SecretNote.eu

Passwort-Generator: Erstelle starke, zufällige Passwörter direkt in deinem Browser

Passwort-Generator-Arbeitsbereich

Passe die Einstellungen unten an und generiere so viele Passwörter, wie du brauchst.

Stark Geschätzte Entropie: 128 Bit
18
24

Passwort-Generator: Schnellanleitung

Eine kurze Checkliste, um das beste Ergebnis aus dem obigen Generator herauszuholen.

Mach es lang

Nimm mindestens 16 Zeichen, und länger, wenn eine Website es erlaubt. Länge ist das Wirksamste, was du tun kannst, um ein Passwort sicher zu halten.

Generieren lassen

Denk dir keines im Kopf aus. Alles, was du dir leicht merken kannst, steht meistens schon auf der Liste häufiger Rateversuche eines Hackers.

In einem Manager speichern

Bewahre es in einem Passwort-Manager wie Bitwarden, 1Password, KeePass oder LastPass auf. So musst du es dir nie merken, und jedes Konto kann ein eigenes bekommen.

Zeichen mischen

Lass mindestens drei der vier Schalter aktiviert: Kleinbuchstaben, Großbuchstaben, Zahlen und Symbole. Je mehr Vielfalt, desto schwerer ist das Passwort zu erraten.

Ähnlich aussehende Zeichen nur manuell ausschließen

Aktiviere „Mehrdeutige Zeichen ausschließen" nur dann, wenn du das Passwort selbst eintippen wirst, damit du Dinge wie den Buchstaben O und die Zahl 0 nicht verwechselst.

Geleakte Passwörter ersetzen

Erstelle ein neues Passwort für jedes Passwort, das du mehrfach verwendet, mit jemandem geteilt oder in einem Datenleck gesehen hast. Das dauert hier nur wenige Sekunden.

Warum ein Passwort-Generator wichtig ist, in Zahlen

Ein paar verständliche Zahlen, die zeigen, warum ein längeres Passwort mit einer guten Zeichenmischung, wie es dieser Generator erstellt, weit sicherer ist als eines, das du dir selbst ausdenken würdest.

Stunden

So lange braucht ein gewöhnlicher Computer, um ein kurzes Passwort mit etwa 8 Zeichen zu knacken. Er probiert einfach Millionen von Kombinationen pro Sekunde durch, bis eine passt. Kurze Passwörter haben heutzutage keine Chance mehr.

Praktisch für immer

Nimm dasselbe kurze Passwort und mach es einfach doppelt so lang. Selbst wenn alle Computer der Welt gemeinsam raten würden, bis die Sonne erlischt, kämen sie nicht durch. Dieser eine Unterschied, von 8 auf 16 Zeichen zu gehen, ist der Unterschied zwischen einem Nachmittag und einem Zeitraum, der länger ist als das Universum existiert.

65%

Ungefähr 2 von 3 Personen verwenden dasselbe Passwort an mehr als einer Stelle. Wenn also eine Website gehackt wird, probieren Kriminelle dieses Passwort still und leise bei deiner E-Mail, deiner Bank und allem anderen aus. Ein anderes Passwort für jedes Konto stoppt das sofort.

100x+

Schwerer zu knacken, allein durch das Mischen von Großbuchstaben, Zahlen und Symbolen statt nur Kleinbuchstaben. Jede Zeichenart, die du hinzufügst, vervielfacht die Ratversuche, die ein Angreifer unternehmen muss, und das summiert sich über das gesamte Passwort. Ein guter Mix leistet, was Länge allein nicht kann.

Was ein guter Passwort-Generator richtig macht

Ein starkes Passwort hängt von vier Dingen ab. Ein guter Passwort-Generator kümmert sich automatisch um jeden dieser Punkte, sodass du sie nie selbst abwägen musst.

Länge

Länge ist der wichtigste Einzelfaktor. Jedes zusätzliche Zeichen multipliziert die Gesamtzahl möglicher Kombinationen. Der Wechsel von 8 auf 16 Zeichen verdoppelt den Suchraum nicht, er quadriert ihn.

