suche
ESC

Passwortstärke bewerten

Entropie lesen, Zeichenklassen erkennen und Brute-Force-Zeiten realistisch einordnen.

Azubi Security 20 Min +130 XP

Worum geht’s

Im Support-Alltag musst du oft ein Passwort einschätzen, nicht nur erzeugen: Reicht eine Passwortrichtlinie? Ist ein vom Nutzer gewähltes Kennwort tragbar? Dafür brauchst du ein Gefühl dafür, was Entropie konkret in „Zeit bis geknackt” bedeutet — und wo simple Stärke-Anzeigen täuschen.

Konzept

Die rechnerische Entropie (Länge × log2(Vorrat)) ist die Obergrenze der Stärke. Sie gilt nur, wenn das Passwort wirklich zufällig ist. Drei Dinge musst du auseinanderhalten:

  • Zeichenklassen: Welche Gruppen kommen vor (Klein, Groß, Ziffern, Sonderzeichen)? Mehr Klassen = größerer Vorrat = mehr Bit pro Zeichen.
  • Muster: Wörter, Tastaturreihen (qwertz), Wiederholungen und Jahreszahlen senken die reale Entropie drastisch, weil Angreifer Wörterbücher und Regeln nutzen.
  • Brute-Force-Zeit: Bei H Bit Entropie sind im Schnitt 2^(H−1) Versuche nötig. Teilt man das durch die Angreifer-Rate (Versuche pro Sekunde), ergibt sich eine Zeitschätzung.

Wichtig: Die Angreifer-Rate hängt davon ab, wie das Passwort gespeichert ist. Gegen einen schnellen Hash (SHA-256, viele Milliarden Versuche/s auf GPUs) ist dieselbe Entropie viel schneller geknackt als gegen ein langsames Verfahren (Argon2/bcrypt). Eine Stärke-Anzeige zeigt deshalb immer nur eine Größenordnung, kein Versprechen.

Zeichenraum mal Länge ergibt Entropie — schieb die Regler und sieh die Bits steigen:

Zeichenraum
Zeichenraum
—
Entropie
—
Stärke
—
Brute-Force (10 Mrd./s)
—

Beispiel-Fall

Gegeben: Zwei Passwörter sollen verglichen werden.

  1. Sommer2026! — 11 Zeichen, alle vier Klassen. Die Formel meldet ~72 Bit. Aber: Es steckt ein Wort + Jahr + ! drin → ein Wörterbuch-Angriff mit Regeln knackt es real in Minuten.
  2. 7x!Qm2vTpz — 10 zufällige Zeichen aus vollem Vorrat → ~65 Bit, ohne Muster. Real deutlich stärker als das längere Beispiel 1.
  3. Lehre: Die nackte Bit-Zahl täuscht, wenn Muster drinstecken. Eine gute Bewertung erkennt das Muster und korrigiert nach unten.

Anwenden

▶ Am Tool ausprobieren

Achte auf die Brute-Force-Tabelle: Sie zeigt die Knackzeit für verschiedene Angreifer-Raten.

  1. Gib 'Sommer2026!' ein und lies Entropie, erkannte Zeichenklassen und geschätzte Knackzeit.
  2. Gib stattdessen 10 zufällige Zeichen ein und vergleiche die Knackzeit-Tabelle.
  3. Hänge an ein gutes Passwort eine '1' an und beobachte, wie wenig sich die Stärke ändert.
Tool öffnen: /passwort-staerke ↗

Selbsttest

Praxis-Challenge

⚑ Praxis-Challenge

Teste drei selbst gewählte Passwörter (eines mit Muster, eines mit zufälliger Länge 14, eines kurz und „komplex”). Notiere Entropie und Knackzeit und begründe, welches du in einer Passwortrichtlinie zulassen würdest und warum.

Tool öffnen: /passwort-staerke ↗

Modul im Speedrun testen →