Wachtwoordzin generator

Genereer onthoudbare wachtwoordzinnen met willekeurige woorden

Genereren...
4
2 woorden10 woorden

Wachtwoordzinnen zijn gemakkelijker te onthouden maar nog steeds zeer veilig

Waarom wachtwoordzinnen gebruiken?

Wachtwoordzinnen zijn gemakkelijker te onthouden dan willekeurige tekens terwijl ze even veilig zijn. Een wachtwoordzin van 4 woorden kan meer entropie hebben dan een willekeurig wachtwoord van 12 tekens.

Hoe sterk is een wachtwoordzin? De echte cijfers

De generator op deze pagina trekt woorden uit een lijst met 500 unieke woorden voor deze taal — elk woord voegt ongeveer 9 bits entropie toe. De tabel toont hoelang een aanvaller gemiddeld nodig zou hebben, ervan uitgaande dat hij de woordenlijst én het aantal woorden al kent.

WoordenCombinatiesEntropie (bits)Online-aanval*Offline-aanval**
31,3 × 1082717 uurdirect
46,3 × 101036362 dagendirect
53,1 × 101345495 jaar16 seconden
61,6 × 101654247.563 jaar2 uur
77,8 × 101863124 mln. jaar45 dagen
83,9 × 10217262 mld. jaar62 jaar

Vuistregel: minstens 6 woorden voor webaccounts, 8 of meer voor het hoofdwachtwoord van een wachtwoordmanager of bestandsversleuteling.

* Aanval op een weblogin, ca. 1.000 pogingen per seconde. ** Aanval op een gelekte wachtwoordhash, ca. 1 biljoen (10¹²) pogingen per seconde.

Veelgestelde vragen over wachtwoordzinnen

Wat is een wachtwoordzin?
Een wachtwoordzin is een wachtwoord dat bestaat uit meerdere willekeurig gekozen woorden — in de stijl van “paard correct batterij nietje”. Het idee, bekend van Diceware, is dat een paar willekeurige woorden veel makkelijker te onthouden zijn dan een reeks als Xk#9v!2p, terwijl het aantal mogelijke combinaties astronomisch blijft. De woorden moeten willekeurig worden gekozen: een citaat of een zelfbedachte zin is veel zwakker.
Uit hoeveel woorden moet een wachtwoordzin bestaan?
Elk woord uit de lijst van deze pagina voegt ongeveer 9 bits entropie toe: 4 woorden ≈ 36 bits, 6 woorden ≈ 54 bits, 8 woorden ≈ 72 bits. Vuistregel: minstens 6 woorden voor webaccounts, 8 of meer voor het hoofdwachtwoord van een wachtwoordmanager of bestandsversleuteling.
Is een wachtwoordzin veiliger dan een gewoon wachtwoord?
In de praktijk wel. Wachtwoorden die mensen zelf verzinnen bevatten meestal maar 20–30 bits entropie — namen, patronen en jaartallen zijn voorspelbaar. Zes willekeurige woorden uit deze lijst leveren ongeveer 54 bits op, en de kracht komt van echte willekeur in plaats van vervangingen zoals P@ssw0rd, die kraakprogramma’s als eerste proberen.
De woordenlijst is openbaar — is dat geen probleem?
Nee. De tabel hierboven gaat er al van uit dat de aanvaller de woordenlijst heeft en het aantal woorden kent. De veiligheid zit volledig in het aantal combinaties (het principe van Kerckhoffs: een systeem moet veilig blijven, zelfs als alles behalve de sleutel bekend is). Wat telt is dat de woorden echt willekeurig worden gekozen — en dat gebeurt lokaal in uw browser met de Web Crypto API.