Hoe u een sterk wachtwoord genereert (en wat een wachtwoord zwak maakt)
Een sterk wachtwoord is een wachtwoord dat moeilijk te raden of te kraken is. Maar 'hard' betekent niet dat er veel symbolen en cijfers door elkaar zijn gegooid; het betekent entropie: voldoende willekeurige lengte dat zelfs een snelle computer die miljarden combinaties controleert, eeuwen zou duren. De eenvoudigste manier om daar te komen is door een lokale wachtwoordgenerator te gebruiken, die ervoor zorgt dat willekeur voortkomt uit cryptografie en niet uit een voorspelbaar algoritme.
Wat maakt een wachtwoord zwak?
De meeste wachtwoorden zijn zwak omdat ze gebaseerd zijn op iets gedenkwaardigs: een naam, een datum, een woord met een hoofdletter en een cijfer aan het einde. Als een wachtwoord gebaseerd is op een patroon – een echt woord, een verjaardag, een zin – is het eerste hulpmiddel van een moderne aanvaller een woordenboek van die patronen, en geen brute kracht. Zelfs MyDog2024! ziet er voor een mens willekeurig uit, maar kraakt onmiddellijk omdat het het meest voorkomende wachtwoordrecept volgt.
De tweede killer: hergebruik. Als je op tien sites hetzelfde wachtwoord gebruikt en een van die sites wordt gehackt, vallen alle tien accounts weg. Veel mensen hebben geen idee hoeveel "wachtwoorddump"-databases online openbaar en doorzoekbaar zijn.
Lengte is belangrijker dan speciale tekens
Een veel voorkomende mythe: wachtwoorden hebben gemengde hoofdletters, cijfers en symbolen nodig om veilig te zijn. In werkelijkheid is de lengte waar het om gaat. Een wachtwoord van 16 tekens met kleine letters heeft veel meer entropie (en is veel moeilijker te kraken) dan een wachtwoord van 8 tekens met elk speciaal teken. Dit is de reden: elk toegevoegd teken vermenigvuldigt de zoekruimte. Een wachtwoord van 8 tekens bestaande uit alleen kleine letters heeft 26^8 mogelijkheden (ongeveer 200 miljoen). Een wachtwoord van 16 tekens in kleine letters heeft 26^16 (ongeveer 43 biljard).
Dat is de reden waarom veel beveiligingsexperts dit nu aanbevelen wachtwoordzinnen – reeksen willekeurige woorden – in plaats van traditionele ‘complexe’ wachtwoorden. Ze zijn gemakkelijker te onthouden en veel sterker.
Wachtwoordzinnen: de Diceware-aanpak
Een wachtwoordzin is slechts een reeks willekeurige woorden. Het klassieke voorbeeld is "juist-paard-batterij-nietje": vier willekeurige woorden, meer dan twintig tekens, absurd sterk en niet zo moeilijk te onthouden. U kunt willekeurige wachtwoordzinnen genereren met de Wachtwoordzingenerator, die ze samenstelt uit een lijst met veelgebruikte Engelse woorden. Vijf woorden uit een lijst van 1000 geven je meer entropie dan een willekeurige reeks van 20 tekens met gemengde hoofdletters en symbolen.
Als je een traditioneel wachtwoord nodig hebt (symbolen, hoofdletters, cijfers), gebruik dan de Wachtwoordgenerator in plaats van. Maar voor de meeste verhalen is een zin sterker en praktischer.
Stop met het hergebruiken van wachtwoorden
De beste gewoonte is: één wachtwoord per site. Als u wachtwoorden hergebruikt, leeft u in geleende tijd. Zodra één site lekt, worden uw andere accounts zichtbaar. Een sterk wachtwoord is slechts zo goed als de zwakste site die het gebruikt. Om te controleren of een van uw wachtwoorden is vrijgegeven bij een bekende inbreuk, gebruikt u de Controle van de wachtwoordsterkte — plak een wachtwoord (alleen u ziet het; niets verlaat uw browser) en het zal u vertellen of het voorkomt in openbare inbreukdatabases.
Pincodes en numerieke wachtwoorden
Sommige systemen vereisen alleen cijfers: geldautomaten, pincodes van telefoons, bepaalde sloten. Hetzelfde entropieprincipe is van toepassing: langer is sterker. Een 4-cijferige pincode heeft slechts 10.000 mogelijkheden en is binnen milliseconden te kraken. Een 6-cijferige pincode is beter (1 miljoen mogelijkheden); een pincode van 8 cijfers is solide (100 miljoen). Als u een willekeurige numerieke code nodig heeft, kunt u de PIN-generator creëert ze onmiddellijk.
Waarom lokaal genereren?
Vertrouw nooit een wachtwoordgenerator op de server van iemand anders. Zelfs als het goed bedoeld is, kun je niet verifiëren dat er sprake is van echte willekeur of dat het niet registreert wat het genereert. TextArray-tools draaien volledig in uw browser: er is geen server, geen upload, geen log. De wachtwoordgenerator maakt gebruik van die van uw browser crypto.getRandomValues, wat echt willekeurig is, niet Math.random, wat voorspelbaar is en nooit acceptabel voor de veiligheid. Zodra de pagina is geladen, werkt alles offline. U kunt dit zelf bevestigen door uw internetverbinding af te sluiten en een nieuw wachtwoord te genereren.
Een sterk wachtwoord begint met echte willekeur, voldoende lengte om echte entropie te hebben, en de discipline om overal een ander wachtwoord te gebruiken. Laat de browser het harde werk doen.