So generieren Sie ein starkes Passwort (und warum Länge wichtiger ist als Sonderzeichen)
Kurzueberblick
Ein starkes Passwort ist lang, zufällig und einzigartig. Erfahren Sie, warum die Passwortlänge wichtiger ist als Sonderzeichen und wie Sie eines generieren.
Ein starkes Passwort ist mindestens 16 Zeichen lang, zufällig und wird nur für ein einziges Konto verwendet. Die Länge erhöht die Entropie stärker als Sonderzeichen, weil jede zusätzliche Stelle den Suchraum potenziell ver-26-facht.
Der NeatForge Passwort-Generator erzeugt kryptographisch sichere Zufallspasswörter direkt im Browser, ohne die Eingaben hochzuladen.
Was ist ein starkes Passwort?
Ein starkes Passwort ist für einen Angreifer praktisch nicht vorhersagbar. Es hat drei Eigenschaften:
- Lang: mindestens 16 Zeichen, besser 20+ für wertvolle Konten.
- Zufällig: keine Wörter, Namen oder Geburtsdaten.
- Einzigartig: jedes Konto bekommt ein eigenes Passwort.
Gemessen wird die Stärke in Entropie (Bits). Jedes zusätzliche Zeichen aus dem vollen Zeichensatz fügt etwa 6,6 Bits hinzu — Sonderzeichen liefern nur einen kleinen Bonus gegenüber der Länge.
Warum ist die Passwortlänge wichtiger als Sonderzeichen?
Die Entropie wächst exponentiell mit der Länge, aber nur linear mit der Zeichensatzgröße. Konkret:
- 8 Zeichen mit Sonderzeichen ≈ 52 Bits Entropie.
- 16 Zeichen nur mit Klein-/Großbuchstaben ≈ 91 Bits.
Ein 16-stelliges Passwort ohne Sonderzeichen ist also deutlich schwerer zu knacken als ein 8-stelliges mit Sonderzeichen. Viele Websites erzwingen Sonderzeichen, vernachlässigen aber die Länge — ein häufiger Fehler in veralteten Passwortrichtlinien.
So generieren Sie ein starkes Passwort
- Öffnen Sie den Passwort-Generator.
- Stellen Sie die Länge auf mindestens 16 Zeichen ein (20+ für E-Mail, Banking, Master-Passwort).
- Aktivieren Sie Kleinbuchstaben, Großbuchstaben, Zahlen und Sonderzeichen.
- Klicken Sie auf „Passwort generieren“.
- Kopieren Sie das Ergebnis in Ihren Passwort-Manager.
Optional aktivieren Sie „mehrdeutige Zeichen ausschließen“, wenn Sie das Passwort manuell abtippen müssen (z. B. I, l, 1, O, 0).
Tipps für verschiedene Konten
- E-Mail-Konto: 20+ Zeichen, alle Zeichensätze. Wer Ihr E-Mail-Konto kontrolliert, kann alle anderen Passwörter zurücksetzen.
- Banking: 20+ Zeichen, zusätzlich die Zwei-Faktor-Authentifizierung aktivieren.
- WLAN & Router: 20+ Zeichen. WPA3 akzeptiert beliebige Längen; längere Passwörter widerstehen Brute-Force-Angriffen besser.
- Master-Passwort des Passwort-Managers: 20+ Zeichen, gut merklich, aber zufällig — es schützt alle anderen.
Datenschutz
Das Tool nutzt die Web Crypto API (crypto.getRandomValues) und erzeugt die Passwörter lokal in Ihrem Browser. Es werden keine Passwörter hochgeladen, gespeichert oder protokolliert. Beim Schließen der Seite wird der Verlauf sofort gelöscht.
