So generieren Sie ein starkes Passwort (und warum Länge wichtiger ist als Sonderzeichen)

Veröffentlicht am 10. März 2026 • Aktualisiert am 29. September 2026

Kurzueberblick

Ein starkes Passwort ist lang, zufällig und einzigartig. Erfahren Sie, warum die Passwortlänge wichtiger ist als Sonderzeichen und wie Sie eines generieren.

Thema: PDF & Dokumente

Ein starkes Passwort ist mindestens 16 Zeichen lang, zufällig und wird nur für ein einziges Konto verwendet. Die Länge erhöht die Entropie stärker als Sonderzeichen, weil jede zusätzliche Stelle den Suchraum potenziell ver-26-facht.

Der NeatForge Passwort-Generator erzeugt kryptographisch sichere Zufallspasswörter direkt im Browser, ohne die Eingaben hochzuladen.

Was ist ein starkes Passwort?

Ein starkes Passwort ist für einen Angreifer praktisch nicht vorhersagbar. Es hat drei Eigenschaften:

  • Lang: mindestens 16 Zeichen, besser 20+ für wertvolle Konten.
  • Zufällig: keine Wörter, Namen oder Geburtsdaten.
  • Einzigartig: jedes Konto bekommt ein eigenes Passwort.

Gemessen wird die Stärke in Entropie (Bits). Jedes zusätzliche Zeichen aus dem vollen Zeichensatz fügt etwa 6,6 Bits hinzu — Sonderzeichen liefern nur einen kleinen Bonus gegenüber der Länge.

Warum ist die Passwortlänge wichtiger als Sonderzeichen?

Die Entropie wächst exponentiell mit der Länge, aber nur linear mit der Zeichensatzgröße. Konkret:

  • 8 Zeichen mit Sonderzeichen ≈ 52 Bits Entropie.
  • 16 Zeichen nur mit Klein-/Großbuchstaben ≈ 91 Bits.

Ein 16-stelliges Passwort ohne Sonderzeichen ist also deutlich schwerer zu knacken als ein 8-stelliges mit Sonderzeichen. Viele Websites erzwingen Sonderzeichen, vernachlässigen aber die Länge — ein häufiger Fehler in veralteten Passwortrichtlinien.

So generieren Sie ein starkes Passwort

  1. Öffnen Sie den Passwort-Generator.
  2. Stellen Sie die Länge auf mindestens 16 Zeichen ein (20+ für E-Mail, Banking, Master-Passwort).
  3. Aktivieren Sie Kleinbuchstaben, Großbuchstaben, Zahlen und Sonderzeichen.
  4. Klicken Sie auf „Passwort generieren“.
  5. Kopieren Sie das Ergebnis in Ihren Passwort-Manager.

Optional aktivieren Sie „mehrdeutige Zeichen ausschließen“, wenn Sie das Passwort manuell abtippen müssen (z. B. I, l, 1, O, 0).

Tipps für verschiedene Konten

  • E-Mail-Konto: 20+ Zeichen, alle Zeichensätze. Wer Ihr E-Mail-Konto kontrolliert, kann alle anderen Passwörter zurücksetzen.
  • Banking: 20+ Zeichen, zusätzlich die Zwei-Faktor-Authentifizierung aktivieren.
  • WLAN & Router: 20+ Zeichen. WPA3 akzeptiert beliebige Längen; längere Passwörter widerstehen Brute-Force-Angriffen besser.
  • Master-Passwort des Passwort-Managers: 20+ Zeichen, gut merklich, aber zufällig — es schützt alle anderen.

Datenschutz

Das Tool nutzt die Web Crypto API (crypto.getRandomValues) und erzeugt die Passwörter lokal in Ihrem Browser. Es werden keine Passwörter hochgeladen, gespeichert oder protokolliert. Beim Schließen der Seite wird der Verlauf sofort gelöscht.

Passwort-Manager und Wiederherstellung

Ein Generator ist nur ein Baustein der Kontosicherheit. Speichern Sie jedes erzeugte Passwort in einem Passwort-Manager statt in einer Notiz-App oder einem geteilten Dokument. Aktivieren Sie die Mehrfaktor-Authentifizierung für E-Mail, Finanzen, Entwicklerkonten und jeden Dienst mit persönlichen Daten. Legen Sie Wiederherstellungscodes offline an einen Ort, den Sie auch ohne Ihr Hauptgerät erreichen, etwa einen feuersicheren Ordner oder einen versiegelten Umschlag.

Senden Sie ein generiertes Passwort niemals per Chat oder E-Mail und fügen Sie echte Zugangsdaten nie in einen Online-Stärketester ein. Wenn ein Dienst kurze Maximallängen vorgibt oder Symbole ablehnt, nutzen Sie den längsten dort akzeptierten Zufallswert und kompensieren Sie die Schwäche durch MFA. Dokumentieren Sie außerdem, wo Ihre Wiederherstellungscodes liegen, damit Angehörige im Notfall handlungsfähig bleiben.

Zwei-Faktor-Authentifizierung als zweite Schutzschicht

Selbst das stärkste Passwort kann durch Phishing, Keylogger oder Datenlecks abfließen. Die Zwei-Faktor-Authentifizierung fügt eine zweite, unabhängige Hürde hinzu: Etwas, das Sie wissen, plus etwas, das Sie besitzen. Bevorzugen Sie TOTP-Apps wie Google Authenticator oder Authy gegenüber SMS-Codes, denn SMS ist anfällig für SIM-Swapping. Noch stärker sind Hardware-Schlüssel wie YubiKeys, die Phishing quasi unmöglich machen.

