Passwort Generator Online

Acrafto Team Sicherheit
Aktualisiert
Tastenkombinationen: Leertaste — generieren · C — kopieren
Erweiterte Optionen
Mindestanzahl je Zeichentyp
Berechnung anzeigen

Zeit bis zum Knacken
Zeit bis zum Knacken
Die Geschwindigkeit hängt davon ab, wie die Zielseite Passwörter hasht, nicht nur von der Hardware des Angreifers.
Diese Sitzung
    Nur im Arbeitsspeicher gehalten. Schließen des Tabs löscht sie.

    Mehrere auf einmal generieren

    Gespeicherte Einstellungen

    Alles läuft in Ihrem Browser. Kein Passwort wird jemals gesendet, gespeichert oder protokolliert.

    Passwörter, Passphrasen, PINs und Schlüssel

    Die Tabs über der Ausgabe wechseln zwischen vier Arten von Geheimnissen. Alle vier schöpfen aus derselben lokalen Zufallsquelle — nur das Alphabet und die Regeln ändern sich.

    Zufällig — Länge von 4 bis 128 Zeichen mit beliebiger Mischung aus Großbuchstaben, Kleinbuchstaben, Zahlen und Sonderzeichen. Unter Erweiterte Optionen finden Sie die Einstellungen, die echte Websites Ihnen aufzwingen: verwechselbare Zeichen ausschließen (0/O, 1/l/I) für alles, was Sie von Hand abtippen, bestimmte von einer Website verbotene Zeichen sperren, eine Mindestanzahl je Zeichentyp verlangen, Wiederholungen oder Tastaturfolgen wie abc und qwe untersagen, oder die genaue Form über eine Vorlage vorgeben (A Großbuchstabe, a Kleinbuchstabe, # Ziffer, ! Symbol, C Konsonant, v Vokal).

    Passphrase — mehrere zufällige Wörter statt einer verwürfelten Zeichenkette, die Idee hinter correct-horse-battery-staple aus XKCD 936. Die Wörter stammen aus der EFF large wordlist, 7.776 Einträgen und dem Diceware-Standard, sodass jedes Wort 12,9 Bit beisteuert: fünf Wörter ergeben rund 65 Bit — und anders als xK9#mP2$vL5@nQ8 können Sie sich das lange genug merken, um es auf dem Handy einzutippen. Legen Sie das Trennzeichen fest, schreiben Sie die Wörter groß oder hängen Sie Zahlen und ein Symbol an, wenn eine Website darauf besteht. Der zweite Stil verzichtet ganz auf englische Wörter und baut aussprechbare Silben (tokrilmufsad) — leichter am Telefon zu diktieren und unabhängig von Ihrem Tastaturlayout. Die Wortliste ist ausschließlich Englisch, daher wirkt die Passphrase englisch, unabhängig von Ihrer Sprache.

    PIN — 3 bis 12 Stellen für Handysperren, SIM-Karten, Alarmanlagen und Bankkarten. Die vorhersehbaren Kombinationen kommen nie heraus: 1234, 0000, lauter gleiche Ziffern und alles, was wie ein Geburtsjahr aussieht, wird abgelehnt und neu gewürfelt. Dieser Filter wirkt mehr, als man denkt — in Analysen geleakter PIN-Datensätze machen die zwanzig häufigsten vierstelligen Kombinationen rund ein Viertel aller Fälle aus. Sechs Stellen statt der üblichen vier kosten Sie beim Eintippen fast nichts, vervielfachen die Zahl der nötigen Rateversuche für einen Angreifer aber um das Hundertfache.

    Schlüssel — zufällige Geheimnisse in den Formaten, die Code erwartet: Hexadezimal, Base64 oder reine Buchstaben und Zahlen. Sie legen die Größe in Bytes fest, sodass 32 Bytes einen 256-Bit-Schlüssel ergeben (64 Hexadezimalzeichen, 44 in Base64) — für einen API-Key, ein Session-Secret, JWT_SECRET oder SECRET_KEY. Derselbe Tab erzeugt auch 2FA-Backup-Codes im Format, das Sie von GitHub kennen (k7fp-2mqx), aus einem Alphabet ohne verwechselbare Zeichen, damit sie das Aufschreiben auf Papier überstehen.

    Warum dieses Tool nur in Ihrem Browser läuft

    Die meisten Passwort-Generatoren funktionieren gut — bis Sie sich fragen, was eigentlich passiert. Wenn Sie ein Passwort auf einem Server generieren, sieht der Server es theoretisch. Für die meisten Websites ist das wahrscheinlich in Ordnung. Aber „wahrscheinlich” ist nicht die Gewissheit, die Sie beim Einrichten Ihres Bankkontos oder E-Mail-Kontos haben möchten.

