Hoe lang moet een wachtwoord zijn?

Lengte is de belangrijkste eigenschap van een wachtwoord. Elk teken dat u toevoegt vermenigvuldigt het aantal mogelijke combinaties — de tabel hieronder laat zien wat dat in de praktijk met de kraaktijd doet.

Kraaktijd per lengte en tekenset

Lengtea–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6directdirectdirectdirect
8direct27 seconden109 seconden55 minuten
1071 seconden20 uur5 dagen346 dagen
1213 uur6 jaar51 jaar8.561 jaar
14373 dagen16.746 jaar196.494 jaar77 mln. jaar
16691 jaar45 mln. jaar755 mln. jaar697 mld. jaar
20316 mln. jaar331 bln. jaar11.161 bln. jaar56.798.667 bln. jaar

Gemiddelde tijd voor een offline-aanval op een gelekte wachtwoordhash bij ca. 1 biljoen (10¹²) pogingen per seconde, uitgaande van willekeurig gekozen tekens. Door mensen bedachte wachtwoorden vallen veel sneller.

Waarom lengte complexiteit verslaat

Een symbool of cijfer maakt elke positie iets moeilijker te raden, maar een extra teken vermenigvuldigt de moeilijkheid van het hele wachtwoord. Twaalf eenvoudige tekens verslaan daarom acht “complexe” — en een lang wachtwoord is bovendien makkelijker te onthouden dan een kort cryptisch.

Onze aanbevelingen

Gebruik minstens 12 tekens met een volledige tekenset voor dagelijkse accounts, 16 of meer voor e-mail en alles met betaalgegevens, en 20+ — of een wachtwoordzin van meerdere willekeurige woorden — als hoofdwachtwoord van een wachtwoordmanager. E-mail verdient extra zorg: wie uw inbox beheerst, kan de meeste andere wachtwoorden resetten.

Het minimum van een dienst is geen aanbeveling

Veel diensten accepteren nog steeds 6 of 8 tekens. Dat is de ondergrens waaronder het wachtwoord wordt geweigerd — geen uitspraak dat het veilig is. Zoals de tabel laat zien, valt een wachtwoord van 8 tekens snel voor een offline-aanval, hoeveel symbolen het ook bevat.