Zum Inhalt springen
nestoo
  • Meine IP-AdresseDeine öffentliche IPv4- und IPv6-Adresse, Standort und Anbieter.Netzwerk & IP
  • IP-AbfrageStandort, Anbieter und Netzwerk jeder IP-Adresse.Netzwerk & IP
  • DNS-AbfrageDNS-Einträge wie A, AAAA, MX, TXT und NS für jede Domain abfragen.Netzwerk & IP
  • WHOIS-AbfrageInhaber, Registrar und Ablaufdatum jeder Domain oder IP-Adresse.Netzwerk & IP
  • Port-CheckPrüfe, ob ein Port auf deiner IP-Adresse oder einem Server offen ist.Netzwerk & IP
  • HTTP-Header-CheckAntwort-Header, Statuscodes und Weiterleitungskette einer URL.Netzwerk & IP
  • SSL-CheckGültigkeit, Ablaufdatum und Zertifikatskette jeder Website.Netzwerk & IP
  • Passwort-GeneratorSichere Zufallspasswörter, direkt in deinem Browser erzeugt.Passwörter & Sicherheit
  • Passwort-CheckWie lange es dauert, ein Passwort zu knacken – und ob es geleakt ist.Passwörter & Sicherheit
  • Hash-GeneratorMD5, SHA-1, SHA-256, SHA-512 und CRC32 für Texte und Dateien.Passwörter & Sicherheit
  • JSON-FormatiererJSON formatieren, validieren und minifizieren – mit genauer Fehlerposition.Entwickler-Tools
  • Base64-Encoder/DecoderText oder Dateien in Base64 kodieren und zurück dekodieren.Entwickler-Tools
  • URL-Encoder/DecoderURLs und Query-Strings kodieren und dekodieren – plus URL-Parser.Entwickler-Tools
  • JWT-DecoderHeader und Claims eines JSON Web Tokens lesen.Entwickler-Tools
  • UUID-GeneratorZufällige v4- und zeitlich sortierte v7-UUIDs erzeugen.Entwickler-Tools
  • Unix-Zeitstempel umrechnenUnix-Zeitstempel in Datum umrechnen und Datum in Epoch-Zeit.Entwickler-Tools
  • Binär-UmrechnerText in Binärcode übersetzen und zwischen Zahlensystemen umrechnen.Entwickler-Tools
  • Wörter & Zeichen zählenWörter, Zeichen, Sätze und Lesezeit zählen.Text-Tools
  • Groß- und Kleinschreibung umwandelnText in GROSS- oder kleinbuchstaben umwandeln – oder in camelCase, snake_case und mehr.Text-Tools
  • Texte vergleichenZwei Texte vergleichen und die Unterschiede hervorheben.Text-Tools
  • QR-Code-GeneratorKostenlose QR-Codes für Links, Text, WLAN und Kontakte – als PNG oder SVG.Alltags-Tools
  • ProzentrechnerProzentwert, Prozentsatz, prozentuale Veränderung, Zu- und Abnahme berechnen.Alltags-Tools
  • EinheitenumrechnerLänge, Gewicht, Temperatur, Volumen, Datenmengen und mehr umrechnen.Alltags-Tools

Passwort-Check: Wie sicher ist mein Passwort?

Sieh, wie lange es dauern würde, ein Passwort zu knacken, was es schwach macht und ob es schon in einem Datenleck aufgetaucht ist. Die Stärkeprüfung läuft auf deinem Gerät.

Die Stärkeprüfung läuft auf deinem Gerät. Das Passwort wird nirgendwohin gesendet.

Tippe ein Passwort ein, um zu sehen, wie stark es ist.

An Have I Been Pwned werden nur die ersten 5 Zeichen des SHA-1-Hashes des Passworts gesendet. Der Abgleich erfolgt auf deinem Gerät – das Passwort selbst verlässt es nie.

Läuft in deinem Browser. Deine Eingaben verlassen nie dein Gerät.

So funktioniert’s

  1. 1Gib ein Passwort in das Feld ein oder füge es ein. Klicke auf das Augensymbol, um zu sehen, was du eingegeben hast.
  2. 2Sieh dir die Bewertung und die drei geschätzten Zeiten bis zum Knacken an. Die Werte aktualisieren sich während der Eingabe.
  3. 3Folge den Tipps unter der Bewertung, um Schwachstellen wie Wörterbuchwörter, Namen, Datumsangaben oder Tastaturmuster zu beheben.
  4. 4Klicke auf „Prüfen, ob dieses Passwort geleakt wurde“, um herauszufinden, ob es in bekannten Datenlecks vorkommt.

Wie die Stärke geschätzt wird

Der Passwort-Check nutzt zxcvbn in der TypeScript-Version – einen Open-Source-Schätzer für Passwortstärke, der ursprünglich bei Dropbox entwickelt wurde. Statt Zeichenarten zu zählen, sucht er nach den Mustern, die Passwort-Knacker zuerst ausprobieren: häufige Passwörter, Wörterbuchwörter, Namen, Datumsangaben, wiederholte Zeichen, Folgen wie abc123, Tastaturmuster wie qwerty und Ersetzungen durch ähnlich aussehende Zeichen wie p@ssw0rd. Aus den gefundenen Mustern schätzt er, wie viele Rateversuche ein Angreifer bräuchte.

