1. Home
  2. Tech & Data
  3. Wachtwoordsterkte Berekenen

Wachtwoordsterkte Berekenen

Met deze wachtwoordsterkte calculator bereken je de theoretische sterkte van een wachtwoord op basis van de lengte en gebruikte tekenset. De tool berekent de entropy in bits, het aantal mogelijke combinaties en een schatting van de kraaktijd bij verschillende aanvalssnelheden. Vul de wachtwoordlengte en de gebruikte tekentypes in en zie direct hoe sterk je wachtwoord is. Ideaal om te begrijpen waarom langere wachtwoorden exponentieel veiliger zijn dan complexere korte wachtwoorden.

Wachtwoordsterkte Berekenen

tekens
Hoe meer tekens, hoe sterker het wachtwoord. Minimaal 12 tekens wordt aanbevolen.
Voegt 26 mogelijke tekens toe aan de tekenset.
Voegt 26 mogelijke tekens toe aan de tekenset.
Voegt 10 mogelijke tekens toe aan de tekenset.
Voegt 32 mogelijke tekens toe aan de tekenset.
Online aanvallen zijn traag door netwerk-vertraging, offline aanvallen met GPU's zijn veel sneller.
Reset

Hoe werkt de berekening?

  1. Tel het aantal mogelijke tekens per positie (tekenset grootte).
  2. Kleine letters: 26, hoofdletters: 26, cijfers: 10, speciale tekens: 32.
  3. Bereken de entropy per teken: log₂(tekenset grootte).
  4. Vermenigvuldig met de wachtwoordlengte voor de totale entropy.
  5. Bereken het totale combinaties: tekenset^lengte.
  6. Schat de kraaktijd: (combinaties / 2) / aanvalssnelheid.

Voorbeeldberekening

Je wilt weten hoe sterk een wachtwoord van 16 tekens is met alle tekentypes, tegen een offline GPU-aanval.
  1. Tekenset: 26 + 26 + 10 + 32 = 94 mogelijke tekens
  2. Entropy per teken: log₂(94) = 6,55 bits
  3. Totale entropy: 16 × 6,55 = 104,86 bits
  4. Combinaties: 94^16 = 3,71 × 10^31
  5. Gemiddelde pogingen: 1,86 × 10^31
  6. Kraaktijd bij 10 miljard/s: 1,86 × 10^21 seconden = 59 biljoen jaar
Resultaat: Een wachtwoord van 16 tekens met alle tekentypes heeft 104,86 bits entropy en zou een offline GPU-aanval 59 biljoen jaar kosten om te kraken.

Resultaat interpreteren

Entropy in bits is de universele maat voor wachtwoordsterkte. Onder 40 bits is een wachtwoord kwetsbaar voor moderne aanvallen. Tussen 60 en 80 bits is het redelijk veilig voor online diensten met rate limiting. Boven 80 bits is het wachtwoord bestand tegen de meeste offline aanvallen. Boven 128 bits wordt het onkraakbaar met huidige en voorzienbare technologie. Let op: deze berekening gaat uit van willekeurig gegenereerde wachtwoorden. Wachtwoorden met patronen, woordenlijstwoorden of persoonlijke informatie zijn aanzienlijk zwakker.

Tips

Lengte is belangrijker dan complexiteit: een wachtwoord van 20 kleine letters is sterker dan 8 tekens met alles.
Gebruik een wachtwoordmanager (Bitwarden, 1Password, KeePass) om unieke wachtwoorden per account te genereren.
Passphrases van 4-6 willekeurige woorden (Diceware-methode) zijn sterk en makkelijker te onthouden.
Zet tweefactorauthenticatie (2FA) aan waar mogelijk; dit beschermt ook als je wachtwoord uitlekt.
Controleer of je wachtwoord in een datalek voorkomt via Have I Been Pwned.
Vermijd patronen: "P@ssw0rd!" heeft technisch veel entropy maar staat in elke woordenlijst.

