Ein Starkes, Zufälliges Passwort Generieren
Erzeugen Sie ein starkes, zufälliges Passwort mit der gewünschten Länge und Zeichenart, lokal und sicher.
Das Passwort verlässt Ihr Gerät nie
Zwischen Besuchen wird nichts gespeichert
Zufall auf Systemebene
Im Browser überprüfbar
So funktioniert es
- 1
Art wählen
Eine Zufallszeichenkette für den Passwortmanager oder eine Passphrase für etwas, das Sie von Hand tippen.
- 2
Länge festlegen
Verlängern ist die wirksamste einzelne Änderung; der Zeichenvorrat zählt weit weniger.
- 3
In den Manager kopieren
Speichern Sie es, bevor Sie den Tab schließen — diese Seite führt bewusst keinen Verlauf.
Warum dieses Tool
Kryptografischer Zufall
Die Werte stammen aus dem sicheren Generator des Browsers, nicht aus einem allgemeinen, den ein Angreifer nachbilden könnte.
Länge in Ihrer Hand
Länge bringt mehr Stärke als jede Symbolregel, und der Regler geht weit über die üblichen Mindestwerte hinaus.
Passphrasen-Modus
Mehrere Zufallswörter — auf dem Telefon leichter zu tippen und leichter zu merken als eine Zeichensuppe.
Mehrdeutige Zeichen abwählbar
Schließen Sie `l`, `1`, `O` und `0` aus, wenn das Passwort vorgelesen oder vom Papier abgetippt wird.
Wird nie übertragen
Das Passwort entsteht in Ihrem Browser, und es wird keine Anfrage gestellt — nichts sonst sieht es je.
Kostenlos, ohne Konto
Keine Anmeldung, kein Wasserzeichen, keine Obergrenze für die Zahl der Passwörter.
Die Stärke kommt daher, wie es gewählt wurde, nicht wie es aussieht
Das entscheidende Maß ist Entropie: wie viele gleich wahrscheinliche Möglichkeiten ein Angreifer durchgehen müsste. Das hängt von der Größe des Alphabets, von der Länge und — vor allem — davon ab, dass die Wahl wirklich zufällig war. Deshalb ist das Aussehen ein so schlechter Wegweiser. `P@ssw0rd!` erfüllt jede je geschriebene Komplexitätsregel und steht in jedem Knackwörterbuch, denn die Ersetzungen sind genau die, die alle vornehmen. Eine zufällig gewählte Zeichenkette aus sechzehn reinen Kleinbuchstaben liegt dagegen weit außer Reichweite. Knackwerkzeuge probieren Kombinationen nicht alphabetisch; sie probieren zuerst geleakte Passwörter, dann Wörterbuchwörter, dann Wörterbuchwörter mit vorhersagbaren Ersetzungen und einer Ziffer am Ende. Ein Passwort widersteht dem nur, wenn nichts daran eine menschliche Entscheidung war.
Von den Zusammensetzungsregeln, die man Ihnen beibrachte, wird heute abgeraten
Zwei Jahrzehnte lang lautete der Standardrat: ein Symbol, eine Ziffer, gemischte Schreibweise und alle neunzig Tage ein Wechsel. Die aktuelle Leitlinie des NIST — jener US-Normungsbehörde, deren frühere Empfehlungen diese Regeln überall verbreiteten — kehrt beides ausdrücklich um. Pflicht-Zusammensetzungsregeln wurden gestrichen, weil sie keinen Zufall erzeugen, sondern eine vorhersagbare Form: Fast alle setzen den Großbuchstaben nach vorn und Ziffer plus Ausrufezeichen ans Ende, was den Suchraum verkleinert statt vergrößert. Der erzwungene regelmäßige Wechsel fiel aus demselben Grund: Wer vierteljährlich wechseln soll, zählt eine Zahl hoch, und aus `Fruehling2024!` wird `Sommer2024!`. An die Stelle beider traten Länge, ein Abgleich mit bekannten geleakten Passwörtern und ein Wechsel dann, wenn es Grund zur Annahme einer Offenlegung gibt — nicht nach Kalender.
