Skip to main content

Wachtwoordgenerator

Genereer sterke, willekeurige wachtwoorden direct. Volledig client-side — niets verlaat je browser.

100% Client-Side Geen Registratie Direct
Lengte 16
Hoofdletters A–Z
Kleine letters a–z
Nummers 0–9
Symbolen !@#$%^&*()
Sluit dubbelzinnige uit O 0 I l 1 |
Aantal:
Volledig gegenereerd in je browser met crypto.getRandomValues(). Niets wordt naar een server gestuurd.

Hoe je de Wachtwoordgenerator gebruikt

1

Kies je modus

Selecteer Willekeurig voor op tekens gebaseerde wachtwoorden, Passphrase voor op woorden gebaseerde wachtwoorden, of PIN voor numerieke codes.

2

Pas instellingen aan

Stel de gewenste lengte in, zet tekentypen aan of uit, en kies voorinstellingen voor veelgebruikte lengtes.

3

Kopiëren en gebruiken

Je wachtwoord wordt direct gegenereerd. Klik Kopiëren om het in je klembord op te slaan, of genereer een nieuw wachtwoord.

Wat maakt een sterk wachtwoord?

Volgens NIST SP 800-63B (2024) en CISA-richtlijnen hangt de kracht van een wachtwoord af van drie factoren: lengte, willekeurigheid en uniciteit. De bijgewerkte federale normen hebben verplichte complexiteitsregels (gemengde hoofdletters, speciale tekens) losgelaten ten gunste van langere wachtwoorden, omdat elk extra teken de moeilijkheid van brute-force exponentieel verhoogt.

Hier zijn 5 regels voor het maken van sterke wachtwoorden in 2026:

Waarom sterke wachtwoorden belangrijk zijn in 2026

Databreaches zijn niet langer zeldzame gebeurtenissen — ze zijn voortdurend. Alleen in 2024 werden meer dan 1,7 miljard referenties in openbaar gemelde breaches blootgesteld, en het werkelijke aantal is waarschijnlijk veel hoger. Databases als de “RockYou2024” compilatie bevatten bijna 10 miljard unieke wachtwoordinvoeren, waarmee aanvallers een enorm woordenboek hebben voor credential-stuffing-aanvallen.

Het kernprobleem is wachtwoordhergebruik. Wanneer één service wordt gehackt, testen aanvallers automatisch dezelfde email-en-wachtwoordparen tegen duizenden andere sites — banken, e-mailproviders, cloudopslag, sociale media. Een enkel gelekt wachtwoord kan in volledige identiteitsinbreuk uitgroeien als het je primaire e-mail ontgrendelt, wat op zijn beurt elk ander account reset.

Dit is waarom een wachtwoordbeheerder niet langer optioneel is. De gemiddelde persoon heeft 70–100 online accounts. Niemand kan zoveel unieke, high-entropy-wachtwoorden onthouden. Een wachtwoordbeheerder laat je voor elke service een afzonderlijk willekeurig wachtwoord genereren en het direct oproepen. Je onthoud één sterk hoofdwachtwoord; de beheerder doet de rest. In combinatie met twee-factor-authenticatie elimineert deze benadering de overgrote meerderheid van op referenties gebaseerde aanvallen voordat ze beginnen.

Wachtwoordsterkte op lengte

Hoe lang zou het duren om je wachtwoord te kraken? Deze schattingen zijn gebaseerd op 2025-gegevens van Hive Systems, ervan uitgaande dat een moderne GPU-cluster (12× RTX 5090) bcrypt-hashes aanvalt (kostenfactor 10):

LengteAlleen nummersKleine letters+ HoofdlettersAlle tekensEntropie (alles)
6DirectDirectDirect1 seconde39 bits
8Direct57 minuten4 dagen8 maanden53 bits
10Direct2 jaar300 jaar58K jaar66 bits
123 minuten2.000 jaar880K jaar3 miljard jaar79 bits
145 uur2M jaar600M jaar31 biljoen jaar92 bits
1621 dagen477M jaar380B jaar30 quadriljoen jaar105 bits
205 jaar39T jaar253.000T jaarPraktisch nooit131 bits
321B jaarVerder weg dan de warmtedood van het universum210 bits

Tijden gaan uit van offlinebrute-force tegen bcrypthashen. Online-aanvallen met snelheidsbeperking zijn veel langzamer. Zwakke hashing (MD5, SHA-1) verkort de tijden aanzienlijk.

Wachtwoord versus Passphrase

Een passphrase is een reeks willekeurige, niet-gerelateerde woorden (bijv. “correct-horse-battery-staple”). Hier is hoe ze zich verhouden tot traditionele willekeurige wachtwoorden:

CriteriaWillekeurig wachtwoordPassphrase
Voorbeeldk7#mQ9$xL2!pN4wcorrect-horse-battery-staple
Typische lengte12-20 tekens20-40 tekens
Entropie (typisch)79-131 bits52-108 bits (4-7 woorden)
GeheugenwaardeOnmogelijk zonder een beheerderGemiddeld — mentale beelden helpen
TypemakLaag — gemengde symbolenHoog — normale woorden
Beste voorWebsite-accounts (opgeslagen in beheerder)Hoofdwachtwoorden, apparaatversleuteling
NIST conformJa (bij 15+ tekens)Ja (bij 15+ tekens)

Belangrijkste inzicht: Passphrases ruilen entropiedichtheid in voor geheugenwaarde. Een 5-woords willekeurige passphrase (~86 bits) is gemakkelijker te onthouden dan een 12-teken willekeurig wachtwoord (~79 bits) terwijl het veiliger is. Voor maximale beveiliging, gebruik willekeurige wachtwoorden opgeslagen in een wachtwoordbeheerder.