    Dieser Generator wurde um ein einziges Prinzip herum entwickelt: Das Passwort verlässt Ihr Gerät nie. Alles läuft in JavaScript direkt in Ihrem Browser. Der relevante Teil des Codes:

    const array = new Uint8Array(length);
    crypto.getRandomValues(array);

    crypto.getRandomValues() bezieht Entropie aus dem Zufallszahlengenerator Ihres Betriebssystems — derselben Quelle, die von kryptografischen Bibliotheken verwendet wird. Schließen Sie den Tab und das Passwort ist weg. Keine Logs, keine Datenbank, kein Server.

    Das Problem mit Passwort-„Tricks”

    Jahrelang klang Sicherheitsratschläge so: Nehmen Sie ein Wort, schreiben Sie den ersten Buchstaben groß, fügen Sie eine Zahl am Ende hinzu, ersetzen Sie einen Buchstaben durch ein Symbol. Die Art wie P@ssw0rt.

    Angreifer kennen diese Tricks. Wörterbuch-Angriffe versuchen nicht nur gängige Wörter — sie versuchen gängige Wörter mit gängigen Modifikationen. P@ssw0rt ist kein starkes Passwort; es ist ein schwaches Passwort im Kostüm.

    „Passwörter sind wie Unterwäsche: Lass andere sie nicht sehen, wechsle sie oft und teile sie nicht mit Fremden.”
    — Chris Pirillo

    Der eigentliche Wandel kam mit Passwort-Managern. Wenn Sie sich ein Passwort nicht merken müssen — wenn es sicher in Bitwarden, 1Password oder KeePass gespeichert ist — gibt es keinen Grund, nicht etwas wie xK9#mP2$vL5@nQ8 für jeden Account zu verwenden. Generieren, kopieren, speichern. Das ist der gesamte Workflow.

    Die Notwendigkeit, Passwörter regelmäßig zu ändern, war einer der ursprünglichen Gründe für die Erstellung dieses Tools. Das Rotieren eines Passworts sollte 30 Sekunden dauern, keine Kopfschmerzen verursachen.

    Wie lang ist lang genug?

    Länge ist wichtiger als Komplexität. Ein 20-stelliges Passwort aus nur Kleinbuchstaben hat mehr Entropie als ein 10-stelliges Passwort mit allen vier Zeichentypen. Beide sind wichtig, aber Länge gewinnt.

    PasswortLängeZeit zum Knacken
    password12311 Zeichen< 1 Sekunde
    HansMueller198515 Zeichen3 Stunden
    Abc123!@#9 Zeichen2 Tage
    MyD0g!sF1uffy13 Zeichen5 Jahre
    Tr$7mK@p9Lq212 Zeichen200+ Jahre
    xK9#mP2$vL5@nQ815 Zeichen34.000 Jahre

    NIST Special Publication 800-63B empfiehlt ein Minimum von 8 Zeichen, stellt jedoch fest, dass Länge der primäre Faktor für Stärke ist — obligatorische Sonderzeichen-Anforderungen wirken oft kontraproduktiv, indem sie Passwörter vorhersehbarer machen.

    Was Zeichentypen bewirken

    • Großbuchstaben (A–Z) — 26 Möglichkeiten pro Position
    • Kleinbuchstaben (a–z) — weitere 26
    • Zahlen (0–9) — 10
    • Symbole (!@#$%…) — 32+ je nach Zeichensatz

    Bei 16 Zeichen mit allen vier Typen (94 mögliche Werte pro Position): 94¹⁶ ≈ 3,7 × 10³¹ Kombinationen. Ein moderner GPU-Cluster, der eine Milliarde Passwörter pro Sekunde knackt, würde länger brauchen als das Alter des Universums.

    Für Entwickler: Schlüssel, Geheimnisse und Massenausgabe

    Der Tab Schlüssel existiert, weil changeme und secret123 öfter in .env-Dateien landen, als irgendjemand zugibt. Erzeugen Sie den Wert im Format, das die Bibliothek tatsächlich erwartet — Hexadezimal für alles, was einen rohen Schlüssel will, Base64 für Tokens und Header, alphanumerisch dort, wo eine Shell oder eine URL an + und / scheitern würde — und legen Sie die Größe in Bytes statt in Zeichen fest, denn so wird Schlüsselstärke angegeben: 16 Bytes ergeben einen 128-Bit-Schlüssel, 32 Bytes einen 256-Bit-Schlüssel.

