Passwortgenerator

Passwortgenerator
16
Länge
5
Wie viele
80
Gesamtzahl der Zeichen

Wähle eine Länge, aktiviere Großbuchstaben, Kleinbuchstaben, Zahlen und Symbole nach Bedarf, und der Generator erstellt ein Passwort mit dem kryptografischen Zufallszahlengenerator deines Browsers. Das ist die Art von Entropiequelle, die auch bei SSL-Schlüsseln und Krypto-Wallets genutzt wird. Keine vorhersagbare Pseudozufallsquelle, kein Server-Roundtrip. Ein Passwort mit 16 Zeichen und allen vier Zeichenklassen liefert etwa 95 Bit Entropie und hält aktuellem Offline-Cracking mit heutiger Hardware stand.

Wie starke Passwörter entstehen

  1. 1

    Länge wählen

    Standard ist 16. Alles unter 12 ist für wichtige Konten schwach.

  2. 2

    Zeichenklassen auswählen

    Großbuchstaben, Kleinbuchstaben, Zahlen und Symbole. Mehr Klassen bedeuten mehr Entropie pro Zeichen.

  3. 3

    Optional: verwechselbare Zeichen ausschließen

    Entferne 0/O und 1/l/I, wenn das Passwort vom Bildschirm in ein Terminal oder ein anderes Gerät abgetippt wird.

  4. 4

    Generieren

    crypto.getRandomValues() wählt jedes Zeichen gleichmäßig aus dem erlaubten Zeichensatz.

  5. 5

    Kopieren und speichern

    Füge es sofort in deinen Passwortmanager ein. Nicht wiederverwenden.

Entropie nach Länge und Zeichensatz

Länge Nur Kleinbuchstaben Kleinbuchstaben + Zahlen Klein + Groß + Zahlen Alle vier Klassen
8 38 Bit 41 Bit 48 Bit 52 Bit
12 57 Bit 62 Bit 71 Bit 79 Bit
16 75 Bit 83 Bit 95 Bit 105 Bit
20 94 Bit 103 Bit 119 Bit 131 Bit
24 113 Bit 124 Bit 143 Bit 158 Bit

Was Entropie praktisch bedeutet

  • 40 Bit: lässt sich heute mit einer einzelnen GPU in Tagen knacken. Für Wegwerfkonten vertretbar.
  • 60 Bit: widersteht Online-Angriffen, ist aber gegen gezieltes Offline-Cracking anfällig.
  • 80 Bit: stark gegen Offline-Cracking mit aktueller Hardware.
  • 100 Bit: praktisch nicht knackbar, bis Quantencomputer deutlich reifer sind.
  • 128 Bit: entspricht der Stärke eines AES-128-Schlüssels.

Für die meisten Online-Konten sind 16 Zeichen aus dem vollen Zeichensatz (105 Bit) mehr als genug. Bankkonten, Master-Passwörter für Passwortmanager, Krypto-Wallets und vollständige Festplattenverschlüsselung verdienen 20 oder mehr Zeichen.

Warum Zeichenklassen wichtig sind

Jede Klasse fügt pro Zeichen weitere Möglichkeiten hinzu. Bei 26 Kleinbuchstaben trägt ein Zeichen log₂(26) = 4,7 Bit bei. Mit Großbuchstaben sind es 52 Zeichen und 5,7 Bit pro Zeichen. Mit Ziffern steigt der Zeichensatz auf 62 Zeichen und 5,95 Bit. Mit Symbolen werden es 94 Zeichen und 6,55 Bit. Über 16 Zeichen summiert sich dieser Unterschied auf rund 30 Bit, also auf den Unterschied zwischen “knackbar” und “den Versuch nicht wert”.

Wann verwechselbare Zeichen sinnvoll ausgeschlossen werden

Wenn ein Passwort ohne Kopieren und Einfügen von einem Bildschirm abgetippt werden muss, etwa bei Konsoleninstallern, manchen Hardware-Wallets oder beim Vorlesen für eine andere Person, verhindern ausgeschlossene Zeichen wie 0, O, 1, l und I Übertragungsfehler. Der Entropieverlust ist gering, meist 2-3 Bit von über 80 Bit.

Workflow mit einem Passwortmanager

  1. Installiere einen Passwortmanager wie Bitwarden, 1Password oder KeePass.
  2. Setze eine starke Master-Passphrase aus 6-8 zufälligen Wörtern. Der Passphrase-Generator hilft dabei.
  3. Nutze den Generator des Managers für jede Website und akzeptiere die starken Standardeinstellungen.
  4. Verwende Passwörter niemals mehrfach, auch nicht für scheinbar unwichtige Konten.
  5. Aktiviere 2FA überall, wo es unterstützt wird.

Manuell getippte Passwörter sollten selten sein: für das Master-Passwort, für vollständige Festplattenverschlüsselung und eventuell für die Anmeldung am Arbeitsrechner.

Dinge, die nicht helfen

  • Alle 90 Tage wechseln. Erzwungene Rotation fördert vorhersehbare Muster wie Sommer2024 zu Herbst2024. NIST SP 800-63B rät ausdrücklich davon ab.
  • Auf Papier im Portemonnaie notieren. Sicherer als schwache Passwörter wiederzuverwenden, aber schlechter als ein Passwortmanager.
  • Sicherheitsfragen mit echten Antworten. Die “erste Schule” lässt sich bei vielen Menschen leicht recherchieren. Erzeuge zufällige falsche Antworten und speichere sie im Passwortmanager.

Häufig gestellte Fragen

16 Zeichen aus allen vier Zeichenklassen (Kleinbuchstaben, Großbuchstaben, Zahlen, Symbole) sind für fast jedes Konto stark. Für das Master-Passwort eines Passwortmanagers, Krypto-Wallets und vollständige Festplattenverschlüsselung sind 20 oder mehr Zeichen sinnvoll. Unter 12 Zeichen ist schwach, egal wie komplex die Regeln wirken.

Das Passwort wird im Browser mit der Web Crypto API erzeugt und nirgendwohin gesendet. Du kannst zur Kontrolle den Netzwerkbereich der DevTools öffnen. Kopiere es trotzdem sofort in einen Passwortmanager, statt es per Screenshot oder E-Mail zu speichern.

Wegen Datenlecks. Wenn eine Website Passwörter verliert, testen Angreifer dieselbe E-Mail-Passwort-Kombination sofort auf Hunderten anderen Websites. Eindeutige Passwörter pro Website begrenzen den Schaden auf ein Konto.

Erzeuge für diese Website ein zufälliges Passwort mit 16 Zeichen. Ein Limit von 16 oder weniger ist oft ein Warnzeichen für eine schlechte Passwortverarbeitung. Aktiviere dort besonders konsequent 2FA.

Verwandte Tools