Bei jedem Datenverstoß werden Milliarden von Anmeldedaten offengelegt, und schwache Passwörter bleiben der am häufigsten ausgenutzte Angriffsvektor. Dieses Tool misst die mathematische Stärke Ihres Passworts in Entropiebits, schätzt die tatsächliche Knackzeit und generiert starke Alternativen – es liefert Ihnen die Informationen, die Sie zum Schutz jedes Kontos, das Sie besitzen, benötigen.
Warum die Passwortstärke wichtig ist
Jedes Online-Konto, das Sie besitzen, ist durch ein Passwort geschützt, und Angreifer sind außerordentlich effizient darin geworden, schwache Passwörter zu knacken. Moderne Grafikprozessoren können mit speziellen Cracking-Rigs, die nur ein paar tausend Dollar kosten, Hunderte Milliarden von Passwort-Hashes pro Sekunde versuchen. Das bedeutet, dass ein kurzes oder vorhersehbares Passwort innerhalb von Sekunden, nicht Tagen, geknackt werden kann. Aufsehenerregende Datenschutzverletzungen bei großen Unternehmen haben Milliarden von gehashten Anmeldeinformationen offengelegt, die Angreifer dann in aller Ruhe offline knacken und durch Credential Stuffing bei anderen Diensten testen können. Die Folgen eines kompromittierten Kontos reichen von Identitätsdiebstahl und Finanzbetrug bis hin zu unbefugtem Zugriff auf Unternehmensnetzwerke und persönliche Kommunikation. Sogar sichere Passwörter können durch Wiederverwendung untergraben werden. Sobald ein Passwort durch den Verstoß auf einer Website geknackt wurde, testen automatisierte Tools es innerhalb weniger Stunden im Vergleich zu Tausenden anderer Dienste. Zu verstehen, was ein Passwort mathematisch stark macht, ist die Grundlage der persönlichen Cybersicherheit, und dieses Tool liefert Ihnen die Daten, die Sie benötigen, um fundierte Entscheidungen zu treffen, anstatt zu raten, was „stark“ bedeutet.
Wie Entropie funktioniert
Entropie ist das mathematische Rückgrat der Messung der Passwortstärke. In Bits ausgedrückt quantifiziert die Entropie, wie unvorhersehbar ein Passwort ist, indem sie die Gesamtzahl möglicher Kombinationen berechnet, die ein Brute-Force-Angreifer durchsuchen müsste. Die Formel ist einfach: Multiplizieren Sie die Anzahl der Zeichen im Passwort mit dem Logarithmus zur Basis 2 der Zeichenpoolgröße. Ein Passwort, das nur Kleinbuchstaben (Pool von 26) verwendet, trägt etwa 4,7 Bits pro Zeichen bei. Durch das Hinzufügen von Großbuchstaben wird der Pool auf 52 verdoppelt, was einer Vergrößerung von 5,7 Bit entspricht. Durch Einbeziehung von Ziffern und Symbolen wird der Pool auf 94 erweitert, was 6,55 Bits pro Zeichen ergibt. Ein 12-stelliges Passwort unter Verwendung aller vier Typen erreicht daher 12 × 6,55 ≈ 78,7 Bit Entropie. Jedes zusätzliche Bit verdoppelt den Suchraum des Angreifers: 40 Bits stehen für etwa eine Billion Kombinationen, 60 Bits für etwa eine Trillion und 80 Bits für mehr als eine Septillion. Selbst ein GPU-Cluster, der 100 Milliarden Schätzungen pro Sekunde ausführt, würde etwa 380 Millionen Jahre brauchen, um einen 80-Bit-Speicherplatz durch rohe Gewalt zu erschöpfen.
