Erstelle sichere, zufällige Passwörter mit kryptografisch echtem Zufall – vollständig im Browser, ohne Übertragung.
Kryptografisch sicherer Zufall (crypto.getRandomValues). Das Passwort wird ausschließlich in deinem Browser erzeugt und niemals übertragen oder gespeichert.
Der Passwort-Generator nutzt die kryptografisch sichere Zufallsquelle deines Browsers, nicht den einfachen Pseudozufall vieler Webseiten. Für jedes Zeichen wird per Rejection Sampling ein Zeichen aus dem gewählten Vorrat gezogen – ohne die statistische Verzerrung, die bei naiven Verfahren manche Zeichen bevorzugt.
Du wählst Länge und Zeichenarten. Aus Großbuchstaben, Kleinbuchstaben, Ziffern und Sonderzeichen ergibt sich der Zeichenvorrat. Leicht verwechselbare Zeichen wie der Großbuchstabe I und die Ziffer 1 oder der Buchstabe O und die Null sind bewusst ausgespart, um Tippfehler zu vermeiden.
Die Entropie in Bit misst, wie schwer ein Passwort zu erraten ist. Sie ergibt sich aus der Länge und der Größe des Zeichenvorrats. Als Faustregel gelten 60 Bit als solide, ab 80 Bit als sehr stark. Jedes zusätzliche Zeichen erhöht die Entropie und damit die Sicherheit deutlich.
Entscheidend: Das Passwort wird ausschließlich in deinem Browser erzeugt. Es wird nichts an einen Server gesendet, nichts gespeichert und nichts protokolliert – ein Passwort, das über das Internet übertragen würde, wäre kompromittiert.
Die Stärke eines Passworts hängt an der Zahl der möglichen Kombinationen. Jedes zusätzliche Zeichen multipliziert diese Zahl mit der Größe des Zeichenvorrats – bei 94 möglichen Zeichen also mit 94. Ein zusätzliches Zeichen bringt damit weit mehr als der Austausch eines Buchstabens gegen ein Sonderzeichen. Zwölf zufällige Zeichen gelten heute als Untergrenze, sechzehn als solide. Die früher übliche Empfehlung, Passwörter regelmäßig zu wechseln, gilt inzwischen als überholt: Sie führt zu vorhersehbaren Mustern wie angehängten Jahreszahlen. Gewechselt wird nur bei konkretem Verdacht.
Wird ein Dienst kompromittiert, probieren Angreifer die erbeuteten Zugangsdaten automatisiert bei anderen Anbietern durch. Ein einziges wiederverwendetes Passwort reicht deshalb aus, um mehrere Konten zu verlieren – unabhängig davon, wie stark es ist. Sinnvoll ist ein Passwortmanager, der für jeden Dienst ein eigenes zufälliges Passwort speichert; gemerkt werden muss dann nur noch ein einziges, dafür sehr langes Hauptpasswort.
Den größten Sicherheitsgewinn bringt die Zwei-Faktor-Authentifizierung: Selbst ein bekanntes Passwort genügt Angreifern dann nicht. App-basierte Verfahren sind dabei sicherer als SMS-Codes, die sich über Angriffe auf die Mobilfunknummer abfangen lassen. Merkbare Alternativen liefert der Wörter-Generator als Passphrase.
Ein Passwort aus zwölf zufälligen Zeichen bei 94 möglichen Zeichen ergibt 94 hoch zwölf, also rund 4,7 mal 10 hoch 23 Kombinationen. Bei acht Zeichen sind es nur 6,1 mal 10 hoch 15 – ein Unterschied um den Faktor 78 Millionen. Anders gesagt: Vier zusätzliche Zeichen bringen mehr Sicherheit als jede Verkomplizierung eines kurzen Passworts. Wichtig ist allerdings, dass die Zeichen wirklich zufällig sind: Ein Wort mit ersetzten Buchstaben ist für Angriffswerkzeuge kaum schwerer als das Wort selbst.