Veelgemaakte wachtwoordfouten

Volgens NordPass's 2025-analyse van dark web-gegevens zijn de 10 meest voorkomende wachtwoorden:

#WachtwoordVoorkomenTijd tot kraken
1123456179,9MDirect
212345678967,4MDirect
31234567863,9MDirect
4password46,6MDirect
51234528,3MDirect
6qwerty22,0MDirect
7123456716,3MDirect
8123456789015,8MDirect
911111112,2MDirect
10qwerty12312,0MDirect

Elk van deze wordt direct gekraakt. De top 5 wachtwoordfouten die mensen maken:

Veelgestelde vragen

Ja. Deze generator werkt volledig in je browser met JavaScript. Wachtwoorden worden nooit naar een server gestuurd. Het gebruikt crypto.getRandomValues(), de ingebouwde cryptografisch beveiligde willekeurigheidsgebruiker van de browser — dezelfde API die wordt gebruikt door wachtwoordbeheerders als Bitwarden en 1Password.
Een sterk wachtwoord heeft drie eigenschappen: lengte (minimaal 16 tekens, per CISA-aanbevelingen), willekeurigheid (geen woordenboekwoorden, namen, datums of patronen), en uniciteit (nooit hergebruikt op accounts). NIST heeft verplichte speciale-tekenvereisten losgelaten ten gunste van lengte, omdat elk extra teken de brute-force-moeilijkheid exponentieel verhoogt.
NIST beveelt nu minstens 15 tekens aan voor enkelvoudige authenticatie (SP 800-63B Rev. 4). CISA beveelt 16 of meer tekens aan. Voor multi-factor-authenticatie is 8 tekens het minimum. De sweet spot voor de meeste gebruikers is 16-20 tekens — lang genoeg om decennia veilig te zijn, beheersbaar met een wachtwoordbeheerder.
Een passphrase is een reeks van 4-7 willekeurige, niet-gerelateerde woorden (bijv. “correct-horse-battery-staple”). Een 5-woords willekeurige passphrase heeft ongeveer 86 bits entropie — sterker dan een 12-teken complex wachtwoord (~79 bits) — terwijl het gemakkelijker te onthouden is. Passphrases zijn ideaal voor hoofdwachtwoorden waar je uit het geheugen moet typen. Voor website-accounts, willekeurig karakterwachtwoorden opgeslagen in een wachtwoordbeheerder zijn even veilig en praktischer.
NIST beveelt niet langer routine wachtwoordwijzigingen aan. De bijgewerkte 2024-richtlijnen stellen expliciet dat organisaties periodieke wachtwoordrotatie “niet mogen” vereisen tenzij er bewijs van inbreuk is. Geforceerde wijzigingen leidden tot voorspelbare patronen. Wijzig je wachtwoord alleen als je vermoedt dat het is gecompromitteerd, een service meldt een databreaches, of je hebt het wachtwoord gedeeld en wilt de toegang intrekken.
Entropie meet wachtwoordonvoorspelbaarheid in bits. De formule is E = log2(R^L), waarbij R de karakterpoolgrootte is en L de wachtwoordlengte. Elk bit verdubbelt het aantal mogelijke combinaties. Onder de 35 bits is zwak (gekraakt in minuten), 60-75 bits is sterk, 75-100 is zeer sterk, en 100+ bits is uitstekend. Een 16-teken wachtwoord met alle tekentypen heeft ongeveer 105 bits entropie.
Twee-factor-authenticatie vereist een tweede verificatiestap voorbij je wachtwoord — meestal een code van een authenticator-app, SMS, of een hardwarezekerheidssleutel. Zelfs als je wachtwoord wordt gestolen, kan de aanvaller je account niet openen zonder de tweede factor. Authenticator-apps (Google Authenticator, Authy) zijn veiliger dan SMS, en hardwaresleutels (YubiKey) zijn de veiligste optie. Schakel 2FA in voor e-mail, bankwezen en sociale media op zijn minst.
Aanvallers gebruiken verschillende methoden: Brute force probeert elke combinatie (snel voor korte wachtwoorden, impractisch voor 16+ tekens). Woordenboek-aanvallen proberen veelgebruikte woorden, namen en gelekte wachtwoorden. Credential stuffing gebruikt gestolen gebruikersnaam-wachtwoordparen van één breach om in te loggen op andere sites. Regenboogtabellen gebruiken voorberekende hash-lookups voor offlinekraken. Phishing bedriegt je om referenties op valse sites in te voeren. Een willekeurig 16-teken wachtwoord verslaat brute force en woordenboek-aanvallen; unieke wachtwoorden verslaan credential stuffing.
Ja. CISA, NIST en elke grote beveiligingsorganisatie beveelt het gebruik van een wachtwoordbeheerder aan. Het genereert, slaat op en auto-vult sterke unieke wachtwoorden voor elk account — je hoeft maar één hoofdwachtwoord te onthouden. Dit elimineert wachtwoordhergebruik, de nummer één oorzaak van accountovernamen. Een wachtwoordgenerator (zoals dit hulpmiddel) maakt de wachtwoorden; een beheerder slaat ze op. Populaire opties zijn Bitwarden (gratis/open-source), 1Password en Dashlane.
Ja, volledig gratis zonder limieten. Geen registratie, geen account vereist, geen beperkingen op hoeveel wachtwoorden je kunt genereren. Het hulpmiddel werkt in je browser zonder serverinteractie. Gebruik het zoveel als je nodig hebt.

Gerelateerde hulpmiddelen

Functie aanvragen

0 / 2000