Warum eine Passphrase eine vernünftige Antwort ist, unter einer Bedingung
Nicht jedes Passwort lebt in einem Manager. Eine Geräteanmeldung, ein Schlüssel für die Festplattenverschlüsselung oder das Hauptpasswort, das alles Übrige schützt, muss von einem Menschen getippt werden — mal auf einer Telefontastatur, mal aus dem Gedächtnis unter leichter Anspannung. Dafür schlagen mehrere Zufallswörter eine kürzere Symbolkette in beidem: Eine Folge aus fünf oder sechs Wörtern aus einer großen Liste trägt reichlich Entropie und bleibt merkbar und tippbar. Die Bedingung: Die Wörter muss der Generator wählen, nicht Sie. Von Menschen gewählte Wörter häufen sich stark um konkrete Substantive, und eine selbst erdachte Phrase folgt Grammatik und Assoziation auf eine Weise, die die Möglichkeiten drastisch einengt. Zufallswörter wirken willkürlich, weil sie es sind — und diese Willkür ist die ganze Stärke.
Ein Generator ist nur so gut wie sein Zufall
All das oben setzt voraus, dass die Quelle unvorhersagbar ist, und diese Voraussetzung ist nicht umsonst. Ein Generator, der auf einer allgemeinen Zufallsfunktion beruht — der Art, mit der man eine Liste mischt oder eine Farbe wählt — ist schnell und wird aus etwas Erratbarem initialisiert, oft der aktuellen Uhrzeit. Ein Angreifer, der ungefähr weiß, wann ein Passwort erzeugt wurde, kann die Kandidaten nachbilden und einen Raum von Tausenden statt Trillionen durchsuchen. Das hat zu realen, dokumentierten Kompromittierungen in Wallets und Schlüsselwerkzeugen geführt. Ein Passwortgenerator muss aus der kryptografischen Quelle der Plattform schöpfen — genau das tut diese Seite. Die Folgerung wiegt ebenso schwer: Ein Generator, der auf einem Server läuft, erzeugt den Wert an einem Ort, den Sie nicht sehen, und Sie haben keine Möglichkeit zu wissen, was danach mit ihm geschah.
Rohe Gewalt ist nicht der Angriff, für den Sie planen sollten
Es lohnt, die tatsächliche Bedrohung zu benennen, denn das Falsche zu optimieren ist verbreitet. Fast niemand verliert ein Konto, weil sein Passwort Zeichen für Zeichen erraten wurde. Man verliert es, weil dasselbe Passwort anderswo genutzt wurde und jener Dienst kompromittiert wurde — der Angreifer probierte die geleakte Kombination schlicht überall durch: Credential Stuffing, das gar kein Knacken braucht. Oder man verliert es an eine überzeugende Anmeldeseite, die es direkt abgriff; dort ist Stärke bedeutungslos, weil das Passwort übergeben wurde. Die Abwehr, die das wirklich adressiert, ist ein anderes Passwort je Dienst — was einen Manager verlangt, denn niemand merkt sich Hunderte — und ein zweiter Faktor, der ein gestohlenes Passwort allein unzureichend macht. Ein starkes erzeugtes Passwort ist notwendig und für sich genommen nicht der Schutz.
Warum ein erzeugtes Passwort nie ein Netz überqueren darf
Dieses Werkzeug erzeugt den Wert in Ihrem Browser und stellt keine Anfrage; für diese Aufgabe ist das keine Feinheit, sondern die ganze Anforderung. Ein auf fremdem Server erzeugtes Passwort war jenem Server im Moment der Erzeugung bekannt. Selbst bei besten Absichten kann es in einem Anfrageprotokoll, im Puffer eines Lastverteilers oder in einem Fehlerbericht liegen bleiben, und nichts davon setzt böse Absicht voraus. Ist ein Geheimnis erst übertragen, können Sie nicht beweisen, dass es nicht aufbewahrt wurde — und ein Passwort, für das Sie nicht einstehen können, ist kein Geheimnis. Das Verhalten hier lässt sich im Netzwerk-Tab der Entwicklerwerkzeuge prüfen: Erzeugen Sie bei geöffnetem Panel ein Passwort und sehen Sie, dass nichts hinausgeht. Das ist die einzige Fassung dieses Werkzeugs, die zu benutzen sich lohnt.
Häufige Fehler, die Sie vermeiden sollten
- Einem Passwort trauen, weil es komplex aussieht. `P@ssw0rd!` erfüllt jede Zusammensetzungsregel und steht in jedem Knackwörterbuch — Stärke kommt aus zufälliger Wahl, nicht aus Ersetzungen, die alle vornehmen.
