Passwort-Stärke prüfen
Tippen Sie ein Passwort ein und sehen Sie seine Bewertung, was es schwach macht und wie lange ein Angreifer bräuchte. Der Leck-Abgleich nutzt ein datenschutzfreundliches Hash-Präfix, das Passwort selbst verlässt Ihren Browser nie.
Wird im Browser analysiert. Nichts wird gesendet, außer Sie starten den Leck-Abgleich, der nur die ersten fünf Zeichen eines Hashes teilt.
Tippen Sie ein Passwort ein, um es zu bewerten.
Über dieses Tool
Passwortstärke bedeutet: Wie viele Versuche braucht ein Angreifer? Eine wirklich zufällige Mischung aus Buchstaben, Ziffern und Symbolen ist stark, weil jedes weitere Zeichen die Möglichkeiten vervielfacht. Doch Menschen tippen selten Zufallsfolgen: Sie verwenden Wörter, Namen, Jahreszahlen und Tastaturmuster, die Knackprogramme zuerst probieren. Dieser Prüfer geht von der rohen Entropie aus und zieht ab, was diese Muster verraten, ganz im Sinne des zxcvbn-Schätzers.
Die Tabelle der Knackzeiten zeigt vier Szenarien: einen gedrosselten Online-Login, ein ungedrosseltes Webformular, einen Offline-Angriff auf einen langsamen Hash wie bcrypt und einen Offline-Angriff auf einen schnellen Hash wie MD5 mit GPU. Der Leck-Abgleich fragt die Datenbank Have I Been Pwned per k-Anonymität ab: Nur die ersten fünf Zeichen des SHA-1-Hashes werden gesendet, der Vergleich findet in Ihrem Browser statt.
Häufige Fragen
- Wird mein Passwort irgendwohin gesendet?
- Nein. Die Bewertung wird im Browser berechnet. Der von Ihnen ausgelöste Leck-Abgleich sendet nur die ersten fünf Hex-Zeichen eines SHA-1-Hashes, die auf Millionen Passwörter passen.
- Was macht ein Passwort stark?
- Vor allem die Länge. Vier oder fünf zusammenhanglose Wörter oder 14+ Zufallszeichen aus einem Passwortmanager schlagen ein kurzes Passwort mit Symbolen.
- Warum wird ein langes Passwort schlecht bewertet?
- Weil es aus häufigen Wörtern, Zeichenfolgen oder einer Jahreszahl besteht. Angreifer probieren solche Kombinationen lange vor Zufallsfolgen gleicher Länge.
- Was, wenn mein Passwort in einem Leck auftaucht?
- Sofort überall ersetzen. Geleakte Passwörter stehen in jeder Wortliste, egal wie komplex sie aussehen.