Passwort-Stärketester

Sehen Sie, wie lange ein realer Angreifer bräuchte, um Ihr Passwort zu knacken — in vier realistischen Szenarien.

0 Zeichen
0.0 Bit · 0 Versuche (Durchschn.)
Online · gedrosselt
~100 Versuche/Stunde
Online · ungedrosselt
~10 Versuche/Sekunde
Offline · langsamer Hash
~10.000/Sekunde (bcrypt)
Offline · schneller Hash
~10 Milliarden/Sekunde (MD5 GPU)

Erkannte Muster

  • Geben Sie oben ein Passwort ein, um die Analyse zu starten.

Vorschläge

  • Vorschläge erscheinen, sobald Sie tippen.

Datenleck-Prüfung

Prüft die Have-I-Been-Pwned-Datenbank per k-Anonymität: Es werden nur die ersten 5 Zeichen des SHA-1-Hashes gesendet — nie das Passwort selbst.

Stärkeres nötig? Passwort generieren →

Ihr Passwort verlässt nie dieses Gerät — die Analyse läuft im Browser.

Was ist dieser Passwort-Stärketester?

Dieses kostenlose, ausschließlich im Browser laufende Tool misst die tatsächliche Stärke eines Passworts, indem es Zeichenpool-Entropie mit Mustererkennung (gängige Passwortlisten, Sequenzen, Wiederholungen, Daten, Tastaturreihen und Wörterbuchwörter) kombiniert und realistische Knack-Zeiten gegen vier Angreifer-Szenarien projiziert.

Wie stark ist mein Passwort wirklich?

Geben Sie ein Passwort ein oder fügen Sie es ein; der Tester zeigt effektive Entropie, vier Knack-Zeit-Schätzungen und genau die Muster, die es schwächen — alles lokal im Browser.

Wichtige Funktionen

Vier-Szenario-Knack-Zeit
Sehen Sie, wie lange ein online gedrosselter, online ungedrosselter, offline bcrypt und offline MD5-GPU-Angriff dauern würde.
Mustererkennung
Erkennt gängige Passwörter, Sequenzen (1234, abc), Tastaturreihen (qwerty), Wiederholungen, Jahre und datums-ähnliche Zahlen.
Konkrete Vorschläge
Zeigt genau, was Sie hinzufügen oder entfernen müssen, um die nächste Stärkestufe zu erreichen.
Privat ausgelegt
Nichts wird hochgeladen; das Passwort lebt nur im DOM und verschwindet beim Leeren.

So funktioniert es

Geben Sie ein Passwort ein. Stärke-Label, Entropie in Bit und die vier Knack-Zeit-Szenarien aktualisieren sich live. Das Muster-Panel hebt Schwächen hervor; das Vorschläge-Panel sagt Ihnen, was zu beheben ist.

Häufig gestellte Fragen

Wird mein Passwort an einen Server gesendet?

Nein. Die gesamte Analyse läuft im Browser. Nichts wird hochgeladen, protokolliert oder gespeichert — schließt man den Tab, ist der Wert vergessen.

Was bedeuten die vier Angriffsszenarien?

Sie modellieren realistische Angreifer-Fähigkeiten: ein Online-Angriff gegen ein ratenbegrenztes Login (100/Stunde), ein Online-Angriff gegen einen ungeschützten Endpunkt (10/Sekunde), ein Offline-Knacken gegen einen langsamen Hash wie bcrypt (10K/Sekunde) und ein Offline-Knacken gegen einen schnellen Hash wie MD5 oder SHA-1 auf modernen GPUs (10 Milliarden/Sekunde).

Warum markiert das Tool mein Passwort als schwach, obwohl Sonderzeichen drin sind?

Stärke ist nicht nur Zeichenvielfalt. Ist das Passwort kurz, folgt einem gängigen Muster (Password1!), enthält ein Wörterbuchwort, Daten oder Tastaturreihen, sinkt die reale Entropie drastisch — auch mit einem Sonderzeichen.

Werden Leak-Datenbanken geprüft?

Es prüft eine integrierte Liste der 2.000 häufigsten Passwörter aus öffentlichen Leak-Sammlungen. Zusätzlich bietet es eine optionale Have-I-Been-Pwned-Prüfung mit einem Klick, die k-Anonymität nutzt — es werden nur die ersten fünf Zeichen des SHA-1-Hashes Ihres Passworts gesendet, das Passwort selbst verlässt Ihren Browser nie.

Strafheuristiken und Raten-Annahmen sind gegen den Open-Source-Schätzer zxcvbn und aktuelle GPU-Benchmarks kalibriert. Die Stärkestufen entsprechen den Empfehlungen von NIST SP 800-63B zur Entropie eingeprägter Geheimnisse.