Passwortstärke prüfen
Geben Sie ein Passwort ein und sehen Sie sofort, wie viel Zufall darin steckt, welche Muster es schwächen und wie lange ein Angreifer im ungünstigsten Fall bräuchte. Die Prüfung läuft vollständig in Ihrem Browser.
So wird gerechnet
Ihr Passwort wird nicht gesendet. Die Prüfung läuft komplett in JavaScript auf Ihrem Gerät. Das Eingabefeld steht weder in der Adresszeile noch im Verlauf, und nichts wird gespeichert. Nur eine öffentliche Liste häufiger Passwörter wird einmal als Datei geladen und lokal verglichen.
So wird geschätzt
1. Zeichenvorrat × Länge: Aus den vorkommenden Zeichenarten ergibt sich der Vorrat (a–z 26, A–Z 26, 0–9 10, Sonderzeichen 33, Umlaute u. Ä. pauschal 100). Die naive Entropie ist Länge × log₂(Vorrat) – für 12 Zeichen mit allen vier Arten 12 × log₂(95) ≈ 78,8 Bit.
2. Abzüge für Muster: Menschen wählen keine Zufallszeichen. Angreifer probieren deshalb zuerst Listen geleakter Passwörter, Wörter mit Ersetzungen (P@ssw0rd), Folgen (abc, 123), Tastaturreihen (qwertz, asdf, azerty), Wiederholungen und Jahreszahlen. Das Werkzeug zerlegt Ihr Passwort in solche Bausteine und zählt für jeden nur die wenigen Bit, die ein Angreifer zum Erraten braucht – vereinfacht nach dem Verfahren zxcvbn (Wheeler, USENIX Security 2016). Angezeigt wird der kleinere der beiden Werte.
3. Knackzeit: 2Bit geteilt durch die Rateversuche pro Sekunde – also die Zeit, um alle Möglichkeiten durchzuprobieren. Annahmen wie bei zxcvbn: Offline-Angriff auf eine gestohlene Passwort-Datenbank mit schnellem Hash (10 Milliarden Versuche/s, z. B. ungesalzenes MD5 auf Grafikkarten) bzw. mit langsamem Hash (10.000 Versuche/s, z. B. bcrypt). Online-Logins mit Sperren sind viel langsamer anzugreifen.
Stufen
- Sehr schwach unter 40 Bit (offline in unter 2 Minuten) oder in der Liste häufiger Passwörter
- Schwach 40–59 Bit (offline in Minuten bis gut 3½ Jahren)
- Mittel 60–79 Bit
- Stark 80–99 Bit (offline Millionen Jahre)
- Sehr stark ab 100 Bit
Die Schätzung ist eine Obergrenze: Kennt ein Angreifer persönliche Daten (Namen, Geburtstage, Haustiere) oder steht das Passwort in einem Datenleck, ist es viel schneller geknackt. Empfehlungen des BSI: 8–12 Zeichen mit vier Zeichenarten oder 20–25 Zeichen mit zwei Zeichenarten, keine Tastaturmuster wie „asdfgh“ oder „1234abcd“. NIST SP 800-63B verlangt mindestens 15 Zeichen, wenn kein zweiter Faktor genutzt wird, und keine erzwungenen Zeichenmischungen – dafür den Abgleich mit einer Liste bekannter Passwörter.
Häufige Fragen
Ist es sicher, mein Passwort hier einzugeben?
Das Passwort wird nicht übertragen und nicht gespeichert – die Rechnung läuft nur in Ihrem Browser. Grundsätzlich gilt trotzdem: Geben Sie echte Passwörter nirgends ein, wo es nicht nötig ist. Testen Sie lieber ein Passwort nach demselben Muster.
Prüft das Tool, ob mein Passwort gehackt wurde?
Nein. Es vergleicht nur mit einer lokalen Liste der 10.000 häufigsten Passwörter. Ob ein Passwort in einem Datenleck vorkommt, lässt sich nur mit einer großen Leak-Datenbank prüfen – dafür müsste (zumindest ein Teil des Hashwerts) gesendet werden, was dieses Tool bewusst nicht tut.
Warum ist „Sommer2024!“ schwach, obwohl alle Zeichenarten drin sind?
Weil es aus einem Wort, einer Jahreszahl und einem angehängten Sonderzeichen besteht – genau diese Muster probieren Angreifer zuerst. Die Zeichenarten allein sagen wenig; entscheidend ist, wie zufällig das Passwort ist.
Wie viele Bit braucht ein gutes Passwort?
Für wichtige Konten sind 80 Bit und mehr sinnvoll, z. B. 14 zufällige Zeichen aus allen Zeichenarten oder 7 zufällige Wörter aus einer Liste mit 7.776 Wörtern.
Wie genau ist die Knackzeit?
Sie ist eine grobe Größenordnung unter den genannten Annahmen (10 Mrd. bzw. 10.000 Versuche pro Sekunde, alle Möglichkeiten durchprobiert). Echte Angriffe hängen vom Hash-Verfahren des Dienstes, der Hardware und dem Wissen des Angreifers ab.
Quellen und Rechtsgrundlagen
- NIST SP 800-63B: NIST SP 800-63B-4 – 3.1.1.2 Password Verifiers (length, blocklist)
- BSI – Sichere Passwörter erstellen
- Wheeler (2016): zxcvbn – Low-Budget Password Strength Estimation, USENIX Security
- zxcvbn (Dropbox, MIT) – attack scenarios offline_fast_hashing_1e10_per_second / offline_slow_hashing_1e4_per_second
- SecLists – 10k-most-common.txt (common passwords, MIT)
Stand:
Passende Werkzeuge
- Passwort-GeneratorSichere Passwörter und merkbare Passphrasen aus deutschen Wörtern erzeugen – mit Entropie in Bit, direkt im Browser, nichts wird gesendet oder gespeichert.
- Token-Zähler für KI-PromptsWie viele Tokens hat mein Prompt? Token-Rechner für ChatGPT & Co.: Schätzung mit Spanne je Sprache, dazu Zeichen und Wörter – lokal, ohne Upload.
- Zeichenzähler: Zeichen und Wörter zählenZeichen mit und ohne Leerzeichen, Wörter, Sätze, Absätze und Lesezeit zählen – live, mit Limits für X, Instagram, TikTok, LinkedIn, SMS und Meta-Description.
- Bildgrößen für Social Media 2026Bildgrößen 2026 für Instagram, Facebook, YouTube, LinkedIn, X, Pinterest und Threads – nur offizielle Angaben mit Quelle. Maße kopieren, Höhe berechnen.
- Groß- und Kleinschreibung umwandelnText in GROSSBUCHSTABEN oder kleinbuchstaben umwandeln, Satzanfänge oder jedes Wort groß, camelCase und snake_case – sofort und kostenlos im Browser.
- Hashtag-Zähler & Caption-Formatter für InstagramHashtags und @-Erwähnungen zählen, doppelte Hashtags finden und die Caption sauber formatieren: Hashtags ans Ende, Absätze erhalten. Gratis.