Vielfalt

Zeichenvielfalt multipliziert den Suchraum. Die Kombination aus Kleinbuchstaben, Großbuchstaben, Ziffern und Sonderzeichen erweitert den Zeichensatz, den ein Angreifer durchsuchen muss, erheblich. Ein Passwort, das nur aus Kleinbuchstaben besteht, hat 26 Möglichkeiten pro Zeichen; werden alle vier Typen hinzugefügt, steigt diese Zahl auf etwa 95.

Zufälligkeit

Vorhersehbare Muster, wie Tastatur-Sequenzen, Namen gefolgt von einem Geburtsjahr oder Lieblingssportteams, tauchen in jedem Angriffswörterbuch auf. Echte Zufälligkeit, erzeugt von einer kryptografischen Quelle, ist gegen Wörterbuch- und regelbasierte Angriffe immun.

Einzigartigkeit

Wer ein Passwort für mehrere Konten wiederverwendet, riskiert, dass ein einziges Datenleck alle davon kompromittiert. Jeder Dienst sollte ein eigenes, einzigartiges Passwort haben, damit ein Sicherheitsvorfall stets auf ein einziges Konto begrenzt bleibt.

Warum den Passwort-Generator von SecretNote nutzen?

Wir geben dir nicht einfach ein Tool und lassen dich damit allein. Wir erklären in verständlicher Sprache, wie Passwörter geknackt werden, und zeigen dir den besten Weg, sicher zu bleiben, auch wenn du keinerlei technisches Hintergrundwissen hast.

SecretNote Typisches Online-Tool
Passwörter werden in deinem Browser generiert und nirgendwo hingesendet
Länge, Zeichenmix und eine Live-Stärkeanzeige an einem Ort
In verständlicher Sprache für Laien erklärt
Zeigt bewährte Gewohnheiten: Manager, einzigartige Passwörter, Zwei-Faktor-Authentifizierung
Kein Konto, keine Registrierung, keine Tracking-Werbung, immer kostenlos

Was ist Brute-Forcing?

Brute-Forcing lässt sich leicht vorstellen. Statt dein Passwort zu kennen, setzt ein Angreifer einen Computer darauf an und rät einfach, indem er Millionen und Abermillionen von Kombinationen nacheinander ausprobiert, bis eine funktioniert. Der Computer wird nie müde und ist vollständig automatisiert, sodass ihn nur zwei Dinge verlangsamen: wie schwer dein Passwort zu erraten ist und wie schnell die Website weitere Versuche blockiert. Genau deshalb ist ein langes, zufälliges Passwort so wichtig. Genau deshalb gehen Passwort-Generatoren und Passwort-Manager Hand in Hand: Der eine macht jedes Passwort lang und zufällig, der andere merkt sich alle. So bekommt jedes Konto sein eigenes Passwort, und ein geleaktes Passwort lässt sich nirgendwo sonst missbrauchen.

Wo es passiert

Meist im Verborgenen. Manchmal zielt das Raten direkt auf die Login-Seite einer Website. Häufiger geschieht es anhand einer Kopie einer geleakten Passwortliste, die Angreifer bereits heruntergeladen haben, wo sie so schnell raten können, wie ihre Maschinen es erlauben, völlig offline und ohne dass jemand zuschaut.

Wie du dich schützt

Verwende ein langes, zufälliges, einzigartiges Passwort wie die oben genannten, bewahre es in einem Passwort-Manager auf und aktiviere überall, wo es angeboten wird, die Zwei-Faktor-Anmeldung (ein zweiter Code von deinem Handy oder einer App). Selbst wenn ein Passwort erraten oder geleakt wird, begrenzen dieser zweite Schritt und ein anderes Passwort überall sonst den Schaden.

