← Back to Blog

Is het veilig om online wachtwoordgeneratoren te gebruiken? Zo controleer je het zelf

2025-12-26

"Is het veilig om een wachtwoord op een willekeurige website te genereren?" is een terechte vraag — je vraagt een tool waar je geen controle over hebt om een geheim te produceren dat je zo aan je accounts gaat toevertrouwen. Het eerlijke antwoord is: dat hangt volledig af van hoe de tool werkt, en je hoeft een site niet op haar woord te geloven. Dit artikel legt uit wat je zelf kunt controleren.

Kort samengevat

  • Het echte risico is niet het wachtwoord zelf — het is of de site verzendt wat er wordt gegenereerd naar een server, waar het kan worden gelogd.
  • Je kunt dit zelf controleren: open de ontwikkelaarstools van je browser, ga naar het Netwerk-tabblad, genereer een wachtwoord en kijk of er een verzoek wordt geactiveerd.
  • Een echte clientzijde-generator veroorzaakt geen netwerkactiviteit bij het genereren van een wachtwoord — de JavaScript draait volledig in je browser.
  • Geef de voorkeur aan tools die expliciet aangeven de Web Crypto API (crypto.getRandomValues()) te gebruiken boven tools die hun willekeurbron helemaal niet bekendmaken.

Kort antwoord

Een online wachtwoordgenerator is alleen veilig om te gebruiken als hij het wachtwoord volledig in je browser genereert en het nooit ergens naartoe verzendt. PassGenerate werkt op deze manier: de generatie gebeurt lokaal via de Web Crypto API, en je kunt dit zelf in minder dan een minuut controleren met de ingebouwde ontwikkelaarstools van je browser, zonder een bewering op een website te hoeven vertrouwen.

Hoe je een generator zelf controleert

Je hoeft geen ontwikkelaar te zijn om deze controle uit te voeren:

  1. Open de site van de wachtwoordgenerator.
  2. Open de ontwikkelaarstools van je browser (F12, of rechtsklik → Inspecteren, in de meeste browsers).
  3. Klik op het tabblad Netwerk.
  4. Genereer een wachtwoord op de pagina.
  5. Kijk naar het Netwerk-tabblad. Als het een echte clientzijde-tool is, zie je dat er geen nieuw verzoek wordt geactiveerd wanneer het wachtwoord wordt gegenereerd — er wordt nergens iets naartoe verzonden. Als je precies op het moment dat je op genereren klikt een verzoek naar een server ziet uitgaan, is het de moeite waard om dit te onderzoeken: controleer welke gegevens er in de payload van het verzoek worden verzonden.

Dit werkt omdat JavaScript die in je browser draait ofwel al het werk lokaal kan doen (het willekeurige wachtwoord berekenen en tonen, klaar) ofwel gegevens naar een server kan sturen en op een reactie kan wachten. Het Netwerk-tabblad laat je zien wat er daadwerkelijk gebeurt — het is niet iets wat een site kan voorwenden zonder dat je het merkt, aangezien je het daadwerkelijke verkeer inspecteert dat je browser verstuurt.

Wat "clientzijde-generatie" technisch daadwerkelijk betekent

Een echte clientzijde-wachtwoordgenerator gebruikt de eigen Web Crypto API van de browser, specifiek crypto.getRandomValues(), om cryptografisch veilige willekeurige bytes te produceren, en koppelt die bytes vervolgens aan je gekozen tekenset, volledig in JavaScript die op je apparaat draait. Niets in dit proces vereist een netwerkverzoek — of profiteert ervan. Als een tool nodig heeft dat je browser met een server praat om een wachtwoord te "genereren", is dat architectonisch onnodig voor deze taak, wat op zich al reden geeft tot twijfel.

