Hoe maak je een sterk wachtwoord?
Een sterk wachtwoord is een wachtwoord dat een aanvaller binnen een realistische termijn niet kan raden — en dat je nergens anders hebt gebruikt. Korte en voorspelbare wachtwoorden worden geraden, en een hergebruikt wachtwoord wordt na een datalek op andere diensten uitgeprobeerd; beide zwakke punten zijn eenvoudig op te lossen. Een sterk wachtwoord beschermt niet tegen alles: het houdt een phishingpagina of malware niet tegen, en daarom gaan de laatste stappen hieronder niet over het wachtwoord zelf. Dit artikel geeft eerst het korte antwoord en legt vervolgens uit waarom elke stap werkt.
Het korte antwoord
- Genereer het wachtwoord in plaats van het te verzinnen: 16 tekens of meer, overal waar de site dat toestaat.
- Gebruik elk type teken dat de site accepteert: hoofdletters en kleine letters, cijfers en symbolen.
- Sla het op in een wachtwoordmanager.
- Gebruik het voor slechts één account.
- Schakel tweestapsverificatie in, of een passkey waar de dienst die aanbiedt, en bewaar de herstelcodes.
Wat een wachtwoord sterk maakt
Drie eigenschappen bepalen dit. Lengte: elk extra willekeurig teken vermenigvuldigt het aantal combinaties dat een aanvaller moet proberen. Willekeur: een wachtwoord is slechts zo sterk als het proces waarmee het is gemaakt, dus twaalf door een machine gekozen tekens zijn veel sterker dan twaalf tekens die een naam en een jaartal spellen. Uniekheid: een wachtwoord dat op twee sites wordt gebruikt, is slechts zo veilig als de minst beveiligde site, omdat wachtwoorden die bij één dienst zijn gelekt routinematig op alle andere worden geprobeerd.
Sterkte wordt gemeten in bits entropie, en elke bit verdubbelt het aantal benodigde pogingen. Een teken dat willekeurig wordt gekozen uit 62 mogelijkheden — de Latijnse letters a–z en A–Z en de cijfers 0–9, allemaal even waarschijnlijk — voegt ongeveer 6 bits toe, dus 12 van zulke tekens leveren ongeveer 71 bits op en 16 ongeveer 95. Deze cijfers gelden alleen wanneer elk teken onafhankelijk en willekeurig wordt gekozen; ze zeggen niets over een wachtwoord dat een mens zelf heeft verzonnen. Op de schaal die onze generator toont voor de wachtwoorden die hij aanmaakt, is 60 bits redelijk voor een alledaags account, 80 sterk, en 100 ligt buiten het praktische bereik van brute force met de hardware van vandaag. Dit zijn eerder referentiepunten dan een norm: hoeveel een wachtwoord in de praktijk weerstaat, hangt ook af van hoe de dienst het opslaat en hoe het wordt aangevallen.
Waarom de gebruikelijke trucs niet werken
Mensen kiezen wachtwoorden op opmerkelijk vergelijkbare manieren, en kraakprogramma's zijn gebouwd rond die gewoonten:
- Een naam en een jaartal, zoals
Anna1994, behoort tot de eerste dingen die worden geprobeerd. - Vervangingen, zoals
P@ssw0rd, voegen vrijwel niets toe: a vervangen door @ en o door 0 is een standaardregel in kraaksoftware. - Toetsenbordpatronen, zoals
qwerty123of1q2w3e4r, komen voor in de meeste lijsten met veelvoorkomende wachtwoorden. - Een hoofdletter aan het begin en een cijfer of een uitroepteken aan het einde is een gebruikelijke manier om aan een verplichte regel te voldoen, dus wordt dit vroeg geprobeerd.
- Eén goed wachtwoord met een kleine wijziging per site beschermt je niet meer zodra één versie lekt en het patroon zichtbaar wordt.
De gemeenschappelijke fout is dat ze voorspelbare patronen van menselijke keuzes volgen. Regels die bedoeld zijn om complexiteit af te dwingen — een symbool, een cijfer, elke 90 dagen een nieuw wachtwoord — duwen mensen juist richting deze patronen. Daarom adviseert de huidige richtlijn van NIST diensten om geen regels voor samenstelling of periodieke wijzigingen op te leggen, en nieuwe wachtwoorden in plaats daarvan te controleren tegen lijsten met gelekte wachtwoorden.
