Zum Hauptinhalt springen

Passwort Generator

Generieren Sie starke zufällige Passwörter, merkbare Passphrasen und sichere PINs mit Echtzeit-Stärkenanalyse und Knackzeit-Schätzungen.

Referenztabelle

Passwort LängeIhr PasswortStärkeEntropie
4.kH<🔴 Sehr Schwach26 Bits
5Pkstm🔴 Sehr Schwach32,5 Bits
10MIiwI;<^,<🟡 Mittelmäßig65,1 Bits
15Y1S<2e!Qdz9Jd85🟢 Stark97,6 Bits
20w9|:v(xcW2X)R([yB%bJ🟣 Sehr Stark130,2 Bits
25cO8_sueA)s$,X$qmQDW$s1ids🟣 Sehr Stark162,7 Bits
30_pe|KMAeA8I+utLiR~B~q*j3s?mMQP🟣 Sehr Stark195,2 Bits
405:>rYH4=_2N!dy%i32F-l:B$Z__+#]%PPz?Y9xK4🟣 Sehr Stark260,3 Bits
50KOEvr(W1#8F(+P80mplb)nJ;4I*!?]SYC[*{@,/W_.bd>=x60H🟣 Sehr Stark325,4 Bits
60,=(~@!vp#ti^7Vnn?0H2YC6Ydx~FDRz=>9p%DP@V1&M=G23C^W@lz:5j4tC}🟣 Sehr Stark390,5 Bits
70qao`Rf7usB,%1hf/3k~LM-4q<F?/N?Y:N2+F-ssVGlIgs:w%U!}9Wo?4x+3_q@A;!mu)`$🟣 Sehr Stark455,5 Bits
75?;Wd2%%iP)9{yr(S8S[aVA0:+dM]_R;3`W.9(sdQUtO`8vfUcf-18ipEEHl-,t.~TG9wB7gE;WB🟣 Sehr Stark488,1 Bits
80ugg!,IjGs*ryy&DoC}C./`$&#10;%)iE6A?(6*9D3_./;RA,D]cAp./qaUDBI]q/fC-[Adf1b,lMV<L>🟣 Sehr Stark520,6 Bits
90Jp_lGtoEB82Z[ZlL%}HJJ,6D;/)G#1?puCC]Ha;4xt4-(F-Vu,Q3S??n!?<uGGYrKz}LU`w=wlg.$-+kx;~bMSJN<z🟣 Sehr Stark585,7 Bits
100Gx9c}#Dn4>Cppz&bR!!6=%OgJrpIll_`9<RSJ3VMtOi[j;Q2)Wb:X$NS^$6Ja1c`jZ(e/ozD%3<efZ`#<PvZ1:2WRY|Vc7ddG$`]🟣 Sehr Stark650,8 Bits

Passwort-Sicherheitstipps

  • Verwenden Sie 16+ Zeichen — jedes zusätzliche Zeichen macht Ihr Passwort exponentiell schwerer zu knacken.
  • Verwenden Sie niemals Passwörter mehrfach — ein Datenleck gefährdet alle Konten mit demselben Passwort.
  • Passphrasen wie Apfel-Mutig7-Schach-Delta sind sowohl stark als auch merkbar.
  • Aktivieren Sie Zwei-Faktor-Authentifizierung (2FA) auch mit starken Passwörtern für kritische Konten.

Was macht ein Passwort stark?

Ein starkes Passwort hat drei wesentliche Eigenschaften: Länge, Komplexität und Einzigartigkeit. Länge ist der wichtigste Faktor — jedes zusätzliche Zeichen multipliziert die Anzahl möglicher Kombinationen exponentiell. Ein 12-Zeichen-Passwort mit allen Zeichentypen (Klein-, Großbuchstaben, Zahlen, Symbole) hat etwa 475 Trillion Billionen mögliche Kombinationen, während ein 8-Zeichen-Passwort nur 6 Billiarden hat — etwa 79 Milliarden mal weniger Möglichkeiten. Komplexität entsteht durch die Verwendung eines vielfältigen Zeichensatzes: Kleinbuchstaben bieten 26 Optionen pro Position, das Hinzufügen von Großbuchstaben verdoppelt es auf 52, Ziffern bringen es auf 62, und Symbole drücken es auf 94 oder mehr. Aber Länge übertrifft Komplexität jedes Mal: ein 20-Zeichen-Passwort nur mit Kleinbuchstaben (2,0 × 10²⁸ Kombinationen) ist deutlich stärker als ein 8-Zeichen-Passwort mit allen Zeichentypen (6,1 × 10¹⁵ Kombinationen). Einzigartigkeit bedeutet, niemals ein Passwort wiederzuverwenden — wenn ein Dienst einen Datenleck erleidet, werden Angreifer dasselbe Passwort auf jeder anderen von Ihnen verwendeten Seite durch Credential-Stuffing-Angriffe ausprobieren.

