Passwort-Generator
Ein zufälliges Passwort, in Ihrem Browser erzeugt und nie irgendwohin gesendet, mit seiner Entropie in Bit angegeben statt geschätzt.
Läuft vollständig in Ihrem Browser. Nichts wird hochgeladen, protokolliert oder gespeichert.
- Entropie, in Bit
- —
- Zeichen zur Auswahl
- —
- Mögliche Passwörter
- —
- Das verwendete Alphabet
- —
Ein zufälliges Passwort, von Ihrem eigenen Browser erzeugt und nie irgendwohin gesendet. Die Stärke steht als Entropie in Bit, und das ist eine Messung und keine Meinung, und die Seite erklärt, was die Zahl bedeutet.
Wie es funktioniert
Jedes Zeichen wird unabhängig und gleichverteilt aus dem gewählten Alphabet gezogen, mit dem kryptografischen Zufallszahlengenerator Ihres Browsers. Nichts am Passwort leitet sich aus der Uhrzeit, aus Ihrem Rechner oder aus irgendetwas ab, das ein Angreifer erraten könnte.
Die Entropie ist Länge × log2(Alphabetgröße). Das ist eine Definition und keine Schätzung: Es ist der Zweierlogarithmus davon, wie viele Passwörter Ihre Optionen hätten erzeugen können. Jedes zusätzliche Bit verdoppelt diese Zahl.
Es gilt nur für ein zufällig gezogenes Passwort, und das ist es, was diese Seite erzeugt und was ein Mensch bei der Wahl nicht tut. Ein selbst erdachtes Passwort hat weit weniger Entropie, als seine Länge nahelegt, denn die Art, wie Menschen sie erdenken, ist vorhersagbar.
Häufige Fragen
Wird das Passwort an Ihren Server gesendet?
Nein, und der Entwurf geht weiter als ein Versprechen. Der serverseitige Code dieser Website kann bewusst kein Passwort erzeugen: Für dieses Tool berechnet er nur die Arithmetik — das Alphabet, seine Größe, die Entropie — und überhaupt kein Passwort. Der einzige Ort, an dem eines entsteht, ist der Browser, der es benutzen wird.
Warum gibt es keine Stärkeanzeige?
Weil sie erfunden wäre. Wie lange ein Passwort standhält, hängt von der Hardware des Angreifers ab, von seinem Budget, davon, welchen Hash-Algorithmus die Seite gewählt hat und wie viel ihrer Datenbank abgeflossen ist. Diese Seite kennt nichts davon, „das Knacken würde 3 Millionen Jahre dauern“ wäre also eine Zahl ohne irgendetwas dahinter. Entropie in Bit ist etwas, das sich wahrheitsgemäß sagen lässt.
Wie viele Bit brauche ich denn?
Mehr, als Sie sich merken können, und das ist die eigentliche Antwort: Nehmen Sie einen Passwortmanager und die Länge, die diese Seite anbietet. Zur Größenordnung: Jedes Bit verdoppelt die Zahl der Möglichkeiten, 60 Bit sind also eine Million Mal schwerer als 40. Was tatsächlich genügt, hängt davon ab, was das Passwort schützt und wie die Seite es speichert, und beides ist von hier aus nicht zu sehen.
Warum senkt das Weglassen verwechselbarer Zeichen die Zahl?
Weil es ein echter Tausch ist und keine kostenlose Verbesserung. Il1O0oB8S5Z2 zu entfernen macht das Passwort leichter vom Bildschirm ablesbar und verkleinert das Alphabet, aus dem es gezogen wurde, die Entropie sinkt also. Die Zahl bewegt sich, wenn Sie das Häkchen setzen, und genau darum wird sie angezeigt.
Ist der Zufall gut genug?
Es wird crypto.getRandomValues benutzt, der kryptografische Generator des Browsers, und nicht Math.random, das dafür nicht gebaut und aus seiner eigenen Ausgabe vorhersagbar ist. Hat Ihr Browser keinen solchen Generator, sagt das Tool es und lehnt ab, statt auf etwas Schwächeres zurückzufallen.
Gut zu wissen
- Hier wird nichts gespeichert, protokolliert oder gesendet. Es gibt keinen Teilen-Link, denn ein Passwort in einer URL ist ein Passwort im Browserverlauf und in allem, wohin der Link eingefügt wurde.
- Das Alphabet steht neben den Zahlen, damit Sie genau sehen können, welche Zeichen zur Auswahl standen, statt der Anzahl zu trauen.
- Die Sonderzeichen sind die ASCII-Satzzeichen, ohne das Leerzeichen — das zu viele Formulare entfernen. Sonst wird nichts stillschweigend weggelassen, denn ein Alphabet, das Zeichen streicht, macht ein Passwort schwächer, als die Zahl daneben behauptet.