← Back to Blog

Hoe lang moet een wachtwoord zijn? Een praktische lengtegids per accounttype

2025-12-26

Het eerlijke antwoord is "het hangt af van wat je beschermt" — een forumaccount en een cryptowallet dragen niet hetzelfde risico als ze worden gecompromitteerd, dus hebben ze niet dezelfde wachtwoordlengte nodig. Dit artikel geeft concrete lengtedoelen per accounttype en legt uit waarom de huidige richtlijnen lengte verkiezen boven compositieregels zoals verplichte symbolen.

Kort samengevat

  • NIST SP 800-63B raadt aan om lange wachtwoorden toe te staan (en aan te moedigen) in plaats van complexiteitsregels zoals verplichte symbolen af te dwingen.
  • 16 tekens is een redelijke standaard voor de meeste accounts; 20+ voor alles wat geld of identiteit beschermt; 24-32+ voor het hoofdwachtwoord van je wachtwoordmanager.
  • Lengte verhoogt je bescherming exponentieel; elke verplichte tekentyperegel voegt vergelijkenderwijs weinig toe. Zie Wachtwoordentropie uitgelegd voor de wiskunde.
  • Lengte helpt alleen als de tekens echt willekeurig zijn — een lang maar voorspelbaar wachtwoord (een zin, een toetsenbordpatroon) krijgt niet het volledige voordeel.

Kort antwoord

Gebruik minimaal 16 tekens voor de meeste accounts, 20+ voor financiële of identiteitskritische accounts, en 24-32+ voor het hoofdwachtwoord van je wachtwoordmanager of een ander single point of failure. Met PassGenerate stel je de lengte direct in en de standaard is 16, wat het gangbare geval dekt; verhoog dit voor accounts met een hoger risico.

Aanbevolen lengte per accounttype

AccounttypeVoorgestelde lengteWaarom
Forum- of nieuwsbriefaccount met laag risico12-16 tekensGeringe gevolgen bij compromittering; toch de moeite waard om triviaal gokken te vermijden
E-mail en cloudopslag16-20 tekensE-mail is vaak het herstelpad voor al het andere — compromittering hiervan heeft een cascade-effect
Bankieren en financiële diensten20-24 tekensDirecte financiële blootstelling; instellingen dwingen sowieso steeds langere minimums af
Beheerdersaccounts, cryptowallets, hoofdwachtwoord van de wachtwoordmanager24-32+ tekensSingle point of failure — compromittering kan alles wat ervan afhangt blootleggen
Onthoudbare wachtwoordzin (wanneer je vaak uit het hoofd moet typen)4-6 willekeurige woordenVergelijkbare of betere entropie dan een korter, symboolrijk wachtwoord, makkelijker nauwkeurig in te voeren

Waarom NIST afstapte van geforceerde complexiteitsregels

Oudere wachtwoordbeleidsregels — een verplichte hoofdletter, een verplicht cijfer, een verplicht symbool, verplichte rotatie elke 90 dagen — waren goed bedoeld maar werkten in de praktijk averechts. Geforceerde complexiteit duwt mensen naar voorspelbare patronen (Zomer2024!, Wachtwoord1@) die aan de regel voldoen maar weinig echte entropie toevoegen, en geforceerde rotatie duwt mensen ertoe een cijfer te verhogen (Wachtwoord1, Wachtwoord2) in plaats van iets echt nieuws te kiezen.

NIST heeft deze verschuiving geformaliseerd in SP 800-63B Revisie 4, gepubliceerd in 2025: diensten moeten wachtwoorden van minstens 64 tekens toestaan en moeten spaties en het volledige bereik van afdrukbare tekens accepteren; als een wachtwoord de enige authenticatiefactor is, stelt NIST nu een minimum van 15 tekens, dat daalt naar 8 tekens wanneer gecombineerd met multifactorauthenticatie. Revisie 4 gaat verder dan eerdere richtlijnen door verplichte compositieregels (vereiste hoofdletters, cijfers, symbolen) expliciet te verbieden in plaats van ze alleen af te raden, en geeft diensten de opdracht om nieuwe wachtwoorden in plaats daarvan te controleren tegen lijsten van gelekte wachtwoorden. Het schaft ook verplichte periodieke rotatie volledig af — wachtwoorden moeten worden gewijzigd wanneer er daadwerkelijk bewijs is van compromittering, niet volgens een vaste kalender. De beveiligingshendel die echt werkt, is lengte gecombineerd met echte willekeurigheid, geen checklist van vereiste tekentypes.

