Zum Inhalt springen

Passwort-GeneratorBeta

Erstelle zufällige Passwörter oder Passphrasen, wähle Länge und Zeichenarten und sieh die geschätzte Entropie und Stärke. Nichts wird an einen Server gesendet.

Erzeugungsart
Länge: 16
Zeichenarten
Nur die hier aufgeführten Symbole werden im Passwort verwendet.

Lässt Zeichen weg, die auf dem Bildschirm leicht verwechselt werden, etwa Ziffer 0 und großes O, Ziffer 1 und kleines l und großes I sowie den senkrechten Strich |.
Du kannst 1 bis 20 auf einmal erzeugen.

Ergebnisse

Noch nichts erzeugt. Klicke auf „Erzeugen“.

Verwendung

Wähle bei „Erzeugungsart“ zwischen zufälligen Zeichen und einer Passphrase. Im Modus mit zufälligen Zeichen legst du die Länge (8 bis 128 Zeichen) und die Zeichenarten fest (Klein-, Großbuchstaben, Ziffern, Symbole), wobei du die Symbolliste selbst bearbeiten kannst. Im Passphrase-Modus bestimmst du die Anzahl der Wörter (3 bis 10), das Trennzeichen sowie ob die Wörter groß geschrieben und eine Zahl angehängt werden soll. Mit „Erzeugen“ kannst du bis zu 20 auf einmal erstellen und jedes einzeln über den Kopieren-Button übernehmen.

Warum kryptografischer Zufall wichtig ist

Dieses Tool erzeugt Passwörter mit crypto.getRandomValues des Browsers. Das gewöhnliche Math.random() ist ein vorhersehbarer Algorithmus (Pseudozufallsgenerator) — wer frühere Werte kennt, kann unter Umständen den nächsten Wert erraten, was für sicherheitsrelevante Zwecke ungeeignet ist. crypto.getRandomValues nutzt eine kryptografisch sichere Zufallsquelle des Betriebssystems und wählt jedes Zeichen mit Rückweisungsstichprobe (rejection sampling), die den Modulo-Bias beseitigt, sodass jedes Zeichen mit exakt derselben Wahrscheinlichkeit gezogen wird.

Was Entropie bedeutet

Entropie gibt in Bit an, wie viele Versuche ein Angreifer im Schnitt bräuchte, um ein Passwort durch reines Ausprobieren aller Möglichkeiten zu erraten. Die Entropie eines Zufallsstrings ergibt sich ungefähr aus „Länge × log2(Größe des Zeichenpools)“. Bei einer Passphrase liegt sie, weil Wörter ohne Wiederholung gezogen werden, genau genommen etwas darunter (bei 4 Wörtern aus einer 256-Wörter-Liste ergibt sich ein Wert sehr nahe an, aber etwas unter 4 × log2(256) = 32 Bit). Dieses Tool zeigt unter 40 Bit als „schwach“, 40 bis 59 Bit als „mittel“, 60 bis 79 Bit als „stark“ und ab 80 Bit als „sehr stark“ an.

Passphrase vs. Zufallsstring

Ein Zufallsstring erreicht bei gleicher Länge eine höhere Entropie, je mehr Zeichenarten verwendet werden — ist dafür aber schwerer zu merken. Eine Passphrase reiht echte Wörter aneinander und lässt sich dadurch leichter lesen und eingeben, während sich ihre Entropie durch mehr Wörter genauso beliebig steigern lässt (das gleiche Prinzip wie bei Diceware). Für Passwörter, die du oft von Hand eingibst — etwa zum Entsperren eines Geräts oder als Master-Passwort eines Passwort-Managers — eignet sich eine Passphrase besser; für Konten, die du einmal speicherst und kaum noch selbst eintippst, ist ein Zufallsstring die bessere Wahl.

Verwende Passwörter nie mehrfach

Wird das Passwort einer Website gestohlen, sind alle anderen Konten mit demselben Passwort ebenfalls gefährdet (Credential Stuffing). Verwende für jede Website ein eigenes, mit diesem Tool neu erzeugtes Passwort und speichere es in einem Passwort-Manager wie 1Password oder Bitwarden — so musst du dir nichts merken und bleibst trotzdem sicher. Aktiviere bei wichtigen Konten nach Möglichkeit zusätzlich die Zwei-Faktor-Authentifizierung (OTP, Sicherheitsschlüssel usw.).

Datenschutz

Erzeugte Passwörter sowie alle eingegebenen Zeichen und Wörter werden ausschließlich in diesem Browser berechnet und nirgendwohin übertragen. Nichts wird auf einem Server gespeichert, und alles verschwindet, sobald du die Seite neu lädst oder schließt.

Quellen

Häufige Fragen

Was ist Entropie (in Bit) und warum ist sie wichtig?

Entropie gibt in Bit an, wie schwer ein Passwort zu erraten ist. Jedes zusätzliche Bit verdoppelt die Anzahl der Versuche, die ein Angreifer beim reinen Ausprobieren bräuchte. Dieses Tool zeigt unter 40 Bit als „schwach“, 40 bis 59 Bit als „mittel“, 60 bis 79 Bit als „stark“ und ab 80 Bit als „sehr stark“ an.

Was ist besser: eine Passphrase oder ein Zufallsstring?

Beides ist bei ausreichender Länge sicher. Ein Zufallsstring erreicht bei gleicher Zeichenzahl eine höhere Entropie, ist aber schwerer zu merken. Eine Passphrase (eine Kette von Wörtern) lässt sich leichter merken und eintippen, und mehr Wörter steigern ihre Entropie genauso wirksam. Passphrasen eignen sich gut für alles, was du oft von Hand eingibst, etwa zum Entsperren eines Geräts oder als Master-Passwort eines Passwort-Managers; Zufallsstrings passen gut zu Konten, die du in einem Passwort-Manager speicherst und selten selbst eintippst.

Warum kann ich verwechselbare Zeichen (0, O, 1, l, I, |) ausschließen?

In vielen Schriftarten lässt sich die Ziffer 0 kaum von einem großen O unterscheiden, ebenso die Ziffer 1 von einem kleinen l und einem großen I, oder der senkrechte Strich | von anderen Zeichen — vor allem, wenn du ein angezeigtes Passwort von Hand auf ein anderes Gerät überträgst. Mit dieser Option lässt du solche Zeichen weg und vermeidest Tippfehler.

Woher stammt die Wortliste für die Passphrase?

Es handelt sich um eine Liste von 256 englischen Wörtern, die eigens für dieses Tool zusammengestellt wurde und nicht aus einer bestehenden Liste übernommen ist. Unabhängig von der Sprache der Seite wird immer dieselbe englische Wortliste verwendet — nur die Bedienelemente und dieser Text sind jeweils übersetzt.