    Alles kommt aus crypto.getRandomValues(), dem CSPRNG des Browsers — derselben Klasse von Quelle wie secrets in Python oder crypto/rand in Go, und ausdrücklich nicht Math.random(), das vorhersehbar genug ist, um rekonstruiert zu werden.

    Unterhalb der Panels erzeugt Mehrere auf einmal generieren bis zu 1.000 Werte und lädt sie als TXT, CSV, JSON, YAML, .env oder SQL herunter — zum Anlegen von Testkonten, zum Ausgeben von Erstzugangsdaten oder zum Füllen einer Spalte, ohne ein Wegwerf-Skript zu schreiben. Die Massenausgabe folgt den Einstellungen des Zufallspassworts (oder Ihrer Vorlage), nicht den Tabs Passphrase und PIN.

    Zwei kleinere Annehmlichkeiten: Zwischenablage 60 Sekunden nach dem Kopieren leeren begrenzt, wie lange ein Geheimnis in der Systemzwischenablage liegen bleibt, und Gespeicherte Einstellungen merkt sich einen benannten Regelsatz in Ihrem Browser, sodass eine Vorgabe, die Sie oft brauchen — 20 Zeichen, keine Symbole, keine Verwechslungen — nur einen Klick entfernt ist. Auch die Seiten-URL trägt diese Einstellungen, nie den generierten Wert, sodass sich eine Vorgabe gefahrlos als Lesezeichen speichern oder an einen Kollegen schicken lässt.

    Das Argument für einen Passwort-Manager

    Starke Passwörter zu generieren ist sinnlos, wenn Sie sie wiederverwenden oder in einer passwörter.txt auf dem Desktop speichern. Verizons Data Breach Investigations Report stellt konsistent fest, dass 81 % der Datenverletzungen gestohlene oder schwache Passwörter betreffen. Der häufigste Grund, warum Menschen Passwörter wiederverwenden: zu viele Konten zum Verwalten.

    Passwort-Manager lösen dies sauber:

    • Bitwarden — Open Source, kostenlose Stufe deckt die meisten Bedürfnisse, funktioniert auf allen Plattformen
    • 1Password — elegante Benutzeroberfläche, ausgezeichnetes Familien-/Teamsharing
    • KeePass — vollständig lokal, keine Cloud, vollständige Kontrolle

    Wenn ein Passwort geleakt wird

    1. Ändern Sie es sofort auf jedem Konto, wo Sie es verwendet haben
    2. Aktivieren Sie 2FA auf dem betroffenen Konto
    3. Überprüfen Sie Have I Been Pwned — geben Sie Ihre E-Mail ein, um vergangene Datenverletzungen zu sehen
    4. Überprüfen Sie aktive Sitzungen und widerrufen Sie alles Unbekannte

    Empfehlungen nach Kontotyp

    Finanzkonten

    • 16+ Zeichen, alle Zeichentypen
    • Einzigartiges Passwort, niemals wiederverwendet
    • 2FA über Authenticator-App (nicht SMS)

    E-Mail

    • 14+ Zeichen — Ihre E-Mail setzt jedes andere Passwort zurück, was sie zum Kronjuwel Ihrer Sicherheit macht
    • Obligatorisches 2FA
    • Regelmäßig angemeldete Geräte überprüfen

    Soziale Medien

    • 12+ Zeichen
    • 2FA über Authenticator-App — SMS-basiertes 2FA ist anfällig für SIM-Swapping-Angriffe

    Arbeitskonten

    • Unternehmensrichtlinien befolgen (in der Regel 14+)
    • Niemals persönliche Passwörter auf Arbeitssystemen verwenden; beim Verlassen sofort ändern

    Häufige Fehler, die es sich lohnt zu vermeiden

    Passwörter im Klartext speichern (passwörter.txt, Notizen-App, E-Mail-Entwürfe) — verwenden Sie stattdessen einen verschlüsselten Passwort-Manager.

    Passwörter per Chat oder E-Mail teilen — verwenden Sie Bitwarden Send oder ähnliches sicheres Sharing, wenn Sie überhaupt teilen müssen.

    Dem Browser als einzigem Passwort-Manager vertrauen — Browser verbessern sich, aber ein dedizierter Manager mit einem Master-Passwort bietet bessere Verschlüsselung und plattformübergreifende Unterstützung.

