← Back to Blog

Waarom aanvallers dol zijn op door mensen bedachte wachtwoorden

2025-12-23

Dit artikel is gebaseerd op openbaar beschikbaar cybersecurity-onderzoek, sectorrapporten en algemeen aanvaarde beveiligingspraktijken. Waar persoonlijke ervaring wordt genoemd, is dit expliciet aangegeven.

Kort samengevat

  • Door mensen bedachte wachtwoorden volgen voorspelbare patronen die aanvallers uitbuiten met woordenboek- en regelgebaseerde aanvallen.
  • Zelfs "slim" ogende wachtwoorden zoals L!nk3d1n2020 vallen binnen enkele minuten, omdat ze veelvoorkomende vervangingsregels volgen.
  • Door CSPRNG gegenereerde wachtwoorden ontnemen aanvallers hun krachtigste gereedschap: woordenboeken en regels.
  • Gebruik een wachtwoordmanager met een sterk hoofdwachtwoord, schakel MFA in en hergebruik nooit wachtwoorden.

Kort antwoord

Na vijftien jaar in penetratietesten kan ik bevestigen dat door mensen bedachte wachtwoorden consequent de zwakste schakel zijn bij beveiligingsbeoordelingen. Aanvallers raden wachtwoorden niet één voor één: ze automatiseren aanvallen met woordenboeken van miljarden echte wachtwoorden en regelgebaseerde transformaties. Wachtwoorden zoals Tiger2021! worden binnen enkele minuten gekraakt omdat ze patronen volgen die mensen bijna niet kunnen vermijden: een woord, een hoofdletter, cijfers aan het eind. De enige echte verdediging is het volledig elimineren van deze menselijke voorspelbaarheid door middel van cryptografisch veilige willekeurige generatie.

Voor snelle generatie gebruikt u de Wachtwoordgenerator. Voor meer achtergrond leest u Wachtwoordentropie Uitgelegd, Wachtwoordmanager vs Browser, Hoe Lang Moet Een Wachtwoord Zijn? en Is Het Veilig Om Online Generators Te Gebruiken?.

Een datalek dat de meeste mensen vergeten zijn — maar niet zouden moeten

In 2012 werd LinkedIn getroffen door destijds een van de grootste datalekken in de geschiedenis. Latere analyses toonden aan dat ongeveer 167 miljoen accountgegevens werden blootgesteld, waarvan ongeveer 117 miljoen e-mailadressen en wachtwoord-hashes bevatten.

Toen beveiligingsteams de gekraakte wachtwoorden onderzochten, waren de resultaten pijnlijk herkenbaar. password1, linkedin123 en vergelijkbaar weinig doordachte keuzes kwamen miljoenen keren voor. Interessanter — en zorgwekkender — is dat zelfs wachtwoorden die slim leken, zoals L!nk3d1n2020, snel vielen. Waarom? Omdat ze patronen volgden die mensen bijna altijd gebruiken.

Ik werk al meer dan vijftien jaar in cybersecurity-penetratietesten. Mijn werk bestaat eruit — legaal — in systemen in te breken met dezelfde methoden die echte aanvallers gebruiken. Wachtwoorden zijn voor mij geen theoretisch onderwerp; ik zie ze elke dag in de praktijk falen.

Hoe wachtwoorden daadwerkelijk worden aangevallen

Om te begrijpen waarom sommige wachtwoorden standhouden en andere niet, moet je naar de kant van de aanvaller kijken. Aanvallers zitten niet één voor één wachtwoorden te raden. Ze automatiseren alles.

  1. Woordenboekaanvallen: Deze steunen op enorme verzamelingen echte wachtwoorden, woorden, zinnen en variaties die over jaren van datalekken zijn verzameld. Deze woordenboeken bevatten miljarden vermeldingen en blijven groeien.
  2. Regelgebaseerde aanvallen: Deze zijn verwoestend effectief tegen menselijke creativiteit. Tools passen automatisch veelvoorkomende gewoontes toe: "o" vervangen door "0", "123" of "!" aan het einde toevoegen, de eerste letter met een hoofdletter schrijven, een jaartal invoegen, enzovoort. De meeste "slimme" wachtwoorden vallen precies hier.
  3. Brute force: Elke mogelijke combinatie proberen. Dit klinkt eng, maar tegen lange, écht willekeurige wachtwoorden die zijn opgeslagen met moderne hash-algoritmen, wordt brute force snel onpraktisch, simpelweg omdat het te lang duurt.

Het probleem met zelfbedachte wachtwoorden

We houden van wachtwoorden die we zelf bedenken omdat ze persoonlijk en gemakkelijk te onthouden aanvoelen. Helaas laten onderzoek — en ervaring — zien dat ze ook zeer voorspelbaar zijn.

  • Patronen herhalen zich: Grootschalige studies, waaronder werk van Carnegie Mellon University, laten steeds dezelfde structuren zien: een woord of naam, een hoofdletter aan het begin, cijfers of symbolen aan het eind. De inhoud verandert, maar de vorm blijft hetzelfde. Zodra aanvallers die structuur modelleren, wordt het kraken dramatisch sneller.
  • Lengte kent een plafond: De meeste door gebruikers bedachte wachtwoorden liggen tussen de 8 en 10 tekens. Niet omdat mensen niet weten dat langer veiliger is, maar omdat ons geheugen ons naar kortere reeksen duwt.
  • Persoonlijke informatie sluipt erin: Verjaardagen, namen van huisdieren, jubilea — mensen gebruiken ze voortdurend. En in het tijdperk van sociale media hoeven aanvallers vaak niet eens te raden.

