Passwort-Generator

Erzeugt zufällige Passwörter oder merkbare Passphrasen mit dem kryptografischen Zufallsgenerator Ihres Browsers. Länge und Zeichenarten wählen, kopieren, fertig – die Passwörter verlassen Ihr Gerät nie.

Ihre Passwörter

    Erzeugt mit crypto.getRandomValues() direkt in Ihrem Browser. Nichts wird gesendet, gespeichert oder in die Adresszeile geschrieben.

    Zeichen
    16 Zeichen oder mehr empfohlen.

    Ergebnis

    Entropie
    –
    Einstufung
    –
    Auswahl
    –

    So wird gerechnet

    Ein gutes Passwort ist vor allem zufällig und lang. Dieser Generator nutzt die Web-Crypto-Funktion crypto.getRandomValues() Ihres Browsers – denselben kryptografisch sicheren Zufall, den auch Verschlüsselung verwendet. Jedes Zeichen wird ohne Modulo-Verzerrung gezogen (Verwerfungsmethode).

    Mindestens ein Zeichen je Zeichenart – ohne Verzerrung

    Viele Generatoren setzen je gewählter Zeichenart ein festes Zeichen und mischen danach. Das bevorzugt kleine Gruppen wie Ziffern. Hier wird stattdessen ein Kandidat komplett zufällig gezogen und verworfen, wenn eine gewählte Zeichenart fehlt. So ist jedes gültige Passwort genau gleich wahrscheinlich.

    Entropie: wie viel Zufall steckt drin?

    Die Entropie in Bit ist der Zweierlogarithmus der Anzahl möglicher Ergebnisse. Beispiel: 16 Zeichen aus 90 Zeichen (A–Z, a–z, 0–9, 28 Sonderzeichen) ergeben 16 × log₂(90) ≈ 103,9 Bit; die Pflicht „jede Art mindestens einmal“ schließt einige Kombinationen aus und kostet rund 0,26 Bit – exakt per Inklusion-Exklusion berechnet, angezeigt werden also ≈ 103,6 Bit. Jedes zusätzliche Bit verdoppelt den Aufwand beim Durchprobieren.

    Passphrase: merkbar und trotzdem stark

    Eine Passphrase besteht aus zufällig gewählten Wörtern, etwa Leiter-Tabak-Mond-Fliese-Ruder-Korb. Bei 7.776 Wörtern bringt jedes Wort log₂(7.776) ≈ 12,9 Bit, sechs Wörter also ≈ 77,5 Bit. Das BSI nennt ausdrücklich 5–6 zufällige Wörter als gute Methode. Die deutsche Liste stammt von dys2p (frei: Unlicense/CC0/BSD-3), die englische ist die EFF Large Wordlist (CC BY). Wichtig: Nur zufällig gewählte Wörter sind sicher – ein selbst ausgedachter Satz ist viel leichter zu erraten.

    Empfehlungen

    Häufige Fragen

    Werden die erzeugten Passwörter irgendwo gespeichert?

    Nein. Sie entstehen ausschließlich in Ihrem Browser, werden nicht gesendet, nicht gespeichert und nicht in die Adresszeile geschrieben. Beim Neuladen der Seite sind sie weg.

    Wie lang sollte ein Passwort sein?

    Für ein zufälliges Passwort sind 16 Zeichen mit allen Zeichenarten (≈ 104 Bit) reichlich. NIST verlangt mindestens 15 Zeichen, wenn kein zweiter Faktor genutzt wird. Für Passphrasen empfiehlt das BSI 5–6 zufällige Wörter.

    Was bedeutet „Bit“ bei der Entropie?

    Die Anzahl der Bits sagt, wie viele gleich wahrscheinliche Möglichkeiten es gibt: 2 hoch Bit. 80 Bit sind rund 1,2 Quadrillionen Möglichkeiten – bei zehn Milliarden Versuchen pro Sekunde würde das Durchprobieren Millionen Jahre dauern.

    Warum ähnliche Zeichen weglassen?

    I, l, 1 und |, O, 0 und o sind in vielen Schriften kaum zu unterscheiden. Ohne sie lässt sich ein Passwort leichter abtippen. Die Entropie sinkt dadurch etwas – die Anzeige berücksichtigt das.

    Ist eine Passphrase so sicher wie ein Zufallspasswort?

    Ja, wenn die Wörter wirklich zufällig gewählt sind: Sechs Wörter aus 7.776 (≈ 77,5 Bit) entsprechen etwa 12 zufälligen Zeichen aus A–Z, a–z und 0–9 (≈ 71,5 Bit). Mit sieben Wörtern (≈ 90,5 Bit) liegen Sie deutlich darüber.

    Quellen und Rechtsgrundlagen

    Stand:

    Passende Werkzeuge