Informatik
Wie sicher ist dein Passwort: Entropie und Zeit zum Knacken
Gib ein Passwort ein und sieh, wie viele Bit Entropie es wirklich hat, wie lange das Erraten dauern würde und welche Muster es schwächen. Oder erzeuge ein zufälliges. Nichts wird gesendet oder gespeichert.
Das Passwort bleibt in diesem Tab: Es geht nicht ins Netz, nicht in die Seitenadresse und nicht in gespeicherte Ergebnisse.
Gib ein Passwort ein, um es zu prüfen.
Zufälliges Passwort erzeugen
Was ein Passwort stark macht
Die Stärke eines Passworts misst man in Bit Entropie: wie viele Versuche höchstens nötig sind, um es zu finden. Jedes zufällig aus 26 Kleinbuchstaben gewählte Zeichen bringt etwa 4,7 Bit, aus allen 94 druckbaren Zeichen 6,6. Zwölf zufällige Zeichen aller Art ergeben fast 79 Bit, Hunderte Trillionen Kombinationen.
Menschen wählen aber nicht zufällig, und Angreifer wissen das: Sie probieren zuerst geleakte Passwörter, Wörterbuchwörter mit Großbuchstaben und Zahl am Ende, Daten und Tastaturfolgen. Deshalb zieht die Schätzung hier für jedes erkannte Muster Bits ab, statt nur Zeichen zu zählen.
Die Zeit hängt außerdem davon ab, wie das Passwort gespeichert ist. Eine Seite, die Anmeldeversuche begrenzt, erlaubt nur wenige pro Sekunde; wird die Datenbank gestohlen, läuft der Angriff offline, und bei schnellem Hash probiert eine Grafikkarte Milliarden Passwörter pro Sekunde. Die beste Abwehr bleibt ein langes, zufälliges, für jede Seite eigenes Passwort in einem Passwortmanager.
Häufige Fehler
- Buchstaben durch ähnliche Ziffern ersetzen, wie bei P4ssw0rd: Das ist die erste Variante, die Angriffe testen.
- Dasselbe Passwort auf mehreren Seiten verwenden: Eine einzige gehackte Seite legt alle anderen offen.
- Ein kurzes, kompliziertes Passwort einem langen, einfachen vorziehen: Die Länge zählt mehr als die Vielfalt der Zeichen.
Häufige Fragen
Wie viele Bit braucht ein sicheres Passwort?
Für ein Online-Konto mit begrenzten Anmeldeversuchen reichen etwa 40 bis 50 Bit; gegen eine gestohlene Datenbank braucht es mindestens 70 bis 80. Eine Phrase aus fünf oder sechs zufälligen Wörtern oder 14 zufällige Zeichen erreichen das.
Wird das hier eingegebene Passwort irgendwohin gesendet?
Nein. Die Berechnung läuft in deinem Browser; die Seite schreibt es weder in die Adresse noch in gespeicherte Ergebnisse und überträgt es nicht. Du kannst es prüfen, indem du offline gehst: Es funktioniert weiter.
Sind die erzeugten Passwörter wirklich zufällig?
Ja: Sie nutzen den kryptografischen Zufallsgenerator des Browsers, denselben wie für sichere Verbindungen, mit einer Auswahl, die kein Zeichen bevorzugt.
So funktioniert diese Berechnung
Ideale Entropie = Länge × log₂(mögliche Zeichen), mit 26 Klein-, 26 Großbuchstaben, 10 Ziffern, 33 Sonderzeichen und 100 für andere Zeichen. Jedes Zeichen, das das vorige wiederholt oder eine Folge fortsetzt, zählt 1 Bit statt log₂(Zeichen); ein häufiges Wort zählt etwa 14 Bit, eine Jahreszahl etwa 7. Durchschnittliche Zeit = 2^Entropie ÷ 2 ÷ Versuche pro Sekunde.
Verwandte Rechner
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 eines Textes oder von Bytes, mit Hash-Prüfung.
Base64-Umrechner
Von Text, Ganzzahl, Hexadezimal oder Binär nach Base64 und zurück, mit erklärten 6-Bit-Gruppen.
Unix-Zeitstempel-Umrechner
Vom Unix-Zeitstempel zu Datum und Uhrzeit und zurück: Sekunden, Millisekunden, UTC, Ortszeit.