Passwortstärke prüfen
Geben Sie ein Passwort ein oder fügen Sie es ein, und dieser Prüfer bewertet es vollständig in Ihrem Browser. Er misst die Länge, welche Zeichenklassen Sie verwendet haben (Kleinbuchstaben, Großbuchstaben, Ziffern, Symbole), die daraus resultierende Entropie in Bits und wandelt das in eine grobe Schätzung der Knackzeit für einen Offline-Angreifer um. Das Urteil reicht von sehr schwach bis sehr stark, sodass Sie auf einen Blick sehen, ob ein Passwort behalten werden sollte.
So wird die Bewertung berechnet
-
1
Passwort eingeben
Es wird nur in Ihrem Browser analysiert und niemals gespeichert oder an einen Server gesendet.
-
2
Zeichenklassen erkannt
Der Prüfer sucht nach Kleinbuchstaben (a-z), Großbuchstaben (A-Z), Ziffern (0-9) und Symbolen und addiert die Größe des verwendeten Alphabets.
-
3
Entropie in Bits
Entropie = Länge mal log2 der Alphabetgröße. Mehr Länge und mehr Zeichenvielfalt bedeuten mehr Bits.
-
4
Knackzeit geschätzt
Die Bits werden in eine durchschnittliche Anzahl von Rateversuchen umgerechnet und durch etwa 10 Milliarden Versuche pro Sekunde geteilt, die Größenordnung für einen schnellen Offline-GPU-Angriff.
-
5
Urteil lesen
Eine Checklisten-Bewertung von 0 bis 6 ergibt eine Einstufung von sehr schwach bis sehr stark, zusammen mit den Werten für Länge, Entropie und Knackzeit.
Was die Checklisten-Bewertung belohnt
Das Urteil ergibt sich aus einer einfachen Bewertung von 0 bis 6. Jeder dieser Punkte zählt einen Punkt hinzu:
| Punkt | Bedingung |
|---|---|
| +1 | Mindestens 8 Zeichen lang |
| +1 | Mindestens 12 Zeichen lang |
| +1 | Mindestens 16 Zeichen lang |
| +1 | Verwendet sowohl Klein- als auch Großbuchstaben |
| +1 | Enthält mindestens eine Ziffer |
| +1 | Enthält mindestens ein Symbol |
| Bewertung | Einstufung |
|---|---|
| 0 - 1 | Sehr schwach |
| 2 | Schwach |
| 3 - 4 | Mittel |
| 5 | Stark |
| 6 | Sehr stark |
Die Länge trägt allein drei der sechs Punkte, weil die Länge der einzelne wichtigste Faktor für die tatsächliche Stärke ist.
Wie Entropie und Knackzeit geschätzt werden
Entropie ist die Anzahl der Bits, die nötig wären, um das Passwort zu beschreiben, wenn jedes Zeichen zufällig wäre: length × log2(alphabet size). Die Alphabetgröße addiert die verwendeten Klassen: 26 für Kleinbuchstaben, 26 für Großbuchstaben, 10 für Ziffern und 33 für gängige Symbole, sodass ein Passwort mit allen vier Klassen aus 95 möglichen Zeichen schöpft.
Die Schätzung der Knackzeit geht von einem Offline-Angreifer aus, der den gestohlenen Hash bereits besitzt und etwa 10 Milliarden (10^10) Versuche pro Sekunde auf schnellen Consumer-GPUs durchführen kann. Dieser Wert entspricht schwachen, schnellen Hashes wie MD5 oder SHA-1. Absichtlich langsame Hashes wie bcrypt oder Argon2 senken diese Rate um den Faktor Millionen, sodass dasselbe Passwort dort weit sicherer ist.
Was dieses Tool prüft und was nicht
- Es prüft die Länge, welche Zeichenklassen vorhanden sind, die reine Entropie in Bits und eine daraus abgeleitete Schätzung der Knackzeit.
- Es prüft nicht, ob Ihr Passwort in Wörterbüchern, Listen geleakter Passwörter, Tastaturmustern (qwerty, 1qaz2wsx) oder gängigen Ersetzungen (p@ssw0rd) vorkommt. Ein Passwort kann jede Zeichenklassen-Prüfung bestehen und trotzdem trivial zu erraten sein, wenn es ein bekanntes Wort oder ein geleaktes Passwort ist.
Betrachten Sie die Bewertung als Untergrenze, nicht als Garantie: Sie sagt Ihnen, dass ein Passwort zu kurz oder zu einfach ist, aber eine hohe Bewertung beweist nicht, dass das Passwort unvorhersehbar ist.
Was ein Passwort wirklich stark macht
- Länge zuerst. Jedes zusätzliche Zeichen ist mehr wert als jede andere einzelne Änderung. Ein zufälliges Passwort mit 14 Zeichen schlägt jedes komplexe mit 8 Zeichen.
