KeroTools

Ein Starkes, Zufälliges Passwort Generieren

Erzeugen Sie ein starkes, zufälliges Passwort mit der gewünschten Länge und Zeichenart, lokal und sicher.

Das Passwort verlässt Ihr Gerät nie

Zwischen Besuchen wird nichts gespeichert

Zufall auf Systemebene

Im Browser überprüfbar

So funktioniert es

  1. 1

    Art wählen

    Eine Zufallszeichenkette für den Passwortmanager oder eine Passphrase für etwas, das Sie von Hand tippen.

  2. 2

    Länge festlegen

    Verlängern ist die wirksamste einzelne Änderung; der Zeichenvorrat zählt weit weniger.

  3. 3

    In den Manager kopieren

    Speichern Sie es, bevor Sie den Tab schließen — diese Seite führt bewusst keinen Verlauf.

Warum dieses Tool

Kryptografischer Zufall

Die Werte stammen aus dem sicheren Generator des Browsers, nicht aus einem allgemeinen, den ein Angreifer nachbilden könnte.

Länge in Ihrer Hand

Länge bringt mehr Stärke als jede Symbolregel, und der Regler geht weit über die üblichen Mindestwerte hinaus.

Passphrasen-Modus

Mehrere Zufallswörter — auf dem Telefon leichter zu tippen und leichter zu merken als eine Zeichensuppe.

Mehrdeutige Zeichen abwählbar

Schließen Sie `l`, `1`, `O` und `0` aus, wenn das Passwort vorgelesen oder vom Papier abgetippt wird.

Wird nie übertragen

Das Passwort entsteht in Ihrem Browser, und es wird keine Anfrage gestellt — nichts sonst sieht es je.

Kostenlos, ohne Konto

Keine Anmeldung, kein Wasserzeichen, keine Obergrenze für die Zahl der Passwörter.

Die Stärke kommt daher, wie es gewählt wurde, nicht wie es aussieht

Das entscheidende Maß ist Entropie: wie viele gleich wahrscheinliche Möglichkeiten ein Angreifer durchgehen müsste. Das hängt von der Größe des Alphabets, von der Länge und — vor allem — davon ab, dass die Wahl wirklich zufällig war. Deshalb ist das Aussehen ein so schlechter Wegweiser. `P@ssw0rd!` erfüllt jede je geschriebene Komplexitätsregel und steht in jedem Knackwörterbuch, denn die Ersetzungen sind genau die, die alle vornehmen. Eine zufällig gewählte Zeichenkette aus sechzehn reinen Kleinbuchstaben liegt dagegen weit außer Reichweite. Knackwerkzeuge probieren Kombinationen nicht alphabetisch; sie probieren zuerst geleakte Passwörter, dann Wörterbuchwörter, dann Wörterbuchwörter mit vorhersagbaren Ersetzungen und einer Ziffer am Ende. Ein Passwort widersteht dem nur, wenn nichts daran eine menschliche Entscheidung war.

Von den Zusammensetzungsregeln, die man Ihnen beibrachte, wird heute abgeraten

Zwei Jahrzehnte lang lautete der Standardrat: ein Symbol, eine Ziffer, gemischte Schreibweise und alle neunzig Tage ein Wechsel. Die aktuelle Leitlinie des NIST — jener US-Normungsbehörde, deren frühere Empfehlungen diese Regeln überall verbreiteten — kehrt beides ausdrücklich um. Pflicht-Zusammensetzungsregeln wurden gestrichen, weil sie keinen Zufall erzeugen, sondern eine vorhersagbare Form: Fast alle setzen den Großbuchstaben nach vorn und Ziffer plus Ausrufezeichen ans Ende, was den Suchraum verkleinert statt vergrößert. Der erzwungene regelmäßige Wechsel fiel aus demselben Grund: Wer vierteljährlich wechseln soll, zählt eine Zahl hoch, und aus `Fruehling2024!` wird `Sommer2024!`. An die Stelle beider traten Länge, ein Abgleich mit bekannten geleakten Passwörtern und ein Wechsel dann, wenn es Grund zur Annahme einer Offenlegung gibt — nicht nach Kalender.

