Eigen wachtwoord gebruiken of laten genereren: wat is slimmer?
De eeuwige vraag bij wachtwoorden
Elke keer dat je een nieuw account aanmaakt of een wachtwoord moet instellen voor iemand anders, sta je voor dezelfde keuze: zelf iets bedenken, of de computer het laten doen? Het antwoord lijkt simpel, maar er zijn situaties waarin beide opties legitiem zijn — mits je de afwegingen begrijpt.
Waarom mensen zelf wachtwoorden kiezen
Zelfgekozen wachtwoorden zijn onthoudbaar. Dat is de enige echte reden waarom mensen ze prefereren. "Mijn eerste auto was een Peugeot206!" is voor de eigenaar makkelijk te herinneren. Voor een aanvaller die woordenlijstaanvallen uitvoert, is het echter raak na een paar honderd pogingen.
De menselijke geest is slecht in het bedenken van echte willekeur. We hergebruiken patronen, voegen een cijfer toe aan het einde, beginnen met een hoofdletter en eindigen met een uitroepteken. Aanvallers weten dit en bouwen er hun methoden op.
Veelgemaakte patronen die slecht zijn ondanks dat ze "complex" lijken:
- Wachtwoord met geboortejaar:
Zomer2001! - Woord met cijfer en leesteken:
Koffie#42 - Bedrijfsnaam met variant:
Acme@2026 - Toetsenbordpatroon:
Qwerty123!
Dit soort wachtwoorden is voor een mens moeilijk te raden, maar voor geautomatiseerde aanvallen triviaal.
Wanneer een gegenereerd wachtwoord beter is
Voor vrijwel alle systemen waar je een wachtwoordmanager kunt gebruiken, wint het gegenereerde wachtwoord altijd. Een goed wachtwoord ziet eruit als x7Kp#mNq2@Lv9wZs — volstrekt betekenisloos voor mens en machine, maar opgeslagen in je manager hoef je het nooit te onthouden.
Gegenereerde wachtwoorden zijn superieur omdat:
- Ze echte willekeur bevatten, vrij van menselijke patronen.
- Ze uniek zijn per account, waardoor een datalek bij dienst A niets zegt over je wachtwoord bij dienst B.
- Ze de gewenste lengte en tekenset altijd respecteren.
- Ze geen persoonlijke informatie bevatten die via social engineering te achterhalen is.
Bij PassTransfer kun je direct een willekeurig wachtwoord laten genereren voordat je het deelt. Dit is ideaal voor situaties waarbij je een initieel wachtwoord instelt dat de ontvanger daarna zelf kan wijzigen.
De uitzonderingen: wanneer zelf kiezen zinvol is
Er zijn twee scenario's waarbij een zelfgekozen wachtwoord praktisch verdedigbaar is:
1. Masterwachtwoord voor je wachtwoordmanager. Dit is het enige wachtwoord dat je uit je hoofd moet kennen. Hier werkt een wachtzin beter dan willekeurige tekens: vier of vijf willekeurige gewone woorden ("bureau lamp fiets regen ster") zijn voor een mens herinneerbaar en voor een aanvaller statistisch moeilijker te kraken dan een kort willekeurig wachtwoord.
2. PIN-codes en kluiscombinatiecodes. Systemen die alleen cijfers accepteren en waarbij je zonder manager moet werken. Kies hier een reeks die geen herkenbaar patroon vormt (geen geboortedatum, geen 1234).
Buiten deze uitzonderingen geldt: als je het wachtwoord niet uit je hoofd hoeft te kennen, is gegenereerd altijd beter.
Lengte versus complexiteit
Een veelgehoord misverstand is dat wachtwoordsterkte zit in speciale tekens. In werkelijkheid is lengte de sterkste factor. Een wachtwoord van 20 kleine letters is statistisch sterker dan een wachtwoord van 8 tekens met hoofdletters, cijfers en symbolen.
Moderne wachtwoordmanagers en tools als PassTransfer genereren standaard lange, complexe wachtwoorden. Gebruik minimaal 16 tekens; 20 of meer is voor de meeste systemen eenvoudig haalbaar.
Wachtwoord genereren en veilig overdragen
Wanneer je een initieel wachtwoord instelt voor een collega of klant, combineer je het beste van twee werelden:
- Genereer een sterk willekeurig wachtwoord.
- Deel het via een one-time link op PassTransfer.
- Instrueer de ontvanger om het wachtwoord direct te wijzigen naar iets dat ze zelf in hun wachtwoordmanager opslaan.
Zo reis het gegenereerde wachtwoord veilig naar de ontvanger zonder achtergebleven kopieën in e-mail of chat, en heeft het na de handover nog maar een beperkte levensduur.
Conclusie
Voor vrijwel elke situatie geldt: laat een wachtwoord genereren. Zelfgekozen wachtwoorden zijn begrijpelijk maar structureel zwakker door menselijke patronen. Gebruik een wachtwoordmanager voor opslag, genereer wachtwoorden automatisch en deel ze wanneer nodig via een beveiligde one-time link. Zo combineer je gebruiksgemak met echte beveiliging.