Waarschuwingssignalen om op te letten

  • Geen bekendgemaakte willekeurbron. Als een site niet aangeeft hoe deze willekeurigheid genereert, kun je niet verifiëren of deze een CSPRNG gebruikt in plaats van een zwakkere methode zoals Math.random(), die in sommige engines voorspelbaar genoeg is om te reconstrueren uit waargenomen uitvoerwaarden — ongeschikt voor alles wat beveiligingsgevoelig is.
  • Netwerkactiviteit tijdens het genereren. Bevestigd via de bovenstaande controle met ontwikkelaarstools. Zelfs als de site beweert niets te loggen, bestaat er bij een verzoek de mogelijkheid dat het wordt gelogd, hetzij opzettelijk, hetzij door een bug aan de serverzijde.
  • Account- of e-mailregistratie voordat je de tool kunt gebruiken. Een wachtwoordgenerator heeft geen legitieme reden om je e-mailadres nodig te hebben om een willekeurige tekenreeks te genereren.
  • Overmatig veel scripts van derden. Zware advertentietechnologie of analysetools op een pagina die met geheimen omgaat, vergroten het aanvalsoppervlak — hoe meer code van derden er op de pagina draait, hoe meer kansen er zijn voor een gecompromitteerd script om te onderscheppen wat er op de pagina staat, zelfs als de generator zelf clientzijde is. Dit is geen hypothetische zorg: in juni 2024 werd het veelgebruikte Polyfill.js-CDN gecompromitteerd, en de geïnjecteerde kwaadaardige code werd getoond aan bezoekers van meer dan 490.000 websites die het script simpelweg als routineafhankelijkheid hadden opgenomen — geen van deze sites was individueel het doelwit of deed iets verkeerd anders dan een script van derden vertrouwen. De gemiddelde website laadt nu tientallen scripts, waarvan ongeveer tweederde van derden, en de betrokkenheid van derden bij inbreuken is jaar na jaar sterk gestegen. Niets hiervan betekent dat een pagina met scripts van derden automatisch onveilig is — maar het is een echte reden om een generator met een slanke, controleerbare pagina te verkiezen boven een tool die overladen is met ongerelateerde tools.

Waarom dit belangrijker is voor sommige wachtwoorden dan voor andere

Het risico van het gebruik van een onbetrouwbare generator schaalt met wat het wachtwoord beschermt. Het genereren van een wegwerpwachtwoord voor een eenmalige nieuwsbriefaanmelding brengt weinig risico met zich mee, zelfs bij een twijfelachtige tool. Het genereren van je bankwachtwoord, je e-mailwachtwoord, of het hoofdwachtwoord van je wachtwoordmanager, is precies waar je zou moeten aandringen op het zelf verifiëren van clientzijdegedrag in plaats van een bewering te vertrouwen — want dat zijn de wachtwoorden waarbij een gelogde platte-tekstkopie er echt toe zou doen.

Belangrijkste inzichten

  • De centrale veiligheidsvraag voor elke online wachtwoordgenerator is of deze het wachtwoord ergens naartoe verzendt — controleer dit zelf via het Netwerk-tabblad in plaats van een bewering te vertrouwen.
  • Echte clientzijde-generatie produceert nul netwerkverzoeken bij het genereren van een wachtwoord.
  • Geef de voorkeur aan tools die expliciet het gebruik van de CSPRNG van de Web Crypto API bekendmaken boven tools die hun willekeurbron niet uitleggen.
  • Pas strengere controle toe op generators voor wachtwoorden met hoog risico (bankieren, e-mail, hoofdwachtwoorden) dan voor wachtwoorden met laag risico en wegwerpwachtwoorden.

Waarom je PassGenerate kunt vertrouwen

  • Wachtwoorden worden lokaal in je browser gegenereerd met de Web Crypto API.
  • Er worden geen wachtwoorden naar servers verzonden.
  • Gebruikt een cryptografisch veilige pseudowillekeurige-getallengenerator (CSPRNG).
  • Volgt moderne best practices voor beveiliging, aanbevolen door NIST en OWASP.

Bronnen

  • Compromittering van de toeleveringsketen van het Polyfill.js-CDN, juni 2024
  • Web Crypto API-documentatie van MDN
  • OWASP Password Storage Cheat Sheet
  • NIST SP 800-63B – Digital Identity Guidelines

Conclusie

Je hoeft een online wachtwoordgenerator niet op zijn woord te geloven over hoe het werkt — een minuutje met het Netwerk-tabblad van je browser vertelt je definitief of het verzendt wat het genereert. Geef de voorkeur aan tools die de CSPRNG van de Web Crypto API gebruiken, die niets vragen behalve het wachtwoord genereren, en waarvan je persoonlijk hebt bevestigd dat ze geen netwerkactiviteit produceren — en bewaar de grootste zorgvuldigheid voor de wachtwoorden die het meest zouden uitmaken als er iets misging.