Passwortstärke prüfen
Prüfen Sie kostenlos die Stärke eines Passworts anhand von Länge, Zeichenvielfalt und bekannten Schwachstellen – alles direkt im Browser, ohne Datenübertragung.
Was ist die Passwortstärke-Prüfung?
Die Passwortstärke-Prüfung ist ein kostenloses Werkzeug, das ein eingegebenes Passwort anhand seiner Länge, der verwendeten Zeichentypen und bekannter Schwachmuster (fortlaufende Zeichenfolgen, Wiederholungen, Tastaturmuster, bekannte Leak-Passwörter) bewertet und einschätzt, wie schwer es zu erraten ist. Das Ergebnis wird in fünf Stufen von „sehr schwach" bis „sehr stark" angezeigt, ergänzt um die geschätzte Entropie in Bit sowie eine Abschätzung der Zeit, die verschiedene Angriffsszenarien zum Knacken benötigen würden.
Während der bereits vorhandene Zufallspasswort-Generator (crypto.generator.password) neue Passwörter erzeugt, geht dieses Werkzeug den umgekehrten Weg: Es bewertet ein bereits ausgedachtes oder bestehendes Passwort. Die Eingabe verlässt zu keinem Zeitpunkt Ihren Browser – die gesamte Auswertung läuft lokal ab.
So funktioniert die Passwortstärke-Prüfung
- Zu prüfendes Passwort eingeben Sobald Sie in das Eingabefeld tippen, wird das Ergebnis in Echtzeit aktualisiert.
- Eingabe mit „Anzeigen" kontrollieren Um Tippfehler auszuschließen, können Sie die Zeichen über die Schaltfläche „Anzeigen" sichtbar machen.
- Stärkeanzeige und Warnungen prüfen Werfen Sie einen Blick auf die fünfstufige Anzeige und die Liste der erkannten Schwachstellen.
- Geschätzte Knackzeit ansehen Vergleichen Sie die geschätzte Zeit bis zum Knacken für Online- und Offline-Angriffsszenarien.
- Bei Bedarf ein anderes Passwort wählen Ist die Stärke unzureichend, erhöhen Sie die Länge, ergänzen weitere Zeichentypen oder vermeiden bekannte Muster.
Tipps für die Nutzung
- Sie müssen nicht Ihr tatsächlich verwendetes Passwort eingeben – ein Platzhalter mit ähnlichem Aufbau (Länge, Zeichentypen, Muster) liefert bereits eine gute Einschätzung. Die Prüfung findet zwar vollständig lokal statt, aber wer auf Nummer sicher gehen möchte, kann diesen Weg wählen.
- Auch ein als „sehr stark" eingestuftes Passwort bietet keinen vollständigen Schutz, wenn Sie es bei mehreren Diensten wiederverwenden. Ein einziges Datenleck gefährdet dann alle Konten, die dasselbe Passwort teilen. Verwenden Sie für jeden Dienst ein eigenes Passwort.
- Ein zusätzliches Zeichen in der Länge bringt in der Regel mehr Sicherheit als ein zusätzliches Sonderzeichen. Im Zweifel lohnt es sich, zuerst die Länge zu erhöhen, bevor Sie weitere Zeichentypen hinzufügen.
- Die angezeigte „geschätzte Zeit bis zum Knacken" ist ein rein theoretischer Richtwert. Echte Angreifer nutzen zusätzlich Wörterbuchangriffe und Rückschlüsse aus persönlichen Informationen – verlassen Sie sich also nicht blind auf diesen Wert.
- Prüfen Sie hier auch Vorschläge aus dem Zufallspasswort-Generator (crypto.generator.password), um sofort zu sehen, ob das gewünschte Sicherheitsniveau tatsächlich erreicht wird.
Einsatzmöglichkeiten der Passwortstärke-Prüfung
Kontrolle vor einer Neuregistrierung
Bevor Sie sich bei einem neuen Dienst anmelden, können Sie vorab prüfen, ob das gewählte Passwort ausreichend stark ist.
Überprüfung bestehender Passwörter
Ein guter Anlass, ein seit Jahren genutztes Passwort daraufhin zu überprüfen, ob es heutigen Sicherheitsanforderungen noch genügt.
Schulung zum Thema Passwortrichtlinien
Anhand realer Auswertungen lässt sich anschaulich vermitteln, dass Länge wichtiger ist als reine Komplexität – etwa in internen Schulungen.
