Wachtwoord GeneratorSterke willekeurige wachtwoorden genereren
Genereer sterke, willekeurige wachtwoorden met instelbare lengte en tekensets, via de cryptografische randomgenerator van je browser (crypto.getRandomValues). Voor testaccounts, het testen van wachtwoordbeleid en echte wachtwoorden. Alles draait in je browser.
FictiefAlle gegenereerde gegevens zijn fictief en alleen bedoeld voor test- en ontwikkelomgevingen. Een willekeurig geldig nummer kan toevallig bestaan: gebruik het nooit als echt gegeven.
Tips voor sterke wachtwoorden
- Gebruik minimaal 15 tekens als het wachtwoord de enige factor is (NIST SP 800-63B); 16 of meer is een goede standaard.
- Combineer alle karaktertypen: hoofdletters, kleine letters, cijfers en speciale tekens.
- Gebruik voor elk account een uniek wachtwoord.
- Overweeg een password manager om al je wachtwoorden veilig op te slaan.
Wachtwoord-beveiliging testen als developer
Als developer ben je verantwoordelijk voor de veilige verwerking van wachtwoorden in je applicatie. De wachtwoord generator helpt je testdata te maken voor systematisch testen van je authenticatiesysteem.
Wat te testen met fictieve wachtwoorden
- Wachtwoord-hashing — verifieer dat je bcrypt, Argon2id of PBKDF2 gebruikt. Test nooit met productie-wachtwoorden.
- Invoervalidatie — genereer wachtwoorden die net voldoen en net niet voldoen aan je beleid (lengte, tekentypen).
- Speciale tekens— test wachtwoorden met quotes, puntkomma's en tekens als < > &, om XSS en SQL-injection uit te sluiten. De generator gebruikt onder meer ; < > en &, maar geen quotes of backslash; die voeg je zelf toe.
- Maximale lengte — sommige hash-algoritmen hebben een effectief maximum; bcrypt gebruikt bijvoorbeeld alleen de eerste 72 bytes. Test met 64, 72 en 128 tekens (het maximum van deze generator) en daarboven met eigen invoer.
- Load testing — genereer bulk wachtwoorden voor authenticatie-load tests en verificeer timing-aanvallen (constant-time vergelijking).
Combineer wachtwoorden met fictieve e-mailadressen en namen voor complete testaccounts, en voeg ze als kolom toe aan een export van de dataset generator als je bulk credential-sets nodig hebt.
Veelgestelde vragen
Hoe genereert de wachtwoord generator veilige wachtwoorden?
Elk teken wordt gekozen met crypto.getRandomValues, de cryptografische randomgenerator van je browser, met rejection sampling zodat er geen modulo-bias ontstaat. De tekens komen uit de categorieën die je aanvinkt: hoofdletters (A-Z), kleine letters (a-z), cijfers (0-9) en speciale tekens (zoals !@#$%). Uit elke gekozen categorie komt minstens één teken; daarna worden de tekens geschud met een Fisher-Yates-shuffle.
Worden mijn gegenereerde wachtwoorden opgeslagen?
Nee. De wachtwoord generator draait in je browser. Wachtwoorden worden niet naar een server gestuurd en niet opgeslagen. Zodra je de pagina verlaat, zijn ze weg, tenzij je ze hebt geëxporteerd.
Welke wachtwoordlengte wordt aanbevolen?
NIST SP 800-63B (revisie 4, 2025) vraagt minimaal 15 tekens als het wachtwoord de enige factor is en minimaal 8 tekens als het deel is van meerfactorauthenticatie. Een willekeurig wachtwoord van 16 tekens of meer met alle tekentypen is een goede standaard. In de generator stel je een lengte tussen 4 en 128 tekens in.
Kan ik wachtwoorden in bulk genereren en exporteren?
Ja. Je kunt tot 10.000 wachtwoorden tegelijk genereren en exporteren naar Excel (.xlsx), CSV of JSON. Handig voor het vullen van testdatabases, het aanmaken van testaccounts of test automation.
Waarvoor gebruiken developers een wachtwoord generator?
Voor het aanmaken van testaccounts, het testen van wachtwoordregels, seed data in testdatabases, loadtests met unieke credentials en het testen van wachtwoordsterkte-indicatoren in formulieren.
Wat is wachtwoord-entropie en hoe meet ik de sterkte?
Entropie meet de onvoorspelbaarheid van een willekeurig wachtwoord in bits: lengte × log2(aantal mogelijke tekens). Met alle 94 afdrukbare ASCII-tekens heeft een wachtwoord van 12 tekens ongeveer 79 bits. Deze generator gebruikt met alle vier de categorieën 88 tekens (26 + 26 + 10 + 26 speciale tekens); 16 tekens geven dan ongeveer 103 bits. Een gangbare vuistregel: onder de 40 bits is zwak, rond 60 redelijk, vanaf 80 sterk. NIST legt de nadruk op lengte boven complexiteitsregels.
Welke wachtwoordregels test ik met de generator?
Typische tests van een wachtwoordbeleid: (1) minimale lengte (bijvoorbeeld 8, 12 of 15 tekens). (2) Verplichte tekentypen (minstens één hoofdletter, cijfer of speciaal teken). (3) Verboden tekens (sommige systemen weigeren spaties of bepaalde leestekens). (4) Een maximale lengte (een lage limiet is een security anti-pattern). (5) Een verbod op veelgebruikte of gelekte wachtwoorden. Genereer wachtwoorden die net wel en net niet aan elk criterium voldoen.
Hoe test ik wachtwoord-hashing en -opslag in mijn applicatie?
Test je hashing met fictieve wachtwoorden van verschillende lengtes en tekensets. Controleer: (1) wordt Argon2id, scrypt of bcrypt gebruikt, nooit alleen MD5 of SHA-1? (2) Zijn de parameters voldoende? OWASP noemt als minimum Argon2id met 19 MiB geheugen, 2 iteraties en 1 thread, of bcrypt met work factor 10 of hoger. (3) Krijgt elk wachtwoord een eigen salt? (4) Wat gebeurt er boven de 72 bytes, de grens van bcrypt? Genereer daarvoor ook wachtwoorden met speciale tekens en de maximale lengte.
Wat zijn NIST en OWASP richtlijnen voor wachtwoorden?
NIST SP 800-63B (revisie 4, 2025): minimaal 15 tekens als het wachtwoord de enige factor is (8 bij meerfactorauthenticatie), sta minstens 64 tekens toe, geen verplichte compositieregels, geen periodieke wijziging zonder aanleiding en controleer nieuwe wachtwoorden tegen lijsten met gelekte wachtwoorden. OWASP: ASVS 4.0 vraagt minimaal 12 tekens, de Password Storage Cheat Sheet raadt Argon2id aan, en de Authentication Cheat Sheet beschrijft onder meer throttling of lockout na mislukte pogingen en MFA.
Kan ik wachtwoorden genereren die aan specifieke beleidseisen voldoen?
Ja. Stel de lengte in en vink de tekentypen aan die je beleid vraagt (hoofdletters, kleine letters, cijfers, speciale tekens). Zo genereer je wachtwoorden die aan je beleid voldoen. Voor tests is het ook nuttig om wachtwoorden te maken die er net niet aan voldoen (te kort, zonder speciale tekens), om te controleren of je validatie de juiste foutmeldingen geeft.