Veelgemaakte fouten

Denken dat het toevoegen van één speciaal teken een kort wachtwoord sterk maakt (lengte telt meer).
Hetzelfde wachtwoord op meerdere websites gebruiken (credential stuffing).
Voorspelbare patronen gebruiken: hoofdletter vooraan, cijfer en uitroepteken achteraan.
Persoonlijke informatie verwerken (geboortedatum, naam huisdier) die uit social media te halen is.
Aannemen dat de entropy-berekening rekening houdt met woordenlijsten; het gaat uit van willekeurige keuze.
Wachtwoorden op papier bewaren naast de computer of in een onversleuteld bestand.

Veelgestelde vragen

Entropy is een maat voor onvoorspelbaarheid, uitgedrukt in bits. Eén bit entropy betekent twee mogelijke opties (zoals een muntflip). Een wachtwoord met 80 bits entropy heeft 2^80 (circa 1,2 × 10^24) mogelijke combinaties. Hoe meer bits, hoe moeilijker het wachtwoord te raden is via brute-force.

In de meeste gevallen ja. Een wachtwoord van 20 kleine letters (20 × 4,7 = 94 bits entropy) is sterker dan een wachtwoord van 10 tekens met alle tekentypes (10 × 6,55 = 65,5 bits). Bovendien is het langere wachtwoord makkelijker te typen en te onthouden als passphrase.

Voor online accounts met rate limiting is 50-60 bits voldoende. Voor offline beveiliging (versleutelde bestanden, wachtwoorddatabases) is minimaal 80 bits aanbevolen. Voor maximale veiligheid (master passwords, encryptiesleutels) streef je naar 128+ bits.

Bij een brute-force aanval probeert een aanvaller systematisch alle mogelijke wachtwoordcombinaties totdat het juiste wordt gevonden. De snelheid hangt af van de hardware en de hash-functie. Moderne GPU's kunnen miljarden hashes per seconde berekenen voor snelle algoritmes als MD5, maar slechts duizenden voor bcrypt.

Bij een online aanval probeert de aanvaller in te loggen via een website, beperkt door netwerk-latency en rate limiting (bijv. 10 pogingen per seconde). Bij een offline aanval heeft de aanvaller een kopie van de gehasste wachtwoorden en kan lokaal kraken met GPU's, tot miljarden pogingen per seconde, afhankelijk van het hash-algoritme.

Hoewel "P@ssw0rd!" technisch alle tekentypes bevat, staat het in vrijwel elke woordenlijst en is het een van de eerste patronen die aanvallers proberen. De entropy-berekening gaat uit van willekeurige keuze; als het wachtwoord een bekend patroon volgt (hoofdletter + woord + leetspeak + speciaal teken), is de werkelijke entropy veel lager dan de theoretische.

Diceware genereert wachtwoorden door willekeurig woorden te selecteren uit een lijst van 7.776 woorden (6^5), elke selectie met vijf dobbelsteenworpen. Een passphrase van 6 woorden geeft circa 77,5 bits entropy. Bijvoorbeeld: "correct paard batterij nietje" is sterker en onthoudbaar dan "X7#mQ2@k".

Over deze berekening

Auteur
Mastercalc Redactie
Financieel en technisch redactieteam
Laatst bijgewerkt
2026-08-24
Aannames bij deze berekening:
  • De berekening gaat uit van een volledig willekeurig gegenereerd wachtwoord.
  • Elk teken wordt onafhankelijk en uniform gekozen uit de volledige tekenset.
  • De kraaktijd is een theoretisch gemiddelde (50% van alle combinaties).
  • In de praktijk zijn wachtwoorden met patronen of woordenlijstwoorden veel zwakker dan de berekende entropy.
  • De aanvalssnelheden zijn schattingen op basis van gangbare hardware (anno 2025).
  • Er wordt geen rekening gehouden met hash-algoritme vertraging (bcrypt, Argon2) bij de kraaktijdschatting.
Deze calculator geeft een theoretische schatting van wachtwoordsterkte op basis van willekeurige tekensamenstelling. De werkelijke sterkte hangt af van hoe het wachtwoord is gekozen, opgeslagen en beschermd. Gebruik altijd een wachtwoordmanager, unieke wachtwoorden per account en tweefactorauthenticatie voor optimale beveiliging.