Zum Inhalt springen

Sicherer Passwortgenerator — läuft im Browser, nichts wird gesendet

Dieses Tool erzeugt sichere Passwörter im Browser mit dem kryptografischen Zufallsgenerator des Betriebssystems. Wählen Sie Zufallszeichen mit 8 bis 64 Stellen oder eine merkbare Wortfolge aus 3 bis 10 Wörtern. Jedes Passwort entsteht auf Ihrem Gerät und wird nie gesendet, gespeichert oder protokolliert.

Ihr Passwort
 
StärkeSehr stark
Bit Entropie
128
Zeit zum Erraten
Jahrhunderte

Auf Ihrem Gerät mit crypto.getRandomValues erzeugt. Nichts wird gesendet oder gespeichert.

Passwortart
20
Enthalten

Lässt I, l, 1, O, 0 und o weg, die leicht verwechselt werden.

So erzeugen Sie ein sicheres Passwort

  1. Art wählenZufallszeichen bieten die höchste Stärke pro Zeichen und eignen sich für alles, was ein Passwortmanager einfügt. Merkbare Wörter lassen sich am Handy oder Fernseher deutlich leichter von Hand tippen.
  2. Optionen einstellenZiehen Sie Länge oder Wortanzahl, bis die Stärke Stark oder besser anzeigt. Bei Zufallszeichen alle vier Zeichenarten aktiviert lassen, außer eine Website lehnt Sonderzeichen ab.
  3. Kopieren und ablegenAuf Kopieren tippen und das Passwort direkt in den Passwortmanager einfügen. Erzeugen Sie für jedes Konto ein neues, statt dieses wiederzuverwenden.

Was ein Passwort stark macht

Stärke wird in Bit Entropie gemessen, also in der Zahl der nötigen Rateversuche. Jedes zusätzliche Bit verdoppelt diese Zahl. Diese Seite zeigt den echten Wert, berechnet aus der Länge und der Größe des tatsächlich verwendeten Zeichenvorrats, nicht eine Schätzung aus der fertigen Zeichenkette.

Der Zufall stammt aus crypto.getRandomValues, der Browser-Schnittstelle zur kryptografischen Zufallsquelle des Betriebssystems. Jedes Zeichen wird per Verwerfungsmethode gezogen: ein Zufallsbyte modulo Alphabetgröße würde die ersten Zeichen unbemerkt bevorzugen und weniger Entropie liefern als angezeigt.

Wie lang ist lang genug

Gegen einen schnellen Offline-Angriff mit rund 10 Milliarden Versuchen pro Sekunde fallen 45 Bit in Stunden, 60 Bit dauern Jahre und 80 Bit liegen außerhalb heutiger Hardware. Ein Passwort mit 20 Zeichen aus allen vier Zeichenarten erreicht etwa 130 Bit.

Eine Wortfolge kommt auf anderem Weg dorthin. Jedes Wort stammt aus einer Liste mit 256 Einträgen und trägt daher genau 8 Bit bei. Fünf Wörter plus zweistellige Zahl ergeben rund 47 Bit, acht Wörter rund 71 Bit. Das braucht mehr Zeichen, ist aber viel leichter vorzulesen und nachzutippen.

Wo Sie es aufbewahren

Ein erzeugtes Passwort nützt nur, wenn Sie es sich nicht merken müssen. Legen Sie es in einem Passwortmanager ab und lassen Sie ihn es eintragen; merken müssen Sie sich nur das Master-Passwort, wofür sich der Wortmodus anbietet. Verwenden Sie nie dasselbe Passwort mehrfach: ein Leck bei einem Dienst wird sonst zum Einbruch bei allen anderen. Aktivieren Sie überall die Zwei-Faktor-Authentifizierung.

Nichts verlässt Ihr Gerät

Das Passwort entsteht in Ihrem Browser und wird direkt auf der Seite ausgegeben. Es geht an keinen Server, wird nicht im Browser-Speicher abgelegt und taucht in keinem Analyse-Ereignis auf. Deshalb kann diese Seite auch kein früheres Passwort wiederherstellen: es wurde nie gespeichert.

Häufige Fragen

Werden diese Passwörter an einen Server gesendet?

Nein. Jedes Passwort entsteht in Ihrem Browser und verlässt Ihr Gerät nie. Es wird nichts gespeichert, protokolliert oder übertragen, und nach dem Schließen des Tabs bleibt nichts zurück.

Wie lang sollte mein Passwort sein?

Sechzehn Zeichen oder mehr mit allen vier Zeichenarten, oder sechs Wörter und mehr im Wortmodus. Beides liegt über 60 Bit Entropie und hält Offline-Angriffen jahrelang stand.

Sind die Passwörter wirklich zufällig?

Sie nutzen crypto.getRandomValues, die kryptografische Zufallsquelle des Browsers, mit Verwerfungsmethode, damit kein Zeichen bevorzugt wird. Das ist derselbe Zufall wie bei Verschlüsselungsschlüsseln.

Zufallszeichen oder merkbare Wörter?

Zufallszeichen, wenn ein Passwortmanager sie einfügt. Merkbare Wörter, wenn Sie tippen müssen: Geräteanmeldung, WLAN-Passwort oder das Master-Passwort des Managers.

Warum lehnt eine Website mein Passwort ab?

Manche Websites begrenzen die Länge oder verbieten Sonderzeichen. Schalten Sie Sonderzeichen ab oder kürzen Sie, und gleichen Sie es mit Länge aus: zwei Zeichen mehr ersetzen etwa den Sonderzeichensatz.

Kann ich dasselbe Passwort später wieder abrufen?

Nein. Es wird nichts gespeichert, ein nicht kopiertes Passwort ist also weg. Fügen Sie es in einen Passwortmanager ein, bevor Sie die Seite verlassen.

Weitere kostenlose Werkzeuge, die vollständig in Ihrem Browser laufen.

Zuletzt aktualisiert: