Alle tools draaien in je browser — je bestanden verlaten nooit je apparaat.
All tools154

Ontwikkelaar

Wachtwoordsterkte controleren

De sterkte van een wachtwoord meten.

Wat het doet. Deze tool beoordeelt de sterkte van een wachtwoord in je eigen browser. Belangrijk om te weten: de aanbevelingen zijn veranderd — lengte telt zwaarder dan complexiteit, en periodiek wijzigen wordt niet meer geadviseerd.
Draait in je browserNiets wordt geüploadGeen accountWerkt offline

Hoe je dit gebruikt Wachtwoordsterkte controleren

  1. Voer een wachtwoord in om te beoordelen.
  2. Bekijk de geschatte sterkte.
  3. Gebruik de aanwijzingen om het te verbeteren.

Wat er in de aanbevelingen is veranderd

Veel bedrijfsrichtlijnen hanteren nog regels die inmiddels als achterhaald gelden.

Lengte is tegenwoordig de belangrijkste factor. Een wachtwoordzin van vier of vijf willekeurige woorden is sterker dan een kort wachtwoord vol symbolen, en veel makkelijker te onthouden.

De belangrijkste koerswijziging: het verplicht periodiek wijzigen wordt niet meer aanbevolen. De reden is goed gedocumenteerd — wie elke drie maanden moet wijzigen plakt er een cijfer achter, en Zomer2025! wordt Zomer2026!, wat triviaal te voorspellen is.

Je wijzigt een wachtwoord wanneer je vermoedt dat het gelekt is, en dan volledig, niet met een variant.

Regels voor tekenklassen — een hoofdletter, een cijfer, een symbool — helpen minder dan gedacht, omdat mensen er zeer voorspelbaar op reageren: de hoofdletter vooraan en het symbool achteraan.

Het Nationaal Cyber Security Centrum publiceert Nederlandstalige richtlijnen, en er zijn publieke voorlichtingscampagnes over veilig internetten die dezelfde lijn volgen.

En de belangrijkste regel ligt sowieso ergens anders: hergebruik nooit een wachtwoord. Eén datalek volstaat dan om al je accounts te openen.

Wat een wachtwoord sterk maakt

De beoordeling volgt een eenvoudig principe: hoeveel pogingen zou een aanvaller nodig hebben.

Wat een wachtwoord sterk maakt
EigenschapEffect
Lengtede sterkste factor
Willekeurdoorslaggevend, geen patroon
Tekenvariatiehelpt, minder dan lengte
Woordenboekwoordenverzwakken sterk
Persoonsgegevenspraktisch waardeloos

Een wachtwoordzin van vier of vijf willekeurig gekozen woorden bereikt een zeer hoge sterkte en blijft te onthouden. Het woord "willekeurig" is daarbij essentieel: een citaat of songtekst is dat niet.

Lettervervangingen als @ voor a of 0 voor o leveren bijna niets op. Aanvalsgereedschap probeert die varianten standaard.

En een praktische waarschuwing voor het Nederlands: de é in "één" of een trema in je wachtwoord geeft problemen zodra je moet inloggen op een apparaat met een andere toetsenbordindeling — in het buitenland, op een bedrijfscomputer, of in een herstelconsole. Veiligheidswinst is minimaal, de praktische kosten kunnen verlies van toegang zijn.

Vermijd ook postcodes, geboortejaren en de naam van je voetbalclub: dat wordt als eerste geprobeerd.

Wat het meeste helpt

Twee maatregelen die meer opleveren dan welke wachtwoordregel ook.

Een wachtwoordmanager lost het probleem bij de wortel op: hij genereert voor elke dienst een lang willekeurig wachtwoord, en jij hoeft er maar één goed hoofdwachtwoord te onthouden.

Dat hoofdwachtwoord is precies de plek waar een lange wachtwoordzin zich echt uitbetaalt.

Tweestapsverificatie is de tweede grote maatregel. Zelfs als je wachtwoord in verkeerde handen valt, ontbreekt de tweede factor.

Niet alle methoden zijn gelijk: een authenticator-app of een fysieke beveiligingssleutel zijn duidelijk veiliger dan sms-codes, die via simswapping kunnen worden onderschept.

Dat is in Nederland extra relevant. DigiD geeft toegang tot je belastingaangifte, je zorgdossier en je pensioenoverzicht, en is daarmee waarschijnlijk je waardevolste account. Zet daar in elk geval de sterkere verificatiemethode aan, niet alleen sms.

Datzelfde geldt voor iDEAL-gerelateerde bankomgevingen en voor je e-mail, want wie je e-mail heeft kan bij vrijwel alles resetten.

En vooruitkijkend: toegangssleutels vervangen het wachtwoord door een sleutelpaar op je apparaat. Ze zijn niet gevoelig voor phishing omdat ze aan het echte domein gebonden zijn, en steeds meer Nederlandse aanbieders ondersteunen ze.

Deze tool werkt volledig in de browser: het ingevoerde wachtwoord verlaat je apparaat niet.

Veelgestelde vragen

Wat telt zwaarder, lengte of symbolen?

Lengte. Een lange wachtwoordzin verslaat een kort wachtwoord vol symbolen.

Moet ik mijn wachtwoord periodiek wijzigen?

Dat wordt niet meer aanbevolen. Verplicht wijzigen levert voorspelbare varianten op.

Helpt @ in plaats van a?

Nauwelijks. Aanvalsgereedschap probeert die varianten standaard.

Welk account moet ik het best beveiligen?

DigiD en je e-mail. Via je e-mail kan vrijwel alles worden gereset.

Welke tweede factor is het beste?

Een authenticator-app of fysieke sleutel, veiliger dan sms.

Wordt mijn wachtwoord verstuurd?

Nee, de controle is lokaal.