme (zoals bcrypt of Argon2) kan ordes van grootte langer duren om te brute-forcen dan een gehasht met een snel, algemeen algoritme — dit is een factor buiten de eigen sterkte van een wachtwoord die volledig afhangt van hoe de dienst die het opslaat de beveiliging heeft geïmplementeerd.
- De echte veiligheid van een wachtwoord hangt af van meer dan alleen kraaktijdwiskunde. Een wachtwoord hergebruiken over meerdere accounts, in de val lopen van een phishingpoging, of het laten vastleggen door malware omzeilen dit brute-force-model volledig — zie de eigen Belangrijke Factoren van de Wachtwoordgenerator-calculator voor het bredere plaatje voorbij pure entropie.
Veelgemaakte Fouten
- Een echt, werkelijk wachtwoord invoeren om het te “controleren”. Deze calculator vraagt bewust nooit om de echte wachtwoordtekst, alleen om de lengte en tekentypen — een echt wachtwoord in welke online tool dan ook typen, zelfs een die beweert het niet op te slaan, is een onnodig risico dat je het beste helemaal vermijdt.
- Aannemen dat een hoge kraaktijdschatting betekent dat een wachtwoord daadwerkelijk veilig is om te hergebruiken. Deze calculator meet alleen weerstand tegen brute-force-gissen — een lang, hoog-entropie-wachtwoord dat op meerdere sites wordt hergebruikt, blijft volledig blootgesteld zodra een van die sites een inbreuk lijdt, ongeacht hoeveel eeuwen de kraaktijdschatting toont.
- Een wachtwoordzin gemaakt van echte woordenboekwoorden behandelen als gelijkwaardig aan de berekende entropie. De wiskunde hier gaat uit van een uniform willekeurige zoekopdracht over de volledige tekenset — een wachtwoord opgebouwd uit herkenbare woorden, namen, of patronen kan vaak veel sneller worden gekraakt dan de ruwe lengte en tekenvariatie zouden suggereren, omdat echte aanvallers eerst waarschijnlijke gissingen proberen.
- Een onrealistische raadsnelheid kiezen en het resultaat als precies behandelen. Raadsnelheid varieert met ordes van grootte afhankelijk van de hardware van de aanvaller en het hash-algoritme dat het wachtwoord beschermt — behandel de kraaktijdschatting als een ruwe orde van grootte, niet als een exacte aftelling.
Goed Om Te Weten
- Moet je daadwerkelijk een nieuw wachtwoord genereren in plaats van een bestaand te evalueren? Wachtwoord Generator maakt een willekeurig wachtwoord van een gekozen mix van tekentypen met cryptografisch veilige willekeurigheid.