Brute Force vs. Wörterbuchangriffe
Brute-Force-Angriffe probieren systematisch jede mögliche Zeichenkombination aus, angefangen bei der kürzesten bis hin zur nächsten. Da der Suchraum exponentiell mit der Länge und Poolgröße wächst, ist Brute Force nur bei kurzen Passwörtern sinnvoll – alles unter etwa 8 Zeichen bei voller Poolgröße kann innerhalb von Stunden geknackt werden. Wörterbuchangriffe verfolgen einen intelligenteren Ansatz: Sie priorisieren zuerst die wahrscheinlichsten Passwörter und verwenden dabei Listen mit Hunderten Millionen geleakter Anmeldeinformationen, gebräuchlichen Wörtern, Phrasen und vorhersehbaren Ersetzungsmustern. Ein Passwort wie „Sommer2024!“ schneidet bei der reinen Entropie einigermaßen gut ab, folgt aber einem Muster, das Wörterbuchangriffe sofort erkennen – ein großgeschriebenes Wort, eine Jahreszahl und ein Symbolsuffix. Viele Cracking-Tools modellieren genau diese menschlichen Tendenzen. Musterbasierte Passwörter (Tastaturbefehle wie „Qwerty1!“, Leet-Ersetzungen wie „p@ssw0rd“ und Kombinationen aus Name und Zahl) erscheinen alle früh in Wörterbuchlisten. Echte Sicherheit erfordert Zufälligkeit, die kein menschliches Muster vorhersagt – entweder durch die Verwendung eines Zufallszeichengenerators oder einer Passphrase, die aus wirklich zufälligen Wörtern besteht.
Der Passphrase-Vorteil
Durch die Aneinanderreihung von vier oder mehr zufälligen, nicht zusammenhängenden Wörtern entsteht eine Passphrase, die eine hohe Entropie erreicht und gleichzeitig einprägsam genug bleibt, um ohne Manager eingegeben zu werden. Das berühmte „Correct-Horse-Battery-Staple“-Beispiel von XKCD demonstriert das Prinzip: Bei einer Wortliste mit 7.776 Wörtern (der EFF Diceware-Liste) trägt jedes zufällige Wort etwa 12,9 Bits bei, sodass vier Wörter ungefähr 51,7 Bits und fünf Wörter 64,6 Bits ergeben. Eine aus sechs Wörtern bestehende Passphrase hat eine Länge von 77,5 Bits – vergleichbar mit einem sicheren Passwort mit zufälligen Zeichen, lässt sich aber viel einfacher merken und auf einer mobilen Tastatur eingeben. Der Haken ist, dass die Wörter wirklich zufällig sein müssen und keine Phrasen, die Sie selbst konstruieren: Von Menschen gewählte Wortkombinationen folgen vorhersehbaren Mustern, die geschulte Cracking-Tools ausnutzen. Diceware – physische Würfel werfen, um Wörter aus einer nummerierten Liste auszuwählen – ist der Goldstandard für Zufälligkeit, ohne dass ein Computer erforderlich ist. Passphrasen funktionieren am besten als Master-Passwort für Ihren Passwort-Manager, wo die Einprägsamkeit am wichtigsten ist.
Aufbau eines nachhaltigen Passwortsystems
Das praktische Ziel der Passwortsicherheit ist nicht die Perfektion für ein einzelnes Konto – es ist ein System, das jedes Konto schützt, ohne auf den Speicher für Dutzende einzigartiger Anmeldeinformationen angewiesen zu sein. Passwortmanager sind der Grundstein dieses Systems. Sie generieren kryptografisch zufällige Passwörter beliebiger Länge und Komplexität, speichern sie verschlüsselt hinter einem einzigen Master-Passwort und füllen sie automatisch in allen Browsern und Apps aus. Das Master-Passwort sollte eine sichere Passphrase sein, die Sie auswendig gelernt und bei der Eingabe getestet haben. Seriöse Manager (Bitwarden, 1Password, KeePass) verschlüsseln Ihren Tresor vor der Synchronisierung lokal mit AES-256, wodurch serverseitige Verstöße gegen den Manager selbst unschädlich gemacht werden. Die Zwei-Faktor-Authentifizierung (2FA) fügt eine zweite Ebene hinzu, die Credential Stuffing verhindert, selbst wenn ein Passwort kompromittiert wird – eine zeitbasierte Einmalpasswort-App (TOTP) ist kostenlos, schnell und weitaus sicherer als SMS-Codes. Kombinieren Sie für hochwertige Konten – E-Mail, Banking und den Passwort-Manager selbst – ein starkes, einzigartiges Passwort mit Hardware-2FA (einem YubiKey), um den stärksten verfügbaren Schutz zu erzielen.