Een wachtwoord dat je zelf moet typen: gebruik een wachtwoordzin
Enkele wachtwoorden moeten worden getypt zonder dat je een wachtwoordmanager bij de hand hebt: het hoofdwachtwoord van de manager zelf, de ontgrendeling van je computer of telefoon, en voor veel mensen het wachtwoord van het primaire e-mailaccount. Gebruik hiervoor een wachtwoordzin (passphrase) — meerdere willekeurig gekozen woorden, geen zelfbedachte zin. De klassieke methode is Diceware, en de EFF publiceert woordenlijsten die hiervoor zijn gemaakt; gebruik hiervoor de Engelstalige EFF Long Wordlist:
- Open de lijst: deze telt 7.776 woorden, elk genummerd met vijf cijfers van 1 tot en met 6.
- Gooi vijf keer met een gewone zesvlakkige dobbelsteen, of gooi vijf dobbelstenen tegelijk en lees ze van links naar rechts, en schrijf de vijf cijfers in die volgorde op.
- Zoek het woord met dat nummer.
- Herhaal dit tot je zes woorden hebt.
- Neem de woorden precies over zoals ze uitkwamen, ook als een woord twee keer voorkomt of je liever mooiere woorden had gekozen. Om ze te onthouden, bedenk je er een beeld of een verhaal bij — zonder de woorden of hun volgorde te veranderen.
Elk woord voegt ongeveer 12,9 bits toe, dus vijf woorden leveren ongeveer 65 bits op en zes ongeveer 78, en zes gewone woorden zijn veel gemakkelijker te onthouden en te typen dan een reeks symbolen van dezelfde sterkte. Twee voorwaarden zorgen dat het werkt. De woorden moeten door het toeval worden gekozen, want een liedtekst of een favoriet citaat staat al in de woordenboeken van aanvallers; gebruik om dezelfde reden nooit een zin die je ergens als voorbeeld hebt gezien. En de zin mag niet worden hergebruikt: één wachtwoordzin voor één plek.
Elk ander wachtwoord: genereer het
Voor de tientallen accounts waarvan je de wachtwoorden nooit met de hand typt, is er geen reden om iets te verzinnen. Onze veilige wachtwoordgenerator maakt elk wachtwoord in je browser met de Web Crypto API, en het wordt nooit naar een server gestuurd. Stel Lengte in op 16 of meer, kies de tekenklassen die de site accepteert en druk op Genereren; de entropieschatting onder het resultaat toont de sterkte in bits. De optie Zonder gelijkende tekens verwijdert de tekens die gemakkelijk te verwarren zijn (Il1O0o) wanneer een wachtwoord hardop moet worden voorgelezen of van een scherm moet worden overgetypt, en met het veld Aantal maak je een hele lijst wanneer je meerdere accounts tegelijk instelt.
Sommige sites stellen nog steeds een maximum aan de lengte of verbieden bepaalde symbolen. Als een site het resultaat weigert, schakel dan alleen de soorten tekens uit die verboden zijn en behoud de lengte; verkort het wachtwoord alleen wanneer de site het echt beperkt. Val in ieder geval niet terug op een zelfbedacht wachtwoord: een willekeurig wachtwoord van 12 tekens is nog altijd veel beter dan een slim verzonnen wachtwoord.
Waar je wachtwoorden bewaart
Een uniek, willekeurig wachtwoord voor elk account bewaar je het gemakkelijkst in een wachtwoordmanager: deze slaat ze op, vult ze in, en veel managers waarschuwen je ook wanneer een van de wachtwoorden voorkomt in een bekend datalek. Je hoeft dan nog maar één wachtwoordzin te onthouden in plaats van honderd wachtwoorden. Als je liever geen manager gebruikt, is een notitieboekje dat thuis op een veilige plek ligt, uit het zicht van bezoekers, een kleiner risico dan het hergebruiken van wachtwoorden. Wat niet werkt is een tekstbestand op het bureaublad, een notitie in een chatapp of een plakbriefje op je beeldscherm op het werk.
Een korte checklist
- 16 tekens of meer overal waar de site dat toestaat, en nooit minder dan 12
- Gegenereerd, niet verzonnen — of een wachtwoordzin van zes willekeurige woorden waar je het zelf moet typen
- Een ander wachtwoord voor elk account
- Tweestapsverificatie overal waar het wordt aangeboden, als een tweede drempel als het wachtwoord lekt; passkeys en FIDO2-beveiligingssleutels gaan verder, omdat ze niet aan een valse site kunnen worden overhandigd
- Een nieuw wachtwoord wanneer daar een reden voor is — een lek, een phishing-incident, een wachtwoord dat iemand niet meer mag weten — niet volgens een vast schema
Om te zien waarom deze regels bestaan, lees je hoe wachtwoorden worden gekraakt. Meer lees je in de artikelen over wachtwoorden.