- Symbole statt Länge hinzufügen. Länge bringt weit mehr Entropie als jede Zeichenklassenregel, und eine längere reine Kleinbuchstabenkette schlägt eine kurze „komplexe“.
- Die Wörter einer Passphrase selbst wählen. Menschlich gewählte Wörter häufen sich um konkrete Substantive und folgen der Grammatik, was den Suchraum zusammenbrechen lässt — der Generator muss wählen.
- Einen Generator auf Basis einer allgemeinen Zufallsfunktion nutzen. Wird er aus der Uhr initialisiert, kann ein Angreifer, der den Zeitpunkt grob kennt, die Kandidaten nachbilden.
- Ein starkes Passwort über Dienste hinweg wiederverwenden. Credential Stuffing braucht kein Knacken — ein Leck anderswo genügt, also zählen Einzigartigkeit und ein Manager mehr als rohe Stärke.
Im Vergleich
| Kriterium | Dieses Werkzeug | Online-Generatoren | Ein Passwortmanager |
|---|---|---|---|
| Der Wert überquert ein Netz | Nie | Häufig | Nein |
| Kryptografischer Zufall | Ja | Meist ungenannt | Ja |
| Passphrasen-Modus | Ja | Manchmal | Meistens |
| Entropie in Bit angezeigt | Ja | Selten | Manchmal |
| Speichert das Ergebnis für Sie | Nein — bewusst | Nein | Ja |
| Preis | Kostenlos | Kostenlos / Bezahltarife | Kostenlos / kostenpflichtig |
Funktionen
Zufallszeichenketten und Passphrasen
Zwei Modi, denn ein Tresoreintrag und ein Gerätecode haben verschiedene Anforderungen.
Nutzt den CSPRNG der Plattform
Der kryptografische Generator des Browsers — dieselbe Quelle, die Ihr System für Schlüssel verwendet.
Zeichenvorrat steuerbar
Groß-, Kleinbuchstaben, Ziffern und Symbole, jeweils zuschaltbar für Systeme mit sperrigen Vorgaben.
Laufende Stärkeschätzung
Als Entropie in Bit gezeigt statt als vages „stark“-Abzeichen, das nichts bedeutet.
Erzeugung in Mengen
Ein Bündel auf einmal, wenn Sie mehrere Konten einrichten oder eine Testumgebung befüllen.
Kein Verlauf gespeichert
Zwischen Besuchen wird nichts abgelegt, ein gemeinsam genutzter Rechner verrät also Ihre letzte Erzeugung nicht.
Nichts zu installieren
Keine Erweiterung, keine Laufzeitumgebung, keine Abhängigkeiten — es läuft auf der Webseite.
Bereit für Arabisch und RTL
Vollständige Oberfläche in acht Sprachen, darunter Arabisch von rechts nach links.
Standardmäßig sicher
Über HTTPS ausgeliefert, ohne Verfolgung und ohne Anfragen an Dritte.
Wer es nutzt
Alle mit mehr als einem Konto
Für jeden Dienst ein eigenes Passwort erzeugen — wichtiger als die Stärke eines einzelnen.
Systemadministration
Zugangsdaten für mehrere Konten anlegen, ohne dass ein Wert je das Netz überquert.
Entwicklerinnen und Entwickler
Ein starkes Geheimnis für eine Konfigurationsdatei oder eine Testumgebung erzeugen.
Wer ein Hauptpasswort setzt
Eine Passphrase erzeugen, die sich tippen und merken lässt und dennoch wirklich zufällig ist.
Häufig Gestellte Fragen
Nein. Jedes Passwort wird lokal in Ihrem Browser mit der Web Crypto API erzeugt — nichts wird gesendet, protokolliert oder gespeichert.
Ja. Sie verwenden crypto.getRandomValues — eine kryptografisch sichere Zufallsquelle — nicht das vorhersehbare Math.random. Für starke Sicherheit nutzen Sie mindestens 16 Zeichen und aktivieren Sie mehrere Zeichentypen.
Nein. Alles läuft lokal im Browser — Ihr Text wird nie hochgeladen, gespeichert oder geteilt.
Ja — komplett kostenlos, ohne Konto und ohne Limits.