Sicherer Passwort-Generator

Erstelle starke, echt zufällige Passwörter mit der Länge und den Zeichen, die du brauchst. Sie entstehen auf deinem Gerät und werden nirgendwohin gesendet.

Passwort-Einstellungen

16
Enthalten
Auf deinem Gerät mit crypto.getRandomValues erzeugt. Nichts wird gesendet oder gespeichert.

Dein Passwort

—
Stark —
Zeichenvorrat
—
Zeit zum Erraten (offline, 10¹⁰/s)
—
Weitere Passwörter

    So nutzt du den Passwort-Generator

    Dieser Passwort-Generator erstellt ein starkes Zufallspasswort, sobald die Seite geöffnet wird, und ein neues bei jeder Änderung einer Einstellung.

    1. Stelle die Länge mit dem Schieberegler oder einer Vorgabe ein. 16 Zeichen sind für die meisten Konten ein solider Standard.
    2. Wähle, welche Zeichenarten enthalten sein sollen: Großbuchstaben, Kleinbuchstaben, Zahlen und Sonderzeichen. Das Passwort enthält immer mindestens ein Zeichen jeder gewählten Art, damit es auch Seiten akzeptieren, die „eine Zahl und ein Sonderzeichen“ verlangen.
    3. Aktiviere Ähnliche Zeichen ausschließen, wenn du das Passwort eventuell von Hand lesen oder abtippen musst.
    4. Drücke Kopieren und füge es direkt ins Anmeldeformular oder in deinen Passwort-Manager ein. Mit Neu erzeugen bekommst du ein neues, mit 5 erzeugen eine kleine Auswahl.

    Wie die Passwörter entstehen

    Jedes Zeichen wird mit crypto.getRandomValues ausgewählt, dem kryptografisch sicheren Zufallszahlengenerator deines Browsers. Das ist etwas anderes als Math.random, das für Spiele reicht, aber so vorhersehbar ist, dass es nie für Passwörter genutzt werden sollte.

    Eine Zufallszahl fair in ein Zeichen umzuwandeln braucht etwas Sorgfalt. Eine übliche Abkürzung ist random % 87, aber weil 232 kein Vielfaches von 87 ist, kämen die ersten Zeichen der Liste etwas häufiger vor. Dieses Tool nutzt stattdessen Rejection Sampling: Jeder Zufallswert im unvollständigen oberen Bereich wird verworfen und neu gezogen, sodass jedes Zeichen genau dieselbe Chance hat.

    Damit jede gewählte Zeichenart vorkommt, wird zuerst aus jeder Art ein Zeichen gezogen, die übrigen Stellen werden aus dem ganzen Zeichenvorrat gefüllt, und das Ergebnis wird mit einem Fisher-Yates-Shuffle gemischt, damit die garantierten Zeichen nicht an vorhersehbaren Stellen stehen.

    Was die Stärkeanzeige bedeutet

    Die Stärke wird in Bit Entropie gemessen. Sie beschreibt, wie viele mögliche Passwörter der Generator mit deinen Einstellungen hätte erzeugen können.

    Entropie (Bit) = Länge × log₂(Größe des Zeichenvorrats)

    Beispiel: 16 Zeichen aus allen vier Arten (87 Zeichen) ergeben 16 × log₂(87) ≈ 16 × 6,44 ≈ 103 Bit. Jedes zusätzliche Bit verdoppelt die Arbeit für einen Angreifer.

    EinstellungenVorratEntropieAnzeige
    8 Zeichen, nur Kleinbuchstaben26≈ 38 BitSehr schwach
    8 Zeichen, alle Arten87≈ 52 BitSchwach
    12 Zeichen, alle Arten87≈ 77 BitMittel
    16 Zeichen, alle Arten87≈ 103 BitSehr stark
    20 Zeichen, Buchstaben und Zahlen62≈ 119 BitSehr stark

    Die „Zeit zum Erraten“ geht von einem Angreifer aus, der eine Passwortdatenbank gestohlen hat und offline zehn Milliarden Versuche pro Sekunde testen kann und das Passwort im Durchschnitt nach der Hälfte aller Möglichkeiten findet. Echte Angriffe hängen stark davon ab, wie die Website Passwörter gespeichert hat, also sieh den Wert als Vergleich, nicht als Versprechen. Die Rechnung gilt nur für zufällig erzeugte Passwörter; ein selbst ausgedachtes Passwort ist meist viel schwächer, als seine Länge vermuten lässt.

    Tipps für starke Passwörter

    Diese Seite speichert, protokolliert oder sendet die erzeugten Passwörter nicht. Sobald du sie schließt oder neu lädst, sind sie weg.

    Häufig gestellte Fragen

    Ist dieser Passwort-Generator sicher?

    Ja. Die Passwörter werden in deinem Browser mit der Web Crypto API (crypto.getRandomValues) erzeugt, derselben sicheren Zufallsquelle, die Browser für Verschlüsselung nutzen. Nichts wird an einen Server gesendet, protokolliert oder gespeichert.

    Wie lang sollte ein Passwort sein?

    Für Konten, die du mit einem Passwort-Manager verwaltest, sind 16 Zeichen oder mehr mit gemischten Zeichenarten ein guter Standard. Bei einem Passwort, das du oft eintippen musst, zählt die Länge mehr als Sonderzeichen: Ein längeres Passwort ist schwerer zu erraten als ein kurzes, komplexes.

    Was bedeutet Entropie in Bit?

    Die Entropie misst, wie viele Versuche das Erraten eines Zufallspassworts brauchen könnte. Jedes zusätzliche Bit verdoppelt die Anzahl der Möglichkeiten. Sie wird berechnet als Länge × log2(Anzahl möglicher Zeichen), 16 Zeichen aus 87 Symbolen ergeben also etwa 103 Bit.

    Warum ähnlich aussehende Zeichen ausschließen?

    Zeichen wie I, l, 1, O und 0 verwechselt man leicht, wenn man ein Passwort vorliest oder von Papier abtippt. Wenn du sie ausschließt, wird der Zeichenvorrat etwas kleiner, und das Tool zeigt etwas weniger Entropie an – der Unterschied ist aber gering.

    Sollte ich überall dasselbe starke Passwort verwenden?

    Nein. Wird eine Website gehackt, probieren Angreifer dieselbe E-Mail-Adresse und dasselbe Passwort auf anderen Seiten aus. Verwende für jedes Konto ein anderes Passwort und speichere sie in einem Passwort-Manager.