Warum eine Passphrase eine vernünftige Antwort ist, unter einer Bedingung

Nicht jedes Passwort lebt in einem Manager. Eine Geräteanmeldung, ein Schlüssel für die Festplattenverschlüsselung oder das Hauptpasswort, das alles Übrige schützt, muss von einem Menschen getippt werden — mal auf einer Telefontastatur, mal aus dem Gedächtnis unter leichter Anspannung. Dafür schlagen mehrere Zufallswörter eine kürzere Symbolkette in beidem: Eine Folge aus fünf oder sechs Wörtern aus einer großen Liste trägt reichlich Entropie und bleibt merkbar und tippbar. Die Bedingung: Die Wörter muss der Generator wählen, nicht Sie. Von Menschen gewählte Wörter häufen sich stark um konkrete Substantive, und eine selbst erdachte Phrase folgt Grammatik und Assoziation auf eine Weise, die die Möglichkeiten drastisch einengt. Zufallswörter wirken willkürlich, weil sie es sind — und diese Willkür ist die ganze Stärke.

Ein Generator ist nur so gut wie sein Zufall

All das oben setzt voraus, dass die Quelle unvorhersagbar ist, und diese Voraussetzung ist nicht umsonst. Ein Generator, der auf einer allgemeinen Zufallsfunktion beruht — der Art, mit der man eine Liste mischt oder eine Farbe wählt — ist schnell und wird aus etwas Erratbarem initialisiert, oft der aktuellen Uhrzeit. Ein Angreifer, der ungefähr weiß, wann ein Passwort erzeugt wurde, kann die Kandidaten nachbilden und einen Raum von Tausenden statt Trillionen durchsuchen. Das hat zu realen, dokumentierten Kompromittierungen in Wallets und Schlüsselwerkzeugen geführt. Ein Passwortgenerator muss aus der kryptografischen Quelle der Plattform schöpfen — genau das tut diese Seite. Die Folgerung wiegt ebenso schwer: Ein Generator, der auf einem Server läuft, erzeugt den Wert an einem Ort, den Sie nicht sehen, und Sie haben keine Möglichkeit zu wissen, was danach mit ihm geschah.

Rohe Gewalt ist nicht der Angriff, für den Sie planen sollten

Es lohnt, die tatsächliche Bedrohung zu benennen, denn das Falsche zu optimieren ist verbreitet. Fast niemand verliert ein Konto, weil sein Passwort Zeichen für Zeichen erraten wurde. Man verliert es, weil dasselbe Passwort anderswo genutzt wurde und jener Dienst kompromittiert wurde — der Angreifer probierte die geleakte Kombination schlicht überall durch: Credential Stuffing, das gar kein Knacken braucht. Oder man verliert es an eine überzeugende Anmeldeseite, die es direkt abgriff; dort ist Stärke bedeutungslos, weil das Passwort übergeben wurde. Die Abwehr, die das wirklich adressiert, ist ein anderes Passwort je Dienst — was einen Manager verlangt, denn niemand merkt sich Hunderte — und ein zweiter Faktor, der ein gestohlenes Passwort allein unzureichend macht. Ein starkes erzeugtes Passwort ist notwendig und für sich genommen nicht der Schutz.

Warum ein erzeugtes Passwort nie ein Netz überqueren darf

Dieses Werkzeug erzeugt den Wert in Ihrem Browser und stellt keine Anfrage; für diese Aufgabe ist das keine Feinheit, sondern die ganze Anforderung. Ein auf fremdem Server erzeugtes Passwort war jenem Server im Moment der Erzeugung bekannt. Selbst bei besten Absichten kann es in einem Anfrageprotokoll, im Puffer eines Lastverteilers oder in einem Fehlerbericht liegen bleiben, und nichts davon setzt böse Absicht voraus. Ist ein Geheimnis erst übertragen, können Sie nicht beweisen, dass es nicht aufbewahrt wurde — und ein Passwort, für das Sie nicht einstehen können, ist kein Geheimnis. Das Verhalten hier lässt sich im Netzwerk-Tab der Entwicklerwerkzeuge prüfen: Erzeugen Sie bei geöffnetem Panel ein Passwort und sehen Sie, dass nichts hinausgeht. Das ist die einzige Fassung dieses Werkzeugs, die zu benutzen sich lohnt.

