JSON-Formatierer
JSON formatieren, prüfen und minifizieren, mit genauer Fehlerstelle.
Entwicklung
Passwortstärke nach BSI-Empfehlungen prüfen.
Die Empfehlungen haben sich in den letzten Jahren spürbar verändert, und viele Regeln aus Firmenrichtlinien sind veraltet.
Das Bundesamt für Sicherheit in der Informationstechnik stellt heute die Länge in den Vordergrund. Ein langes Passwort aus mehreren Wörtern ist sicherer als ein kurzes mit vielen Sonderzeichen — und deutlich leichter zu merken.
Der wichtigste Kurswechsel: Der regelmäßige, erzwungene Passwortwechsel wird nicht mehr empfohlen. Der Grund ist gut belegt. Wer alle drei Monate wechseln muss, hängt am Ende eine Ziffer an — aus "Sommer2025!" wird "Sommer2026!" — und das ist für Angreifer trivial vorherzusagen.
Gewechselt werden soll ein Passwort, wenn es kompromittiert sein könnte. Dann aber sofort und vollständig, nicht durch eine Variante ersetzt.
Ein weiterer Punkt, der oft überrascht: Zeichenklassenregeln — mindestens ein Großbuchstabe, eine Ziffer, ein Sonderzeichen — verbessern die Sicherheit weniger als angenommen, weil Menschen darauf sehr vorhersehbar reagieren. Das Sonderzeichen steht am Ende, der Großbuchstabe am Anfang.
Und die wichtigste Regel ist ohnehin eine andere: nie ein Passwort mehrfach verwenden. Ein einziger Anbieter mit einem Datenleck reicht sonst, um alle deine Konten zu öffnen.
Die Bewertung folgt einem einfachen Prinzip: Wie viele Versuche braucht ein Angreifer.
| Eigenschaft | Wirkung |
|---|---|
| Länge | stärkster Einzelfaktor |
| Zufälligkeit | entscheidend — kein Muster |
| Zeichenvielfalt | hilft, aber weniger als Länge |
| Wörterbuchwörter | schwächen stark |
| Persönliche Daten | praktisch wertlos |
Eine Passphrase aus vier bis fünf zufällig gewählten Wörtern erreicht eine sehr hohe Stärke und lässt sich trotzdem merken. Wichtig ist dabei das Wort "zufällig": ein Zitat oder ein Songtext ist kein Zufall.
Buchstabenersetzungen wie a durch @ oder o durch 0 bringen fast nichts. Angriffswerkzeuge probieren diese Varianten standardmäßig durch.
Und im deutschsprachigen Raum eine praktische Warnung: Umlaute und das ß im Passwort führen regelmäßig zu Problemen, wenn du dich an einem Gerät mit anderer Tastaturbelegung anmelden musst — im Ausland, an einem Firmenrechner, oder in einer Recovery-Konsole. Sicherheitstechnisch bringen sie wenig, praktisch kosten sie dich irgendwann den Zugang.
Die beiden Maßnahmen, die mehr bringen als jede Passwortregel.
Ein Passwortmanager löst das eigentliche Problem: Er erzeugt für jeden Dienst ein langes Zufallspasswort, und du musst dir nur ein einziges gutes Master-Passwort merken.
Dieses Master-Passwort ist dann der Ort, an dem sich eine lange Passphrase wirklich lohnt.
Die Zwei-Faktor-Authentisierung ist die zweite große Maßnahme. Selbst wenn dein Passwort in fremde Hände gerät, fehlt der zweite Faktor.
Nicht alle Verfahren sind gleich gut: Eine Authenticator-App oder ein Hardware-Sicherheitsschlüssel sind deutlich sicherer als SMS-Codes, die durch SIM-Swapping abgefangen werden können.
Und ein Blick nach vorn: Passkeys ersetzen das Passwort ganz durch ein Schlüsselpaar auf deinem Gerät. Sie sind nicht phishing-anfällig, weil sie an die echte Domain gebunden sind, und immer mehr deutsche Anbieter unterstützen sie.
Prüf schließlich bei einem der bekannten Dienste, ob deine E-Mail-Adresse in bekannten Datenlecks auftaucht. Das ist der schnellste Weg herauszufinden, wo du dringend etwas ändern solltest.
Dieses Werkzeug arbeitet vollständig im Browser: Das eingegebene Passwort verlässt dein Gerät nicht.
Die Länge. Eine lange Passphrase schlägt ein kurzes Passwort mit vielen Sonderzeichen.
Das BSI empfiehlt das nicht mehr. Erzwungener Wechsel führt zu vorhersehbaren Varianten.
Fast nichts. Angriffswerkzeuge probieren diese Varianten standardmäßig durch.
Sicherheitstechnisch kaum, und sie machen die Anmeldung an fremden Tastaturen zum Problem.
Ein Passwortmanager und Zwei-Faktor-Authentisierung, am besten per App oder Sicherheitsschlüssel.
Nein, die Prüfung läuft vollständig in deinem Browser.