Wie Passwort-Entropie funktioniert

Entropie, gemessen in Bits, quantifiziert die Zufälligkeit in einem Passwort. Die Formel lautet: Entropie = Länge × log₂(Zeichensatz_Größe). Ein 16-Zeichen-Passwort mit dem vollen 94-Zeichen-Satz (Klein- + Großbuchstaben + Zahlen + Symbole) hat etwa 104,8 Bits Entropie. Jedes zusätzliche Bit Entropie verdoppelt die Anzahl der Versuche, die ein Angreifer machen muss. Zum Vergleich: 40 Bits Entropie können in Sekunden von moderner Hardware geknackt werden, 60 Bits dauern Stunden, 80 Bits dauern Jahre, und 128+ Bits gelten als unknackbar mit aktueller Technologie. Passphrasen leiten ihre Entropie anders ab — aus einer Wortlistengröße hoch zur Potenz der Wortanzahl. Eine 4-Wort-Passphrase aus einer 200-Wort-Liste hat log₂(200⁴) ≈ 30,6 Bits, während 5 Wörter ~38,2 Bits ergeben. Das Hinzufügen von Großschreibung, Trennzeichen und Zufallszahlen erhöht die Passphrase-Entropie erheblich. Die wichtigste Erkenntnis: Entropie muss aus wirklich zufälliger Auswahl stammen. Ein Mensch, der 'Passwort123!' wählt, mag Groß-, Kleinbuchstaben, Zahlen und Symbole verwenden, aber es hat nahezu null effektive Entropie, weil es einem extrem vorhersagbaren Muster folgt.

Passwort Best Practices

  • Verwenden Sie 16+ Zeichen für Passwörter und 5+ Wörter für Passphrasen — Länge ist die stärkste Verteidigung gegen Brute-Force-Angriffe.
  • Aktivieren Sie 2FA auf allen kritischen Konten (E-Mail, Banking, Social Media) — selbst ein kompromittiertes Passwort kann einen zweiten Faktor nicht umgehen.
  • Verwenden Sie einen Passwort-Manager um eindeutige Passwörter für jedes Konto zu generieren und zu speichern — Menschen können sich nicht zuverlässig Dutzende starker Passwörter merken.
  • Teilen Sie niemals Passwörter per E-Mail, SMS oder Chat — diese Kanäle können abgefangen oder im Klartext gespeichert werden.
  • Überprüfen Sie, ob Ihre Passwörter in Datenlecks aufgedeckt wurden mit Diensten wie Have I Been Pwned (haveibeenpwned.com).
  • Vermeiden Sie persönliche Informationen in Passwörtern — Namen, Geburtstage, Haustiernamen und Adressen sind das Erste, was Angreifer versuchen.

Angriffsmethoden & Knackzeiten

  • Online Gedrosselt (100/Std): Web-Anmeldeformulare mit Ratenbegrenzung — selbst kurze Passwörter überleben Tage. Die meisten Seiten verwenden dies.
  • Online Ungedrosselt (10/Sek): APIs ohne Ratenbegrenzung — schwache Passwörter fallen in Stunden. Immer Ratenbegrenzung hinzufügen.
  • Offline Langsamer Hash (10K/Sek): bcrypt/Argon2 gehashte Datenbank-Lecks — gut gestaltete Systeme machen jeden Versuch teuer.
  • Offline Schneller Hash (10B/Sek): MD5/SHA-1 gehashte Lecks — moderne GPUs testen Milliarden von Kombinationen pro Sekunde.
  • Wörterbuch-Angriff: Probiert zuerst häufige Wörter, Namen, Muster — 'Passwort123!' fällt trotz gemischter Zeichen sofort.
  • Credential Stuffing: Verwendet Listen durchgesickerter Passwörter auf anderen Seiten — wiederverwendete Passwörter ermöglichen kaskadierende Kontokompromittierung.

Passwort-Stärke Beispiele

Vergleichen Sie echte Passwort-Stärken

Schwache vs Starke Passwörter

  1. ❌ 'passwort123' → 0 Bits Entropie (Wörterbuch-Wort) → SOFORT geknackt
  2. ❌ 'Tr0ub4d0r&3' → ~28 Bits (häufige Ersetzungen) → In SEKUNDEN geknackt
  3. ⚠️ 'xK9#mL2$' (8 Zeichen, alle Typen) → 52,4 Bits → In 6 Stunden geknackt (schneller Hash)
  4. ✅ 'aX7$mK9#pL2&nR5!' (16 Zeichen) → 104,8 Bits → 394 Milliarden Jahre (schneller Hash)
  5. ✅ 'Apfel-Mutig7-Schach-Delta' (Passphrase) → ~45 Bits → Jahre (schneller Hash)
  6. ✅ 'Frost-Glanz4-Hafen-Juwel-Licht' (5 Wörter) → ~55 Bits → Jahrhunderte

Länge ist am wichtigsten. Ein 16-Zeichen-Passwort mit allen Typen ist praktisch unknackbar.