Aktivieren Sie 2FA mindestens für E-Mail, Banking, Cloud-Speicher, Code-Hosting und Ihren Passwort-Manager. Reihenfolge beim Einrichten: Erst 2FA aktivieren, dann Wiederherstellungscodes ausdrucken, dann erst alte Sitzungen abmelden. Testen Sie die Anmeldung in einem privaten Fenster, bevor Sie das alte Gerät entsorgen. So bleibt Ihr Konto erreichbar, selbst wenn das Smartphone verloren geht.

Was Sie niemals tun sollten

Erstens: Niemals Passwörter wiederverwenden. Passwort-Wiederverwendung ist das größte einzelne Sicherheitsrisiko, weil ein einziges Leck alle Konten mit demselben Passwort öffnet. Zweitens: Keine Passwörter per E-Mail, Chat oder Screenshot teilen. Jede Kopie ist eine neue Angriffsfläche. Drittens: Keine Musterpasswörter mit vorhersehbaren Ersetzungen wie Sommer2026 mit Ausrufezeichen. Angreifer kennen diese Muster und probieren sie automatisiert durch.

Viertens: Keine Zugangsdaten im Browser ungeschützt speichern, wenn ein verwalteter Passwort-Manager verfügbar ist. Fünftens: Nicht regelmäßig ohne Anlass rotieren, denn erzwungene Wechsel produzieren schwächere Passwörter. Wechseln Sie nur bei Leak-Verdacht oder nachgewiesener Doppelverwendung. Halten Sie sich an diese fünf Verbote, nutzen Sie den Passwort-Generator für jedes neue Konto und lassen Sie die Technik den Rest erledigen.

Häufige Fragen

Ist ein zufälliges Passwort schwerer zu merken als eines mit Wörtern? Ja. Verwenden Sie deshalb einen Passwort-Manager, der das Passwort speichert und automatisch einträgt. Sie müssen sich nur das Master-Passwort merken.

Sollte ich Sonderzeichen verwenden? Ja, wenn die Website sie erlaubt. Sie erhöhen die Entropie zusätzlich. Lehnt eine Site Sonderzeichen ab, generieren Sie einfach ein längeres Passwort ohne Sonderzeichen.

Wie oft sollte ich Passwörter ändern? Nur bei Verdacht auf einen Datenleck oder wenn Sie ein Passwort doppelt verwendet haben. Regelmäßiges Ändern ohne Anlass führt oft zu schwächeren Passwörtern.

→ Kostenlosen Passwort-Generator öffnen

Anzeige

Häufige Fragen

Was macht ein Passwort stark?

Ein starkes Passwort ist lang, zufällig und einzigartig für genau ein Konto. Ein Passwort-Manager kann solche Zufallspasswörter erzeugen, speichern und automatisch eintragen, sodass Sie sie weder wiederverwenden noch auswendig lernen müssen. Merken müssen Sie sich nur noch das Master-Passwort.

Wie lang sollte ein sicheres Passwort sein?

Nutzen Sie mindestens 16 Zeichen für normale Konten und 20 oder mehr für E-Mail, Banking und das Master-Passwort des Passwort-Managers. Für API-Schlüssel und Token erzeugen Sie 32 oder mehr Zeichen. Beachten Sie dabei immer die maximale Länge und die Zeichenregeln des jeweiligen Dienstes.

Sind Sonderzeichen wichtiger als die Passwortlänge?

Nein, die Länge trägt meist mehr Sicherheit als erzwungene Symbolvarianten. Jedes zusätzliche Zeichen multipliziert den Suchraum, während eine Symbolklasse ihn nur um einen konstanten Faktor vergrößert. Nutzen Sie Sonderzeichen, wo sie erlaubt sind, aber opfern Sie niemals Länge für vorhersehbare Ersetzungen wie E durch 3.

Brauche ich für jedes Konto ein anderes Passwort?

Ja. Einzigartige Passwörter begrenzen den Schaden, wenn ein anderer Dienst gehackt wird. Angreifer probieren gestohlene Zugangsdaten systematisch auf weiteren Websites aus. Ein seriöser Passwort-Manager erzeugt und speichert pro Konto ein eigenes Zufallspasswort, sodass Wiederverwendung überflüssig wird.

Ist ein Browser-Passwortgenerator sicher?

Ja, sofern er eine kryptografisch sichere Quelle wie die Web Crypto API nutzt, nichts hochlädt und sein Datenschutzverhalten offenlegt. Der NeatForge Passwort-Generator erfüllt alle drei Kriterien: Er würfelt lokal mit crypto.getRandomValues und löscht den Verlauf beim Schließen der Seite. Prüfen Sie wichtige Zugangsdaten nach dem Einfügen trotzdem kurz.

Ist der Passwort-Generator kostenlos und offline nutzbar?

Ja. Das Tool ist gratis, braucht keine Anmeldung und erzeugt alle Passwörter lokal in Ihrem Browser. Es werden keine Passwörter hochgeladen, gespeichert oder protokolliert. Nach dem Laden der Seite funktioniert das Generieren sogar ohne Internetverbindung.

Dieses Thema erkunden

PDF & Dokumente

Lesen Sie weitere Anleitungen in diesem Cluster und wechseln Sie schneller zu passenden Tools.

Themen-Guides ansehen

Passende Tools

Verwandte Anleitungen