PassGen.co

Sprache

Passwort-Checker

  • Erfahre, wie lange es dauern würde, es zu knacken, und ob es bei einem Datenleck aufgetaucht ist.

Dein Passwort verlässt dieses Gerät nie. So bleibt es privat

Kostenloser Passwort-Checker

Teste mit dem Passwort-Checker, wie sicher dein Passwort ist. Gib es oben ein oder füge es ein, um zu sehen, wie stark es ist, wie lange es dauern würde, es zu knacken, und ob es zu den 1 Million am häufigsten geleakten Passwörtern gehört. Alles passiert direkt beim Tippen in deinem Browser, und dein Passwort verlässt dieses Gerät nicht.

Für eine umfassende Prüfung tippe auf Alle bekannten Datenlecks prüfen. Dabei wird dein Passwort mit allen geleakten Passwörtern abgeglichen, die Have I Been Pwned kennt. Gesendet werden nur 5 Zeichen eines gehashten Fingerabdrucks, niemals das Passwort selbst. Sieh dir genau an, was gesendet wird.

Direkt zu: Sieht stark aus, ist es aber nicht · Was das Ergebnis bedeutet · Was gesendet wird · Wenn es schwach ist · Fragen

Sieht stark aus, ist es aber nicht

Die meisten Passwort-Checker bewerten die Länge und die verschiedenen Zeichenarten. Deshalb schneiden Passwörter wie P@ssw0rd2024! bei ihnen gut ab. Programme zum Knacken von Passwörtern zählen nicht einfach Zeichen: Diese Programme probieren zuerst die Muster aus, die Menschen verwenden. So bewertet dieser Passwort-Checker einige Passwörter, die auf den ersten Blick gut aussehen:

  • P@ssw0rd2024!SchwachEin Wort, ähnlich aussehende Ersatzzeichen, eine Jahreszahl und ein Sonderzeichen: in unter einer Sekunde geknackt
  • Password123!KompromittiertEtwa 300.000-mal in Datenlecks gefunden
  • qwertyuiop123KompromittiertEine Tastaturreihe und eine aufsteigende Zahlenfolge: etwa 650.000-mal in Datenlecks gefunden
  • Liverpool1892KompromittiertEin Verein und sein Gründungsjahr: etwa 27.000-mal in Datenlecks gefunden
  • Tr0ub4dor&3SchwachDas Beispiel aus dem xkcd-Comic, inzwischen auf jeder Liste zum Knacken von Passwörtern
  • k7#Rq!9vT$2m@LxSehr starkZufällig: 63 Milliarden Jahre zum Knacken

Für diese Bewertung verwendet der Passwort-Checker zxcvbn, ein Open-Source-Tool von Dropbox zur Schätzung der Passwortstärke, sowie unsere eigenen Listen. Er sucht nach häufigen Passwörtern (auch mit ähnlich aussehenden Ersatzzeichen), Wörtern und Namen (auch rückwärts), Tastaturreihen, Wiederholungen, Datumsangaben und dem klassischen Muster aus Wort, Zahl und Sonderzeichen. Alles Übrige zählt als zufällige Zeichen. Eine Wortfolge aus zufällig gewählten Wörtern wird genauso bewertet wie bei unserem Passphrasen-Generator. Eine selbst ausgedachte Wortfolge wird nie höher bewertet als die gleiche Anzahl zufällig gewählter Wörter.

Kein Passwort-Checker weiß, was nur du weißt: ob dein Passwort der Name deines Haustiers ist oder ob du es auch auf anderen Websites verwendest. Ein Passwort-Checker kann zeigen, dass ein Passwort schwach ist. Er kann nicht beweisen, dass es sicher ist.

Was das Ergebnis bedeutet

Die Zeit zum Knacken geht vom schlimmsten Fall aus: Jemand hat eine Kopie deines gehashten Passworts gestohlen und nutzt Grafikkarten, um 100 Milliarden Versuche pro Sekunde durchzuführen. Auf einer Anmeldeseite geht das millionenfach langsamer. Du kannst aber nicht wissen, wie eine Website dein Passwort speichert, also rechne lieber mit dem schlimmsten Fall.

