So funktioniert’s
- 1Gib ein Passwort in das Feld ein oder füge es ein. Klicke auf das Augensymbol, um zu sehen, was du eingegeben hast.
- 2Sieh dir die Bewertung und die drei geschätzten Zeiten bis zum Knacken an. Die Werte aktualisieren sich während der Eingabe.
- 3Folge den Tipps unter der Bewertung, um Schwachstellen wie Wörterbuchwörter, Namen, Datumsangaben oder Tastaturmuster zu beheben.
- 4Klicke auf „Prüfen, ob dieses Passwort geleakt wurde“, um herauszufinden, ob es in bekannten Datenlecks vorkommt.
Wie die Stärke geschätzt wird
Der Passwort-Check nutzt zxcvbn in der TypeScript-Version – einen Open-Source-Schätzer für Passwortstärke, der ursprünglich bei Dropbox entwickelt wurde. Statt Zeichenarten zu zählen, sucht er nach den Mustern, die Passwort-Knacker zuerst ausprobieren: häufige Passwörter, Wörterbuchwörter, Namen, Datumsangaben, wiederholte Zeichen, Folgen wie abc123, Tastaturmuster wie qwerty und Ersetzungen durch ähnlich aussehende Zeichen wie p@ssw0rd. Aus den gefundenen Mustern schätzt er, wie viele Rateversuche ein Angreifer bräuchte.
Deshalb weicht die Bewertung oft von üblichen Passwortregeln ab. Qwerty123! enthält einen Großbuchstaben, eine Ziffer und ein Sonderzeichen und wird trotzdem als sehr schwach bewertet, weil es ein Tastaturmuster mit einer gängigen Endung ist. Vier zufällige Alltagswörter wie maple tractor lantern pebble bestehen nur aus Kleinbuchstaben und werden als sehr stark bewertet.
Was die Zeiten bis zum Knacken bedeuten
Wie schnell ein Passwort fällt, hängt davon ab, wo der Angreifer rät. Gegen eine echte Login-Seite, die Anmeldeversuche begrenzt, sind etwa 100 Versuche pro Stunde realistisch. Gerät die Passwort-Datenbank einer Website in falsche Hände, kann der Angreifer offline mit voller Geschwindigkeit raten: rund 10.000 Versuche pro Sekunde, wenn die Passwörter mit einem absichtlich langsamen Hash wie bcrypt, scrypt oder Argon2 gespeichert sind, und 10 Milliarden oder mehr, wenn ein schneller Hash wie MD5 oder SHA-1 auf Grafikkarten geknackt wird.
Wie eine Website dein Passwort speichert, weißt du selten. Wähle deshalb eines, das selbst im Szenario „Offline, schneller Hash“ standhält – und verwende es nur für ein einziges Konto, damit ein Datenleck anderswo es nicht preisgeben kann.
Wie die Datenleck-Prüfung dein Passwort schützt
Die Datenleck-Prüfung nutzt Pwned Passwords von Have I Been Pwned, eine kostenlose Datenbank mit Hunderten Millionen Passwörtern, die bei Datenlecks offengelegt wurden. Dein Browser berechnet den SHA-1-Hash des Passworts und sendet nur dessen erste fünf Zeichen. Der Dienst antwortet mit allen geleakten Hashes, die mit diesen Zeichen beginnen – meist mehrere Hundert –, plus zufälligen Fülldaten (Padding), und der Abgleich findet auf deinem Gerät statt.
Dank dieses Verfahrens, k-Anonymität genannt, verlassen weder das Passwort noch sein vollständiger Hash deinen Browser, und der Dienst kann nicht erkennen, nach welchem der zurückgegebenen Hashes du gesucht hast. Die Prüfung läuft nur, wenn du auf den Button klickst; alles andere auf dieser Seite funktioniert offline.
Häufige Fragen
Ist es sicher, hier mein echtes Passwort einzugeben?
Die Stärkeprüfung läuft vollständig in deinem Browser; nichts, was du eintippst, wird gesendet oder gespeichert. Die optionale Datenleck-Prüfung sendet nur die ersten fünf Zeichen des SHA-1-Hashes, aus denen sich das Passwort nicht zurückgewinnen lässt. Wenn du ganz vorsichtig sein willst, teste statt deines echten Passworts eines, das nach demselben Muster aufgebaut ist.
Was macht ein Passwort sicher?
Länge und Unvorhersehbarkeit. Eine lange Folge zufälliger Zeichen oder eine Passphrase aus vier oder mehr zufällig gewählten Wörtern bietet Passwort-Knackern kein Muster, das sie ausnutzen könnten. Vermeide Namen, Datumsangaben, einzelne Wörter, in denen Buchstaben durch Sonderzeichen ersetzt sind, und alles, was du schon einmal verwendet hast.
Warum wird mein Passwort als schwach bewertet, obwohl es Sonderzeichen und Ziffern enthält?
Passwort-Knacker kennen die üblichen Tricks – ein Großbuchstabe am Anfang, eine Zahl oder Jahreszahl am Ende, @ statt a – und probieren sie früh aus. Ein Passwort wie Summer2024! erfüllt die meisten Passwortregeln, ist aber in Sekundenbruchteilen geknackt, wenn eine Datenbank geleakt wird. Mehr Länge oder mehr zufällige Wörter helfen weit mehr als zusätzliche Sonderzeichen.
Was soll ich tun, wenn mein Passwort in einem Datenleck gefunden wurde?
Verwende es nicht mehr und ändere es bei jedem Konto, bei dem du es genutzt hast – zuerst bei E-Mail und Onlinebanking. Ersetze es durch ein einzigartiges Passwort aus einem Generator, speichere es in einem Passwort-Manager und aktiviere die Zwei-Faktor-Authentifizierung, wo immer es geht.
Wie genau sind die geschätzten Zeiten bis zum Knacken?
Es sind Schätzungen. Die tatsächliche Zeit hängt von der Hardware des Angreifers ab und davon, wie die Website Passwörter speichert – was du meist nicht wissen kannst. Nutze sie zum Vergleichen: Ein Passwort, das selbst im Szenario mit schnellem Hash Jahrhunderte standhält, ist sicher; eines, das innerhalb von Minuten fällt, nicht.