Deshalb weicht die Bewertung oft von üblichen Passwortregeln ab. Qwerty123! enthält einen Großbuchstaben, eine Ziffer und ein Sonderzeichen und wird trotzdem als sehr schwach bewertet, weil es ein Tastaturmuster mit einer gängigen Endung ist. Vier zufällige Alltagswörter wie maple tractor lantern pebble bestehen nur aus Kleinbuchstaben und werden als sehr stark bewertet.

Was die Zeiten bis zum Knacken bedeuten

Wie schnell ein Passwort fällt, hängt davon ab, wo der Angreifer rät. Gegen eine echte Login-Seite, die Anmeldeversuche begrenzt, sind etwa 100 Versuche pro Stunde realistisch. Gerät die Passwort-Datenbank einer Website in falsche Hände, kann der Angreifer offline mit voller Geschwindigkeit raten: rund 10.000 Versuche pro Sekunde, wenn die Passwörter mit einem absichtlich langsamen Hash wie bcrypt, scrypt oder Argon2 gespeichert sind, und 10 Milliarden oder mehr, wenn ein schneller Hash wie MD5 oder SHA-1 auf Grafikkarten geknackt wird.

Wie eine Website dein Passwort speichert, weißt du selten. Wähle deshalb eines, das selbst im Szenario „Offline, schneller Hash“ standhält – und verwende es nur für ein einziges Konto, damit ein Datenleck anderswo es nicht preisgeben kann.

Wie die Datenleck-Prüfung dein Passwort schützt

Die Datenleck-Prüfung nutzt Pwned Passwords von Have I Been Pwned, eine kostenlose Datenbank mit Hunderten Millionen Passwörtern, die bei Datenlecks offengelegt wurden. Dein Browser berechnet den SHA-1-Hash des Passworts und sendet nur dessen erste fünf Zeichen. Der Dienst antwortet mit allen geleakten Hashes, die mit diesen Zeichen beginnen – meist mehrere Hundert –, plus zufälligen Fülldaten (Padding), und der Abgleich findet auf deinem Gerät statt.

Dank dieses Verfahrens, k-Anonymität genannt, verlassen weder das Passwort noch sein vollständiger Hash deinen Browser, und der Dienst kann nicht erkennen, nach welchem der zurückgegebenen Hashes du gesucht hast. Die Prüfung läuft nur, wenn du auf den Button klickst; alles andere auf dieser Seite funktioniert offline.

Häufige Fragen

Ist es sicher, hier mein echtes Passwort einzugeben?

Die Stärkeprüfung läuft vollständig in deinem Browser; nichts, was du eintippst, wird gesendet oder gespeichert. Die optionale Datenleck-Prüfung sendet nur die ersten fünf Zeichen des SHA-1-Hashes, aus denen sich das Passwort nicht zurückgewinnen lässt. Wenn du ganz vorsichtig sein willst, teste statt deines echten Passworts eines, das nach demselben Muster aufgebaut ist.

Was macht ein Passwort sicher?

Länge und Unvorhersehbarkeit. Eine lange Folge zufälliger Zeichen oder eine Passphrase aus vier oder mehr zufällig gewählten Wörtern bietet Passwort-Knackern kein Muster, das sie ausnutzen könnten. Vermeide Namen, Datumsangaben, einzelne Wörter, in denen Buchstaben durch Sonderzeichen ersetzt sind, und alles, was du schon einmal verwendet hast.

Warum wird mein Passwort als schwach bewertet, obwohl es Sonderzeichen und Ziffern enthält?

Passwort-Knacker kennen die üblichen Tricks – ein Großbuchstabe am Anfang, eine Zahl oder Jahreszahl am Ende, @ statt a – und probieren sie früh aus. Ein Passwort wie Summer2024! erfüllt die meisten Passwortregeln, ist aber in Sekundenbruchteilen geknackt, wenn eine Datenbank geleakt wird. Mehr Länge oder mehr zufällige Wörter helfen weit mehr als zusätzliche Sonderzeichen.

Was soll ich tun, wenn mein Passwort in einem Datenleck gefunden wurde?

Verwende es nicht mehr und ändere es bei jedem Konto, bei dem du es genutzt hast – zuerst bei E-Mail und Onlinebanking. Ersetze es durch ein einzigartiges Passwort aus einem Generator, speichere es in einem Passwort-Manager und aktiviere die Zwei-Faktor-Authentifizierung, wo immer es geht.

Wie genau sind die geschätzten Zeiten bis zum Knacken?

Es sind Schätzungen. Die tatsächliche Zeit hängt von der Hardware des Angreifers ab und davon, wie die Website Passwörter speichert – was du meist nicht wissen kannst. Nutze sie zum Vergleichen: Ein Passwort, das selbst im Szenario mit schnellem Hash Jahrhunderte standhält, ist sicher; eines, das innerhalb von Minuten fällt, nicht.