Zum Inhalt springen

Passwortstärke und Entropie berechnen

Sehen Sie, wie viele Bit Entropie ein Passwort oder eine Passphrase hat und wie lange das Finden bei der von Ihnen gewählten Angriffsgeschwindigkeit dauern könnte. Häufige Muster (Folgen, Wiederholungen, Tastaturfolgen, sehr kurz, gängige Passwörter) werden markiert. Alles läuft im Browser; das Passwort verlässt Ihr Gerät nicht.

Kostenloses Werkzeug · Infrastruktur

Geben Sie nicht Ihr echtes Passwort ein; verwenden Sie ein Testpasswort ähnlicher Struktur. Die Felder verlassen Ihren Browser nicht, dennoch ist es keine gute Gewohnheit, echte Passwörter auf Seiten Dritter einzutippen.

Was soll analysiert werden

Länge und Zeichenarten bestimmen das Ergebnis. Tippen Sie statt Ihres echten Passworts ein Beispiel gleicher Länge und Struktur.

Die Geschwindigkeit, mit der ein Angreifer einen abgeflossenen Passwort-Hash offline probiert. Die reale Geschwindigkeit hängt stark von Hash-Algorithmus und Hardware ab.

Zufallspasswort-Generator

Das Passwort wird mit dem sicheren Zufallszahlengenerator Ihres Browsers (crypto.getRandomValues) erzeugt. Jedes Zeichen wird unabhängig und gleichverteilt gewählt; Rejection Sampling vermeidet Verzerrungen. Das erzeugte Passwort wird nirgendwohin gesendet oder gespeichert.

Zufallspasswort-Generator

O, 0, I, l, 1, | und anführungszeichenähnliche Zeichen entfallen; nützlich bei von Hand getippten Passwörtern.

Erfüllt die Komplexitätsregeln mancher Systeme; senkt die Entropie nur minimal.

Ergebnisse

Geben Sie ein Testpasswort ein. Bei einer Passphrase brauchen Sie mindestens ein Wort und eine Listengröße von mindestens 2 (ganze Zahl).

Berechnung und Annahmen

  • Vorrats-Entropie = Länge × log2(Vorrat). Vorrat: Kleinbuchstaben 26, Großbuchstaben 26, Ziffern 10, Sonderzeichen und Leerzeichen 33, +100 für weitere Zeichen (Annahme).
  • Entropie der Passphrase = Anzahl der Wörter × log2(Listengröße); die Wörter müssen zufällig gewählt sein.
  • Musterabschlag: Folgen, Wiederholungen und Tastaturfolgen zählen als ein Zeichen Information; ein Passwort der Liste gängiger Passwörter ≈ log2(Listenlänge) Bit.
  • Durchschnittliche Versuche = 2^(Bit − 1), schlimmster Fall = 2^Bit; Zeit = Versuche / (Versuche pro Sekunde).

Das eingegebene und das erzeugte Passwort bleiben nur im Arbeitsspeicher Ihres Browsers; sie werden nicht an einen Server gesendet, nicht gespeichert und nicht in Cookies oder den lokalen Speicher geschrieben.

Dies ist eine Schätzung. Echte Angreifer nutzen Wörterbücher, Regeln, persönliche Angaben und Leak-Listen; die Liste gängiger Passwörter in diesem Werkzeug ist eine kleine Stichprobe. Die Entropie hängt davon ab, wie das Passwort gewählt wurde: Ein von einem Menschen ausgedachtes Passwort ist weit schwächer als ein zufälliges gleicher Länge. Verwenden Sie für kritische Konten einen Passwortmanager, einmalige Passwörter und Multi-Faktor-Authentifizierung.

Sollen wir die Passwortrichtlinie, die Authentifizierungsinfrastruktur und das Zugriffsmanagement für OT/SCADA Ihres Unternehmens gemeinsam durchgehen?

Gespräch anfragen

01

So geht es

  1. A

    Wählen Sie, was analysiert werden soll: ein Passwort auf Basis eines Zeichenvorrats oder eine Passphrase aus Zufallswörtern. Tippen Sie statt Ihres echten Passworts ein Testpasswort ähnlicher Struktur.

  2. B

    Wählen Sie die Angriffsgeschwindigkeit; lesen Sie Entropie, durchschnittliche und schlimmste Knackzeit sowie die Musterwarnungen ab.

  3. C

    Brauchen Sie ein starkes Passwort, nutzen Sie den Zufallspasswort-Generator unten und speichern Sie das Ergebnis in Ihrem Passwortmanager.

02

Was ist Entropie und wie wird sie berechnet?