- Zufälligkeit. Menschen erzeugen im Kopf schlechte Entropie. Lassen Sie einen Generator die Zeichen wählen.
- Vielfalt verteilen. Setzen Sie Ziffern und Symbole überall ein, nicht nur ans Ende, wo Angreifer sie erwarten.
- Ein Passwort pro Website. Ein starkes Passwort, das über 50 Konten wiederverwendet wird, ist nur so sicher wie die schwächste Website, die es speichert.
Die sichere Empfehlung
- Verwenden Sie einen Passwort-Manager, um für jede Website ein einzigartiges, zufälliges Passwort mit 16 oder mehr Zeichen zu erstellen und zu speichern.
- Verwenden Sie eine Passphrase aus 5 bis 8 zufälligen Wörtern für die wenigen Passwörter, die Sie von Hand eingeben müssen, etwa das Master-Passwort Ihres Managers.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung überall dort, wo sie angeboten wird.
- Prüfen Sie pwnedpasswords.com, bevor Sie ein Passwort weiter wiederverwenden, da dieses Tool nicht erkennen kann, ob Ihres bereits geleakt wurde.
Häufig gestellte Fragen
Nein. Die gesamte Analyse läuft mit JavaScript in Ihrem Browser. Das Passwort wird niemals gespeichert und niemals an unseren Server gesendet, sodass Sie ein echtes Passwort gefahrlos testen können.
Nein. Dieses Tool misst nur Länge, Zeichenvielfalt, Entropie und eine Schätzung der Knackzeit. Es vergleicht Ihr Passwort nicht mit Datenbanken geleakter Zugangsdaten. Um zu prüfen, ob ein Passwort geleakt wurde, nutzen Sie einen spezialisierten Dienst wie pwnedpasswords.com.
Weil die Länge drei der sechs Punkte trägt. Ein kurzes Passwort kann nur die Zeichenklassen-Punkte erreichen, sodass es bei mittel abschneidet. Mehr Länge ist der schnellste Weg, sowohl die Bewertung als auch die Entropie zu erhöhen.
Sie bedeutet, dass das Passwort lang und abwechslungsreich genug ist. Sie weiß nicht, ob das Passwort ein Wörterbuchwort, ein bekanntes Muster oder bereits geleakt ist. Verwenden Sie für echte Sicherheit ein zufälliges, einzigartiges Passwort pro Website und aktivieren Sie die Zwei-Faktor-Authentifizierung.
Verwandte Tools
A1Z26-Code-Encoder
Text mit dem A1Z26-Code (A=1, B=2, ... Z=26) codieren oder eine Zahlenfolge zurück in Buchstaben decodieren, mit anpassbarem Trennzeichen.
CSR-Generator
Generieren Sie eine PEM-codierte Zertifikatsanfrage und den passenden RSA-privaten Schlüssel. Geben Sie den Common Name, die Organisationsfelder und die Schlüsselgröße (2048, 3072 oder 4096 Bits) an.
Verschlüsselungs-Identifikator
Fügen Sie einen Chiffretext oder Hash ein, und der Identifikator schlägt wahrscheinliche Algorithmen oder Kodierungen vor: MD5, SHA, bcrypt, AES, RSA, Base64 und mehr.
Cipher-Identifikator
Fügen Sie den Chiffretext ein, und der Identifikator schlägt wahrscheinliche Kodierungs-/Cipher-Schemata vor: Base64, hex, binär, Morse, Caesar oder Substitution, JWT und gängige Hashes.
Prüfsummen-Verifizierer
Berechne die Prüfsumme (MD5, SHA-1, SHA-256, SHA-384, SHA-512 oder CRC32) eines beliebigen Textes und gleiche sie mit einem erwarteten Wert ab, um ein klares Übereinstimmungs- oder Abweichungsergebnis zu erhalten.
ETH zu USD Umrechner
Rechnen Sie Ethereum (ETH) mit einem Live-ETH/USD-Kurs oder einem selbst gewählten Kurs in US-Dollar um. Sehen Sie, was jeder ETH-Betrag in USD wert ist.
Tool in anderen Sprachen verfügbar
- 비밀번호 강도 검사기 [KO]
- Lösenordsstyrkekontroll [SV]
- مدقق قوة كلمة المرور [AR]
- Miernik siły hasła [PL]
- Vérificateur de force de mot de passe [FR]
- เครื่องตรวจสอบความแข็งแรงของรหัสผ่าน [TH]
- Pemeriksa Kekuatan Kata Sandi [ID]
- Wachtwoordsterkte controleren [NL]
- パスワード強度チェッカー [JA]
- Công cụ kiểm tra độ mạnh mật khẩu [VI]
- Verificador de Força de Senha [PT]
- Comprobador de seguridad de contraseñas [ES]
- Password Strength Checker [EN]
- Controllo della sicurezza delle password [IT]
- 密码强度检查器 [ZH]
- Проверка надёжности пароля [RU]
- Parola Gücü Denetleyici [TR]