Wie seriöse Websites dich schützen

Verantwortungsvolle Websites bremsen Angreifer aus: Sie sperren ein Konto nach einigen falschen Versuchen, fügen kleine Verzögerungen zwischen Versuchen ein, speichern Passwörter verschlüsselt, damit ein Datenleck nicht sofort lesbar ist, bieten Zwei-Faktor-Anmeldung an und blockieren die Flut automatisierter Ratversuche, die Bots absenden.

Zeichen, dass eine Website es ernst nimmt

Achte auf eine Webadresse, die mit https beginnt, die Möglichkeit, die Zwei-Faktor-Anmeldung zu aktivieren, und eine sinnvolle Sperre nach ein paar falschen Passwörtern. Auch die Bot-Prüfung spielt eine Rolle: Viele beliebte Varianten wie reCAPTCHA und hCaptcha lassen sich von billigen Diensten für einen Bruchteil eines Cents lösen und bremsen einen echten Angreifer daher kaum aus. Neuere, datenschutzfreundliche Optionen wie PrivCaptcha sind ein besseres Zeichen.

Passwort testen

Gib unten ein beliebiges Passwort ein, um eine grobe Schätzung zu sehen, wie lange es dauern würde, es per Brute-Force zu erraten.

Geschätzte Zeit zum Erraten —

Das läuft vollständig in deinem Browser. Was du eingibst, wird niemals gesendet, niemals gespeichert und verlässt diese Seite nicht.

Passwort-Alternative: Passkeys?

Ein Passwort ist nur so sicher wie es schwer zu erraten ist. Passkeys gehen einen anderen Weg: Es gibt kein Geheimnis, das man eintippen, erraten oder leaken könnte. Was das in einfachen Worten bedeutet, erfährst du hier.

Was ist ein Passkey?

Statt eines Passworts, das du dir merkst, wird für jede Website ein einzigartiger Schlüssel erstellt, den du mit deinem Fingerabdruck, deinem Gesicht oder der Geräte-PIN entsperrst. Du siehst nie ein Geheimnis und musst auch keins eintippen. Der Schlüssel kann auf deinem Handy oder Laptop liegen oder in einem Passwort-Manager wie 1Password, Bitwarden oder LastPass gespeichert sein. In diesem Fall erstellt und speichert der Manager den Passkey für dich und synchronisiert ihn mit jedem Gerät, auf dem du dich anmeldest, sodass du nicht an ein einzelnes Handy oder eine bestimmte Marke gebunden bist.

Warum er sicherer ist

Es gibt nichts, das man mit Brute-Force angreifen, wiederverwenden oder an eine gefälschte Anmeldeseite weitergeben könnte. Ein Passkey kann weder per Phishing gestohlen noch erraten werden, und da er dein Gerät nie verlässt, wird er auch bei einem Hack der Website nicht preisgegeben.

Der Haken, vorerst

Die wichtigste Einschränkung ist, dass noch nicht jede Website Passkeys unterstützt. Zwischen Geräten zu wechseln ist einfach, wenn du sie in einem Passwort-Manager speicherst, und wird nur dann umständlich, wenn du sie an ein einzelnes Gerät oder eine bestimmte Marke bindest. Der ehrliche Rat lautet daher: Nutze einen Passkey, wo er angeboten wird, am besten über einen Manager, und verwende für alle Websites, die ihn noch nicht unterstützen, weiterhin ein langes, generiertes Passwort. Beides lässt sich problemlos kombinieren.

häufig gefragt

Häufig gestellte Fragen

Antworten auf die häufigsten Fragen rund um Passwortsicherheit.