Entropie-Mathe Beispiel

  1. Passwort: 16 Zeichen mit Klein- + Großbuchstaben + Zahlen + Symbolen
  2. Zeichensatz-Größe: 26 + 26 + 10 + 32 = 94 Zeichen
  3. Entropie = 16 × log₂(94) = 16 × 6,55 = 104,8 Bits
  4. Gesamte Kombinationen = 94¹⁶ = 3,7 × 10³¹
  5. Bei 10 Milliarden Versuchen/Sek: 3,7 × 10³¹ ÷ 10¹⁰ = 3,7 × 10²¹ Sekunden
  6. Das sind etwa 117 Billionen Jahre um alle Kombinationen zu probieren

Durchschnittliche Knackzeit = Hälfte der Gesamtzeit = ~59 Billionen Jahre. Ihr Passwort ist sicher.

Häufig Gestellte Fragen

Wie funktioniert dieser Passwort-Generator?

Dieses Tool verwendet kryptographische Zufälligkeit zum Generieren von Passwörtern. Für zufällige Passwörter wählt es Zeichen aus Ihrem gewählten Zeichensatz (Groß-, Kleinbuchstaben, Zahlen, Symbole) mit gleicher Wahrscheinlichkeit aus. Für Passphrasen wählt es zufällig Wörter aus einer kuratierten 200-Wort-Liste. Für PINs generiert es zufällige Ziffern. Die gesamte Generierung erfolgt lokal in Ihrem Browser — keine Passwörter werden jemals an einen Server gesendet oder irgendwo gespeichert.

Welche Passwort-Länge sollte ich verwenden?

Für zufällige Passwörter verwenden Sie mindestens 16 Zeichen mit allen aktivierten Zeichentypen. Dies ergibt über 104 Bits Entropie und macht Brute-Force-Angriffe undurchführbar. Für Passphrasen verwenden Sie mindestens 4-5 Wörter mit einem Trennzeichen und einer Zahl. Für PINs verwenden Sie 6+ Ziffern — 4-stellige PINs haben nur 10.000 Kombinationen, die in Sekunden geknackt werden können. Die allgemeine Regel: länger ist immer stärker, und jedes zusätzliche Zeichen multipliziert die Sicherheit exponentiell.

Was bedeuten die Knackzeit-Schätzungen?

Wir schätzen Knackzeiten für drei Szenarien: Online Gedrosselt nimmt 100 Versuche pro Stunde an (typisches Web-Login mit Ratenbegrenzung). Offline Langsamer Hash nimmt 10.000 Versuche pro Sekunde an (eine durchgesickerte Datenbank mit bcrypt oder Argon2). Offline Schneller Hash nimmt 10 Milliarden Versuche pro Sekunde an (eine durchgesickerte Datenbank mit schwachem MD5- oder SHA-1-Hashing, geknackt auf modernen GPUs). Das Offline-Schneller-Hash-Szenario ist das gefährlichste und realistischste für Datenlecks.

Ist eine Passphrase besser als ein zufälliges Passwort?

Passphrasen und zufällige Passwörter dienen verschiedenen Bedürfnissen. Eine 5-Wort-Passphrase wie 'Frost-Glanz4-Hafen-Juwel-Licht' ist leicht zu tippen und zu merken, mit anständiger Entropie (~55 Bits). Ein 16-Zeichen-Zufallspasswort wie 'aX7$mK9#pL2&nR5!' hat höhere Entropie (~105 Bits), ist aber schwerer zu merken. Wenn Sie einen Passwort-Manager verwenden, wählen Sie zufällige Passwörter für maximale Sicherheit. Wenn Sie es sich merken müssen (wie ein Master-Passwort), verwenden Sie eine lange Passphrase mit 5+ Wörtern.

Was ist Passwort-Entropie?

Entropie misst die Zufälligkeit eines Passworts in Bits. Sie wird berechnet als: Länge × log₂(Zeichensatz_Größe). Höhere Entropie bedeutet mehr mögliche Kombinationen und längere Knackzeiten. Wichtige Schwellenwerte: unter 40 Bits ist sehr schwach (in Minuten knackbar), 40-59 Bits ist schwach, 60-79 Bits ist mittelmäßig, 80-99 Bits ist stark, und 100+ Bits ist sehr stark (praktisch unknackbar mit aktueller Technologie). Jedes zusätzliche Bit verdoppelt die Anzahl der benötigten Versuche.

Sollte ich mehrdeutige Zeichen vermeiden?

Die Option 'Mehrdeutige Zeichen vermeiden' entfernt Zeichen, die in vielen Schriftarten ähnlich aussehen: 0 (Null) vs O (Buchstabe), l (kleines L) vs 1 (Eins) vs I (großes i), S vs 5, B vs 8. Aktivieren Sie dies, wenn Sie das Passwort möglicherweise laut vorlesen oder diktieren, handschriftlich kopieren oder auf Systemen mit schwer lesbaren Schriftarten verwenden müssen. Die geringe Verringerung des Zeichensatzes hat minimale Auswirkungen auf die Sicherheit, wenn Sie mit einem etwas längeren Passwort kompensieren.

Quellen