Kontrolle generierter Passwörter
Fügen Sie einen mit crypto.generator.password erzeugten Vorschlag ein, um sofort zu sehen, ob das gewünschte Sicherheitsniveau erreicht wird.
Begriffe rund um Passwörter
- Entropie
- Ein in Bit gemessener Wert dafür, wie schwer ein Passwort zu erraten ist. Je mehr Zeichen und Zeichentypen verwendet werden, desto höher die Entropie – und desto exponentiell größer die Anzahl der möglichen Kombinationen.
- Brute-Force-Angriff
- Ein Angriffsverfahren, bei dem systematisch alle denkbaren Zeichenkombinationen durchprobiert werden, bis das richtige Passwort gefunden ist.
- Wörterbuchangriff
- Ein Angriffsverfahren, das bevorzugt gebräuchliche Wörter, Phrasen oder bereits durch frühere Datenlecks bekannt gewordene Passwörter ausprobiert. Einfache Wörter oder bekannte schwache Passwörter werden dabei deutlich schneller gefunden als bei einem reinen Brute-Force-Angriff.
- Credential Stuffing
- Ein Angriff, bei dem aus einem Datenleck stammende Kombinationen aus E-Mail-Adresse und Passwort automatisiert bei anderen Diensten ausprobiert werden. Die Wiederverwendung von Passwörtern begünstigt diesen Angriffstyp erheblich.
- Salt
- Eine zufällige Zeichenfolge, die vor dem Hashing zu einem Passwort hinzugefügt wird. Dadurch erzeugen selbst identische Passwörter unterschiedliche gespeicherte Werte, was Angriffe mit vorberechneten Tabellen (Rainbow Tables) wirkungslos macht.
- Passwort-Manager
- Eine Software, die für jeden Dienst ein eigenes, komplexes Passwort erzeugt, sicher speichert und bei Bedarf automatisch einträgt. So lässt sich Wiederverwendung vermeiden, ohne auf hohe Passwortstärke verzichten zu müssen.
- Passkey
- Ein passwortloses Anmeldeverfahren, das die biometrische Erkennung oder den Bildschirmsperrcode des Geräts zur Identitätsprüfung nutzt. Es gilt als besonders widerstandsfähig gegen Phishing und Passwort-Leaks.
Häufig gestellte Fragen
Übrigens – der Mythos der „Komplexität" bei Passwörtern
Lange Zeit verlangten viele Dienste zwingend eine Mischung aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen. Diese Regel übersah jedoch, dass sich Menschen zufällige, musterlose Zeichenfolgen nur schwer merken können. In der Praxis führte das dazu, dass sich viele Nutzerinnen und Nutzer auf vorhersehbare Muster wie „Passwort1!" verlegten – ein Wort mit großem Anfangsbuchstaben, gefolgt von einer Ziffer und einem Sonderzeichen. Angreifer kennen dieses Verhalten natürlich ebenfalls, weshalb genau solche Varianten bei einem Brute-Force-Angriff als Erstes ausprobiert werden.
Als Reaktion darauf veröffentlichte das US-amerikanische National Institute of Standards and Technology (NIST) 2017 die Richtlinie SP 800-63B und vollzog damit einen bemerkenswerten Kurswechsel: Statt erzwungener, regelmäßiger Passwortwechsel und starrer Komplexitätsvorgaben empfiehlt sie, vor allem auf ausreichende Länge zu setzen. Eine lange Passphrase aus mehreren, thematisch nicht zusammenhängenden Wörtern ist dabei überraschenderweise leichter zu merken als eine kurze, zufällige Zeichenfolge – und gleichzeitig für Computer deutlich schwerer zu erraten.
Dennoch bleibt es eine Herausforderung, sich auf das menschliche Gedächtnis allein zu verlassen, wenn Passwörter lang und komplex sein sollen. Deshalb setzen sich zunehmend zwei Ansätze durch: Passwort-Manager, die zufällige Zeichenfolgen erzeugen und sicher speichern, sowie biometrisch abgesicherte Passkeys, die eine Anmeldung ganz ohne merkbares Passwort ermöglichen. Wer mit diesem Tool die eigenen Schwachstellen erkennt, hat damit auch einen guten Ausgangspunkt, um über solche moderneren Alternativen nachzudenken.