Garandeert lengte alleen veiligheid?

Nee — lengte helpt alleen als het gepaard gaat met echte willekeurigheid. aaaaaaaaaaaaaaaaaaaa (20 tekens) is ondanks zijn lengte triviaal te raden, en een zin van 20 tekens uit een bekend boek is te raden via woordenboekaanvallen gebaseerd op veelvoorkomende zinnen. De bovenstaande lengteaanbevelingen gaan ervan uit dat de tekens worden gegenereerd door een cryptografisch veilige pseudowillekeurige-getallengenerator (CSPRNG), zoals PassGenerate dat doet, of voor wachtwoordzinnen worden getrokken uit een echt willekeurige woordenlijst — niet gekozen om onthoudbaar te zijn, wat bijna altijd minder willekeurigheid betekent dan het lijkt.

Een praktische manier om dit toe te passen

Je hoeft niet elke keer met de hand de entropie te berekenen. Als vuistregel:

  1. Vraag jezelf af wat er gebeurt als dit specifieke account wordt gecompromitteerd — is het vervelend, of is het een cascaderamp?
  2. Kies een lengte uit de tabel hierboven op basis van dat antwoord.
  3. Genereer het willekeurig in plaats van het zelf samen te stellen — lengte loont alleen met echte willekeurigheid erachter.
  4. Gebruik voor accounts die je vaak uit het hoofd moet typen een willekeurige wachtwoordzin in plaats van een willekeurige tekenreeks — vergelijkbare beveiliging, aanzienlijk makkelijker om correct in te voeren.

Belangrijkste inzichten

  • De wachtwoordlengte moet worden afgestemd op wat er daadwerkelijk op het spel staat als het account wordt gecompromitteerd, niet één vast getal voor alles zijn.
  • NIST SP 800-63B geeft de voorkeur aan langere minimums en controle tegen lekkenlijsten boven verplichte tekencompositieregels.
  • Lengte alleen is niet genoeg — het moet worden gecombineerd met echte willekeurigheid (gegenereerd door CSPRNG of een willekeurige woordenlijst) om de beveiliging te leveren die het belooft.
  • 16 tekens dekt de meeste alledaagse accounts; ga naar 24-32+ specifiek voor het hoofdwachtwoord van je wachtwoordmanager.

Waarom je PassGenerate kunt vertrouwen

  • Wachtwoorden worden lokaal in je browser gegenereerd met de Web Crypto API.
  • Er worden geen wachtwoorden naar servers verzonden.
  • Gebruikt een cryptografisch veilige pseudowillekeurige-getallengenerator (CSPRNG).
  • Volgt moderne best practices voor beveiliging, aanbevolen door NIST en OWASP.

Bronnen

  • NIST SP 800-63B Revisie 4 (2025) – Digital Identity Guidelines
  • OWASP Authentication Cheat Sheet
  • CISA Password Guidance

Conclusie

Er bestaat geen enkele juiste wachtwoordlengte — er is een juiste lengte voor het risiconiveau van elk account. Zestien tekens is een redelijke ondergrens voor de meeste accounts, financiële en identiteitskritische accounts verdienen 20+, en alles wat als single point of failure fungeert (met name het hoofdwachtwoord van een wachtwoordmanager) verdient 24-32 of meer. Niets hiervan is echter van belang, tenzij de tekens daadwerkelijk willekeurig zijn — lengte is de vermenigvuldiger, maar willekeurigheid is wat er wordt vermenigvuldigd.