So funktioniert’s
- 1Sobald die Seite geladen ist, erscheint ein neues Passwort.
- 2Stell die Länge ein – 16 Zeichen oder mehr sind ein guter Richtwert – und wähle aus, welche Zeichen enthalten sein sollen.
- 3Aktiviere „Verwechselbare Zeichen vermeiden“, wenn du das Passwort ablesen oder von Hand eintippen musst.
- 4Klicke auf „Kopieren“ und füge das Passwort in das Registrierungsformular oder in deinen Passwort-Manager ein.
Was macht ein sicheres Passwort aus?
Am wichtigsten ist die Länge. Jedes zusätzliche Zeichen vervielfacht die Zahl möglicher Passwörter – ein zufälliges Passwort mit 16 Zeichen ist daher ungleich schwerer zu erraten als ein raffiniertes mit 8 Zeichen. Auch die Mischung aus Klein- und Großbuchstaben, Ziffern und Sonderzeichen hilft, weil sie die Auswahl an möglichen Zeichen für jede Stelle vergrößert.
Die andere Hälfte ist der Zufall. Menschen sind berechenbar – Wörter, Namen, Datumsangaben und Tastaturmuster probieren Programme zum Knacken von Passwörtern als Erstes aus. Ein Passwort aus einem sicheren Zufallsgenerator hat kein Muster, das sich ausnutzen ließe.
So funktioniert dieser Generator
Die Passwörter entstehen in deinem Browser mit der Web Crypto API (crypto.getRandomValues) – derselben Zufallsquelle, die auch für Verschlüsselungsschlüssel verwendet wird. Jedes Zeichen wird per Rejection Sampling (Verwerfungsmethode) ausgewählt, sodass kein Zeichen wahrscheinlicher ist als ein anderes, und aus jeder gewählten Zeichengruppe ist mindestens ein Zeichen enthalten.
Nichts, was du generierst, wird an nestoo gesendet oder irgendwo gespeichert. Schließt du den Tab, sind die Passwörter weg – kopiere sie also vorher in einen Passwort-Manager.
Was die Entropie-Angabe bedeutet
Die Entropie gibt in Bit an, wie viele Rateversuche ein Angreifer bräuchte: Jedes zusätzliche Bit verdoppelt den Aufwand. Rund 60 Bit halten Online-Rateangriffen stand, ab 80 Bit ist ein Passwort selbst dann stark, wenn eine geleakte Datenbank offline geknackt wird, und mehr als 100 Bit sind für fast jedes Konto übertrieben.
Häufige Fragen
Wie lang sollte mein Passwort sein?
Nimm für alltägliche Konten mindestens 12 Zeichen und für E-Mail, Onlinebanking und das Master-Passwort deines Passwort-Managers 16 oder mehr. Wenn eine Website es zulässt, ist länger immer besser.
Ist es sicher, ein Passwort online zu generieren?
Hier schon: Das Passwort wird lokal in deinem Browser erzeugt und verlässt nie dein Gerät. Du kannst nach dem Laden der Seite sogar die Internetverbindung trennen – der Generator funktioniert weiter.
Sollte ich für jede Website ein anderes Passwort verwenden?
Ja. Wird eine Website gehackt, probieren Angreifer die erbeuteten Kombinationen aus E-Mail-Adresse und Passwort auch bei anderen Websites aus. Ein eigenes Passwort für jedes Konto verhindert das – und mit einem Passwort-Manager behältst du trotzdem mühelos den Überblick.
Warum sollte ich verwechselbare Zeichen vermeiden?
Zeichen wie das große I, das kleine l und die Ziffer 1 oder O und 0 lassen sich leicht verwechseln, wenn du ein Passwort vorliest oder von einem Zettel abtippst. Ohne sie hat das Passwort etwas weniger Entropie, lässt sich aber viel einfacher handhaben.