onlinetools.dev

Wachtwoordgenerator

Willekeurige wachtwoorden met tekensetopties en een eerlijke entropiemeter

Draait lokaal
loading…
Over deze tool

Genereer willekeurige wachtwoorden met een gekozen lengte en tekensets, desgewenst in bulk, met een eerlijke entropieberekening — bits aan willekeur, niet een decoratieve kleurenbalk. De willekeur komt van crypto.getRandomValues met rejection sampling, zodat elk teken uniform wordt getrokken zonder modulo-vertekening.

Van elke ingeschakelde tekenset is minstens één vertegenwoordiger gegarandeerd (een regel die veel sites afdwingen), waarna de rest van het wachtwoord uniform wordt gevuld en het geheel wordt geschud — zodat de gegarandeerde tekens zich niet voorspelbaar aan het begin ophopen.

Een filter voor dubbelzinnige tekens haalt de gelijkenden (0/O, 1/l/I) eruit voor wachtwoorden die een mens ooit hardop zou voorlezen of van papier zou overtypen. Omdat het genereren lokaal gebeurt, bestaan de wachtwoorden alleen op jouw machine totdat jij ze ergens neerzet.

Veelgestelde vragen

Wat betekenen de entropiebits?
Entropie = lengte × log2(grootte van de tekenpool): het aantal even waarschijnlijke mogelijkheden dat een aanvaller moet doorzoeken. 64 bits entropie weerstaat een terloopse aanval; 80+ bits is sterk tegen offline kraken van snelle hashes; 100+ is praktisch niet te raden. Een wachtwoord van 16 tekens over letters+cijfers+symbolen zit rond 104 bits.
Is een lang wachtwoord in kleine letters beter dan een kort complex wachtwoord?
Vaak wel — lengte vermenigvuldigt de entropie, terwijl extra tekensets alleen het grondtal van de logaritme verbreden. 20 kleine letters (~94 bits) verslaan 10 volledig gemengde tekens (~65 bits). Complexiteitsregels bestaan vooral om woordenlijsten te verslaan, en dat doet willekeurig genereren toch al.
Is het veilig om wachtwoorden in een browser te genereren?
De willekeur (crypto.getRandomValues) is dezelfde CSPRNG die native wachtwoordmanagers gebruiken, en deze pagina doet geen netwerkverzoeken met je data. De realistische risico’s zitten in wat er ná het genereren gebeurt: klembordgeschiedenis, schermdelen, en waar je het opslaat.
Waarom dubbelzinnige tekens uitsluiten?
Voor wachtwoorden die mensen lezen — afgedrukte herstelcodes, telefonisch gespeld, overgetypt van een ander scherm — leveren 0/O en 1/l/I echte supporttickets op. Voor wachtwoorden die je alleen plakt kun je ze laten staan; het entropieverlies van uitsluiten is hoe dan ook klein.
Gerelateerde tools