Secure & Private (Zero Data Retention)
Free Access • No Sign-Up
Sicherer Passwort Generator Online
Erstellen Sie kryptografisch unknackbare Passwörter direkt im Browser via Web Cryptography API. Mit Entropie-Berechnung, GPU-Knackzeit-Schätzung und Batch-Generierung.
131 Bits (Sehr stark)
131 Bits
Shannon-Entropie
94 Zeichen
Zeichensatz-Pool
Unknackbar
Online-Angriff (100/s)
Billionen Jahre
GPU-Cluster (100 Mrd/s)
Batch-Passwörter (5×)
⚠️ 5 Häufige Fallstricke & Berechnungsfallen
1. Verwendung von Math.random() für Sicherheitsrelevantes
In vielen Online-Generatoren wird fälschlicherweise Math.random() genutzt. Algorithmen wie xorshift128+ sind für Spiele und Animationen gedacht, aber kryptografisch völlig ungeeignet. Ein Angreifer kann frühere und künftige Passwörter vorhersagen.
2. Modulo-Verzerrung (Modulo Bias) im Algorithmus
Wird ein Zufallswert mit 'randInt % chars.length' auf den Zeichensatz abgebildet, werden vordere Zeichen statistisch geringfügig häufiger gewählt, wenn die Zufallsspanne kein ganzzahliges Vielfaches der Poolgröße ist. Dies schwächt die kryptografische Stärke messbar.
3. Gefahr durch Zwischenablage-Überwachung (Clipboard Snooping)
Beim Kopieren in die Zwischenablage verbleibt das Klartext-Passwort unverschlüsselt im Betriebssystem. Schadsoftware oder bösartige Browser-Erweiterungen können diesen Speicherbereich abfangen. Fügen Sie Passwörter direkt in Passwort-Manager ein und leeren Sie das Clipboard.
4. Serverseitige Passwort-Erzeugung im Hintergrund
Websites, die Passwörter über REST-APIs auf einem Webserver generieren, gefährden Ihre Sicherheit: Das Passwort existiert kurzzeitig im Server-Log, im TLS-Terminierungs-Proxy oder im Arbeitsspeicher des Betreibers. Vertrauen Sie nur client-seitigen Generatoren.
5. Wiederverwendung desselben Passworts auf mehreren Seiten
Selbst das stärkste 30-stellige Passwort ist nutzlos, wenn es für mehrere Konten genutzt wird. Wird ein einziger Online-Dienst gehackt und dessen Datenbank geleakt, sind sofort alle verknüpften Konten kompromittiert.
💬 Häufig Gestellte Fragen (FAQ)
Warum ist window.crypto.getRandomValues sicherer als Math.random()?
Math.random() ist ein deterministischer Pseudozufallszahlengenerator (PRNG), dessen interner Status durch wenige beobachtete Ausgaben rekonstruiert werden kann. window.crypto greift hingegen auf den kryptografischen Entropiepool des Betriebssystems zu (CSPRNG) und ist mathematisch unvorhersehbar.
Wie viele Bits Entropie benötigt ein sicheres Passwort?
NIST und BSI empfehlen für Standard-Passwörter mindestens 64 bis 80 Bits Entropie. Für Master-Passwörter von Passwort-Managern, Root-Zugänge oder Krypto-Wallets sollten 100 bis 128 Bits gewählt werden.
Werden die hier generierten Passwörter irgendwo gespeichert?
Nein. Alle Passwörter entstehen lokal im Arbeitsspeicher Ihres Browsers. Es erfolgt keinerlei Netzwerkkommunikation, Speicherung in Cookies oder serverseitiges Logging.
Warum sollten mehrdeutige Zeichen wie 0, O, 1 und l vermieden werden?
Das Ausschließen optisch ähnlicher Zeichen verhindert menschliche Lesefehler beim manuellen Abtippen von Notfall-Backups auf Mobilgeräten oder Terminal-Konsolen.
Wie lange bräuchte ein modernes GPU-Cluster, um ein 20-stelliges Passwort zu knacken?
Ein 20-stelliges Passwort mit Groß-, Kleinbuchstaben, Ziffern und Sonderzeichen besitzt rund 131 Bits Entropie. Selbst ein Verbund von 10.000 High-End-Grafikkarten bräuchte Billionen Jahre zur vollständigen Erschöpfung des Suchraums.