Passwort-Entropie ist ein Maß für Unvorhersehbarkeit, ausgedrückt in Bit. Jedes Bit verdoppelt die Anzahl der Versuche, die ein Angreifer im Durchschnitt benötigt: 64 Bit erfordern 2^64 Versuche, 128 Bit erfordern 2^128. Die genaue Entropie eines zufällig generierten Passworts ergibt sich aus log2(Zeichensatzgröße) multipliziert mit der Passwortlänge. Ein 16-Zeichen-Passwort aus einem 95-Zeichen-Satz hat 16 x log2(95) = 105 Bit. Alles über 75 Bit gilt mit aktueller GPU-Hardware als sicher gegen Offline-Brute-Force-Angriffe; 128 Bit sind mit jeder absehbaren Rechentechnologie unknackbar, einschließlich Quantencomputern, die Grovers Algorithmus ausführen.
Angreifer führen Wörterbuchangriffe durch, bei denen Millionen gängiger Wörter, Phrasen und vorhersehbarer Transformationen (Großschreibung, Leet-Ersetzungen wie „a" zu „@", Anhängen von Ziffern oder Jahreszahlen) getestet werden, bevor Brute Force zum Einsatz kommt. Jedes Passwort, das sich ein Mensch leicht merken kann, darunter Phrasen, Namen, Daten oder Sportteams, taucht in Cracking-Wörterbüchern (rockyou.txt, HaveIBeenPwned, benutzerdefinierte Korpus-Dumps) meist innerhalb der ersten paar Millionen Versuche auf. Ein 16-Zeichen-Zufallspasswort aus einem 95-Zeichen-Satz dauert etwa 4 Billiarden Mal länger zu erraten als ein typisches 8-Zeichen-Wort mit einer Ziffer am Ende. Die Lösung: Passwörter generieren, nicht erfinden.
Ja. Ein Passwort-Manager (Bitwarden, 1Password, KeePass, Proton Pass, LastPass oder Apple Passwords) ermöglicht es dir, für jedes Konto ein einzigartiges, zufällig generiertes Passwort zu verwenden, ohne dir eines davon merken zu müssen. Du merkst dir nur ein starkes Master-Passwort. Der Tresor wird lokal mit deinem Master-Passwort verschlüsselt und optional über den Anbieter synchronisiert. Die Alternative, dasselbe Passwort auf mehreren Websites zu verwenden oder Passwörter in einer Textdatei oder im Browser-Autofill ohne Verschlüsselung zu speichern, bedeutet, dass ein einziges Datenleck alle Konten offenlegt. Moderne Manager generieren auch Passkeys, überwachen Datenleck-Datenbanken und warnen dich vor wiederverwendeten oder schwachen Einträgen.
Ändere Passwörter nicht nach einem festen Zeitplan. NIST SP 800-63B (2017, in nachfolgenden Überarbeitungen bestätigt) empfiehlt ausdrücklich, auf eine obligatorische regelmäßige Rotation zu verzichten, da sie Nutzer zu vorhersehbaren Mustern verleitet. Das Ändern von „Sommer2024!" zu „Sommer2025!" schwächt die Sicherheit, anstatt sie zu verbessern. Ändere ein Passwort nur bei einem konkreten Anlass: einem bestätigten Datenleck (HaveIBeenPwned-Benachrichtigung, Anbietermeldung), einem gemeinsamen Zugang, der widerrufen werden muss, dem Verdacht auf Phishing oder Gerätekompromittierung oder nach der Nutzung auf einem nicht vertrauenswürdigen Gerät. Mit einem Passwort-Manager und einem einzigartigen Zufallspasswort pro Website bleibt die Auswirkung eines Datenlecks auf das betroffene Konto beschränkt.
Vier Eigenschaften zusammen: Länge, Zufälligkeit, Zeichenvielfalt und Einzigartigkeit. Länge ist am wichtigsten, denn jedes zusätzliche Zeichen aus einem 95-Zeichen-Satz multipliziert die Anzahl der Versuche mit 95. Zufälligkeit schließt Wörterbuchangriffe aus. Vielfalt (Kleinbuchstaben, Großbuchstaben, Ziffern, Sonderzeichen) maximiert den Suchraum pro Zeichen. Einzigartigkeit stellt sicher, dass ein Datenleck nicht auf andere Konten übergreift. Ein 16-Zeichen-Passwort, das von einer kryptografisch sicheren Zufallsquelle aus allen vier Zeichenklassen generiert wurde, hat etwa 105 Bit Entropie und ist derzeit durch Brute Force unknackbar.
