Hoe te gebruiken
- Stel de gewenste lengte in met de schuifregelaar (16+ aanbevolen).
- Vink de tekentypes aan die je wilt — hoe meer types, hoe sterker het wachtwoord.
- Sluit eventueel verwarrende tekens uit als je het wachtwoord handmatig moet typen.
- Klik op "Genereer wachtwoord" (er verschijnt ook automatisch een nieuw wachtwoord bij elke wijziging van een instelling).
- Klik op "Kopiëren" en bewaar het in een wachtwoordmanager.
Voorbeeld
Invoer
Lengte: 16, alle tekentypes ingeschakeldUitvoer
K7#mQv9!xR2pWz@eOngeveer 105 bits entropie — een moderne GPU-cluster zou langer nodig hebben dan de leeftijd van het universum om dit te kraken met brute force.
Wat is deze tool?
Een wachtwoordgenerator maakt willekeurige wachtwoorden die veel sterker zijn dan wat een mens zelf bedenkt. Mensen kiezen memorabele patronen — namen, datums, toetsenbordreeksen — en aanvallers kennen elk van die patronen. Een willekeurig wachtwoord van 16 tekens uit een volledige tekenset heeft ongeveer 100 bits entropie, ver buiten bereik van elke realistische brute-force-aanval.
Deze generator gebruikt de Web Crypto API (dezelfde veilige willekeurigheid die je besturingssysteem gebruikt voor encryptiesleutels), garandeert minstens één teken uit elke geselecteerde tekenset, en toont een op entropie gebaseerde sterkte-inschatting zodat je het effect van elke instelling direct ziet.
De wachtwoordrichtlijn NIST SP 800-63B onderschrijft dit: die beveelt aan lange wachtwoorden te ondersteunen (minstens tot 64 tekens), kandidaten te controleren tegen bekende lekdatabases, en verplichte samenstellingsregels en periodieke resets los te laten — omdat lengte en willekeur, niet verplichte symbolen, bepalen hoe sterk een wachtwoord echt is.
Praktische tips
- Lengte verslaat vernuft: een wachtwoord van 20 tekens met alleen kleine letters en cijfers is sterker dan een wachtwoord van 10 tekens met elk symbool — sleep de schuifregelaar en bekijk dit zelf op de entropiemeter.
- Sommige sites beperken de lengte of verbieden symbolen (banken staan hier berucht om). Pas de instellingen daarop aan in plaats van het wachtwoord handmatig te bewerken — handmatige aanpassingen concentreren voorspelbaarheid precies waar je ze toevoegt.
- Genereer een vers wachtwoord per site. De sterkte van elk wachtwoord doet er niet meer toe zodra het wordt hergebruikt op een site die wordt gehackt.
- Voor een wachtwoord dat je moet onthouden (laptop-login, masterwachtwoord van je wachtwoordmanager) is een lengte van 20+ zonder symbolen vaak makkelijker te typen en net zo sterk.
Hoe sterk is sterk? Een vergelijking
Concrete cijfers ter context: 8 gemengde tekens (~52 bits) valt in enkele uren voor een moderne GPU-opstelling als de hash van de site lekt. 12 tekens (~78 bits) houdt jaren stand. 16 tekens (~105 bits) overleeft de hardware die het zou aanvallen. Online gokken gaat veel trager dan deze offline cijfers — snelheidslimieten beperken aanvallers tot duizenden pogingen, niet triljoenen — maar jij bepaalt niet welk lek zich voordoet, dus genereer voor het offline scenario.
Dit is ook waarom wachtwoordmanagers alles hebben veranderd: als er niets onthouden hoeft te worden, kan elk wachtwoord 16+ willekeurige tekens zijn, en doet één lek er niet meer toe voor je andere accounts.
Aanbevolen lengte per accounttype
Niet elk wachtwoord heeft dezelfde sterkte nodig. Onderstaande tabel toont een redelijk minimum per type account dat je aanmaakt.
| Accounttype | Aanbevolen lengte | Opmerking |
|---|---|---|
| Internetbankieren, DigiD-koppeling | 16+ tekens, alle types | Banken vereisen meestal ook extra 2FA, maar het wachtwoord zelf moet volledig willekeurig zijn. |
| E-mail (hoofdaccount) | 16+ tekens, alle types | E-mail wordt gebruikt om andere wachtwoorden te resetten — compromittering ervan brengt alles in gevaar. |
| Hoofdwachtwoord wachtwoordmanager | 20+ tekens, eventueel zonder symbolen | Je moet het onthouden; de langere variant zonder symbolen typt makkelijker en is even sterk. |
| Gewone webshop of forum | 12-14 tekens, gemengde types | Lager risico, maar toch een uniek wachtwoord per site. |
| Wi-Fi-router / gedeeld apparaat | 16 tekens, verwarrende tekens uitgesloten | Wordt handmatig overgetypt van een kaartje — leesbaarheid telt. |
Veelvoorkomende toepassingen
- Een nieuw account aanmaken op een site met een specifiek wachtwoordbeleid (minimale lengte, verplichte symbolen) — stel hier de bijpassende instellingen in in plaats van een wachtwoord handmatig aan te passen.
- Een reeks unieke wachtwoorden genereren bij het tegelijk aanmaken van meerdere accounts of testgebruikers.
- Een hergebruikt wachtwoord vervangen na een lekmelding, één uniek wachtwoord per getroffen account.
