Was erzeugen
Erzeuge zufällige Passwörter, leicht merkbare Passphrasen oder numerische PINs und sieh, wie viele Bits Entropie sie haben und wie lange ein Brute-Force-Angriff bräuchte, um sie zu erraten. Alles wird in deinem Browser mit dem kryptografischen Zufallsgenerator des Systems berechnet: Nichts, was du erzeugst oder eingibst, wird an einen Server gesendet.
4 bis 128 Zeichen
Zum Beispiel die Sonderzeichen, die dein System nicht akzeptiert
Ergebnis
Eigenes Passwort prüfen
Es wird in deinem Browser analysiert und weder gespeichert noch im Link geteilt

So funktioniert es

Die Stärke eines zufällig erzeugten Passworts hängt nicht davon ab, ob es „kompliziert aussieht“, sondern davon, aus wie vielen möglichen Kombinationen der Generator wählen konnte. Diese Anzahl wird in Bits Entropie angegeben: Jedes Bit verdoppelt den Aufwand eines Angreifers. Ein 20-stelliges Passwort aus Klein- und Großbuchstaben, Ziffern und Sonderzeichen stammt aus einem Alphabet von 94 Zeichen und hat etwa 131 Bit; mit 8 Zeichen aus demselben Alphabet sind es nur noch 52 Bit, die eine GPU-Farm in wenigen Tagen durchprobiert.

Passphrasen ersetzen Zeichen durch Wörter. Dieses Tool nutzt die lange Liste der EFF mit 7.776 Wörtern (6⁵, die Kombinationen von fünf Würfeln), sodass jedes Wort 12,9 Bit beiträgt. Fünf Wörter ergeben 64,6 Bit, so viel wie 10 völlig zufällige Zeichen, lassen sich aber viel leichter merken und tippen – entscheidend für das Master-Passwort eines Passwortmanagers oder die Festplattenverschlüsselung.

Alles wird in deinem Browser mit crypto.getRandomValues erzeugt, dem kryptografischen Zufallsgenerator des Betriebssystems, und Rejection Sampling sorgt dafür, dass kein Zeichen häufiger vorkommt als ein anderes. Weder die erzeugten Passwörter noch das, das du in der letzten Karte prüfst, verlassen dein Gerät, und die Prüfung wird auch nicht im Freigabelink gespeichert.

Beispiele

20 · a-z A-Z 0-9 !@#…≈ 131 bits20 × log₂(94). Selbst bei 10 Milliarden Versuchen pro Sekunde würde das Durchprobieren der Hälfte aller Kombinationen etwa 4,6 × 10²¹ Jahre dauern.
5 × EFF≈ 64,6 bits5 × log₂(7776). Gegen einen schnellen Hash bräuchte eine GPU im Schnitt etwa 45 Jahre; speichert die Website Passwörter mit bcrypt, mehr als 45 Millionen.
8 · a-z A-Z 0-9 !@#…≈ 52 bitsAcht Zeichen reichen nicht mehr, wenn ein schneller Hash geleakt wird: Bei 10 Milliarden Versuchen pro Sekunde ist die Hälfte des Raums in etwa 85 Stunden durchsucht.
PIN · 61 000 000 · ≈ 19,9 bitsEine PIN ist nur sicher, weil das Gerät oder die Bank die Versuche begrenzt. Bei 100 Versuchen pro Stunde würde das Ausprobieren der Hälfte aller Kombinationen etwa 208 Tage dauern; ohne Begrenzung einen Augenblick.

