Passwort-Generator

Erstellen Sie starke, zufällige Passwörter mit individueller Länge und Zeichensätzen.

100 % privat – läuft vollständig in Ihrem Browser. Ihre Daten werden auf Ihrem Gerät verarbeitet und niemals ins Internet gesendet.

Über den Passwort-Generator

Dieser kostenlose Passwort-Generator erzeugt starke, zufällige Passwörter. Wählen Sie die Länge und die Zeichentypen, und Sie erhalten sofort ein einmaliges Passwort – mit einer Stärkeanzeige, die die echte Entropie in Bit angibt, nicht nur eine vage Farbe.

Passwörter werden in Ihrem Browser mit crypto.getRandomValues erzeugt, der kryptografisch sicheren Zufallsquelle des Browsers. Nichts wird gesendet, nichts protokolliert, und kein hier angezeigtes Passwort hat je auf einem Server existiert. Das ist keine Kleinigkeit: Ein Passwort-Generator, der auf einem Server erzeugt, ist ein Generator, dem Sie vollständig vertrauen müssen.

Was ein Passwort wirklich stark macht

Nicht Sonderzeichen. Nicht ein Großbuchstabe am Anfang und eine 1 am Ende. Länge und Zufälligkeit – nur diese beiden zählen, und von beiden zählt die Länge mehr.

Das Maß ist Entropie, gemessen in Bit. Jedes Bit verdoppelt die Zahl der Möglichkeiten, die ein Angreifer durchprobieren muss. Ein Passwort, das zufällig aus 62 Zeichen (Buchstaben und Ziffern) gezogen wird, trägt etwa 5,95 Bit pro Zeichen – ein 12-stelliges hat also rund 71 Bit, ein 16-stelliges rund 95.

Was diese Zahlen praktisch bedeuten, gegenüber einem Angreifer mit ernsthafter Hardware, der offline rät:

  • Unter 40 Bit – fällt in Sekunden
  • 50–60 Bit – Stunden bis Tage
  • 70–80 Bit – Jahre, und für die meisten Angreifer unpraktikabel
  • 90+ Bit – mit heutiger Technik aussichtslos

Vier Zeichen anzuhängen bringt weit mehr als ein ! hinzuzufügen. Jedes zusätzliche Zeichen vervielfacht den Aufwand; ein Sonderzeichen erweitert nur das Alphabet ein wenig.

Warum „Passw0rt!" schwach ist und ein langes zufälliges nicht

Passwortregeln haben einer ganzen Generation beigebracht, Passwörter zu bilden, die für *Menschen* schwer zu merken und für *Computer* leicht zu erraten sind. Großbuchstabe vorn, Ziffer hinten, ein @ statt eines a. Angreifer kennen das alles. Jedes Knackwerkzeug wendet genau diese Ersetzungen automatisch an, weil alle dieselben vornehmen.

Ein echter Angriff probiert nicht aaaa, aaab, aaac durch. Er beginnt mit Listen geleakter Passwörter – Milliarden echter Passwörter aus echten Datenlecks – und wendet dann die vorhersehbaren Abwandlungen an. P@ssw0rt! steht vielfach in diesen Listen. Es hat 9 Zeichen und praktisch keine wirksame Entropie.

Ein zufälliges 16-stelliges Passwort hat kein Muster, das sich ausnutzen ließe, also hilft nichts davon. Es muss durch rohe Gewalt geknackt werden, und rohe Gewalt bei 95 Bit kommt nicht ans Ziel.

Die andere Hälfte davon ist die Wiederverwendung. Wird eine Website kompromittiert, wird das erbeutete Paar aus E-Mail und Passwort automatisch bei Hunderten anderer Dienste ausprobiert. Ein wiederverwendetes Passwort macht den Fehler eines Unternehmens überall zu Ihrem Problem. Ein einmaliges Zufallspasswort pro Dienst begrenzt den Schaden auf dieses eine Konto – das ist das eigentliche Argument für einen Passwort-Manager.

Die richtige Länge wählen

  • 16 Zeichen – ein guter Standard für fast alles
  • 20+ Zeichen – E-Mail, Bankkonto, das Hauptpasswort Ihres Passwort-Managers, alles, was andere Konten zurücksetzen kann
  • 12 Zeichen – vertretbares Minimum, wenn eine Seite nichts Längeres akzeptiert
  • Unter 12 – nur wenn ein System es erzwingt, und behandeln Sie das Konto als schwach geschützt

Ihr E-Mail-Konto verdient das längste Passwort, das Sie verwenden. Wer Ihre E-Mails kontrolliert, kann fast alles andere zurücksetzen.

Zur Option „ähnliche Zeichen ausschließen"

Ähnliche Zeichen ausschließen entfernt O, 0, l, 1, I und Verwandte – die Zeichen, die man verwechselt, wenn man ein Passwort vom Bildschirm abliest und anderswo eintippt.

Verwenden Sie die Option, wenn ein Passwort von Hand getippt werden muss: ein WLAN-Schlüssel auf einer Routerkarte, ein Gerät, das mit einer Fernbedienung eingerichtet wird, etwas, das am Telefon diktiert wird, etwas Ausgedrucktes.

Lassen Sie sie aus, wenn das Passwort direkt in einen Passwort-Manager wandert und nur eingefügt wird. Zeichen auszuschließen verkleinert das Alphabet, was ein wenig Entropie kostet – leicht wieder hereingeholt, indem Sie ein oder zwei Zeichen an die Länge anhängen.

