Een sterk wachtwoord maken: zo doe je het
Een sterk wachtwoord is lang, uniek en niet te raden. Neem minimaal 12 tekens, het liefst een wachtwoordzin van een paar woorden die alleen jij kent. Gebruik hem voor één account, en zet er geen naam, geboortedatum of variant op een oud wachtwoord in. Heb je veel accounts, dan onthoudt een wachtwoordmanager ze voor je en hoef je er zelf één te kennen.
Drie voorbeeldvragen
Vraag 1
Je maakt een account aan bij een fictieve sportschool. Je wachtwoorden zijn nu "Zomer2024!" bij je mail en "Zomer2025!" bij een webshop.
Welk wachtwoord kies je volgens het NCSC voor de sportschool?
- A "Zomer2026!", want het jaartal maakt het nieuw.
- B "Zomer2025!!", met één teken extra aan het eind.
- C Een lange wachtwoordzin die nergens op je andere lijkt.
- D Hetzelfde wachtwoord als bij je mail, want dat onthoud je goed.
Bekijk het antwoord
C Een lange wachtwoordzin die nergens op je andere lijkt.. Een wachtwoord dat lijkt op je andere is makkelijk te raden. Kies iets totaal anders, het liefst een lange zin. Dat je al twee bijna gelijke wachtwoorden hebt, is een reden om die ook te vervangen.
Vraag 2
Je wilt je kenteken en je telefoonnummer achter elkaar als wachtwoord gebruiken. Samen zijn dat 18 tekens.
Kies wat het NCSC daarover zegt.
- A Liever niet, want zulke vaste formaten zijn makkelijk te raden.
- B Prima, want 18 tekens is ruim boven de 12 die je nodig hebt.
- C Prima, als je er ook een hoofdletter en een teken in zet.
- D Liever niet, want zulke lange cijferreeksen zijn zwakker.
Bekijk het antwoord
A Liever niet, want zulke vaste formaten zijn makkelijk te raden.. Het NCSC noemt kentekens en telefoonnummers als formaten die makkelijk te raden zijn: ze staan op je auto en onder je mails. De lengte helpt dan weinig. Cijfers zelf zijn geen probleem; het gaat erom dat de reeks bij jou te vinden is.
Vraag 3
Je twijfelt tussen "Kl9!mP#2" (8 tekens) en "de kat slaapt op de koude vensterbank" (37 tekens, alleen kleine letters).
Kies de sterkste van de twee.
- A De korte, want hij heeft cijfers, hoofdletters en tekens.
- B De lange zin, want lengte weegt zwaarder dan soorten tekens.
- C Even sterk, want beide zijn voor buitenstaanders onmogelijk te raden.
- D De korte, want losse woorden staan in woordenlijsten.
Bekijk het antwoord
B De lange zin, want lengte weegt zwaarder dan soorten tekens.. Lengte weegt het zwaarst: volgens Veilig Internetten is zelfs tien kleine letters meer dan honderd keer sterker dan acht tekens met alles erin. Een zin van zeven woorden die niet bekend is, raadt een aanvaller ook met woordenlijsten niet. De korte reeks ziet er sterk uit, maar is sneller gekraakt.
Vijf regels voor een sterk wachtwoord
- Minimaal 12 tekens. Veilig Internetten zegt het kort, 'Maak een wachtwoord van minimaal 12 karakters.' Lengte telt zwaarder dan soorten tekens. Volgens de wachtwoordkraaktest van Veilig Internetten is een wachtwoord van tien kleine letters meer dan honderd keer sterker dan een van acht tekens met hoofdletters, cijfers en speciale tekens.
- Een zin in plaats van een woord. Het NCSC raadt een wachtwoordzin aan, een geheime zin die alleen jij kent. Vindt een site hem te lang, neem dan van elk woord de eerste twee letters, met de cijfers en tekens erbij. Dat is de tip van Veilig Internetten bij de kraaktest.
