Skip to main content

Sichere, zufällige Passwörter generieren.

Alle Berechnungen erfolgen lokal in Ihrem Browser. Es werden keine Daten an einen Server gesendet.

Die Ergebnisse dienen zur Information. Überprüfen Sie sie anhand anderer Quellen.

Wie Passwortstärke tatsächlich gemessen wird

Stärke ist Entropie: wie viele Versuche ein Angreifer im Mittel braucht. Sie hängt von der Größe des Zeichenvorrats und von der Länge ab — und von sonst nichts. Ein Passwort ist nicht stärker, weil es für Sie kompliziert aussieht.

So wird gerechnet

  • Zieht jedes Zeichen unabhängig aus dem gewählten Vorrat, über die kryptografisch sichere Zufallsquelle des Browsers.
  • Entropie ist Länge × log₂(Alphabetgröße), in Bit. Jedes zusätzliche Bit verdoppelt den Aufwand einer Brute-Force-Suche.
  • Ein weiterer Zeichentyp verbreitert das Alphabet ein wenig; mehr Länge vervielfacht den Suchraum — deshalb gewinnt Länge.
Entropie (Bit) = Länge × log₂(Alphabetgröße)

nur Kleinbuchstaben (26) → 4,7 Bit je Zeichen
+ Großbuchstaben (52)    → 5,7 Bit je Zeichen
+ Ziffern (62)           → 5,95 Bit je Zeichen
+ Sonderzeichen (94)     → 6,55 Bit je Zeichen

Rechenbeispiel

Ein 12-Zeichen-Passwort mit allen Zeichentypen gegen ein 16-Zeichen-Passwort aus Kleinbuchstaben.

  1. 12 Zeichen aus 94 Symbolen → 12 × 6,55 = 78,6 Bit
  2. 16 Zeichen aus 26 Buchstaben → 16 × 4,70 = 75,2 Bit
  3. bei 10^12 Versuchen pro Sekunde dauert 2^78,6 ÷ 2 ≈ 6.000 Jahre
  4. bei gleicher Rate dauert 2^75,2 ÷ 2 ≈ 600 Jahre

Das längere, einfachere Passwort liegt beim Faktor zehn des kürzeren, komplexen — und tippt sich weit leichter. Alles oberhalb von etwa 75 Bit ist mit heutiger Hardware offline nicht brute-forcebar.

Das Ergebnis lesen

  • Entropie zählt nur, wenn das Passwort wirklich zufällig erzeugt wurde. Ein selbst ausgedachtes Passwort mit Wort, Namen oder Datum hat weit weniger Entropie, als die Länge nahelegt, denn Angreifer raten in Wörterbuchreihenfolge, nicht alphabetisch.
  • Ersetzungen wie P@ssw0rt bringen fast nichts. Cracking-Werkzeuge wenden solche Regeln seit den 1990ern an.
  • Mehrfachnutzung hebt jede Stärke auf. Ein perfektes Passwort auf zwei Seiten ist nur so sicher wie die Datenbank der schwächeren.
  • Die praktische Antwort für die meisten: ein Passwortmanager, der je Seite 16+ zufällige Zeichen erzeugt — dann kostet Länge kein Erinnerungsvermögen.

Häufige Fragen

Wie lang sollte ein Passwort sein?
16 zufällige Zeichen aus einem gemischten Alphabet ergeben rund 105 Bit und liegen deutlich jenseits von Brute Force. Wenn Sie es sich merken müssen, nehmen Sie fünf oder sechs zufällige Wörter — eine Sechs-Wort-Passphrase aus einer 7.776-Wörter-Liste hat etwa 77 Bit.
Sind Passphrasen wirklich so stark wie Zufallszeichen?
Ja, wenn ein Werkzeug die Wörter zufällig wählt und nicht Sie. Sechs Zufallswörter schlagen zwölf Zufallszeichen und lassen sich tatsächlich merken. Selbst gewählte Wörter sind nicht zufällig und zählen nicht.