So verwenden Sie ihn

  • Legen Sie die Länge fest und wählen Sie die Zeichentypen (Groß-, Kleinbuchstaben, Ziffern, Sonderzeichen)
  • Erzeugen – ein neues Passwort erscheint (klicken Sie erneut für ein weiteres)
  • Kopieren – über die Kopierschaltfläche und dort einfügen, wo Sie es brauchen

Gut zu wissen

  • Verwenden Sie ein erzeugtes Passwort nie mehrfach. Seine Stärke nützt nichts, wenn dieselbe Zeichenfolge fünf Konten schützt.
  • Speichern Sie es in einem Passwort-Manager, nicht in einer Notiz, einer Tabelle oder einem Browser-Tab. Ein starkes Passwort, das Sie sich nicht merken können, nützt nur, wenn sich etwas anderes daran erinnert.
  • Manche Seiten kürzen stillschweigend. Einige Systeme schneiden Passwörter bei 16 oder 20 Zeichen ab, ohne es zu sagen. Wird ein langes Passwort beim Anmelden abgelehnt, aber bei der Registrierung akzeptiert, ist das meist der Grund.
  • Einige Seiten verbieten noch Sonderzeichen. Schalten Sie sie ab und erhöhen Sie stattdessen die Länge – Sie verlieren dabei fast nichts.
  • Die Zwischenablage vergisst nicht sofort: Ein kopiertes Passwort bleibt dort liegen. Kopieren Sie danach etwas anderes, wenn Sie das Gerät teilen.
  • Zwei-Faktor-Authentifizierung schlägt ein längeres Passwort. Ab etwa 16 zufälligen Zeichen ist Ihr nächster Sicherheitsgewinn 2FA, nicht Zeichen 17.

Häufige Fragen

Wie lang sollte ein Passwort sein?

Sechzehn zufällige Zeichen sind ein sinnvoller Standard und für fast jedes Konto stark genug. Verwenden Sie zwanzig oder mehr für E-Mail, Bank und das Hauptpasswort Ihres Passwort-Managers, da diese alles andere aufschließen können. Zwölf ist eine vertretbare Untergrenze, wenn eine Seite nicht mehr zulässt. Länge bringt weit mehr Sicherheit als exotische Sonderzeichen in einem kurzen Passwort.

Sind diese Passwörter wirklich zufällig?

Ja. Sie stammen aus crypto.getRandomValues, dem kryptografisch sicheren Zufallsgenerator des Browsers – derselben Art Quelle, die für Verschlüsselungsschlüssel verwendet wird. Es ist nicht Math.random(), das vorhersagbar und für Sicherheitszwecke ungeeignet ist. Die Erzeugung findet vollständig auf Ihrem Gerät statt.

Ist es sicher, ein Passwort auf einer Website zu erzeugen?

Das hängt vollständig davon ab, wo erzeugt wird. Erzeugt eine Seite auf ihrem Server, hat dieser Server Ihr Passwort gesehen, und Sie vertrauen ihm vollständig. Dieser Generator arbeitet in Ihrem Browser: Das Passwort entsteht auf Ihrem Gerät, wird nie übertragen und existiert nirgendwo sonst. Sie können es prüfen, indem Sie die Verbindung trennen – das Tool arbeitet weiter.

Brauche ich Sonderzeichen in meinem Passwort?

Sie helfen ein wenig, aber weit weniger als angenommen. Sonderzeichen erweitern das Alphabet von 62 auf etwa 94 Zeichen, was rund 0,6 zusätzliche Bit pro Zeichen bringt. Zwei Zeichen mehr Länge bringen mehr als das. Lehnt eine Seite Sonderzeichen ab, machen Sie das Passwort einfach länger und haben nichts Wesentliches verloren.

Was bedeutet die Bit-Zahl?

Sie ist die Entropie – wie viel echte Zufälligkeit das Passwort enthält. Jedes zusätzliche Bit verdoppelt die Zahl der nötigen Versuche. Unter 40 Bit fällt schnell; 70 bis 80 Bit sind unpraktikabel zu knacken; über 90 Bit liegt jenseits heutiger Technik. Das ist ein weit ehrlicheres Maß als ein rot-gelb-grüner Balken, der meist nur Zeichentypen zählt.

Sollte ich meine Passwörter regelmäßig ändern?

Nicht nach einem Zeitplan. Erzwungener Wechsel führt dazu, dass Menschen schwächere, vorhersehbarere Passwörter wählen – aus Sommer2024! wird Sommer2025!. Die aktuelle Empfehlung des NIST lautet, lange, einmalige Passwörter zu verwenden und sie zu ändern, wenn es einen Anlass gibt: eine Meldung über ein Datenleck, ein geteiltes Passwort oder jeden Verdacht auf einen Zugriff.

Was, wenn eine Seite meine Passwortlänge begrenzt?

Erzeugen Sie es in der größten zulässigen Länge und schalten Sie Sonderzeichen ab, falls diese abgelehnt werden. Achten Sie auf stillschweigendes Kürzen – funktioniert ein Passwort beim Festlegen, scheitert aber bei der nächsten Anmeldung, hat die Seite es wahrscheinlich ohne Hinweis abgeschnitten. Setzen Sie dann bewusst ein kürzeres, damit Sie genau wissen, was gespeichert wurde.

Verwandte Tools

  • Hash-Generator – MD5, SHA-1 und SHA-256, um zu sehen, wie Passwörter gespeichert werden
  • UUID-Generator – zufällige Kennungen, wenn Sie einen eindeutigen Wert statt eines Geheimnisses brauchen
  • Zufallszahlengenerator – dieselbe sichere Zufallsquelle, für Zahlen
  • Wie lautet meine IP – sehen Sie, wie viel Ihr Browser ungefragt preisgibt

Video-Tutorial

Wir veröffentlichen regelmäßig neue Tools — abonniere uns auf YouTube, um bei jedem neuen Tool benachrichtigt zu werden.

Weitere Tools

Alle anzeigen

Empfohlene Apps

Alle anzeigen