Zum HauptinhaltZum Rechner
108 RechnerLive-ErgebnisseRechenwege

Rechnerpilot Werkzeug

Passwortgenerator

Erzeuge Passwörter lokal mit Browser-Krypto, wählbaren Zeichengruppen und transparenter Suchraum-Schätzung.

Generatoren

Erklärung

So funktioniert Passwortgenerator

Der Passwortgenerator erzeugt zufällige Passwörter direkt im Browser mithilfe der Web Crypto API (crypto.getRandomValues). Du bestimmst Länge, Anzahl und welche Zeichengruppen verwendet werden — Groß-/Kleinbuchstaben, Ziffern und Sonderzeichen.

Die Anzeige Länge × log₂(Zeichenvorrat) modelliert den theoretischen Suchraum. Die konkrete Erzeugung garantiert zusätzlich mindestens ein Zeichen aus jeder aktiven Gruppe; die Bit-Angabe beschreibt diese Verteilung daher nicht exakt und ist weder ein Sicherheitsnachweis noch eine Vorhersage konkreter Angriffszeiten.

Ein stark erzeugtes Passwort schützt nicht vor Wiederverwendung, Phishing, Schadsoftware oder unsicherer Speicherung. Verwende jedes Passwort nur einmal und verwalte es mit einer für deinen Anwendungsfall geeigneten sicheren Lösung.

Typische Fehler

  • Die Bit-Angabe als Garantie lesen: Sie beschreibt nur einen modellierten Suchraum und nicht die Sicherheit des gesamten Kontos.
  • Passwörter wiederverwenden: Ein geleaktes Passwort bei einem Dienst kompromittiert alle Konten mit dem gleichen Passwort (Credential Stuffing).
  • Math.random() statt Crypto API: Math.random() ist nicht für kryptografische Zwecke spezifiziert. Dieses Werkzeug verwendet crypto.getRandomValues() und verwirft Randwerte zur gleichmäßigen Indexauswahl.
  • Muster statt echtem Zufall: Menschlich erdachte „zufällige" Passwörter enthalten systematische Muster (Keyboard-Walks, Leetspeak), die Angreifer kennen und gezielt testen.

Grenzen dieses Tools

  • Die Entropie-Anzeige ist das Modell Länge × log₂(Zeichenvorrat); die garantierte Gruppenbelegung wird darin nicht exakt abgebildet.
  • Kein Schutz gegen Phishing: Selbst das stärkste Passwort hilft nicht, wenn es auf einer gefälschten Seite eingegeben wird.
  • Keine Prüfung gegen Passwort-Leaks (z.B. Have I Been Pwned) — nur Neugenerierung, keine Validierung bestehender Passwörter.
  • Kein Passphrasen-Modus — nur zufällige Zeichenfolgen. Für merkbare Passphrasen andere Tools nutzen.

Quellen

  • BSI – Sichere Passwörter erstellen: Hinweise zu Länge, Einmalverwendung und sicherer Verwaltung von Passwörtern.
  • NIST SP 800-63B-4: Aktuelle Digital Identity Guidelines zu Passwortanforderungen, Blocklisten und Authentifikatoren.
  • OWASP Authentication Cheat Sheet: Best Practices für Passwort-Policies in Webanwendungen, inkl. Empfehlung von 64+ Zeichen Maximallänge.
  • Web Cryptography Level 2 (W3C): Spezifikation von crypto.getRandomValues() für kryptografisch starke Zufallswerte im Browser.

Praxis

Praxisbeispiele

Sichere Standard-Passwörter

Mit 18 Zeichen und allen Zeichengruppen erhältst du Passwörter mit hoher Entropie.

Zahlen-Code

Deaktiviere Buchstaben und Sonderzeichen, wenn ein Dienst nur Ziffern akzeptiert.

Lesbare Passwörter

Aktiviere "Ähnliche vermeiden", damit 0/O und l/1 nicht verwechselt werden.

FAQ

Häufige Fragen

Werden die Passwörter gespeichert?

Nein. Die Passwörter werden lokal im Browser mit crypto.getRandomValues() erzeugt und niemals an einen Server gesendet. Nach dem Schließen der Seite sind sie nicht wiederherstellbar.

Was bedeutet Entropie?

Die Anzeige berechnet Länge × log2(Zeichenvorrat) als theoretischen Suchraum. Weil mindestens ein Zeichen jeder aktiven Gruppe erzwungen wird, beschreibt sie die konkrete Ausgabeverteilung nicht exakt und ist kein Sicherheitsnachweis.

Sind Sonderzeichen immer notwendig?

Nicht zwingend. Sonderzeichen vergrößern den Zeichenvorrat, während zusätzliche Länge den modellierten Suchraum ebenfalls erhöht. Entscheidend sind außerdem die Vorgaben des Zieldienstes.

Was macht die Option zum Vermeiden ähnlicher Zeichen?

Sie entfernt genau 0, O, o, I, l und 1 aus dem Zeichenvorrat. Das kann beim manuellen Abtippen helfen und verkleinert den Zeichenvorrat entsprechend.

Wie lang sollte ein sicheres Passwort sein?

Die Anforderungen hängen vom Dienst und dessen Richtlinie ab. Mehr Länge vergrößert bei zufälliger Erzeugung den modellierten Suchraum; eine feste Länge ist dennoch keine allgemeine Sicherheitsgarantie.

Warum sollte ich für jeden Dienst ein eigenes Passwort verwenden?

Credential-Stuffing-Angriffe testen geleakte Zugangsdaten bei anderen Diensten. Eindeutige Passwörter begrenzen dieses Wiederverwendungsrisiko, garantieren aber nicht die Sicherheit anderer Konten.

Ist crypto.getRandomValues() sicher genug?

Die Web Crypto API spezifiziert crypto.getRandomValues für kryptografisch starke Zufallswerte. Dieses Werkzeug nutzt zusätzlich Rejection Sampling, damit die Abbildung auf Zeichenindizes keinen Modulo-Bias erhält.

Warum zeigt der Generator eine Farbe für die Stärke?

Die Farbe ordnet nur den berechneten Modellwert in grobe Bereiche ein. Sie bestätigt weder die Anforderungen eines Dienstes noch Schutz vor Phishing, Wiederverwendung oder unsicherer Speicherung.

Kann ich die generierten Passwörter für Produktivsysteme verwenden?

Ob ein Passwort passt, bestimmen die Regeln und das Schutzbedürfnis des Zielsystems. Die lokale Zufallsquelle allein macht es nicht für jeden Anwendungsfall geeignet.

Was ist besser: Passwort oder Passphrase?

Passphrasen (z.B. 4–5 zufällige Wörter) sind leichter zu merken und können ähnliche Entropie wie kurze komplexe Passwörter bieten. Für maschinell gespeicherte Zugangsdaten (Passwortmanager) sind zufällige Zeichenfolgen optimal.

Tipps

Gut zu wissen

  • Nutze für jeden Dienst ein eigenes Passwort.
  • Speichere starke Passwörter in einem Passwortmanager.
  • Mehr Länge vergrößert den modellierten Suchraum, ist aber keine Sicherheitsgarantie.

Verwandte Rechner

Weitere Werkzeuge