Passwortgenerator
KryptoErzeugt kryptografisch sichere Zufallspasswörter mit crypto.getRandomValues.
Auf dieser Seite
Was ist ein Passwortgenerator?#
Ein Passwortgenerator wandelt eine Quelle echter Zufälligkeit in eine Zeichenfolge um, die Sie als Berechtigungsnachweis verwenden können. Es geht nicht nur darum, ihn „lang“ zu machen — es geht darum, aus einem Zeichen-Pool gleichförmig zu schöpfen, sodass jedes mögliche Passwort Ihrer gewählten Länge gleich wahrscheinlich ist. Diese Gleichförmigkeit ist es, die es Ihnen erlaubt, Stärke mathematisch zu begründen: ein 16-Zeichen-Passwort über 93 Zeichen trägt etwa 105 Bits Entropie, Punkt, ohne menschlichen Bias auszunutzen.
Diese Seite verwendet crypto.getRandomValues, die kryptografisch starke Zufallsquelle des Browsers, und macht die Ziehung mit Rejection Sampling. Dieses Detail zählt: die naive Abkürzung, randomByte % poolSize zu nehmen, führt einen Modulo-Bias ein, wenn die Poolgröße 256 nicht gleichmäßig teilt. Rejection Sampling wirft die biaseden Reste zurück, sodass die Auswahl für jeden Pool unbiased ist — einschließlich des unangenehmen 93-Zeichen-vollen Satzes.
Die Stärkeanzeige unter dem Ergebnis wird ehrlich als Länge × log2(poolSize) berechnet — Shannon-Entropie — und in schwach / mittel / gut / stark eingeteilt. Sie spiegelt den Pool wider, den Sie tatsächlich gewählt haben, nicht eine Schätzung.
Verwendung#
- Legen Sie die Länge fest. Der Standard 16 ist eine gute Allzwecklänge; das Feld akzeptiert bis zu 4096.
- Setzen Sie Haken bei den Zeichenklassen, die einbezogen werden sollen: a-z, A-Z, 0-9, !@#. Kleinbuchstaben, Großbuchstaben und Ziffern sind standardmäßig an; Symbole sind aus, weil einige Login-Formulare sie ablehnen.
- Setzen Sie optional den Haken bei Ähnliche ausschließen, um optisch verwechselbare Zeichen (
i l 1 L o 0 Ound einige anführungszeichenartige Symbole) zu entfernen — nützlich, wenn das Passwort vorgelesen oder von Hand getippt wird. - Klicken Sie auf Erzeugen, dann auf Kopieren. Die Statuszeile meldet die Entropie in Bits und ein Stärke-Label, abgeleitet von dem Pool und der Länge, die Sie wählten.
Eckpunkte#
- Unbiased Zufälligkeit. Rejection Sampling über
crypto.getRandomValuesbedeutet kein Modulo-Bias, selbst bei Pools, deren Größe keine Zweierpotenz ist. - Ehrliche Stärkeanzeige. Entropie wird aus der tatsächlichen Poolgröße und Länge berechnet, nicht durch Augenmaß der Zeichen geschätzt; die Bucket schwach / mittel / gut / stark bilden feste Bit-Schwellen ab (28 / 60 / 100).
- Ähnliche-ausschließen-Modus. Entfernt die Zeichen, die am ehesten falsch gelesen werden, für Passwörter, die Menschen transkribieren müssen.
- Tunbar bis 4096. Ob Sie ein 16-Zeichen-Login-Passwort oder einen 64-Zeichen-API-Schlüssel wollen, derselbe Generator bedient es.
- Kein Upload. Die Erzeugung ist vollständig lokal; das Passwort wird niemals über ein Netzwerk gesendet.
Konkretes Beispiel#
Mit Länge 16, allen vier Klassen aktiviert (a-z + A-Z + 0-9 + !@#) und Ähnliche ausschließen aus ist der Pool 93 Zeichen (26 + 26 + 10 + 31). Die Entropie beträgt daher 16 × log2(93) ≈ 16 × 6,54 ≈ 105 Bits, was im Band stark (≥ 100 Bits) landet. Ein erzeugtes Ergebnis sieht so aus:
qM8#fT2$vRkL9@hZ
Schalten Sie Ähnliche ausschließen ein und der Pool sinkt auf 85 (acht verwechselbare Zeichen entfernt), was 16 × log2(85) ≈ 103 Bits ergibt — immer noch stark, aber nun sicher per Telefon vorzulesen.
Zum Kontrast: fallen Sie auf Länge 12 mit nur a-z + 0-9 (Pool von 36), und die Entropie fällt auf 12 × log2(36) ≈ 62 Bits — nur gut. Dieser Fall von 105 auf 62 Bits ist kein Rundungsfehler: es ist etwa 2^43-mal schneller zu brute-forcen, was genau erklärt, warum Zeichen-Pool und Länge beide zählen.
FAQ#
Wie lang ist „lang genug“?#
Für ein Login-Passwort hinter einem ratenbegrenzten Dienst sind 12–16 Zeichen aus einem breiten Pool angenehm. Für einen API-Schlüssel oder ein Passwort, das Sie in einem Manager ohne Online-Ratenbegrenzung speichern, zielen Sie auf 25+ Zeichen. Die Stärkeanzeige sagt Ihnen die Wahrheit in Bits — alles ab 100 Bits gilt als stark gegen Offline-Brute-Force auf heutiger Hardware.
Warum liefert dieselbe Einstellung jedes Mal ein anderes Passwort?#
Weil die zugrundeliegenden Zufallsbytes bei jedem Klick frisch sind. Das ist der ganze Punkt — wäre die Ausgabe vorhersagbar, könnte ein Angreifer sie ebenfalls vorhersagen. Es gibt keinen Seed, den Sie fixieren können, konstruktiv.
Sollte ich Symbole einbeziehen?#
Beziehen Sie sie ein, es sei denn, das Zielsystem lehnt sie ab. Symbole verbreitern den Pool (von 62 auf 93 Zeichen für den Standardsatz), was die Entropie pro Zeichen direkt hebt. Der häufigste Grund, sie wegzulassen, ist ein Login-Formular, das bestimmte Interpunktion verbietet, kein sicherheitstechnischer Kompromiss.
Ist ein erzeugtes Passwort sicherer als eines, das ich erfinde?#
Fast immer ja. Menschen sind furchtbar in Zufälligkeit — wir ballen uns auf gängigen Wörtern, wiederholten Mustern und Tastatur-Walks, auf die Wörterbücher gebaut sind. Ein Generator, der gleichförmig aus einem definierten Pool schöpft, hat solche Gewohnheiten nicht, sodass ein 16-Zeichen-erzeugtes Passwort zuverlässig stärker ist als ein 12-Zeichen-menschengewähltes, das clever wirkt.