Overslaan naar hoofdinhoud
Deranged Security Heldere onderzoeken over wat je wel en niet moet kopen en hoe je geld bespaart — van printerinkt tot juridische claims.

Sommige links op deze site zijn affiliate-links: als u via deze links koopt, kunnen wij een commissie ontvangen zonder dat dit extra kosten voor u met zich meebrengt. Dit heeft nooit invloed op onze aanbevelingen. Zie onze affiliate-verklaring voor meer details. Affiliate-verklaring.

Wachtwoordsterktecontrole: hoe lang het duurt om te kraken + inbreukcontrole

Password strength and breach checker

Your password is never sent anywhere. The strength estimate runs in your browser; the breach check sends only the first 5 characters of its SHA-1 hash to Have I Been Pwned (k-anonymity) and compares the results on this page. Estimates are indicative, not a guarantee.

Typ een wachtwoord in de bovenstaande checker. Niets wat u typt, wordt naar deze site verzonden of ergens opgeslagen: de krachtschatting wordt uitgevoerd in uw browser en de inbreukcontrole maakt gebruik van een privacybehoudende opzoeking die hieronder wordt uitgelegd.

Wat de controleur meet

  • Lengte en karaktervariatie. Elk extra karakter vermenigvuldigt het aantal mogelijke wachtwoorden; lengte helpt veel meer dan het verwisselen van een letter voor een symbool.
  • Voorspelbare patronen. Algemene wachtwoorden, toetsenbordruns (qwerty, 123), herhaalde tekens en jaartallen beperken de werkelijke zoekruimte, dus de schatting wordt hierop aangepast.
  • Inbreuken. Een wachtwoord dat al in een inbreuk voorkomt, kan als eerste door aanvallers worden geprobeerd, hoe complex het er ook uitziet, dus een inbreuktreffer heeft voorrang op een goede krachtscore.

De goktijden gaan uit van een offline aanval met 10 miljard gissingen per seconde (een gestolen database met een snelle hash) en een online aanval met 100 gissingen per seconde (een inlogpagina zonder lock-out). Echte aanvallen gebruiken woordenlijsten en regels, dus beschouw de cijfers als een bovengrens voor willekeurig uitziende wachtwoorden en als een genereuze voor al het andere.

Hoe de inbreukcontrole je wachtwoord privé houdt

De checker berekent de SHA-1-hash van uw wachtwoord in de browser en verzendt alleen de eerste vijf hexadecimale tekens naar de Pwned Passwords-service van Have I Been Pwned. De service retourneert elke gelekte hash die begint met die vijf tekens (meestal ongeveer 2.000) en de checker zoekt lokaal naar de jouwe. Dit wordt genoemd k-anonimiteit: de dienst leert nooit welk wachtwoord, of zelfs welke volledige hash, u heeft gecontroleerd.

Wat te doen als een wachtwoord zwak is of is gelekt

  1. Wijzig het overal waar u het gebruikte, te beginnen met e-mail en bankieren.
  2. Gebruik voor elk account een ander wachtwoord. Een wachtwoordmanager maakt dat praktisch.
  3. Geef de voorkeur aan lange wachtwoordzinnen van verschillende niet-gerelateerde woorden boven korte, complexe reeksen.
  4. Schakel meervoudige authenticatie in waar dit wordt aangeboden.

Bronnen

  • National Institute of Standards and Technology, Digital Identity Guidelines, SP 800-63B (lengte boven geforceerde complexiteit; nieuwe wachtwoorden screenen op lijsten met geschonden wachtwoorden): pages.nist.gov/800-63-4.
  • Have I Been Pwned, gepwnde wachtwoorden en de k-anonimiteitsbereik-API: haveibeenpwned.com/Passwords.

Reserveer een verhuiswagen

Verhuur van vrachtwagens en aanhangwagens voor lezers die een doe-het-zelf-verhuizing prijzen.