ErgebnisDurchschnittliche Zeit zum KnackenWas du tun solltest
SchwachWeniger als ein TagÄndere es sofort überall, wo du es verwendest
MittelWeniger als 100 JahreErsetze es bei deiner nächsten Anmeldung
StarkWeniger als eine Million JahreFür die meisten Konten geeignet
Sehr starkEine Million Jahre oder mehrFür alles geeignet

Ein Passwort, das in einem Datenleck aufgetaucht ist, ist unabhängig von seiner Stärke unsicher, weil Angreifer geleakte Passwörter zuerst ausprobieren. Deshalb zeigt der Passwort-Checker bei diesen Passwörtern Kompromittiert statt einer Stärkebewertung an.

Was bei der Prüfung auf Datenlecks gesendet wird

Während du tippst, wird nichts gesendet. Wenn du auf Alle bekannten Datenlecks prüfen tippst, passiert Folgendes – hier am Beispiel des Passworts password:

  1. Du gibst das Passwort einpasswordbleibt auf deinem Gerät
  2. Dein Browser wandelt es in einen SHA-1-Fingerabdruck um5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8bleibt auf deinem Gerät
  3. Nur die ersten 5 Zeichen gehen an Have I Been Pwned5BAA6wird gesendet
  4. Der Dienst schickt alle Fingerabdrücke geleakter Passwörter zurück, die genauso anfangen – etwa 2.000, gemischt mit Fülleinträgendein Browser sucht nach einer Übereinstimmung

Der Dienst sieht weder das Passwort noch seinen vollständigen Fingerabdruck. Deshalb kann er nicht erkennen, welchen der 2.000 Fingerabdrücke du geprüft hast.

  • Die schnelle Prüfung auf Datenlecks findet auf deinem Gerät statt. Die Seite lädt einmalig eine kompakte Liste mit Fingerabdrücken der 1 Million am häufigsten geleakten Passwörter herunter. So ist für die Prüfung beim Tippen keine Anfrage nötig. Die Wahrscheinlichkeit einer falschen Übereinstimmung liegt bei etwa eins zu einer Million.
  • Während du tippst, wird nichts gesendet. Manche Passwort-Checker senden bei jedem Tastendruck eine Anfrage. Zusammengenommen verraten diese Anfragen das Passwort Zeichen für Zeichen.
  • Nichts wird aufbewahrt. Das Passwort wird nie gespeichert, erscheint nie in der Adressleiste und ist weg, sobald du die Seite verlässt.
  • Prüf es selbst. Öffne den Tab „Netzwerk“ in den Entwicklertools deines Browsers und tippe: Es wird nichts gesendet. Tippe auf die Schaltfläche, und du siehst eine einzige Anfrage an api.pwnedpasswords.com. Die Adresse endet mit den 5 Zeichen, die nach einer Prüfung in diesem Abschnitt angezeigt werden. Oder trenne die Internetverbindung: Alles außer der vollständigen Prüfung auf Datenlecks funktioniert weiterhin.

Daten zu geleakten Passwörtern: Pwned Passwords von Have I Been Pwned, verwendet unter der Lizenz Creative Commons Namensnennung 4.0.

Wenn dein Passwort schwach oder kompromittiert ist

  • Ändere es auf jeder Website, auf der du es verwendest, und fang mit deinem E-Mail-Konto an, denn darüber lassen sich die Passwörter für deine anderen Konten zurücksetzen.
  • Erstelle ein neues Passwort, statt das alte nur leicht zu ändern. Ein Zeichen hinzuzufügen oder 1 durch 2 zu ersetzen, gehört zu den ersten Varianten, die Angreifer ausprobieren. Erstelle ein zufälliges Passwort oder eine Passphrase.
  • Nutze einen Passwortmanager, damit jedes Konto ein eigenes Passwort haben kann, ohne dass du dir die Passwörter merken musst.
  • Aktiviere die Bestätigung in zwei Schritten, wo immer sie angeboten wird. Sie schützt dein Konto auch dann, wenn dein Passwort geleakt wird.

