Alle Tools laufen in deinem Browser — deine Dateien verlassen nie dein Gerät.
All tools154

Entwicklung

Passwortstärke prüfen

Passwortstärke nach BSI-Empfehlungen prüfen.

Was es macht. Dieses Werkzeug bewertet die Stärke eines Passworts direkt in deinem Browser. Wichtig zu wissen: Das BSI hat seine Empfehlungen geändert — Länge zählt heute mehr als Sonderzeichen, und regelmäßiges Ändern wird nicht mehr empfohlen.
Läuft im BrowserKein UploadKeine AnmeldungFunktioniert offline

So benutzt du Passwortstärke prüfen

  1. Gib ein Passwort ein, das du bewerten willst.
  2. Sieh dir die geschätzte Stärke an.
  3. Nutz die Hinweise, um es zu verbessern.

Was das BSI heute empfiehlt

Die Empfehlungen haben sich in den letzten Jahren spürbar verändert, und viele Regeln aus Firmenrichtlinien sind veraltet.

Das Bundesamt für Sicherheit in der Informationstechnik stellt heute die Länge in den Vordergrund. Ein langes Passwort aus mehreren Wörtern ist sicherer als ein kurzes mit vielen Sonderzeichen — und deutlich leichter zu merken.

Der wichtigste Kurswechsel: Der regelmäßige, erzwungene Passwortwechsel wird nicht mehr empfohlen. Der Grund ist gut belegt. Wer alle drei Monate wechseln muss, hängt am Ende eine Ziffer an — aus "Sommer2025!" wird "Sommer2026!" — und das ist für Angreifer trivial vorherzusagen.

Gewechselt werden soll ein Passwort, wenn es kompromittiert sein könnte. Dann aber sofort und vollständig, nicht durch eine Variante ersetzt.

Ein weiterer Punkt, der oft überrascht: Zeichenklassenregeln — mindestens ein Großbuchstabe, eine Ziffer, ein Sonderzeichen — verbessern die Sicherheit weniger als angenommen, weil Menschen darauf sehr vorhersehbar reagieren. Das Sonderzeichen steht am Ende, der Großbuchstabe am Anfang.

Und die wichtigste Regel ist ohnehin eine andere: nie ein Passwort mehrfach verwenden. Ein einziger Anbieter mit einem Datenleck reicht sonst, um alle deine Konten zu öffnen.

Was ein Passwort wirklich stark macht

Die Bewertung folgt einem einfachen Prinzip: Wie viele Versuche braucht ein Angreifer.

Was ein Passwort wirklich stark macht
EigenschaftWirkung
Längestärkster Einzelfaktor
Zufälligkeitentscheidend — kein Muster
Zeichenvielfalthilft, aber weniger als Länge
Wörterbuchwörterschwächen stark
Persönliche Datenpraktisch wertlos

Eine Passphrase aus vier bis fünf zufällig gewählten Wörtern erreicht eine sehr hohe Stärke und lässt sich trotzdem merken. Wichtig ist dabei das Wort "zufällig": ein Zitat oder ein Songtext ist kein Zufall.

Buchstabenersetzungen wie a durch @ oder o durch 0 bringen fast nichts. Angriffswerkzeuge probieren diese Varianten standardmäßig durch.

Und im deutschsprachigen Raum eine praktische Warnung: Umlaute und das ß im Passwort führen regelmäßig zu Problemen, wenn du dich an einem Gerät mit anderer Tastaturbelegung anmelden musst — im Ausland, an einem Firmenrechner, oder in einer Recovery-Konsole. Sicherheitstechnisch bringen sie wenig, praktisch kosten sie dich irgendwann den Zugang.

Passwortmanager und zweiter Faktor

Die beiden Maßnahmen, die mehr bringen als jede Passwortregel.

Ein Passwortmanager löst das eigentliche Problem: Er erzeugt für jeden Dienst ein langes Zufallspasswort, und du musst dir nur ein einziges gutes Master-Passwort merken.

Dieses Master-Passwort ist dann der Ort, an dem sich eine lange Passphrase wirklich lohnt.

Die Zwei-Faktor-Authentisierung ist die zweite große Maßnahme. Selbst wenn dein Passwort in fremde Hände gerät, fehlt der zweite Faktor.

Nicht alle Verfahren sind gleich gut: Eine Authenticator-App oder ein Hardware-Sicherheitsschlüssel sind deutlich sicherer als SMS-Codes, die durch SIM-Swapping abgefangen werden können.

Und ein Blick nach vorn: Passkeys ersetzen das Passwort ganz durch ein Schlüsselpaar auf deinem Gerät. Sie sind nicht phishing-anfällig, weil sie an die echte Domain gebunden sind, und immer mehr deutsche Anbieter unterstützen sie.

Prüf schließlich bei einem der bekannten Dienste, ob deine E-Mail-Adresse in bekannten Datenlecks auftaucht. Das ist der schnellste Weg herauszufinden, wo du dringend etwas ändern solltest.

Dieses Werkzeug arbeitet vollständig im Browser: Das eingegebene Passwort verlässt dein Gerät nicht.

Häufige Fragen

Was ist wichtiger, Länge oder Sonderzeichen?

Die Länge. Eine lange Passphrase schlägt ein kurzes Passwort mit vielen Sonderzeichen.

Soll ich mein Passwort regelmäßig ändern?

Das BSI empfiehlt das nicht mehr. Erzwungener Wechsel führt zu vorhersehbaren Varianten.

Bringen Ersetzungen wie @ statt a etwas?

Fast nichts. Angriffswerkzeuge probieren diese Varianten standardmäßig durch.

Sind Umlaute im Passwort sinnvoll?

Sicherheitstechnisch kaum, und sie machen die Anmeldung an fremden Tastaturen zum Problem.

Was hilft am meisten?

Ein Passwortmanager und Zwei-Faktor-Authentisierung, am besten per App oder Sicherheitsschlüssel.

Wird mein Passwort übertragen?

Nein, die Prüfung läuft vollständig in deinem Browser.