De hele wachtwoorddiscipline in twee regels: lengte wint van complexiteit, en hergebruik is de echte vijand. De rest van dit artikel is uitleg en praktijk.
Lengte wint van complexiteit
“P@ssw0rd!” voldoet aan de meeste regels en is binnen seconden gekraakt, want aanvallers raden geen losse tekens maar hele woorden en bekende vervangingen. Een lange reeks van willekeurige woorden — een passphrase als blauw-kompas-fietst-naar-Enschede — is memoreerbaar én veel lastiger te raden. Meer tekens betekent exponentieel meer mogelijkheden.
Uniek per dienst, altijd
Hackt één dienst waar je ooit een account had, dan wordt jouw e-mail + wachtwoord-combinatie machinaal op honderden andere diensten geprobeerd (credential stuffing). Hergebruik één wachtwoord, en het ene lek wordt overal een lek.
Daarom: een wachtwoordmanager
Onthoud één sterk hoofdwachtwoord; de manager genereert en bewaart de rest. Betrouwbare opties: Bitwarden en KeePassXC (beide gratis en open source), of de ingebouwde manager van je browser. Kies je hoofdwachtwoord als een passphrase — zie boven.
Wanneer wél wijzigen?
Niet elke maand (dat leidt tot zwakke, voorspelbare variaties), maar direct als:
- een dienst een lek meldt waar je bij zit (check je adressen op haveibeenpwned.com);
- je ergens hetzelfde wachtwoord gebruikte;
- je vermoedt dat iemand meekijkt (phishing, gedeelde computer).
En het slot op de deur: MFA
Een goed wachtwoord is de eerste factor; zet er een tweede naast. Waarom en hoe lees je in onze MFA-uitleg.
Tot slot: als je wachtwoord admin123 is, is dit artikel geen aanbeveling maar een noodkreet. Ga. Nu. Wij wachten wel.