Hoe lang moet een wachtwoord zijn?
Lengte is de belangrijkste eigenschap van een wachtwoord. Elk teken dat u toevoegt vermenigvuldigt het aantal mogelijke combinaties — de tabel hieronder laat zien wat dat in de praktijk met de kraaktijd doet.
Kraaktijd per lengte en tekenset
| Lengte | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | direct | direct | direct | direct |
| 8 | direct | 27 seconden | 109 seconden | 55 minuten |
| 10 | 71 seconden | 20 uur | 5 dagen | 346 dagen |
| 12 | 13 uur | 6 jaar | 51 jaar | 8.561 jaar |
| 14 | 373 dagen | 16.746 jaar | 196.494 jaar | 77 mln. jaar |
| 16 | 691 jaar | 45 mln. jaar | 755 mln. jaar | 697 mld. jaar |
| 20 | 316 mln. jaar | 331 bln. jaar | 11.161 bln. jaar | 56.798.667 bln. jaar |
Gemiddelde tijd voor een offline-aanval op een gelekte wachtwoordhash bij ca. 1 biljoen (10¹²) pogingen per seconde, uitgaande van willekeurig gekozen tekens. Door mensen bedachte wachtwoorden vallen veel sneller.
Waarom lengte complexiteit verslaat
Een symbool of cijfer maakt elke positie iets moeilijker te raden, maar een extra teken vermenigvuldigt de moeilijkheid van het hele wachtwoord. Twaalf eenvoudige tekens verslaan daarom acht “complexe” — en een lang wachtwoord is bovendien makkelijker te onthouden dan een kort cryptisch.
Onze aanbevelingen
Gebruik minstens 12 tekens met een volledige tekenset voor dagelijkse accounts, 16 of meer voor e-mail en alles met betaalgegevens, en 20+ — of een wachtwoordzin van meerdere willekeurige woorden — als hoofdwachtwoord van een wachtwoordmanager. E-mail verdient extra zorg: wie uw inbox beheerst, kan de meeste andere wachtwoorden resetten.
Het minimum van een dienst is geen aanbeveling
Veel diensten accepteren nog steeds 6 of 8 tekens. Dat is de ondergrens waaronder het wachtwoord wordt geweigerd — geen uitspraak dat het veilig is. Zoals de tabel laat zien, valt een wachtwoord van 8 tekens snel voor een offline-aanval, hoeveel symbolen het ook bevat.
Beveiligingsgidsen
Hoe lang moet een wachtwoord zijn?
Zo beïnvloedt de wachtwoordlengte de kraaktijd — echte cijfers per lengte en tekenset, plus aanbevelingen voor accounts, e-mail en hoofdwachtwoorden.
De meest voorkomende wachtwoordfouten
Zes wachtwoordfouten die aanvallers dagelijks uitbuiten — hergebruik, persoonlijke gegevens, toetsenbordpatronen, l33t-vervangingen, korte wachtwoorden en onveilige opslag — en wat u in plaats daarvan doet.
Tweefactorauthenticatie (2FA): wat het is en waarom het ertoe doet
Hoe tweefactorauthenticatie werkt, welke methode u moet kiezen — beveiligingssleutel, authenticator-app of sms — en welke grote diensten het ondersteunen.
Heeft u een wachtwoordmanager nodig?
Waarom een wachtwoordmanager de enige realistische manier is om voor elk account een uniek, willekeurig wachtwoord te hebben — en hoe u de kluis zelf beschermt.
Datalekken: wat gebeurt er met uw wachtwoorden als een dienst wordt gehackt?
Lek, scraping of credential stuffing? Wat elk type incident betekent voor uw wachtwoorden, gedocumenteerde incidenten bij grote diensten en wat te doen als het gebeurt.