Worum geht’s
Ein gutes Passwort denkt man sich nicht aus — man erzeugt es zufällig. Menschen sind schlechte Zufallsquellen: Wir wählen Namen, Jahreszahlen, Tastaturmuster. Wer im Service-Desk Erstpasswörter vergibt, ein Service-Konto anlegt oder einen WLAN-Schlüssel setzt, sollte verstehen, was ein Passwort wirklich stark macht — und wie ein Generator das garantiert.
Konzept
Die Stärke eines Passworts misst man in Entropie (Bit). Sie sagt, wie viele Versuche ein Angreifer im Schnitt braucht. Die Formel ist einfach:
Entropie = Länge × log2(Größe des Zeichenvorrats)
- Zeichenvorrat: nur Kleinbuchstaben = 26 Zeichen (≈ 4,7 Bit/Zeichen), Klein+Groß+Ziffern+ Sonderzeichen ≈ 94 Zeichen (≈ 6,55 Bit/Zeichen).
- Länge ist der stärkste Hebel: Sie geht linear in die Entropie ein. Ein längeres Passwort schlägt fast immer ein „komplizierteres”, aber kurzes.
Zwei Faustregeln:
- Ein zufälliges Passwort mit ~80 Bit Entropie gilt heute als solide.
- Echter Zufall ist Pflicht. Ein Generator nutzt dafür einen kryptografisch sicheren
Zufallsgenerator (im Browser die
Web Crypto API/crypto.getRandomValues), nichtMath.random().
Wichtig zur Einordnung: Diese Entropie gilt nur für wirklich zufällige Passwörter. Sobald
ein Mensch ein Muster reinbringt (Wort + Jahr + !), ist die reale Entropie viel niedriger als
die Formel suggeriert — Angreifer nutzen genau dann Wörterbuch- und Regel-Listen.
Mehr Länge schlägt mehr Komplexität — der Entropie-Effekt im Vergleich:
- Zeichenraum
- —
- Entropie
- —
- Stärke
- —
- Brute-Force (10 Mrd./s)
- —
Beispiel-Fall
Aufgabe: Du sollst für einen neuen Kollegen ein Erstpasswort vergeben, das er beim ersten Login ändert.
- Schlecht:
Firma2026!— 10 Zeichen, aber vorhersehbares Muster (Wort + Jahr + Sonderzeichen). Ein regelbasierter Angriff knackt das in Sekunden. - Gut: ein zufällig erzeugtes Passwort mit 16 Zeichen aus dem vollen Vorrat, z. B.
q7$Lm2!vXp9#Tz4R. - Rechnung:
16 × 6,55 ≈ 105 Bit— weit über der 80-Bit-Schwelle. - Übergabe über einen sicheren Kanal (nicht per unverschlüsselter Mail) und Pflicht zum Wechsel beim ersten Login.
Anwenden
Vergleiche bewusst „kürzer + alle Zeichenklassen” gegen „länger + weniger Klassen” — meist gewinnt die Länge.
- Erzeuge ein Passwort mit 16 Zeichen und vollem Zeichenvorrat — notiere die angezeigte Entropie.
- Schalte Sonderzeichen ab und beobachte, wie die Entropie pro Zeichen sinkt.
- Setze die Länge auf 24 hoch und sieh, wie die Entropie linear mitwächst.
Selbsttest
Praxis-Challenge
Erzeuge drei Passwörter: 12 Zeichen voller Vorrat, 20 Zeichen nur Kleinbuchstaben und 16 Zeichen voller Vorrat. Notiere jeweils die Entropie und ordne sie von schwach nach stark. Formuliere in einem Satz, warum das 20-Zeichen-Passwort trotz kleinerem Vorrat stark sein kann.