Zwölf Zeichen sind das praktische Minimum, sechzehn oder mehr werden empfohlen, und zwanzig oder mehr sind für besonders wichtige Konten (E-Mail, Finanzen, Passwort-Manager-Master) bevorzugt. Bei einem Zeichensatz von 95 Zeichen pro Stelle liefern 12 Zeichen 79 Bit Entropie, 16 Zeichen 105 Bit und 20 Zeichen 131 Bit. Länge ist die günstigste Entropie, die man gewinnen kann, denn jedes zusätzliche Zeichen multipliziert den Aufwand des Angreifers, während Sonderzeichen und Groß-/Kleinschreibung nur marginal hinzufügen. Wenn ein System Passwörter auf 12 bis 16 Zeichen begrenzt, wähle die maximal erlaubte Länge und verwende einen Generator.
Zunächst: Was ist eine Passphrase? Es ist einfach ein Passwort, das aus mehreren zufälligen Wörtern besteht, die aneinandergereiht werden, zum Beispiel 'correct-horse-battery-staple', statt eines Durcheinanders aus Buchstaben, Ziffern und Sonderzeichen. Der Vorteil ist, dass Wörter für einen Menschen viel leichter zu merken und zu tippen sind als etwas wie 'x7$Kp2!qLm'. Sind sie sicherer? Nur wenn sie lang genug sind. Eine Vier-Wort-Passphrase aus der EFF-Wortliste (7.776 Wörter) liefert 51 Bit Entropie, was schwächer ist als ein zufälliges 9-Zeichen-Passwort. Sechs Wörter ergeben 77 Bit, was ungefähr 12 zufälligen Zeichen entspricht. Passphrasen tauschen Entropiedichte gegen Merkbarkeit ein und brauchen daher mehr Wörter, um die gleiche Stärke wie ein zufälliges Passwort zu erreichen. Die beste Strategie: Verwende eine lange Passphrase für das eine Passwort, das du dir merken musst (dein Geräte-Login oder das Master-Passwort deines Passwort-Managers), und lass einen Generator für alles andere zufällige Passwörter erstellen, da der Manager sich diese für dich merkt.
Nein. Dieser Generator läuft vollständig in deinem Browser über die WebCrypto-API (window.crypto.getRandomValues), eine kryptografisch sichere Zufallsquelle, die vom Betriebssystem bereitgestellt wird. Das generierte Passwort wird lokal erstellt, nur dir angezeigt und nirgendwo übertragen. Der Server liefert die Seiteninhalte und hat keinen Einblick in das, was generiert wurde. Das macht das Tool sicher, auch für produktive Konten.
Wo eine Website Passkeys anbietet, ja, sie sind die sicherere Option. Ein Passkey ersetzt das Passwort vollständig: Statt eines Geheimnisses, das du eintippst, erstellt dein Handy oder Laptop einen einzigartigen Schlüssel pro Website und entsperrt ihn mit deinem Fingerabdruck, Gesicht oder der Geräte-PIN. Da es nichts zum Eintippen, Wiederverwenden oder Weitergeben an eine gefälschte Anmeldeseite gibt, kann ein Passkey weder per Phishing gestohlen, erraten noch mit Brute-Force angegriffen werden, und er verlässt dein Gerät nie, sodass ein Datenleck einer Website ihn nicht preisgibt. Der Haken ist, dass die Unterstützung noch wächst und das Übertragen von Passkeys zwischen Geräten von deinem Handy- oder Browser-Ökosystem abhängt. Der pragmatische Ansatz ist, Passkeys überall dort zu nutzen, wo sie verfügbar sind, und für jede Website, die sie noch nicht unterstützt, ein langes, generiertes Passwort in einem Passwort-Manager zu verwenden. Die beiden ergänzen sich, anstatt zu konkurrieren.

Weitere Datenschutz-Tools

Alles, was du brauchst, um private Daten sicher zu teilen: kostenlos, kein Konto erforderlich, läuft direkt in deinem Browser.