Waarom willekeurige wachtwoorden een heel ander spel zijn

Een wachtwoord gemaakt door een veilige willekeurige wachtwoordgenerator — iets als r8$NpL#2qW9 — is niet zomaar "complexer". Het is fundamenteel anders.

Elk teken wordt onafhankelijk gekozen. Er zijn geen woorden, geen substituties, geen menselijke logica. Dat ene feit ontneemt de aanvaller zijn krachtigste gereedschap: woordenboeken en regels.

Vanuit een cijfermatig perspectief:

  • Een wachtwoord van 8 tekens met alleen kleine letters heeft ongeveer 26⁸ mogelijkheden (~209 miljard).
  • Voeg hoofdletters, cijfers en symbolen toe, en je komt plotseling op ongeveer 95⁸ (~6 biljard) uit.
  • Verleng dat naar 12 tekens en de ruimte wordt astronomisch groot.

Maar het echte voordeel zit niet alleen in de omvang — het zit erin dat willekeurige wachtwoorden aanvallers dwingen tot brute force, wat traag, duur en vaak de moeite niet waard is.

Hoe het kraken van deze wachtwoorden er in de praktijk uitziet

Vanuit het perspectief van een pentester is het verschil overduidelijk:

Type wachtwoordVoorbeeldMethode van de aanvallerTijd om te kraken
ZelfbedachtTiger2021!Woordenboek & regelgebaseerdMinuten tot uren
Willekeurig gegenereerdr8$NpL#2qW9Pure brute forceJaren / Eeuwen

Als het wachtwoord goed gehasht is met iets als bcrypt of Argon2, betekent brute force tegen de willekeurige reeks een tijdsbestek dat de aanval onhaalbaar maakt. In de meeste praktijkgevallen gaat de aanvaller gewoon verder naar een ander doelwit.

De echte afweging: mensen versus willekeur

De grootste zwakte van willekeurige wachtwoorden is niet de beveiliging — het is de bruikbaarheid. Mensen zijn vreselijk in het onthouden van betekenisloze reeksen. Dat is de kernspanning in wachtwoordbeveiliging:

  • Wachtwoorden die mensen goed onthouden, zijn doorgaans zwak.
  • Wachtwoorden die sterk zijn, zijn doorgaans onmogelijk te onthouden.

Moderne beveiligingspraktijken bestaan juist om die kloof te overbruggen.

Wat vandaag echt werkt

Op basis van consensus in de sector en praktijkervaring:

  1. Gebruik een wachtwoordmanager: Met tools zoals Bitwarden of 1Password kunt u vertrouwen op één sterk hoofdwachtwoord, terwijl al het andere lang, willekeurig en uniek is. Dit wordt algemeen beschouwd als de beste optie voor de meeste mensen.
  2. Als u iets moet onthouden, kies dan voor lengte: Een reeks losstaande woorden (bijvoorbeeld coffee-zebra-battery-stapler) is vaak beter bestand tegen aanvallen — en gemakkelijker te onthouden — dan een kort, met symbolen volgestopt wachtwoord.
  3. Hergebruik nooit wachtwoorden: Zodra één site wordt gehackt, verandert hergebruik dat in een domino-effect.
  4. Schakel MFA in: E-mail, bankieren, cloudaccounts — gebruik altijd multifactorauthenticatie.
  5. Controleer uw blootstelling aan datalekken: Diensten zoals Have I Been Pwned laten u zien of uw e-mailadres voorkomt in bekende datalekverzamelingen.

Belangrijkste inzichten

  • Menselijke wachtwoorden volgen herhaalbare structurele patronen (woord + cijfer + symbool).
  • Woordenboekaanvallen bevatten miljarden echte wachtwoorden uit datalekken.
  • Regelgebaseerde aanvallen passen automatisch veelvoorkomende substituties toe (o→0, a→@, toevoegen van 123 of !).
  • Willekeurige wachtwoorden van 12 of meer tekens dwingen aanvallers tot brute force, wat rekenkundig onhaalbaar is tegen moderne hashing.
  • Wachtwoordmanagers overbruggen de kloof tussen beveiliging en bruikbaarheid.

Kortom

Menselijke creativiteit is geen partij voor geautomatiseerde aanvalstools. De enige wachtwoorden die echte penetratietests overleven, zijn wachtwoorden gegenereerd door een CSPRNG, waarbij elk teken onafhankelijk en onvoorspelbaar is. Dit is geen filosofisch debat over of mensen of machines "betere" wachtwoorden maken — het is risicobeheer. Computers zijn goed in het genereren van willekeur, en mensen zijn goed in het beschermen van één geheim en het reageren op prompts zoals MFA. Laat ieder doen waar hij het beste in is.

Klaar om uw beveiliging te verbeteren? Genereer nu een sterk, offline wachtwoord om uw accounts onmiddellijk te beschermen.

Waarom u PassGenerate kunt vertrouwen

  • Wachtwoorden worden lokaal in uw browser gegenereerd met behulp van de Web Crypto API.
  • Er worden geen wachtwoorden naar servers verzonden.
  • Gebruikt een cryptografisch veilige pseudowillekeurige nummergenerator (CSPRNG).
  • Volgt moderne best practices voor beveiliging, aanbevolen door NIST en OWASP.

Referenties

  • NIST SP 800-63B – Digital Identity Guidelines
  • OWASP Password Storage Cheat Sheet
  • OWASP Authentication Cheat Sheet
  • MDN-documentatie over de Web Crypto API
  • CISA Password Guidance