Sicherheit / 02
Passwortstärke prüfen
Prüfe, wie schwer ein Passwort zu erraten wäre, mit einer Schätzung der Zeit zum Knacken in vier Angriffsszenarien und Tipps zur Verbesserung – vollständig auf deinem Gerät.
Passwortstärke prüfen: Die Seite verwendet zxcvbn, einen Open-Source-Schätzer, der zuerst von Dropbox veröffentlicht wurde. Er sucht nach dem, was Angreifer zuerst ausprobieren: häufige Passwörter, Wörter aus Wörterbüchern und Namen, Tastaturmuster wie qwerty, Wiederholungen, Datumsangaben und vorhersehbare Ersetzungen wie @ für a. Anschließend schätzt er die erforderliche Anzahl an Versuchen und berechnet daraus Knackzeiten für einen Online-Angriff sowie für eine gestohlene Passwortdatenbank. Läuft zu 100% lokal in deinem Browser, ohne Datei-Uploads zum Server.
- Kategorie
- Alltagswerkzeuge
- Ausführungen
- In deinem Browser
- Kosten
- Kostenlos · ohne Anmeldung
- Verfügbarkeit
- Einsatzbereit
Läuft vollständig in deinem Browser
Nur auf diesem Gerät geprüft: Das Passwort wird nirgendwohin gesendet, gespeichert oder protokolliert.
Was ein Passwort schwer erratbar macht
Angreifer probieren nicht jede Kombination der Reihe nach aus. Sie beginnen mit geleakten Passwörtern, Wörterbüchern, Namen und den Mustern, die Menschen für Passwortregeln verwenden, etwa einem Großbuchstaben am Anfang und einer Ziffer oder einem Symbol am Ende. Ein Passwort, das solchen Mustern folgt, wird früh erraten, wie komplex es auch aussieht. Länge und Zufälligkeit sind entscheidend: vier oder mehr zufällige Wörter oder eine lange zufällige Zeichenfolge aus einem Passwortgenerator, die du in einem Passwortmanager aufbewahrst.
Verwende für jede Website ein anderes Passwort. Wenn eine Website gehackt wird, probieren Angreifer die geleakte E-Mail-Adresse und das Passwort auch bei anderen Diensten aus. Ein wiederverwendetes Passwort macht aus einem Angriff viele, egal wie sicher es ist.
So liest du die Einschätzung
Die Sicherheitsbewertung folgt dem zxcvbn-Wert von 0 bis 4. Bei den Zeitangaben wird angenommen, dass ein Angreifer die von zxcvbn erwartete Reihenfolge beim Raten verwendet. Es handelt sich um Schätzungen der Erratbarkeit, nicht um Garantien: Ein als sicher angezeigtes Passwort ist weiterhin gefährdet, wenn es durch Phishing abgegriffen, wiederverwendet oder bereits Teil eines Datenlecks ist. Aktiviere für ein wichtiges Konto die Zwei-Faktor-Authentifizierung. Sie schützt das Konto auch dann, wenn das Passwort bekannt ist.
So benutzt du es
- Gib ein Passwort ein oder füge es ein.
- Lies die Passwortstärke, die geschätzte Zeit zum Knacken und mögliche Warnungen.
- Befolge die Vorschläge oder erstelle ein neues Passwort und prüfe es erneut.
Datenschutz & Einschränkungen
Das Passwort wird in deinem Browser geprüft. Es wird niemals irgendwohin gesendet, gespeichert oder aufgezeichnet, und die Seite stellt damit keine Netzwerkanfrage. Die Wortlisten werden einmal vor der Prüfung geladen.
Ähnliche Tools
Häufige Fragen
Ist es sicher, hier mein echtes Passwort einzugeben?
Die Prüfung läuft vollständig in deinem Browser, und das Passwort wird niemals gesendet oder gespeichert. Das kannst du in den Netzwerkwerkzeugen des Browsers bestätigen. Trotzdem ist es am sichersten, ein Passwort mit demselben Muster zu testen, statt eines, das du tatsächlich verwendest.
Warum ist eine lange Passphrase stärker als ein kurzes komplexes Passwort?
Jedes zusätzliche Wort vervielfacht die erforderliche Anzahl an Versuchen. Vier oder mehr zufällige, nicht zusammenhängende Wörter sind schwer zu erraten und leicht zu merken, während ein kurzes Passwort mit einem ersetzten Symbol einem Muster folgt, das Angreifer früh ausprobieren.
Prüft das Tool, ob mein Passwort geleakt wurde?
Nein. Das Tool schätzt, wie leicht das Passwort zu erraten ist, sucht es aber nicht in Listen kompromittierter Passwörter, da dafür Informationen darüber an einen anderen Ort gesendet werden müssten. Ein Passwortmanager oder ein Dienst zur Überwachung von Sicherheitsvorfällen kann dir das mitteilen.
Was bedeuten die vier Angriffsszenarien?
Bei Online-Angriffen erfolgen die Versuche über eine Anmeldeseite und langsam, wenn die Website die Anzahl der Versuche begrenzt. Offline-Angriffe arbeiten mit einer gestohlenen Kopie der Passwortdatenbank einer Website: Speichert eine Website Passwörter mit einem langsamen Hash, sind etwa zehntausend Versuche pro Sekunde möglich, während eine schlecht geschützte Datenbank Milliarden zulassen kann.
Kostenloses Tool · läuft in deinem browser · kein Konto nötig