- Een wifi-router- of gedeeld-apparaatwachtwoord maken dat sterk is maar verwarrende tekens uitsluit voor iedereen die het van een geprinte kaart moet overtypen.
Waarom gebruiken?
Je maakt een account aan bij DigiD-gekoppelde dienstverlening of internetbankieren en het formulier eist minstens één symbool en één cijfer — je stelt exact die combinatie in zonder achteraf handmatig te sleutelen.
Je kreeg net een melding dat de database van een webshop is gelekt waar je hetzelfde wachtwoord gebruikte als elders — je genereert hier voor elk getroffen account apart een uniek vervangend wachtwoord.
Als bedrijf moet je onder de AVG kunnen aantonen dat inloggegevens niet onnodig worden verwerkt of opgeslagen door derden — dit wachtwoord wordt uitsluitend lokaal in je browser gegenereerd, dus er is niets om te verwerken of te lekken.
Je stelt de Wi-Fi-router op kantoor in en het wachtwoord komt uitgeprint op een bord te hangen — je schakelt het uitsluiten van verwarrende tekens in, zodat collega's 0 en O niet door elkaar halen.
Je stelt het hoofdwachtwoord in voor een wachtwoordmanager (Bitwarden, 1Password) — je kiest een langer wachtwoord zonder symbolen, omdat je het af en toe handmatig moet typen, en het blijft toch sterk.
Veelgestelde vragen
Is het veilig om een wachtwoord op een website te genereren?
Bij deze wel — het genereren gebeurt volledig in je browser met de Web Crypto API. Geen enkel netwerkverzoek bevat het wachtwoord; je kunt de pagina zelfs laden, de internetverbinding verbreken, en offline een wachtwoord genereren.
Hoe lang moet mijn wachtwoord zijn?
16 tekens met gemengde types is een sterke standaard voor belangrijke accounts. 12 is een acceptabel minimum. Lengte weegt zwaarder dan complexiteit: een langer wachtwoord verslaat een korter wachtwoord met meer symbolen.
Wat betekent de sterkte-inschatting?
Dat is entropie: het aantal bits dat een aanvaller moet raden. Elke extra bit verdubbelt het gokwerk. Onder de 45 bits is zwak, 70+ is sterk voor online accounts, en 100+ weerstaat zelfs offline aanvallen op gestolen wachtwoordhashes.
Mag ik hetzelfde gegenereerde wachtwoord op meerdere sites gebruiken?
Nee. Zodra één site wordt gehackt, proberen aanvallers het gelekte wachtwoord overal elders. Genereer een uniek wachtwoord per site en bewaar ze in een wachtwoordmanager — daar zijn managers voor bedoeld.
Waarom verwarrende tekens uitsluiten?
Tekens zoals 0/O en 1/l/I zien er in veel lettertypen identiek uit. Als je het wachtwoord ooit hardop voorleest of van papier overtypt, voorkomt uitsluiting frustrerende fouten. Het vermindert de entropie licht, wat de sterktemeter eerlijk weergeeft.
Hoe lang moet een gegenereerd wachtwoord zijn?
Als een site het toestaat, ligt 16 willekeurige tekens uit een volledige tekenset ver buiten bereik van elke realistische brute-force-aanval; 12 is een redelijke ondergrens voor gewone accounts. Moet je door een sitelimiet een korter wachtwoord gebruiken, compenseer dan door elk tekentype in te schakelen — maar geef bij voorkeur altijd voorrang aan lengte als je de keuze hebt, wat ook het standpunt is van NIST SP 800-63B.
Waar komt de willekeurigheid vandaan — is het echt veilig, of gewoon Math.random()?
De generator gebruikt crypto.getRandomValues() uit de Web Crypto API, een interface die is gekoppeld aan de veilige willekeurgenerator van je besturingssysteem (CryptGenRandom op Windows, /dev/urandom op Linux). Math.random() is daarentegen niet cryptografisch veilig en de uitkomst is onder bepaalde omstandigheden voorspelbaar — daarom wordt het nooit gebruikt voor wachtwoorden.
Wat maakt een wachtwoord precies "sterk"? Is voldoen aan de regels van een site genoeg?
Niet per se. De regels van een site ("minstens één symbool, één hoofdletter") garanderen alleen minimale tekenvariatie, geen echte onvoorspelbaarheid. Het wachtwoord "Wachtwoord123!" voldoet aan de meeste regels, maar is triviaal te raden omdat het op een woordenboekwoord is gebaseerd. Echte sterkte = hoge entropie uit willekeurige selectie, niet alleen het formeel afvinken van een checklist.
Werkt dit wachtwoord op een site met eigen, restrictieve regels (bijv. max. 12 tekens, geen symbolen)?
Ja — stel de lengte en tekensets in op de regels van die specifieke site voordat je genereert. De tool respecteert elke combinatie: alleen cijfers, alleen letters, korte lengte enzovoort. Hoe restrictiever de regels, hoe lager de entropie van het wachtwoord, maar het blijft altijd beter dan iets wat je zelf handmatig bedenkt.
Werkt de generator net zo goed in een mobiele browser?
Ja. De Web Crypto API maakt deel uit van een standaard die door alle moderne mobiele browsers wordt ondersteund (Chrome, Safari op iOS, Firefox), dus een wachtwoord gegenereerd op je telefoon heeft dezelfde cryptografische kwaliteit als op desktop.