Zum Hauptinhalt springen

Passwort-Generator

Zufallspasswörter und Passphrasen, kostenlos und unbegrenzt

Generieren Sie kryptographisch sichere Passwörter mit einem Klick. Wählen Sie zwischen Zufallspasswörtern (Password Generator) und einprägsamen Passphrasen (Passphrase Generator). Entropie, Knackzeit und Stärkebewertung in Echtzeit.

Generierungsmodus
••••••••••••••••
16

Ihr Passwort wird serverseitig mit kryptografischer Zufälligkeit (crypto/rand) generiert und über HTTPS übertragen. Kein Passwort wird jemals gespeichert oder protokolliert.

Wichtige Funktionen

Zufallspasswörter

Kryptographische Generierung mit konfigurierbarer Länge (4-128) und Zeichentypen: Großbuchstaben, Kleinbuchstaben, Ziffern und Symbole.

Einprägsame Passphrasen

Zufällige Wortkombinationen, die leicht zu merken und einzutippen sind. Ideal für Master-Passwörter und Kontowiederherstellung.

Stärkeanzeige in Echtzeit

Entropie in Bits, Sicherheitsscore und geschätzte Brute-Force-Knackzeit basierend auf 10¹² Versuchen pro Sekunde.

Kryptographisch sichere Generierung

Passwörter werden mit crypto/rand von Go (CSPRNG) generiert und über HTTPS übertragen. Kein Passwort wird gespeichert oder protokolliert.

Erweiterte Anpassung

Ähnliche Zeichen ausschließen (0O, 1lI), konfigurierbare Passphrasen-Trennzeichen und individuelle Zeichenausschlusslisten.

Warum einen Passwort-Generator verwenden?

Schwache oder wiederverwendete Passwörter sind nach wie vor die häufigste Ursache für kompromittierte Online-Konten. Laut dem Verizon DBIR 2024 sind 80 % der Sicherheitsverletzungen auf gestohlene oder erratene Zugangsdaten zurückzuführen. Ein Passwort-Generator eliminiert menschliche Verzerrungen und erstellt wirklich zufällige Zugangsdaten.

Das Problem mit manuell erstellten Passwörtern:

Menschen sind schlecht darin, Zufälliges zu erzeugen. Wir verwenden immer wieder dieselben Muster: Vorname + Geburtsjahr, Name des Hundes + "123", Wörterbuchwort mit einem "!" am Ende. Solche Passwörter fallen bei einem Wörterbuchangriff in Sekunden.

Was ein Generator löst:

  • Echte Zufälligkeit: keine Muster, Wörterbuchwörter oder persönlichen Informationen
  • Kalibrierte Stärke: passen Sie Länge, Zeichentypen und Entropie an Ihre Bedürfnisse an
  • Sofortige Generierung: erstellen Sie ein neues Passwort in Millisekunden
  • Reproduzierbarkeit: gleiches Sicherheitsniveau für jedes generierte Passwort

So verwenden Sie den Generator in 3 Schritten

Schritt 1: Generierungsmodus wählen

Zwei Modi stehen zur Verfügung:

  • Zufällig: gemischte Einzelzeichen (z. B. k7#Qm9!xR2pL$wN4). Maximale Entropie pro Zeichen. Ideal, wenn ein Passwort-Manager das Passwort für Sie speichert.
  • Einprägsam: Passphrasen aus zufälligen Wörtern (z. B. Sloppily8-Rosy3-Unlocking8-Angelic4). Leichter zu merken und einzutippen, mit hoher Entropie dank der Wortanzahl.

Schritt 2: Parameter anpassen

Im Modus Zufällig:

  • Länge: 4 bis 128 Zeichen (empfohlen: 16+ für sensible Konten)
  • Zeichentypen: Großbuchstaben, Kleinbuchstaben, Ziffern, Symbole
  • Ausschlüsse: ähnliche Zeichen (0/O, 1/l/I), benutzerdefinierte Zeichen

Im Modus Einprägsam:

  • Wortanzahl: 3 bis 10 (empfohlen: 4+ Wörter)
  • Trennzeichen: Bindestrich, Leerzeichen, Punkt, benutzerdefiniert
  • Optionen: Großschreibung, Ziffern zwischen den Wörtern

Schritt 3: Kopieren und verwenden

Klicken Sie auf den Kopieren-Button. Das Passwort wird in Ihre Zwischenablage kopiert. Verwenden Sie es sofort in Ihrem Passwort-Manager oder im Registrierungsformular des Dienstes.

