Zum Inhalt springen
Quaestio

Passwort-Generator

Wählen Sie Länge und Zeichen, dann werden die Passwörter direkt in Ihrem Browser erzeugt.

20

Zeichen

Ohne 0, O, o, 1, I, l und |.

Passwort

Stärke

Sehr stark

  • Entropie in Bit129
  • Zeichensatz87 Zeichen
  • Mögliche Passwörter6,2 × 1038

Die Skala ist eine Orientierung, kein Versprechen. Unter 50 Bit lässt sich knacken, wer es wirklich darauf anlegt, und 128 Bit reichen gegen alles, was sich bauen lässt.

Weitere zur Auswahl

    Alle mit denselben Einstellungen erzeugt.

    Alles entsteht in Ihrem Browser. Nichts wird gespeichert und nichts weitergeschickt.

    Einbetten

    Werkzeug auf Ihrer Website einbetten

    Kopieren Sie den Code und fügen Sie ihn dort ein, wo das Werkzeug erscheinen soll, etwa in einem Blogbeitrag oder auf einer Schulseite. Es ist kostenlos, der Rahmen enthält keine Werbung, und das Werkzeug rechnet im Browser der Besucher.

    So funktioniert es

    Der Zufall stammt aus der kryptografischen Quelle des Browsers, die es genau für Werte gibt, die nicht zu erraten sein dürfen. Die gewöhnliche Zufallsfunktion in JavaScript genügt nicht: Sie ist vorhersagbar, wenn man genug ihrer Ausgaben gesehen hat.

    Jedes Zeichen wird gleichmäßig aus dem gewählten Satz gezogen. Ein einfacher Rest würde die niedrigsten Werte bevorzugen, wenn der Satz nicht glatt aufgeht, deshalb werden die obersten Ziehungen verworfen und neu gezogen.

    Die Entropie misst, wie viele Versuche nötig sind, ausgedrückt als Zweierpotenz. Sie gilt für Passwörter, die so gezogen wurden. Ein selbst ausgedachtes Passwort hat fast immer weniger Entropie, als seine Länge vermuten lässt, weil Sprache und Tastatur die Wahl stärker lenken, als man denkt.

    Die Länge wiegt schwerer als der Zeichensatz. Von zwölf auf sechzehn Zeichen zu gehen bringt mehr, als Sonderzeichen hinzuzunehmen, und lässt sich leichter tippen.

    Die Option, verwechselbare Zeichen auszulassen, entfernt Null, großes O und kleines o, Eins, großes I, kleines l und den senkrechten Strich. Das kostet etwas Entropie, lohnt sich aber, wenn das Passwort vorgelesen oder von Hand auf einem anderen Gerät eingegeben werden muss, etwa auf einem Fernseher oder einer Spielkonsole.

    Nichts von dem, was hier entsteht, verlässt Ihren Browser, und die Seite speichert nichts. Schließen Sie den Tab, und die Passwörter sind weg.

    So arbeitet das Werkzeug

    Der Zeichensatz wird aus den Gruppen gebildet, die Sie wählen: 26 Kleinbuchstaben, 26 Großbuchstaben, 10 Ziffern und 25 Sonderzeichen, zusammen 87. Die Option Verwechselbare meiden entfernt sieben davon und lässt 80 übrig. Jedes Zeichen wird einzeln mit crypto.getRandomValues gezogen. Eine 32-Bit-Zufallszahl hat 4 294 967 296 mögliche Werte, und die obersten 16 werden verworfen und neu gezogen, damit der Rest genau durch 87 teilbar ist und jedes Zeichen gleich wahrscheinlich wird.

    Die Entropie ist die Länge mal dem Logarithmus zur Basis 2 der Größe des Zeichensatzes. 20 Zeichen aus 87 ergeben 20 × 6,443 = 128,86 Bit, die das Werkzeug als 129 anzeigt. Ohne verwechselbare Zeichen sind es 20 × 6,322 = 126,4 Bit. Die Skala unter dem Ergebnis nennt alles unter 50 Bit schwach, unter 75 brauchbar, unter 110 stark und den Rest sehr stark.

    Was das BSI rät

    Das Bundesamt für Sicherheit in der Informationstechnik nennt zwei Wege zu einem starken Passwort: lang und weniger komplex, etwa 20 bis 25 Zeichen aus zwei Zeichenarten, oder kürzer und komplex, 8 bis 12 Zeichen aus allen vier Zeichenarten. Mit den Zahlen des Werkzeugs ergeben 20 Zeichen nur aus Groß- und Kleinbuchstaben 114 Bit, 12 Zeichen aus allen 87 Zeichen 77 Bit und 8 Zeichen aus allen 87 nur 52 Bit, was die Skala brauchbar nennt. Das BSI empfiehlt außerdem einen Passwortmanager und, wo möglich, einen zweiten Faktor beim Anmelden, und für WLAN-Schlüssel mindestens 20 Zeichen.

    Umlaute, ß und das Eurozeichen sollten Sie nach dem BSI meiden, weil sie auf fremden Tastaturen und bei manchen Diensten fehlen oder anders kodiert werden. Die 25 Sonderzeichen des Werkzeugs stammen alle aus dem Grundbestand von ASCII. Das amerikanische NIST verlangt in SP 800-63B, Revision 4 vom Juli 2025, mindestens 15 Zeichen, wenn das Passwort der einzige Faktor ist, und verbietet Vorgaben zu gemischten Zeichenarten und regelmäßigen Wechseln. Die Längen im Werkzeug reichen von 6 bis 64 Zeichen.

    Grenzfälle

    Das Werkzeug garantiert nicht, dass jede gewählte Gruppe im Passwort vorkommt. Mit allen vier Gruppen fehlt ungefähr jedem elften Passwort mit 20 Zeichen mindestens eine davon, bei 8 Zeichen sind es 51 %. Ein Dienst, der etwa eine Ziffer verlangt, kann das Passwort dann ablehnen. Erzeugen Sie in diesem Fall lieber ein neues, als ein Zeichen von Hand auszutauschen. Passwörter zu verwerfen, denen eine Gruppe fehlt, kostet bei 20 Zeichen nur 0,14 Bit, ein selbst gewähltes Zeichen ist dagegen gar nicht zufällig.

    Quellen

    So werden die Werkzeuge geprüft