- Niets wat een ander kan weten. Geen naam van je partner of kinderen, geen geboortedatum, kenteken of telefoonnummer, en geen bekende reeks als 12345, qwerty of welkom01. Die noemt het NCSC allemaal bij naam, omdat aanvallers ze als eerste proberen.
- Geen variant op een oud wachtwoord. Zomer2025 wordt makkelijk Zomer2026, en dat raadt iedereen die het oude kent. Het NCSC schrijft 'Verzin geen wachtwoord dat erg lijkt op één van jouw andere wachtwoorden.'
- Eén wachtwoord per account. Ook een sterk wachtwoord gebruik je maar één keer. Veilig Internetten legt uit waarom, 'Internetcriminelen proberen een gestolen wachtwoord vaak uit op zoveel mogelijk verschillende internetdiensten.'
Waarom sterk alleen niet genoeg is
Een sterk wachtwoord houdt iemand tegen die probeert te raden of te kraken. Bij een datalek hoeft niemand dat te doen, want dan ligt je wachtwoord er al. De kraaktest van Veilig Internetten zegt het zo, 'En bedenk, als wachtwoorden gestolen worden, maakt het niets uit of je een sterk wachtwoord hebt.' Daarom tellen de laatste regel en een tweede stap bij het inloggen net zo zwaar als de lengte. Hoe die tweede stap werkt, staat op Tweestapsverificatie: wat is het en waarom aanzetten?
Vermoed je dat een wachtwoord ergens bekend is, verander het dan. Dat is de regel van het NCSC over veilig omgaan met wachtwoorden, en daar staat ook dat je je wachtwoord aan niemand geeft, ook niet als een bedrijf erom vraagt.
Veel accounts: een wachtwoordmanager
Tientallen unieke wachtwoorden van twaalf tekens of meer onthoudt bijna niemand. Een wachtwoordmanager is een programma dat ze voor je bewaart en nieuwe voor je maakt. Veilig Internetten schrijft erover 'Je hoeft dan alleen het wachtwoord van je wachtwoordmanager te onthouden.' Dat ene hoofdwachtwoord moet dan wel sterk zijn en nergens anders voorkomen.
We noemen geen merken van wachtwoordmanagers. Kies er een via de tips van het NCSC, op Hoe kies ik een wachtwoordmanager? Wat zo'n programma wel en niet doet, lees je in Wat doet een wachtwoordmanager?
Oefenen
De drie vragen hierboven komen uit het onderdeel Wachtwoorden en wachtwoordzinnen. In de gratis test krijg je vijftien andere vragen, drie per onderdeel, over wachtwoorden, tweestapsverificatie, updates, wifi en privacy. Bij elk antwoord staat de bron. Wat er in de training van dertig dagen zit, lees je bij Digitaal veilig: wachtwoorden, tweestapsverificatie en privacy.
Veelgestelde vragen
- Hoe lang moet een veilig wachtwoord zijn?
- Veilig Internetten raadt minimaal 12 tekens aan, en langer is beter. Een wachtwoordzin van een paar woorden haalt die lengte vanzelf en is makkelijker te onthouden dan een korte reeks vol tekens.
- Moet ik mijn wachtwoorden vaak veranderen?
- Het NCSC zegt dat je een wachtwoord verandert als je vermoedt dat het ergens bekend is, bijvoorbeeld na een datalek of nadat je op de computer van een ander inlogde. Kies dan iets totaal anders. Het oude wachtwoord met een nieuw jaartal is voor wie het oude kent zo te raden.
- Welke wachtwoordmanager raden jullie aan?
- We noemen geen merken van wachtwoordmanagers. Kies er een via de tips van het NCSC, op de NCSC-pagina over het kiezen van een wachtwoordmanager. Daar staat waar je op let, zoals een sterk hoofdwachtwoord en een tweede stap bij het inloggen.
- Wat kost de training?
- De test is gratis en vraagt geen account. Daarna kun je de training van dertig dagen kopen voor €29 eenmalig. Dat hoeft niet.