Erklärung
So funktioniert Passwortgenerator
Der Passwortgenerator erzeugt zufällige Passwörter direkt im Browser mithilfe der Web Crypto API (crypto.getRandomValues). Du bestimmst Länge, Anzahl und welche Zeichengruppen verwendet werden — Groß-/Kleinbuchstaben, Ziffern und Sonderzeichen.
Die Anzeige Länge × log₂(Zeichenvorrat) modelliert den theoretischen Suchraum. Die konkrete Erzeugung garantiert zusätzlich mindestens ein Zeichen aus jeder aktiven Gruppe; die Bit-Angabe beschreibt diese Verteilung daher nicht exakt und ist weder ein Sicherheitsnachweis noch eine Vorhersage konkreter Angriffszeiten.
Ein stark erzeugtes Passwort schützt nicht vor Wiederverwendung, Phishing, Schadsoftware oder unsicherer Speicherung. Verwende jedes Passwort nur einmal und verwalte es mit einer für deinen Anwendungsfall geeigneten sicheren Lösung.
Typische Fehler
- Die Bit-Angabe als Garantie lesen: Sie beschreibt nur einen modellierten Suchraum und nicht die Sicherheit des gesamten Kontos.
- Passwörter wiederverwenden: Ein geleaktes Passwort bei einem Dienst kompromittiert alle Konten mit dem gleichen Passwort (Credential Stuffing).
- Math.random() statt Crypto API: Math.random() ist nicht für kryptografische Zwecke spezifiziert. Dieses Werkzeug verwendet crypto.getRandomValues() und verwirft Randwerte zur gleichmäßigen Indexauswahl.
- Muster statt echtem Zufall: Menschlich erdachte „zufällige" Passwörter enthalten systematische Muster (Keyboard-Walks, Leetspeak), die Angreifer kennen und gezielt testen.
Grenzen dieses Tools
- Die Entropie-Anzeige ist das Modell Länge × log₂(Zeichenvorrat); die garantierte Gruppenbelegung wird darin nicht exakt abgebildet.
- Kein Schutz gegen Phishing: Selbst das stärkste Passwort hilft nicht, wenn es auf einer gefälschten Seite eingegeben wird.
- Keine Prüfung gegen Passwort-Leaks (z.B. Have I Been Pwned) — nur Neugenerierung, keine Validierung bestehender Passwörter.
- Kein Passphrasen-Modus — nur zufällige Zeichenfolgen. Für merkbare Passphrasen andere Tools nutzen.
Quellen
- BSI – Sichere Passwörter erstellen: Hinweise zu Länge, Einmalverwendung und sicherer Verwaltung von Passwörtern.
- NIST SP 800-63B-4: Aktuelle Digital Identity Guidelines zu Passwortanforderungen, Blocklisten und Authentifikatoren.
- OWASP Authentication Cheat Sheet: Best Practices für Passwort-Policies in Webanwendungen, inkl. Empfehlung von 64+ Zeichen Maximallänge.
- Web Cryptography Level 2 (W3C): Spezifikation von crypto.getRandomValues() für kryptografisch starke Zufallswerte im Browser.