Häufig gestellte Fragen

Welcher Passwort-Checker ist am sichersten?

Einer, der beim Tippen nichts sendet und bei dem du das selbst überprüfen kannst. Diese Seite prüft die Passwortstärke und gleicht dein Passwort mit den 1 Million am häufigsten geleakten Passwörtern ab – direkt auf deinem Gerät. Die vollständige Datenleck-Prüfung sendet nur 5 Zeichen eines digitalen Fingerabdrucks, und auch nur, wenn du sie antippst. Du kannst das im Tab „Netzwerk“ der Entwicklertools deines Browsers beobachten oder die Internetverbindung trennen und sehen, dass der Passwort-Checker weiter funktioniert.

Wie prüfe ich, ob mein Passwort geleakt wurde?

Gib es oben ein oder füge es ein. Gehört es zu den 1 Million am häufigsten geleakten Passwörtern, siehst du das sofort. Um alle bekannten Datenlecks zu prüfen, tippe auf „Alle bekannten Datenlecks prüfen“. Wenn dein Passwort in einem Datenleck auftaucht, verwende es nicht mehr.

Ist Have I Been Pwned sicher?

Ja, für Passwörter. Die Passwortprüfung ist so aufgebaut, dass der Dienst dein Passwort nie erhält: Dein Browser sendet nur die ersten 5 Zeichen des digitalen Fingerabdrucks deines Passworts und führt den abschließenden Abgleich selbst durch. Diese Seite fordert außerdem zusätzliche Fülleinträge in der Antwort an, damit selbst deren Größe nichts verrät.

Welches Passwort wird am häufigsten gehackt?

123456 wurde über 210 Millionen Mal in Datenlecks gefunden, gefolgt von 123456789, 12345678, password und qwerty (Zahlen von Have I Been Pwned). Alles, was einem Menschen spontan einfällt, steht bereits auf den Listen.

Kannst du mir ein Beispiel für ein starkes Passwort geben?

Jedes veröffentlichte Beispiel ist nicht mehr stark, weil es inzwischen auf den Listen steht. Selbst correcthorsebatterystaple aus dem xkcd-Comic ist schon Tausende Male in Datenlecks aufgetaucht. Ein starkes Passwort wird zufällig und nur für dich erstellt: Nutze den Passwort-Generator oder den Passphrasen-Generator.

Wie lange würde es dauern, mein Passwort zu knacken?

Gib es oben ein. Der Passwort-Checker zeigt dir die durchschnittlich benötigte Zeit unter den ungünstigsten Bedingungen: Jemand hat eine Kopie des Passwort-Hashes gestohlen und kann 100 Milliarden Versuche pro Sekunde durchführen. Ein zufälliges Passwort mit 8 Zeichen lässt sich innerhalb von Stunden knacken. Bei einem zufälligen Passwort mit 16 Zeichen dauert es länger, als das Universum bisher existiert.

Warum wird ein langes Passwort trotzdem als schwach angezeigt?

Weil es ein Muster enthält: ein häufiges Passwort, eine Tastaturreihe, eine Wiederholung oder ein Wort mit einer Zahl am Ende. Länge hilft nur, wenn die Zeichen nicht vorhersehbar sind.

Wo sehe ich, welche meiner gespeicherten Passwörter kompromittiert sind?

Dein Passwortmanager kann sie alle auf einmal prüfen. Öffne auf einem iPhone oder Mac die App „Passwörter“ und schau unter „Sicherheit“ nach. In Chrome bietet der Google Passwortmanager den Passwortcheck an. Bitwarden, 1Password und die meisten anderen Passwortmanager haben einen ähnlichen Bericht.

Wie lang sollte ein Passwort sein?

Mindestens 16 zufällige Zeichen oder sechs zufällige Wörter. NIST, eine US-Behörde für Standards, gibt Websites vor, Passwörter mit mindestens 64 Zeichen zuzulassen und mindestens 15 Zeichen zu verlangen, wenn das Passwort der einzige Schutz für das Konto ist.