Alle Tools laufen in deinem Browser — deine Dateien verlassen nie dein Gerät.
All tools154

Werkzeuge

Passwort-Generator

Kryptografisch zufällige Passwörter mit Entropie-Anzeige.

Was es macht. Ein Passwort-Generator erzeugt zufällige Zeichenfolgen, die dem Raten standhalten. Dieses Werkzeug nutzt <code>crypto.getRandomValues</code> — die kryptografisch sichere Zufallsquelle des Browsers — statt <code>Math.random</code>, zeigt die Entropie in Bit an und schätzt die Dauer eines Offline-Angriffs. Nichts wird auf einem Server erzeugt oder dorthin gesendet.
Läuft im BrowserKein UploadKeine AnmeldungFunktioniert offline

So benutzt du Passwort-Generator

  1. Stell die Länge ein und wähl die Zeichengruppen, oder wechsel in den Passphrasen-Modus.
  2. Lies die Entropie in Bit und die geschätzte Knackdauer ab.
  3. Kopier das Passwort. Es entsteht lokal und wird nie übertragen.

Wie lang muss ein Passwort sein?

Länge schlägt Komplexität, und zwar deutlich. Die Zahlen gelten für einen Offline-Angriff auf eine erbeutete Datenbank mit 10¹² Versuchen pro Sekunde.

Wie lang muss ein Passwort sein?
LängeZeichenvorratEntropieOffline-Knackdauer
8klein + Ziffern41 Bit~35 Minuten
8alle 94 druckbaren52 Bit~2 Monate
12alle 94 druckbaren79 Bit~19 Millionen Jahre
16alle 94 druckbaren105 Bitpraktisch unbegrenzt
4 WörterWortliste mit 7.77652 Bit~2 Monate
6 WörterWortliste mit 7.77678 Bit~10 Millionen Jahre

Das BSI empfiehlt für die meisten Zwecke mindestens zwölf Zeichen aus vier Zeichengruppen, bei ausschließlich Klein- und Großbuchstaben eher zwanzig und mehr. Wichtiger als jede dieser Zahlen ist aber, dass jedes Konto ein eigenes Passwort bekommt — ein sehr starkes Passwort, das an fünf Stellen benutzt wird, ist nach dem ersten Datenleck an allen fünf Stellen wertlos.

Was ist Entropie und warum zählt sie?

Entropie misst, wie viele Versuche ein Angreifer im Mittel braucht. Sie wird in Bit angegeben, und jedes zusätzliche Bit verdoppelt den Aufwand.

Entscheidend ist, dass Entropie sich auf das Verfahren bezieht, nicht auf das Ergebnis. „Passwort123!" enthält Groß-, Kleinbuchstaben, Ziffern und ein Sonderzeichen und sieht nach einem starken Passwort aus. Da es aber in jeder Wortliste steht, ist es in Sekunden gefunden. Der Zufall muss in der Erzeugung stecken, nicht im Anblick.

Deshalb schätzt dieses Werkzeug die Entropie aus den Einstellungen — Länge und Zeichenvorrat — und nicht aus dem entstandenen Zeichensalat. Alles andere wäre geraten.

Sind Passphrasen besser als Zufallszeichen?

Bei gleicher Entropie sind sie gleich sicher und erheblich leichter zu merken.

Sechs zufällig aus einer Liste von 7.776 Wörtern gezogene Wörter ergeben 78 Bit — vergleichbar mit einem zwölfstelligen Zufallspasswort, aber tippbar und diktierbar. Für die wenigen Passwörter, die man tatsächlich auswendig können muss, ist das die bessere Wahl.

Zwei Bedingungen: Die Wörter müssen wirklich zufällig gezogen sein, nicht selbst ausgedacht — selbst gewählte Wörter bilden Muster, die Angreifer kennen. Und deutsche Wortlisten sind kein Nachteil, solange die Liste groß genug ist; die Sprache ist unerheblich, die Listengröße nicht.

Warum ist Math.random ein Problem?

Math.random ist auf Geschwindigkeit ausgelegt, nicht auf Unvorhersehbarkeit. Der interne Zustand lässt sich aus einer Folge von Ausgaben rekonstruieren — wer genug Ausgaben sieht, kann die nächsten vorhersagen.

Für ein Passwort ist das disqualifizierend. crypto.getRandomValues zieht dagegen aus der Zufallsquelle des Betriebssystems, die für kryptografische Zwecke gebaut ist.

Der Unterschied ist im Ergebnis unsichtbar: Beide liefern Zeichensalat. Nur einer davon ist zufällig. Das ist ein guter Grund, bei einem Passwort-Generator nachzusehen, was er tatsächlich tut — in den Entwicklerwerkzeugen ist der Aufruf nachvollziehbar.

Häufige Fragen

Ist es sicher, ein Passwort auf einer Website zu erzeugen?

Bei diesem hier ja, weil nichts übertragen wird — im Netzwerk-Tab ist keine Anfrage zu sehen. Bei einem Generator, der auf dem Server rechnet, wäre es das nicht.

Soll ich Sonderzeichen verwenden?

Sie helfen, aber weniger als Länge. Vier Zeichen mehr bringen mehr als das Hinzufügen der Sonderzeichen.

Wie oft soll ich Passwörter ändern?

Nur bei Verdacht auf ein Leck. Erzwungener regelmäßiger Wechsel führt zu schwächeren Passwörtern — das BSI hat diese Empfehlung deshalb zurückgezogen.

Welche Länge ist die beste?

Sechzehn Zeichen für alles, was ein Passwortmanager verwaltet. Für Passwörter, die du dir merken musst, sechs zufällige Wörter.

Brauche ich für jede Seite ein eigenes Passwort?

Ja. Das ist die einzige Maßnahme, die verhindert, dass ein Leck bei einem Anbieter deine anderen Konten mitreißt.

Werden die erzeugten Passwörter gespeichert?

Nein. Sie stehen im Arbeitsspeicher dieses Tabs und sind mit dem Schließen weg.

Brauche ich einen Passwortmanager?

Wenn du für jedes Konto ein eigenes langes Passwort willst — ja. Sich zwanzig zufällige Zeichenfolgen zu merken, ist nicht vorgesehen.

Ratgeber zu Passwort-Generator