Häufige Fehler, die Sie vermeiden sollten

  • Einem Passwort trauen, weil es komplex aussieht. `P@ssw0rd!` erfüllt jede Zusammensetzungsregel und steht in jedem Knackwörterbuch — Stärke kommt aus zufälliger Wahl, nicht aus Ersetzungen, die alle vornehmen.
  • Symbole statt Länge hinzufügen. Länge bringt weit mehr Entropie als jede Zeichenklassenregel, und eine längere reine Kleinbuchstabenkette schlägt eine kurze „komplexe“.
  • Die Wörter einer Passphrase selbst wählen. Menschlich gewählte Wörter häufen sich um konkrete Substantive und folgen der Grammatik, was den Suchraum zusammenbrechen lässt — der Generator muss wählen.
  • Einen Generator auf Basis einer allgemeinen Zufallsfunktion nutzen. Wird er aus der Uhr initialisiert, kann ein Angreifer, der den Zeitpunkt grob kennt, die Kandidaten nachbilden.
  • Ein starkes Passwort über Dienste hinweg wiederverwenden. Credential Stuffing braucht kein Knacken — ein Leck anderswo genügt, also zählen Einzigartigkeit und ein Manager mehr als rohe Stärke.

Im Vergleich

KriteriumDieses WerkzeugOnline-GeneratorenEin Passwortmanager
Der Wert überquert ein NetzNieHäufigNein
Kryptografischer ZufallJaMeist ungenanntJa
Passphrasen-ModusJaManchmalMeistens
Entropie in Bit angezeigtJaSeltenManchmal
Speichert das Ergebnis für SieNein — bewusstNeinJa
PreisKostenlosKostenlos / BezahltarifeKostenlos / kostenpflichtig

Funktionen

Zufallszeichenketten und Passphrasen

Zwei Modi, denn ein Tresoreintrag und ein Gerätecode haben verschiedene Anforderungen.

Nutzt den CSPRNG der Plattform

Der kryptografische Generator des Browsers — dieselbe Quelle, die Ihr System für Schlüssel verwendet.

Zeichenvorrat steuerbar

Groß-, Kleinbuchstaben, Ziffern und Symbole, jeweils zuschaltbar für Systeme mit sperrigen Vorgaben.

Laufende Stärkeschätzung

Als Entropie in Bit gezeigt statt als vages „stark“-Abzeichen, das nichts bedeutet.

Erzeugung in Mengen

Ein Bündel auf einmal, wenn Sie mehrere Konten einrichten oder eine Testumgebung befüllen.

Kein Verlauf gespeichert

Zwischen Besuchen wird nichts abgelegt, ein gemeinsam genutzter Rechner verrät also Ihre letzte Erzeugung nicht.

Nichts zu installieren

Keine Erweiterung, keine Laufzeitumgebung, keine Abhängigkeiten — es läuft auf der Webseite.

Bereit für Arabisch und RTL

Vollständige Oberfläche in acht Sprachen, darunter Arabisch von rechts nach links.

Standardmäßig sicher

Über HTTPS ausgeliefert, ohne Verfolgung und ohne Anfragen an Dritte.

Wer es nutzt

Alle mit mehr als einem Konto

Für jeden Dienst ein eigenes Passwort erzeugen — wichtiger als die Stärke eines einzelnen.

Systemadministration

Zugangsdaten für mehrere Konten anlegen, ohne dass ein Wert je das Netz überquert.

Entwicklerinnen und Entwickler

Ein starkes Geheimnis für eine Konfigurationsdatei oder eine Testumgebung erzeugen.

Wer ein Hauptpasswort setzt

Eine Passphrase erzeugen, die sich tippen und merken lässt und dennoch wirklich zufällig ist.

Häufig Gestellte Fragen

Nein. Jedes Passwort wird lokal in Ihrem Browser mit der Web Crypto API erzeugt — nichts wird gesendet, protokolliert oder gespeichert.

Ja. Sie verwenden crypto.getRandomValues — eine kryptografisch sichere Zufallsquelle — nicht das vorhersehbare Math.random. Für starke Sicherheit nutzen Sie mindestens 16 Zeichen und aktivieren Sie mehrere Zeichentypen.

Nein. Alles läuft lokal im Browser — Ihr Text wird nie hochgeladen, gespeichert oder geteilt.

Ja — komplett kostenlos, ohne Konto und ohne Limits.