Die Stärkeanzeige zeigt Ihnen in Echtzeit die Entropie (in Bits), den Sicherheitsscore und die geschätzte Brute-Force-Knackzeit.


Zufällig vs. einprägsam: wann welchen Modus verwenden

KriteriumModus ZufälligModus Einprägsam
Entropie pro Zeichen~6,5 Bits (95 ASCII-Zeichen)~12,9 Bits pro Wort (7776 Diceware-Wörter)
Beispielk7#Qm9!xR2pL$wN4Sloppily8-Rosy3-Unlocking8
MerkbarkeitOhne Manager unmöglichMit etwas Aufwand möglich
EingabefreundlichkeitSchwierig (Symbole, Groß-/Kleinschreibung)Einfach (gängige Wörter)
Idealer AnwendungsfallIn einem Manager gespeicherte KontenMaster-Passwort, PIN, geteilter Zugang

Wann Zufällig wählen:

  • Webkonten, die in 1Password, Bitwarden oder KeePass gespeichert sind
  • API-Schlüssel und Service-Zugangsdaten
  • Jedes Passwort, das Sie nie manuell eintippen müssen

Wann Einprägsam wählen:

  • Das Master-Passwort Ihres Managers (das einzige, das Sie sich merken)
  • Entsperrcodes, die Sie häufig eintippen (Sperrbildschirm)
  • Geteilte Passwörter, die Sie mündlich weitergeben müssen

Passwort-Entropie verstehen

Entropie misst die Unvorhersagbarkeit in Bits. Jedes Bit verdoppelt die Zahl möglicher Kombinationen. Die Formel lautet: Entropie = log2(Anzahl_der_Kombinationen).

Konkretes Beispiel:

  • Ein 8-Zeichen-Passwort aus 26 Kleinbuchstaben: log2(26^8) = 37,6 Bits
  • Dasselbe mit Groß- + Kleinbuchstaben + Ziffern (62 Zeichen): log2(62^8) = 47,6 Bits
  • Mit zusätzlichen Symbolen (95 Zeichen): log2(95^8) = 52,6 Bits
  • 16 Zeichen aus 95 Zeichen: log2(95^16) = 105,2 Bits
EntropieStärkeKnackzeit (10¹² Versuche/Sek.)
<28 BitsSehr schwachSofort
28-35 BitsSchwachWeniger als eine Sekunde
36-59 BitsMittelVon Sekundenbruchteilen bis zu wenigen Tagen
60-127 BitsStarkVon wenigen Tagen bis zu Milliarden Jahren
≥ 128 BitsSehr starkJenseits aller absehbaren Technologie

Der Schwellenwert von 10¹² Versuchen/Sekunde entspricht einem Brute-Force-Angriff mit moderner GPU-Hardware (z. B. Grafikkarten-Cluster). Die obigen Zeiten gelten für den Durchschnittsfall: ein Angreifer durchsucht im Mittel die Hälfte des Suchraums, bis er die richtige Kombination trifft. Bei einem Online-Dienst mit Rate-Limiting wäre die tatsächliche Zeit erheblich länger.