    BSI-Empfehlungen

    Das Bundesamt für Sicherheit in der Informationstechnik (BSI, bsi.bund.de) empfiehlt Passwörter mit mindestens 12 Zeichen für Standard-Konten und 20+ Zeichen für hochwertige Systeme. Der BSI-Jahresbericht listet „schwache Passwörter” konsequent als einen der drei häufigsten Angriffsvektoren gegen deutsche Unternehmen auf. Das BSI IT-Grundschutz-Framework ist der Goldstandard für die Unternehmenssicherheit in Deutschland.

    Statistiken zur Passwortsicherheit

    • 81 % der Unternehmensverletzungen betreffen gestohlene oder schwache Passwörter (Verizon DBIR)
    • 59 % der Menschen verwenden Passwörter für mehrere Konten wieder
    • 23 % der häufigsten Passwörter können in weniger als 1 Sekunde geknackt werden
    • Der durchschnittliche Nutzer hat 100+ Online-Konten, die Passwörter erfordern

    Häufig gestellte Fragen

    Ist dieser Generator wirklich privat? Ja. Öffnen Sie die Entwicklerkonsole (F12) während der Passwortgenerierung und überprüfen Sie den Netzwerk-Tab — Sie werden keine gesendeten Anfragen sehen. Alles läuft lokal.
    Wie oft sollte ich Passwörter ändern? Wenn es einen Grund gibt: eine bekannte Datenverletzung, Verdacht auf Kompromittierung oder nach dem Teilen des Zugangs. Das NIST empfiehlt keine obligatorische periodische Rotation mehr — erzwungene häufige Änderungen führen typischerweise zu schwächeren, vorhersehbareren Passwörtern.
    Kann ich dasselbe Passwort für mehrere Konten verwenden? Nein. Eine Verletzung legt jedes Konto offen, das dieses Passwort teilt. Ein Passwort-Manager macht es mühelos, einzigartige Passwörter für Hunderte von Konten zu verwalten.
    Passwort oder Passphrase — was soll ich verwenden? Verwenden Sie ein zufälliges Passwort für alles, was ein Passwort-Manager für Sie eintippt, und eine Passphrase für die wenigen Geheimnisse, die Sie selbst tippen müssen: das Master-Passwort des Managers, die Festplattenverschlüsselung, den Login Ihres Laptops. Fünf Wörter aus der EFF-Liste entsprechen rund 65 Bit Entropie — vergleichbar mit einem 10-stelligen Zufallspasswort mit allen vier Zeichentypen — und lassen sich auf dem Handy oder der Fernbedienung des Fernsehers viel leichter fehlerfrei eingeben.
    Kann ich eine zufällige PIN generieren? Ja, der Tab PIN erzeugt 3 bis 12 Stellen und verweigert die vorhersehbaren Kombinationen: 1234, 0000, wiederholte Ziffern und Geburtsjahre. Sechs Stellen statt der üblichen vier kosten Sie beim Eintippen fast nichts und vervielfachen die Zahl der nötigen Rateversuche für einen Angreifer um das Hundertfache.
    Kann ich das für API-Keys und Anwendungsgeheimnisse nutzen? Genau dafür ist der Tab Schlüssel gedacht: Ausgabe in Hexadezimal, Base64 oder alphanumerisch, in Bytes bemessen. 32 Bytes ergeben einen 256-Bit-Schlüssel — das, was die meisten Bibliotheken unter einem starken Geheimnis für JWT_SECRET, SECRET_KEY oder eine Webhook-Signatur verstehen. Derselbe Tab erzeugt auch 2FA-Backup-Codes.
    Kann ich mehrere auf einmal generieren? Mehrere auf einmal generieren erzeugt bis zu 1.000 Werte und lädt sie als TXT, CSV, JSON, YAML, .env oder SQL herunter. Es nutzt die Einstellungen des Zufallspassworts oder Ihre Vorlage und ist daher für das Anlegen von Konten und Testdaten gedacht, nicht für die Tabs Passphrase und PIN.
    Was ist stärker — Länge oder Komplexität? Länge. Ein 20-stelliges Passwort aus nur Kleinbuchstaben hat mehr Entropie als ein 10-stelliges Passwort mit allen Zeichentypen. Verwenden Sie beides, aber priorisieren Sie die Länge.
    Was, wenn ich ein Passwort vergesse? Verwenden Sie einen Passwort-Manager, damit Sie sich nur ein Master-Passwort merken müssen. Für Konten ohne Manager bieten die meisten Dienste eine E-Mail-basierte Wiederherstellung an — weshalb der Schutz Ihrer E-Mail mit einem starken Passwort und 2FA unverzichtbar ist.

    Ich würde mich freuen, wenn Sie diese Seiten mit Freunden teilen, als Lesezeichen speichern oder darauf verlinken würden. Danke! 🙏