suche
ESC

Sichere Passwörter generieren

Zufall, Zeichenvorrat und Länge richtig wählen — und warum Entropie das einzige Maß ist, das zählt.

Azubi Security 15 Min +120 XP

Worum geht’s

Ein gutes Passwort denkt man sich nicht aus — man erzeugt es zufällig. Menschen sind schlechte Zufallsquellen: Wir wählen Namen, Jahreszahlen, Tastaturmuster. Wer im Service-Desk Erstpasswörter vergibt, ein Service-Konto anlegt oder einen WLAN-Schlüssel setzt, sollte verstehen, was ein Passwort wirklich stark macht — und wie ein Generator das garantiert.

Konzept

Die Stärke eines Passworts misst man in Entropie (Bit). Sie sagt, wie viele Versuche ein Angreifer im Schnitt braucht. Die Formel ist einfach:

Entropie = Länge × log2(Größe des Zeichenvorrats)

  • Zeichenvorrat: nur Kleinbuchstaben = 26 Zeichen (≈ 4,7 Bit/Zeichen), Klein+Groß+Ziffern+ Sonderzeichen ≈ 94 Zeichen (≈ 6,55 Bit/Zeichen).
  • Länge ist der stärkste Hebel: Sie geht linear in die Entropie ein. Ein längeres Passwort schlägt fast immer ein „komplizierteres”, aber kurzes.

Zwei Faustregeln:

  • Ein zufälliges Passwort mit ~80 Bit Entropie gilt heute als solide.
  • Echter Zufall ist Pflicht. Ein Generator nutzt dafür einen kryptografisch sicheren Zufallsgenerator (im Browser die Web Crypto API / crypto.getRandomValues), nicht Math.random().

Wichtig zur Einordnung: Diese Entropie gilt nur für wirklich zufällige Passwörter. Sobald ein Mensch ein Muster reinbringt (Wort + Jahr + !), ist die reale Entropie viel niedriger als die Formel suggeriert — Angreifer nutzen genau dann Wörterbuch- und Regel-Listen.

Mehr Länge schlägt mehr Komplexität — der Entropie-Effekt im Vergleich:

Zeichenraum
Zeichenraum
—
Entropie
—
Stärke
—
Brute-Force (10 Mrd./s)
—

Beispiel-Fall

Aufgabe: Du sollst für einen neuen Kollegen ein Erstpasswort vergeben, das er beim ersten Login ändert.

  1. Schlecht: Firma2026! — 10 Zeichen, aber vorhersehbares Muster (Wort + Jahr + Sonderzeichen). Ein regelbasierter Angriff knackt das in Sekunden.
  2. Gut: ein zufällig erzeugtes Passwort mit 16 Zeichen aus dem vollen Vorrat, z. B. q7$Lm2!vXp9#Tz4R.
  3. Rechnung: 16 × 6,55 ≈ 105 Bit — weit über der 80-Bit-Schwelle.
  4. Übergabe über einen sicheren Kanal (nicht per unverschlüsselter Mail) und Pflicht zum Wechsel beim ersten Login.

Anwenden

▶ Am Tool ausprobieren

Vergleiche bewusst „kürzer + alle Zeichenklassen” gegen „länger + weniger Klassen” — meist gewinnt die Länge.

  1. Erzeuge ein Passwort mit 16 Zeichen und vollem Zeichenvorrat — notiere die angezeigte Entropie.
  2. Schalte Sonderzeichen ab und beobachte, wie die Entropie pro Zeichen sinkt.
  3. Setze die Länge auf 24 hoch und sieh, wie die Entropie linear mitwächst.
Tool öffnen: /passwort-generator ↗

Selbsttest

Praxis-Challenge

⚑ Praxis-Challenge

Erzeuge drei Passwörter: 12 Zeichen voller Vorrat, 20 Zeichen nur Kleinbuchstaben und 16 Zeichen voller Vorrat. Notiere jeweils die Entropie und ordne sie von schwach nach stark. Formuliere in einem Satz, warum das 20-Zeichen-Passwort trotz kleinerem Vorrat stark sein kann.

Tool öffnen: /passwort-generator ↗

Modul im Speedrun testen →