Wachtwoordzin generator
Genereer onthoudbare wachtwoordzinnen met willekeurige woorden
Wachtwoordzinnen zijn gemakkelijker te onthouden maar nog steeds zeer veilig
Waarom wachtwoordzinnen gebruiken?
Wachtwoordzinnen zijn gemakkelijker te onthouden dan willekeurige tekens terwijl ze even veilig zijn. Een wachtwoordzin van 4 woorden kan meer entropie hebben dan een willekeurig wachtwoord van 12 tekens.
Hoe sterk is een wachtwoordzin? De echte cijfers
De generator op deze pagina trekt woorden uit een lijst met 500 unieke woorden voor deze taal — elk woord voegt ongeveer 9 bits entropie toe. De tabel toont hoelang een aanvaller gemiddeld nodig zou hebben, ervan uitgaande dat hij de woordenlijst én het aantal woorden al kent.
| Woorden | Combinaties | Entropie (bits) | Online-aanval* | Offline-aanval** |
|---|---|---|---|---|
| 3 | 1,3 × 108 | 27 | 17 uur | direct |
| 4 | 6,3 × 1010 | 36 | 362 dagen | direct |
| 5 | 3,1 × 1013 | 45 | 495 jaar | 16 seconden |
| 6 | 1,6 × 1016 | 54 | 247.563 jaar | 2 uur |
| 7 | 7,8 × 1018 | 63 | 124 mln. jaar | 45 dagen |
| 8 | 3,9 × 1021 | 72 | 62 mld. jaar | 62 jaar |
Vuistregel: minstens 6 woorden voor webaccounts, 8 of meer voor het hoofdwachtwoord van een wachtwoordmanager of bestandsversleuteling.
* Aanval op een weblogin, ca. 1.000 pogingen per seconde. ** Aanval op een gelekte wachtwoordhash, ca. 1 biljoen (10¹²) pogingen per seconde.
Veelgestelde vragen over wachtwoordzinnen
- Wat is een wachtwoordzin?
- Een wachtwoordzin is een wachtwoord dat bestaat uit meerdere willekeurig gekozen woorden — in de stijl van “paard correct batterij nietje”. Het idee, bekend van Diceware, is dat een paar willekeurige woorden veel makkelijker te onthouden zijn dan een reeks als Xk#9v!2p, terwijl het aantal mogelijke combinaties astronomisch blijft. De woorden moeten willekeurig worden gekozen: een citaat of een zelfbedachte zin is veel zwakker.
- Uit hoeveel woorden moet een wachtwoordzin bestaan?
- Elk woord uit de lijst van deze pagina voegt ongeveer 9 bits entropie toe: 4 woorden ≈ 36 bits, 6 woorden ≈ 54 bits, 8 woorden ≈ 72 bits. Vuistregel: minstens 6 woorden voor webaccounts, 8 of meer voor het hoofdwachtwoord van een wachtwoordmanager of bestandsversleuteling.
- Is een wachtwoordzin veiliger dan een gewoon wachtwoord?
- In de praktijk wel. Wachtwoorden die mensen zelf verzinnen bevatten meestal maar 20–30 bits entropie — namen, patronen en jaartallen zijn voorspelbaar. Zes willekeurige woorden uit deze lijst leveren ongeveer 54 bits op, en de kracht komt van echte willekeur in plaats van vervangingen zoals P@ssw0rd, die kraakprogramma’s als eerste proberen.
- De woordenlijst is openbaar — is dat geen probleem?
- Nee. De tabel hierboven gaat er al van uit dat de aanvaller de woordenlijst heeft en het aantal woorden kent. De veiligheid zit volledig in het aantal combinaties (het principe van Kerckhoffs: een systeem moet veilig blijven, zelfs als alles behalve de sleutel bekend is). Wat telt is dat de woorden echt willekeurig worden gekozen — en dat gebeurt lokaal in uw browser met de Web Crypto API.