Verwendung
Wähle bei „Erzeugungsart“ zwischen zufälligen Zeichen und einer Passphrase. Im Modus mit zufälligen Zeichen legst du die Länge (8 bis 128 Zeichen) und die Zeichenarten fest (Klein-, Großbuchstaben, Ziffern, Symbole), wobei du die Symbolliste selbst bearbeiten kannst. Im Passphrase-Modus bestimmst du die Anzahl der Wörter (3 bis 10), das Trennzeichen sowie ob die Wörter groß geschrieben und eine Zahl angehängt werden soll. Mit „Erzeugen“ kannst du bis zu 20 auf einmal erstellen und jedes einzeln über den Kopieren-Button übernehmen.
Warum kryptografischer Zufall wichtig ist
Dieses Tool erzeugt Passwörter mit crypto.getRandomValues des Browsers. Das gewöhnliche Math.random() ist ein vorhersehbarer Algorithmus (Pseudozufallsgenerator) — wer frühere Werte kennt, kann unter Umständen den nächsten Wert erraten, was für sicherheitsrelevante Zwecke ungeeignet ist. crypto.getRandomValues nutzt eine kryptografisch sichere Zufallsquelle des Betriebssystems und wählt jedes Zeichen mit Rückweisungsstichprobe (rejection sampling), die den Modulo-Bias beseitigt, sodass jedes Zeichen mit exakt derselben Wahrscheinlichkeit gezogen wird.
Was Entropie bedeutet
Entropie gibt in Bit an, wie viele Versuche ein Angreifer im Schnitt bräuchte, um ein Passwort durch reines Ausprobieren aller Möglichkeiten zu erraten. Die Entropie eines Zufallsstrings ergibt sich ungefähr aus „Länge × log2(Größe des Zeichenpools)“. Bei einer Passphrase liegt sie, weil Wörter ohne Wiederholung gezogen werden, genau genommen etwas darunter (bei 4 Wörtern aus einer 256-Wörter-Liste ergibt sich ein Wert sehr nahe an, aber etwas unter 4 × log2(256) = 32 Bit). Dieses Tool zeigt unter 40 Bit als „schwach“, 40 bis 59 Bit als „mittel“, 60 bis 79 Bit als „stark“ und ab 80 Bit als „sehr stark“ an.
Passphrase vs. Zufallsstring
Ein Zufallsstring erreicht bei gleicher Länge eine höhere Entropie, je mehr Zeichenarten verwendet werden — ist dafür aber schwerer zu merken. Eine Passphrase reiht echte Wörter aneinander und lässt sich dadurch leichter lesen und eingeben, während sich ihre Entropie durch mehr Wörter genauso beliebig steigern lässt (das gleiche Prinzip wie bei Diceware). Für Passwörter, die du oft von Hand eingibst — etwa zum Entsperren eines Geräts oder als Master-Passwort eines Passwort-Managers — eignet sich eine Passphrase besser; für Konten, die du einmal speicherst und kaum noch selbst eintippst, ist ein Zufallsstring die bessere Wahl.
Verwende Passwörter nie mehrfach
Wird das Passwort einer Website gestohlen, sind alle anderen Konten mit demselben Passwort ebenfalls gefährdet (Credential Stuffing). Verwende für jede Website ein eigenes, mit diesem Tool neu erzeugtes Passwort und speichere es in einem Passwort-Manager wie 1Password oder Bitwarden — so musst du dir nichts merken und bleibst trotzdem sicher. Aktiviere bei wichtigen Konten nach Möglichkeit zusätzlich die Zwei-Faktor-Authentifizierung (OTP, Sicherheitsschlüssel usw.).
Datenschutz
Erzeugte Passwörter sowie alle eingegebenen Zeichen und Wörter werden ausschließlich in diesem Browser berechnet und nirgendwohin übertragen. Nichts wird auf einem Server gespeichert, und alles verschwindet, sobald du die Seite neu lädst oder schließt.