JSON opmaken
JSON opmaken, controleren en samenvouwen.
Ontwikkelaar
De sterkte van een wachtwoord meten.
Veel bedrijfsrichtlijnen hanteren nog regels die inmiddels als achterhaald gelden.
Lengte is tegenwoordig de belangrijkste factor. Een wachtwoordzin van vier of vijf willekeurige woorden is sterker dan een kort wachtwoord vol symbolen, en veel makkelijker te onthouden.
De belangrijkste koerswijziging: het verplicht periodiek wijzigen wordt niet meer aanbevolen. De reden is goed gedocumenteerd — wie elke drie maanden moet wijzigen plakt er een cijfer achter, en Zomer2025! wordt Zomer2026!, wat triviaal te voorspellen is.
Je wijzigt een wachtwoord wanneer je vermoedt dat het gelekt is, en dan volledig, niet met een variant.
Regels voor tekenklassen — een hoofdletter, een cijfer, een symbool — helpen minder dan gedacht, omdat mensen er zeer voorspelbaar op reageren: de hoofdletter vooraan en het symbool achteraan.
Het Nationaal Cyber Security Centrum publiceert Nederlandstalige richtlijnen, en er zijn publieke voorlichtingscampagnes over veilig internetten die dezelfde lijn volgen.
En de belangrijkste regel ligt sowieso ergens anders: hergebruik nooit een wachtwoord. Eén datalek volstaat dan om al je accounts te openen.
De beoordeling volgt een eenvoudig principe: hoeveel pogingen zou een aanvaller nodig hebben.
| Eigenschap | Effect |
|---|---|
| Lengte | de sterkste factor |
| Willekeur | doorslaggevend, geen patroon |
| Tekenvariatie | helpt, minder dan lengte |
| Woordenboekwoorden | verzwakken sterk |
| Persoonsgegevens | praktisch waardeloos |
Een wachtwoordzin van vier of vijf willekeurig gekozen woorden bereikt een zeer hoge sterkte en blijft te onthouden. Het woord "willekeurig" is daarbij essentieel: een citaat of songtekst is dat niet.
Lettervervangingen als @ voor a of 0 voor o leveren bijna niets op. Aanvalsgereedschap probeert die varianten standaard.
En een praktische waarschuwing voor het Nederlands: de é in "één" of een trema in je wachtwoord geeft problemen zodra je moet inloggen op een apparaat met een andere toetsenbordindeling — in het buitenland, op een bedrijfscomputer, of in een herstelconsole. Veiligheidswinst is minimaal, de praktische kosten kunnen verlies van toegang zijn.
Vermijd ook postcodes, geboortejaren en de naam van je voetbalclub: dat wordt als eerste geprobeerd.
Twee maatregelen die meer opleveren dan welke wachtwoordregel ook.
Een wachtwoordmanager lost het probleem bij de wortel op: hij genereert voor elke dienst een lang willekeurig wachtwoord, en jij hoeft er maar één goed hoofdwachtwoord te onthouden.
Dat hoofdwachtwoord is precies de plek waar een lange wachtwoordzin zich echt uitbetaalt.
Tweestapsverificatie is de tweede grote maatregel. Zelfs als je wachtwoord in verkeerde handen valt, ontbreekt de tweede factor.
Niet alle methoden zijn gelijk: een authenticator-app of een fysieke beveiligingssleutel zijn duidelijk veiliger dan sms-codes, die via simswapping kunnen worden onderschept.
Dat is in Nederland extra relevant. DigiD geeft toegang tot je belastingaangifte, je zorgdossier en je pensioenoverzicht, en is daarmee waarschijnlijk je waardevolste account. Zet daar in elk geval de sterkere verificatiemethode aan, niet alleen sms.
Datzelfde geldt voor iDEAL-gerelateerde bankomgevingen en voor je e-mail, want wie je e-mail heeft kan bij vrijwel alles resetten.
En vooruitkijkend: toegangssleutels vervangen het wachtwoord door een sleutelpaar op je apparaat. Ze zijn niet gevoelig voor phishing omdat ze aan het echte domein gebonden zijn, en steeds meer Nederlandse aanbieders ondersteunen ze.
Deze tool werkt volledig in de browser: het ingevoerde wachtwoord verlaat je apparaat niet.
Lengte. Een lange wachtwoordzin verslaat een kort wachtwoord vol symbolen.
Dat wordt niet meer aanbevolen. Verplicht wijzigen levert voorspelbare varianten op.
Nauwelijks. Aanvalsgereedschap probeert die varianten standaard.
DigiD en je e-mail. Via je e-mail kan vrijwel alles worden gereset.
Een authenticator-app of fysieke sleutel, veiliger dan sms.
Nee, de controle is lokaal.