Anwendungsfälle

  • Für jedes Konto ein eigenes Passwort erzeugen und im Passwortmanager speichern.
  • Eine Passphrase für alles wählen, was du auswendig tippen musst: das Master-Passwort, die Festplattenverschlüsselung oder die Anmeldung am Computer.
  • Dienstzugänge, API-Schlüssel oder Datenbankpasswörter für Konfigurationsdateien und Secret-Manager erzeugen.
  • Initialpasswörter für neue Benutzer in großen Mengen erzeugen, ohne mehrdeutige Zeichen, damit sie sich fehlerfrei diktieren oder vom Papier ablesen lassen.
  • Sich an Systeme mit seltsamen Regeln anpassen, indem man Zeichen entfernt, die sie nicht akzeptieren, etwa Anführungszeichen oder Backslashes.
  • Prüfen, ob ein Passwort, das du bereits nutzt, vorhersehbar ist, bevor du entscheidest, ob du es ändern musst.

Häufige Fragen

Wie viele Bits braucht ein Passwort?

Für ein Webkonto mit Begrenzung der Anmeldeversuche reichen 60 Bit mehr als aus. Kann das Geheimnis offline angegriffen werden, etwa das Master-Passwort eines Passwortmanagers oder ein Schlüssel für eine verschlüsselte Datei, peile 80 oder mehr an. Über 128 Bit gibt es keinen praktischen Gewinn mehr: Das ist für jeden denkbaren Angreifer bereits unerreichbar.

Ist ein langes Passwort sicherer oder eines mit Sonderzeichen?

Das lange. Der Schritt von 62 auf 94 mögliche Zeichen, also das Hinzufügen von Sonderzeichen, bringt 0,6 Bit pro Zeichen; ein zusätzliches Zeichen bringt über 6 Bit. Deshalb fordert das NIST in seiner Richtlinie SP 800-63B, dass Websites lange Passwörter akzeptieren und auf Zusammensetzungsregeln wie „mindestens ein Sonderzeichen“ verzichten.

Warum verwendet die Passphrase englische Wörter?

Weil die EFF-Liste für Passphrasen kuratiert ist: gebräuchliche Wörter, keine anstößigen Begriffe, leicht zu tippen, und kein Wort ist Präfix eines anderen, was Mehrdeutigkeiten beim Zusammenschreiben ohne Trennzeichen verhindert. Die Sicherheit hängt nicht von der Sprache ab, sondern von der Größe der Liste und davon, dass zufällig gewählt wird; ein Angreifer kann die ganze Liste kennen und muss trotzdem 7.776 Möglichkeiten pro Wort ausprobieren.

Warum bewertet die Prüfung anders als die Entropie?

Weil sie Verschiedenes messen. Die Entropie gilt für zufällig erzeugte Geheimnisse, deren genauer Entstehungsprozess bekannt ist. Ein von Menschen ausgedachtes Passwort ist fast nie zufällig: „Argentina2024!“ hat 14 Zeichen aus vier Arten, ist aber ein Wörterbuchwort, eine Jahreszahl und ein Sonderzeichen am Ende – genau das, was Cracking-Programme zuerst ausprobieren. Die Prüfung sucht nach solchen Mustern und schätzt, wie viele Versuche tatsächlich nötig wären.

Ist es sicher, Passwörter auf einer Webseite zu erzeugen?

Ja, wenn die Berechnung in deinem Browser stattfindet und nichts gesendet wird, was hier der Fall ist: Öffne die Entwicklertools und du siehst, dass der Netzwerk-Tab keine ausgehenden Daten verzeichnet; der einzige Download ist die Wortliste, wenn du zum ersten Mal eine Passphrase anforderst. Für die wichtigsten Zugangsdaten ist es trotzdem ideal, sie direkt im Passwortmanager zu erzeugen, in dem du sie speicherst, damit das Passwort nie über die Zwischenablage läuft.

Warum mehrdeutige Zeichen ausschließen?

Weil sich in vielen Schriftarten 0 und O oder 1, l und I kaum unterscheiden, und ein Passwort, das jemand vom Papier ablesen oder am Telefon diktieren muss, am Ende falsch abgeschrieben wird. Das Entfernen verkleinert Alphabet und Entropie pro Zeichen ein wenig, was du mit ein oder zwei Zeichen mehr Länge ausgleichst.