Wie erzeugt man ein starkes, zufälliges Passwort?
Um ein starkes Passwort zu erzeugen, wählen Sie einen Zeichenpool (Großbuchstaben, Kleinbuchstaben, Ziffern, Sonderzeichen) und verwenden dann einen kryptografisch sicheren Zufallsgenerator, um pro Position ein Zeichen aus diesem Pool auszuwählen, wiederholt für die gewählte Länge. Beispiel: Mit allen vier Zeichentypen und Länge 16 umfasst der Pool dieses Werkzeugs 88 Zeichen, was 88^16 (etwa 1,3 × 10^31) mögliche Passwörter ergibt.
Schritte zum Erzeugen und Bewerten eines Zufallspassworts
- Wählen Sie, welche Zeichentypen enthalten sein sollen: Großbuchstaben, Kleinbuchstaben, Ziffern und Sonderzeichen.
- Kombinieren Sie die gewählten Typen zu einem einzigen Zeichenpool (zum Beispiel ergeben alle vier Typen zusammen den 88-Zeichen-Pool dieses Werkzeugs: 26 Großbuchstaben + 26 Kleinbuchstaben + 10 Ziffern + 26 Sonderzeichen).
- Verwenden Sie crypto.getRandomValues(), den kryptografisch sicheren Zufallsgenerator des Browsers, um für jede Zeichenposition einen zufälligen Index im Pool zu wählen.
- Wiederholen Sie diese Zufallsauswahl für die gewählte Passwortlänge, um die vollständige Zeichenkette zu erzeugen.
- Schätzen Sie die Stärke anhand von Poolgröße und Länge zusammen ein: Mehr Zeichentypen und mehr Länge vervielfachen beide die Gesamtzahl möglicher Passwörter.
Formel für den Passwort-Suchraum
Mögliche Passwörter = (Poolgröße) ^ (Länge)
- Poolgröße = Anzahl der verfügbaren unterschiedlichen Zeichen (26 nur bei Kleinbuchstaben, bis zu 88 bei Großbuchstaben + Kleinbuchstaben + Ziffern + dem Sonderzeichensatz dieses Werkzeugs)
- Länge = Anzahl der Zeichen im Passwort
Beispielhafter Suchraum nach Länge und Zeichentypen
| Länge | Zeichentypen | Poolgröße | Mögliche Passwörter |
|---|
| 8 | Nur Kleinbuchstaben | 26 | 2,1 × 10^11 |
| 8 | Alle 4 Typen | 88 | 3,6 × 10^15 |
| 12 | Alle 4 Typen | 88 | 2,2 × 10^23 |
| 16 | Alle 4 Typen | 88 | 1,3 × 10^31 |
| 20 | Alle 4 Typen | 88 | 7,8 × 10^38 |
Häufig gestellte Fragen
Ist Länge oder Zeichenvielfalt wichtiger für die Passwortstärke?
Die Länge ist wichtiger. NIST SP 800-63B empfiehlt ausdrücklich, die Länge gegenüber erzwungenen Komplexitätsregeln zu priorisieren, weil jedes zusätzliche Zeichen den Suchraum stärker vervielfacht als ein weiterer Zeichentyp — eine längere Passphrase aus gewöhnlichen Wörtern kann stärker sein als ein kurzes, mit Sonderzeichen vollgestopftes Passwort.
Sendet dieses Werkzeug mein erzeugtes Passwort irgendwohin?
Nein. Das Passwort wird vollständig in Ihrem Browser mit JavaScripts crypto.getRandomValues() erzeugt und angezeigt — nichts wird an einen Server übertragen, protokolliert oder gespeichert, sodass das Passwort Ihr Gerät nie verlässt, sofern Sie es nicht selbst kopieren und einfügen.
Warum macht das Hinzufügen von Sonderzeichen einen so großen Unterschied für die Stärke?
Die Stärke wächst exponentiell mit der Poolgröße, nicht linear. Fügt man die 26 Sonderzeichen dieses Werkzeugs zu einem 62-Zeichen-Alphanumerik-Pool (26 Großbuchstaben + 26 Kleinbuchstaben + 10 Ziffern) hinzu, wächst er auf 88 Zeichen, und da der Exponent (die Länge) gleich bleibt, vervielfacht diese größere Basis die Gesamtzahl möglicher Passwörter um ein Vielfaches.
Sollte ich ein stark erzeugtes Passwort auf mehreren Websites wiederverwenden?
Nein. Die Stärke eines Passworts schützt nur vor Erratungsangriffen; sie verhindert keinen Schaden, wenn die Datenbank einer Website kompromittiert wird und dasselbe Passwort auch anderswo verwendet wurde. Verwenden Sie pro Website ein eigenes Passwort, idealerweise verwaltet mit einem Passwort-Manager.
Dieses Werkzeug erzeugt Passwörter vollständig clientseitig mit der Web Crypto API und schätzt die Stärke nur anhand von Länge und Zeichensatzgröße; es kann Passwörter nicht mit bekannten Datenlecks abgleichen oder vorhersehbare Muster wie Tastaturfolgen oder Wörterbuchwörter erkennen.
Sources: NIST SP 800-63B - Digital Identity Guidelines: Authentication and Lifecycle Management