Die Entropie ist der Logarithmus zur Basis 2 der Zahl der Versuche, die zum Finden eines Passworts nötig sind (Bit). Bei einem zufällig gewählten Passwort, dessen Zeichen unabhängig aus dem Vorrat gezogen wurden, beträgt sie Länge × log2(Vorratsgröße). Ein zufälliges Passwort mit 12 Zeichen aus einem Vorrat von 95 Zeichen hat etwa 79 Bit; eine vierstellige PIN nur etwa 13 Bit.

Jedes zusätzliche Bit verdoppelt die Zahl der Versuche: 10 Bit mehr bedeuten ungefähr tausendmal so viele Versuche. Deshalb bringt Länge meist mehr als abwechslungsreichere Zeichenarten.

03

Angriffsgeschwindigkeit und Annahmen

Die Knackzeit beruht auf der Annahme, dass ein Angreifer einen abgeflossenen Passwort-Hash offline probiert; die Geschwindigkeit wählen Sie. Langsame, gut abgestimmte Schlüsselableitungsfunktionen senken sie stark, schnelle Hash-Algorithmen erlauben auf starker Hardware sehr hohe Geschwindigkeiten. Die vier Werte im Werkzeug sind Beispielannahmen, keine Messungen.

Die „durchschnittliche“ Zeit in der Berechnung ist das Durchprobieren des halben Raums; „schlimmster Fall“ ist der ganze Raum. Bei Online-Angriffen (Anmeldeformular) greifen Ratenbegrenzung und Kontosperre; das modelliert dieses Werkzeug nicht. Das Ergebnis ist eine Obergrenze für ein Passwort, das wirklich zufällig gewählt wurde und kein Muster enthält.

04

Passwort oder Passphrase

Eine Passphrase aus Zufallswörtern ist bei gleicher Entropie eine leicht merkbare Option: Jedes zufällig aus einer Liste mit 7776 Wörtern gezogene Wort bringt etwa 12,9 Bit; sechs Wörter ergeben etwa 78 Bit. Die Wörter müssen aber mit Würfeln oder einem sicheren Zufallszahlengenerator gewählt werden; selbst gewählte Wörter, Sprichwörter oder Liedtexte erreichen diesen Wert bei Weitem nicht.

Aktuelle Leitlinien zur Authentifizierung (etwa NIST SP 800-63B) stellen Länge, den Abgleich mit Leak-Listen und Multi-Faktor-Authentifizierung vor Komplexitätsregeln. Für jeden Dienst ein eigenes Passwort und ein Passwortmanager können wichtiger sein als die Stärke eines einzelnen Passworts.

Häufige Fragen

Wird das eingegebene Passwort irgendwohin gesendet?
Nein. Die Berechnung läuft vollständig als Code in Ihrem Browser; das Passwort wird an keinen Server übertragen, nicht gespeichert und nicht in Cookies oder den lokalen Speicher geschrieben. Dennoch empfehlen wir, nicht das echte Passwort, sondern ein Testpasswort ähnlicher Struktur einzugeben.
Warum kann mein Passwort „stark“ sein und trotzdem auf einer gängigen Liste stehen?
Die Liste gängiger Passwörter in diesem Werkzeug ist eine kleine Stichprobe von hundert Einträgen. Echte Angreifer haben aus Leaks zusammengestellte Listen mit Milliarden Einträgen. Findet das Werkzeug kein Muster, kann es dennoch nicht garantieren, dass das Passwort sicher ist.
Welche Angriffsgeschwindigkeit soll ich wählen?
Um die Verteidigung vom schlimmsten Fall aus zu denken, wählen Sie die hohen Werte, die einen schnellen Hash-Algorithmus und starke Hardware annehmen; einen niedrigen Wert, wenn Sie wissen, dass Ihre Passwörter mit einer langsamen, gut abgestimmten Schlüsselableitung gespeichert sind. Im Zweifel orientieren Sie sich am hohen Wert.
Ist der Zufallspasswort-Generator sicher?
Der Generator nutzt den sicheren Zufallszahlengenerator des Browsers (crypto.getRandomValues) und wendet Rejection Sampling an, um Modulo-Verzerrung zu vermeiden. Das erzeugte Passwort wird nirgendwohin gesendet. Speichern Sie es dennoch in einem Passwortmanager und verwenden Sie es nirgends sonst.
Reicht Entropie allein?
Nein. Dass ein Passwort einmalig ist (nirgends sonst verwendet), nicht in Leak-Listen steht und das Konto durch Multi-Faktor-Authentifizierung geschützt ist, zählt mindestens so viel wie die Entropie.

Sind Passwortrichtlinie und Zugriffsmanagement aktuell?

Lassen Sie uns Authentifizierung, Netzwerksegmentierung und die Sicherheit des OT-/SCADA-Fernzugriffs gemeinsam durchgehen. Im kostenlosen Erstgespräch besprechen wir Ist-Zustand und Ziele.