Passwortstärke prüfen

Geben Sie ein Passwort ein und sehen Sie sofort, wie viel Zufall darin steckt, welche Muster es schwächen und wie lange ein Angreifer im ungünstigsten Fall bräuchte. Die Prüfung läuft vollständig in Ihrem Browser.

Tipp: Prüfen Sie lieber ein ähnlich aufgebautes Passwort statt Ihres echten.

Ihr Text bleibt in Ihrem Browser – er wird nicht gesendet, nicht gespeichert und nicht in die Adresszeile geschrieben.

Ergebnis

Einstufung
Noch kein Passwort eingegeben

So wird gerechnet

Ihr Passwort wird nicht gesendet. Die Prüfung läuft komplett in JavaScript auf Ihrem Gerät. Das Eingabefeld steht weder in der Adresszeile noch im Verlauf, und nichts wird gespeichert. Nur eine öffentliche Liste häufiger Passwörter wird einmal als Datei geladen und lokal verglichen.

So wird geschätzt

1. Zeichenvorrat × Länge: Aus den vorkommenden Zeichenarten ergibt sich der Vorrat (a–z 26, A–Z 26, 0–9 10, Sonderzeichen 33, Umlaute u. Ä. pauschal 100). Die naive Entropie ist Länge × log₂(Vorrat) – für 12 Zeichen mit allen vier Arten 12 × log₂(95) ≈ 78,8 Bit.

2. Abzüge für Muster: Menschen wählen keine Zufallszeichen. Angreifer probieren deshalb zuerst Listen geleakter Passwörter, Wörter mit Ersetzungen (P@ssw0rd), Folgen (abc, 123), Tastaturreihen (qwertz, asdf, azerty), Wiederholungen und Jahreszahlen. Das Werkzeug zerlegt Ihr Passwort in solche Bausteine und zählt für jeden nur die wenigen Bit, die ein Angreifer zum Erraten braucht – vereinfacht nach dem Verfahren zxcvbn (Wheeler, USENIX Security 2016). Angezeigt wird der kleinere der beiden Werte.

3. Knackzeit: 2Bit geteilt durch die Rateversuche pro Sekunde – also die Zeit, um alle Möglichkeiten durchzuprobieren. Annahmen wie bei zxcvbn: Offline-Angriff auf eine gestohlene Passwort-Datenbank mit schnellem Hash (10 Milliarden Versuche/s, z. B. ungesalzenes MD5 auf Grafikkarten) bzw. mit langsamem Hash (10.000 Versuche/s, z. B. bcrypt). Online-Logins mit Sperren sind viel langsamer anzugreifen.

Stufen

Die Schätzung ist eine Obergrenze: Kennt ein Angreifer persönliche Daten (Namen, Geburtstage, Haustiere) oder steht das Passwort in einem Datenleck, ist es viel schneller geknackt. Empfehlungen des BSI: 8–12 Zeichen mit vier Zeichenarten oder 20–25 Zeichen mit zwei Zeichenarten, keine Tastaturmuster wie „asdfgh“ oder „1234abcd“. NIST SP 800-63B verlangt mindestens 15 Zeichen, wenn kein zweiter Faktor genutzt wird, und keine erzwungenen Zeichenmischungen – dafür den Abgleich mit einer Liste bekannter Passwörter.

Häufige Fragen

Ist es sicher, mein Passwort hier einzugeben?

Das Passwort wird nicht übertragen und nicht gespeichert – die Rechnung läuft nur in Ihrem Browser. Grundsätzlich gilt trotzdem: Geben Sie echte Passwörter nirgends ein, wo es nicht nötig ist. Testen Sie lieber ein Passwort nach demselben Muster.

Prüft das Tool, ob mein Passwort gehackt wurde?

Nein. Es vergleicht nur mit einer lokalen Liste der 10.000 häufigsten Passwörter. Ob ein Passwort in einem Datenleck vorkommt, lässt sich nur mit einer großen Leak-Datenbank prüfen – dafür müsste (zumindest ein Teil des Hashwerts) gesendet werden, was dieses Tool bewusst nicht tut.

Warum ist „Sommer2024!“ schwach, obwohl alle Zeichenarten drin sind?

Weil es aus einem Wort, einer Jahreszahl und einem angehängten Sonderzeichen besteht – genau diese Muster probieren Angreifer zuerst. Die Zeichenarten allein sagen wenig; entscheidend ist, wie zufällig das Passwort ist.

Wie viele Bit braucht ein gutes Passwort?

Für wichtige Konten sind 80 Bit und mehr sinnvoll, z. B. 14 zufällige Zeichen aus allen Zeichenarten oder 7 zufällige Wörter aus einer Liste mit 7.776 Wörtern.

Wie genau ist die Knackzeit?

Sie ist eine grobe Größenordnung unter den genannten Annahmen (10 Mrd. bzw. 10.000 Versuche pro Sekunde, alle Möglichkeiten durchprobiert). Echte Angriffe hängen vom Hash-Verfahren des Dienstes, der Hardware und dem Wissen des Angreifers ab.

Quellen und Rechtsgrundlagen

Stand:

Passende Werkzeuge