Passwort-Manager und Wiederherstellung
Ein Generator ist nur ein Baustein der Kontosicherheit. Speichern Sie jedes erzeugte Passwort in einem Passwort-Manager statt in einer Notiz-App oder einem geteilten Dokument. Aktivieren Sie die Mehrfaktor-Authentifizierung für E-Mail, Finanzen, Entwicklerkonten und jeden Dienst mit persönlichen Daten. Legen Sie Wiederherstellungscodes offline an einen Ort, den Sie auch ohne Ihr Hauptgerät erreichen, etwa einen feuersicheren Ordner oder einen versiegelten Umschlag.
Senden Sie ein generiertes Passwort niemals per Chat oder E-Mail und fügen Sie echte Zugangsdaten nie in einen Online-Stärketester ein. Wenn ein Dienst kurze Maximallängen vorgibt oder Symbole ablehnt, nutzen Sie den längsten dort akzeptierten Zufallswert und kompensieren Sie die Schwäche durch MFA. Dokumentieren Sie außerdem, wo Ihre Wiederherstellungscodes liegen, damit Angehörige im Notfall handlungsfähig bleiben.
Zwei-Faktor-Authentifizierung als zweite Schutzschicht
Selbst das stärkste Passwort kann durch Phishing, Keylogger oder Datenlecks abfließen. Die Zwei-Faktor-Authentifizierung fügt eine zweite, unabhängige Hürde hinzu: Etwas, das Sie wissen, plus etwas, das Sie besitzen. Bevorzugen Sie TOTP-Apps wie Google Authenticator oder Authy gegenüber SMS-Codes, denn SMS ist anfällig für SIM-Swapping. Noch stärker sind Hardware-Schlüssel wie YubiKeys, die Phishing quasi unmöglich machen.
Aktivieren Sie 2FA mindestens für E-Mail, Banking, Cloud-Speicher, Code-Hosting und Ihren Passwort-Manager. Reihenfolge beim Einrichten: Erst 2FA aktivieren, dann Wiederherstellungscodes ausdrucken, dann erst alte Sitzungen abmelden. Testen Sie die Anmeldung in einem privaten Fenster, bevor Sie das alte Gerät entsorgen. So bleibt Ihr Konto erreichbar, selbst wenn das Smartphone verloren geht.
Was Sie niemals tun sollten
Erstens: Niemals Passwörter wiederverwenden. Passwort-Wiederverwendung ist das größte einzelne Sicherheitsrisiko, weil ein einziges Leck alle Konten mit demselben Passwort öffnet. Zweitens: Keine Passwörter per E-Mail, Chat oder Screenshot teilen. Jede Kopie ist eine neue Angriffsfläche. Drittens: Keine Musterpasswörter mit vorhersehbaren Ersetzungen wie Sommer2026 mit Ausrufezeichen. Angreifer kennen diese Muster und probieren sie automatisiert durch.
Viertens: Keine Zugangsdaten im Browser ungeschützt speichern, wenn ein verwalteter Passwort-Manager verfügbar ist. Fünftens: Nicht regelmäßig ohne Anlass rotieren, denn erzwungene Wechsel produzieren schwächere Passwörter. Wechseln Sie nur bei Leak-Verdacht oder nachgewiesener Doppelverwendung. Halten Sie sich an diese fünf Verbote, nutzen Sie den Passwort-Generator für jedes neue Konto und lassen Sie die Technik den Rest erledigen.
Häufige Fragen
Ist ein zufälliges Passwort schwerer zu merken als eines mit Wörtern? Ja. Verwenden Sie deshalb einen Passwort-Manager, der das Passwort speichert und automatisch einträgt. Sie müssen sich nur das Master-Passwort merken.
Sollte ich Sonderzeichen verwenden? Ja, wenn die Website sie erlaubt. Sie erhöhen die Entropie zusätzlich. Lehnt eine Site Sonderzeichen ab, generieren Sie einfach ein längeres Passwort ohne Sonderzeichen.
Wie oft sollte ich Passwörter ändern? Nur bei Verdacht auf einen Datenleck oder wenn Sie ein Passwort doppelt verwendet haben. Regelmäßiges Ändern ohne Anlass führt oft zu schwächeren Passwörtern.
→ Kostenlosen Passwort-Generator öffnen