# password.es · Wachtwoord sterkte checker

> We tellen geen hoofdletters of symbolen: we zoeken je wachtwoord op in woordenboeken van woorden, namen, steden en toetsenbordpatronen, en schatten hoeveel pogingen het echt kost.

password.es · Original: https://password.es/nl/wachtwoord-checker/

---

# Analyseer je wachtwoord grondig

We tellen geen hoofdletters of symbolen: we zoeken je wachtwoord op in woordenboeken van woorden, namen, steden en toetsenbordpatronen, en schatten hoeveel pogingen het echt kost.

Alle analyse vindt plaats in je browser. We versturen nooit informatie en slaan de resultaten niet op.

We verbergen het wachtwoord standaard. Je kunt de zichtbaarheid schakelen met de zijknop.

Het oordeel komt uit de tijd, niet uit een percentage.

om het met brute kracht te kraken

## Wat we in je wachtwoord vonden

- Typ hierboven een wachtwoord om het te analyseren.

We vonden geen bekend patroon, dus dit cijfer is een **plafond**: het geldt als je wachtwoord echt willekeurig is. Als je het zelf bedacht hebt, is het waarschijnlijk een stuk minder.

De brute kracht is geschat op **10^12 pogingen per seconde**, de orde van grootte van een *offline* aanval tegen een snelle hash — hetzelfde model dat [de generator](https://password.es/) gebruikt. Tegen een trage hash (`bcrypt`, `Argon2`) stijgt het cijfer met vele ordes van grootte.

## Hoe dit werkt, en wat het niet kan weten

We zoeken je wachtwoord op in woordenboeken van gelekte wachtwoorden, woorden, voornamen, achternamen, steden, datums en toetsenbordwandelingen, en we herkennen trucs zoals achterstevoren schrijven of `a` vervangen door `@`. We gebruiken [zxcvbn-ts](https://github.com/zxcvbn-ts/zxcvbn), open source, volledig in je browser.

**Wat we niet kunnen weten:** als we een patroon vinden, is het cijfer betrouwbaar — dat patroon is de sluiproute die een aanvaller neemt. Vinden we er geen, dan is het cijfer alleen een **plafond**: het betekent dat wij jouw patroon niet kennen, niet dat het er niet is.

Daarom staat het enige exacte cijfer van deze site in [de generator](https://password.es/): daar maakt de machine het wachtwoord willekeurig aan, en dan weten we precies hoeveel combinaties er zijn. Hier kunnen we alleen schatten.

We sturen je wachtwoord nergens heen en slaan het niet op. Het enige dat over het netwerk gaat is de analyser, die wordt gedownload zodra je begint te typen.

## Hoe je de rangschikking leest

Het oordeel komt uit de tijd die het kraken zou kosten, niet uit een optelsom van punten voor tekenvariatie. «Heel zwak» betekent minder dan een seconde tegen een offline aanval; «Heel sterk» meer dan honderdduizend jaar. Hergebruik toch nooit een wachtwoord en leun op een fatsoenlijke manager.

Meng je tekens en vermijd voorspelbare patronen (1234, qwerty, persoonlijke datums). Verschijnen er oranje waarschuwingen, lees ze dan: die wijzen aan wat je sleutel echt verzwakt.

## Veelgestelde vragen

### Welk algoritme wordt gebruikt?

zxcvbn, de opensourcebibliotheek die je wachtwoord opzoekt in woordenboeken van woorden, namen, steden, datums en toetsenbordpatronen en schat hoeveel pogingen het zou kosten. Vroeger draaiden we PasswordMeter (2006), dat tekenvariatie telde: het noemde `Wachtwoord1!` heel sterk en een willekeurige zin van vijf woorden heel zwak. Precies andersom.

### Worden mijn wachtwoorden bewaard?

Nooit. De berekening gebeurt in je browser en we sturen niets naar de server. Je kunt de internetverbinding verbreken en het blijft werken.

### Wat is een «goed genoeg» wachtwoord?

Eentje dat lang genoeg standhoudt en in geen enkel woordenboek staat. Mik op «Sterk» of «Heel sterk» en op een lege lijst met bevindingen: een patroon dat wij vinden is een sluiproute die de aanvaller ook heeft. Combineer het zelfs dan met een manager en tweefactorauthenticatie.

### Welke andere bronnen raden jullie aan?

Naast de generator vind je op password.es gidsen over het maken van onthoudbare wachtwoorden en het inschakelen van extra maatregelen zoals managers of fysieke sleutels.

### Waarom gebruikt de generator 27 symbolen als hier 33 worden geteld?

Omdat ze verschillende dingen meten. Als je hier een symbool typt, gaan we ervan uit dat het elk van de 33 op een ASCII-toetsenbord had kunnen zijn: dat is het alfabet dat een aanvaller zou moeten aflopen. De generator gebruikt er bewust 27 en laat aanhalingstekens en slashes weg, die wachtwoorden breken zodra je ze in terminals, spreadsheets en configuratiebestanden plakt. De zes die ontbreken kosten minder dan een derde bit per teken; een wachtwoord dat breekt bij het kopiëren kost een stuk meer.