Best Practices für Passwortsicherheit

NIST-SP-800-63B-Empfehlungen (2024)

Das National Institute of Standards and Technology (NIST) hat seine Passwort-Empfehlungen aktualisiert. Die wichtigsten Änderungen gegenüber früheren Praktiken:

Alte PraxisAktuelle NIST-Empfehlung
Passwörter alle 90 Tage ändernNur bei Kompromittierung ändern
Sonderzeichen verlangenLänge vor Komplexität bevorzugen
Mindestens 8 ZeichenMindestens 8, empfohlen 15+
SicherheitsfragenVerboten (zu vorhersagbar)
PassworthinweiseVerboten

Die 5 wichtigsten Regeln

  1. Ein einzigartiges Passwort pro Dienst: wenn ein Dienst kompromittiert wird, bleiben die anderen geschützt
  2. Länge > Komplexität: correcthorsebatterystaple (4 Diceware-Wörter, ~52 Bits) ist sicherer und einprägsamer als P@$$w0rd (8 Zeichen), das nur password mit Ersetzungen ist und daher einem Wörterbuchangriff erliegt
  3. Verwenden Sie einen Passwort-Manager: 1Password, Bitwarden oder KeePass, um Hunderte einzigartiger Passwörter zu speichern
  4. Aktivieren Sie überall 2FA: TOTP (Google Authenticator, Authy) oder FIDO2-Sicherheitsschlüssel für alle kritischen Konten
  5. Prüfen Sie auf Datenlecks: Besuchen Sie Have I Been Pwned, um zu erfahren, ob Ihre Zugangsdaten in einem Datenleck aufgetaucht sind

Passwortbeispiele und ihre Stärke

TypBeispielEntropieKnackzeitBewertung
Gängiges Wortpassword~0 BitsSofort (Wörterbuch)Katastrophal
Vorname + JahrMarie1990~20 BitsSofortSehr schwach
Zufällig 8 Zeichenk7#Qm9!x~52 BitsWeniger als eine StundeMittel
Zufällig 12 Zeichenk7#Qm9!xR2pL~79 BitsTausende JahreStark
Zufällig 16 Zeichenk7#Qm9!xR2pL$wN4~105 BitsMilliarden JahreSehr stark
Passphrase 4 WörterCorrect-Horse-Battery-Staple~52 BitsWeniger als eine StundeMittel
Passphrase 5 Wörter + ZiffernSloppily8-Rosy3-Unlocking8-Angelic4-Brisk7~85 BitsHunderttausende JahreStark

Der ideale Kompromiss für die meisten Nutzer: ein Zufallspasswort mit 16+ Zeichen im Manager gespeichert, plus eine Passphrase mit 5+ Wörtern als Master-Passwort.


Wie funktioniert die Generierung?

Kryptographische Generierung (CSPRNG)

Unser Generator verwendet crypto/rand von Go, einen CSPRNG (Cryptographically Secure Pseudo-Random Number Generator), der auf die Entropiequellen des Betriebssystems zurückgreift:

  • /dev/urandom unter Linux
  • CryptGenRandom unter Windows
  • SecRandomCopyBytes unter macOS

Im Gegensatz zu klassischen Pseudozufallsgeneratoren (Math.random() in JavaScript, random in Python) erzeugt ein CSPRNG eine Ausgabe, die selbst für einen Angreifer unvorhersagbar ist, der die vorherigen Werte kennt.

Generierungsprozess

  1. Berechnung des Zeichenpools: je nach aktivierten Optionen (Großbuchstaben, Kleinbuchstaben, Ziffern, Symbole) enthält der Pool zwischen 10 und 95 Zeichen
  2. Zufallsziehung: für jede Position des Passworts wird ein zufälliges Byte über den CSPRNG gezogen und in einen Index im Pool umgewandelt
  3. Entropieberechnung: log2(Pool-Größe^Länge) ergibt die Entropie in Bits
  4. Knackzeit-Schätzung: Durchschnittsfall, also die Hälfte des Suchraums bei 10¹² Versuchen/Sekunde (Offline-GPU-Angriff)
  5. Sichere Übertragung: das Passwort wird über HTTPS zurückgegeben und weder gespeichert, noch geloggt, noch gecacht

Ergänzende Tools

ToolNutzen
Groß-/Kleinschreibung umwandelnTextumwandlung (GROSSBUCHSTABEN, kleinbuchstaben)
Base64-Encoder/DecoderSensible Daten für den Transport kodieren
TextstatistikenLänge und Zusammensetzung eines Textes analysieren
Slug-GeneratorText in eine URL-sichere Kennung umwandeln

Nützliche Ressourcen