Passwort-Generator

Erstellen Sie starke, zufällige Passwörter mit individueller Länge und Zeichensätzen — mit der kryptografischen Zufälligkeit Ihres Browsers.

1.317 Aufrufe

Wie es funktioniert

Passwortstärke ist nicht additiv, sondern exponentiell: Die Anzahl möglicher Kombinationen ergibt sich aus der Zeichensatzgröße hoch der Länge (Zeichensatz^Länge), und genau dieser Exponent macht die Länge zum mit Abstand stärksten verfügbaren Hebel. Ein 8-stelliges Passwort, das nur Kleinbuchstaben verwendet, schöpft aus einem 26-Zeichen-Satz und ergibt 26^8 — rund 208 Milliarden mögliche Kombinationen, was viel klingt, bis moderne Hardware Milliarden Rateversuche pro Sekunde testet. Ergänzt man Großbuchstaben, Ziffern und Sonderzeichen und verlängert auf 12 Zeichen, wächst der Zeichensatz auf rund 95 Zeichen, was 95^12 ergibt — in der Größenordnung von 540 Trilliarden (5,4 × 10^23) Kombinationen. Das ist keine bescheidene Verbesserung, sondern viele Größenordnungen mehr, weil jedes zusätzliche Zeichen multipliziert statt addiert wird. Konkretes Beispiel: Der Wechsel von einem 8-stelligen, rein aus Kleinbuchstaben bestehenden Passwort zu einem 12-stelligen Passwort mit allen vier Zeichentypen verdoppelt die Sicherheit nicht nur, sondern verschiebt die Brute-Force-Zeit von „in einer realistischen Zeitspanne knackbar" zu „weit jenseits jedes realistischen Angriffs, auch mit zukünftiger Hardware".

Dieser Generator zieht jedes Zeichen mit crypto.getRandomValues — dem kryptografisch sicheren Zufallszahlengenerator des Browsers — statt mit Math.random(). Dieser Unterschied ist entscheidend: Math.random() ist ein schneller, vorhersehbarer Pseudozufallsgenerator, gedacht für Animationen und Spiele, dessen interner Zustand sich in manchen Fällen aus beobachteter Ausgabe rekonstruieren lässt — das macht ihn für alles Sicherheitsrelevante ungeeignet. crypto.getRandomValues schöpft aus der kryptografischen Entropiequelle des Betriebssystems, die gezielt so konzipiert ist, dass sie selbst für einen Angreifer unvorhersehbar bleibt, der frühere Ausgaben gesehen hat.

Was zu beachten ist

Länge schlägt Komplexität fast immer. Ein 16-stelliges Passwort, das nur Kleinbuchstaben verwendet (26^16), ist mathematisch weit stärker als ein 8-stelliges Passwort, das alle Zeichentypen mischt (95^8), einfach weil der Exponent die Basis dominiert. Bei der Wahl zwischen einem längeren, einfacheren und einem kürzeren, komplexeren Passwort immer das längere wählen.

Das Passwort verlässt Ihr Gerät nie: Es wird vollständig in Ihrem Browser erzeugt, und nichts wird an einen Server übertragen, protokolliert oder von diesem Tool irgendwo gespeichert. Ein Neuladen oder Schließen der Seite zerstört es vollständig — genau deshalb sollte es direkt in einen Passwort-Manager kopiert werden, statt auf dem Bildschirm oder in einer Textdatei liegen zu bleiben.

Dasselbe Passwort für mehrere Konten wiederzuverwenden, macht aus einem einzigen Datenleck viele. Leckt die Datenbank einer Website — und das passiert selbst sorgfältigen, gut geführten Diensten —, wird jedes andere Konto, das dieses Passwort teilt, in dem Moment verwundbar, in dem die geleakte Passwortliste zu kursieren beginnt. Ein einzigartiges, generiertes Passwort pro Website, gespeichert in einem Passwort-Manager, begrenzt den Schaden eines einzelnen Lecks auf genau dieses eine Konto.

Häufig gestellte Fragen

Wie lang sollte mein Passwort sein?

Mindestens 12 Zeichen für gewöhnliche Konten und 16+ für kritische (E-Mail, Banking). Länge schlägt Komplexität: Ein 16-stelliges Kleinbuchstaben-Passwort ist stärker als ein 8-stelliges mit Symbolen.

Wird das generierte Passwort an einen Server gesendet?

Nein. Es wird vollständig auf Ihrem Gerät durch die crypto.getRandomValues-API Ihres Browsers erzeugt und verlässt es nie. Ein Neuladen der Seite löscht es.

Sollte ich dasselbe Passwort auf mehreren Websites verwenden?

Niemals. Ein Datenleck bei einer Website würde alle Ihre Konten offenlegen. Erstellen Sie ein einzigartiges Passwort pro Website und bewahren Sie sie in einem Passwort-Manager auf.

Warum hilft ein zusätzliches Zeichen mehr als ein zusätzliches Symbol?

Weil die Länge ein Exponent ist und die Zeichenvielfalt nur die Basis. Ein Zeichen mehr an Länge multipliziert die gesamte Kombinationszahl mit der vollen Zeichensatzgröße; ein weiterer Symboltyp vergrößert die Basis nur um wenige Einheiten. Bei jeder realistischen Passwortlänge gewinnt die Längenzunahme mit deutlichem Abstand.

Ist Math.random() nicht schon zufällig genug?

Für Spiele oder Animationen ja — aber es ist ein schneller Pseudozufallsgenerator, kein kryptografischer, und seine Ausgabe kann unter Umständen vorhergesagt oder rekonstruiert werden. Die Passwortgenerierung braucht crypto.getRandomValues, die kryptografisch sichere Quelle des Browsers, die dieses Tool ausschließlich verwendet.

Kommentare

Noch keine Kommentare — schreiben Sie den ersten!

Ähnliche Tools