# Eine API zum Erzeugen und Prüfen von Passwörtern · password.es

> api.password.es antwortet: POST /v1/generate liefert Passwörter samt exakter Analyse, mit denselben Zahlen wie diese Seite. 60 Anfragen/Min., ohne Registrierung.

password.es · Original: https://password.es/de/api/

---

# Eine API zum Erzeugen und Prüfen von Passwörtern

`api.password.es` antwortet. Eine Anfrage liefert Passwörter samt Analyse — mit denselben Zahlen, die du auf dieser Seite siehst: dieselbe Bit-Formel, dasselbe Angriffsmodell und dieselbe Stufenskala wie der Checker.

**Ohne Registrierung und ohne Schlüssel.** Man ruft sie einfach auf: 60 Anfragen pro Minute und IP. Erzeugen funktioniert heute; Prüfen noch nicht, und weiter unten steht genau, warum.

## Was heute antwortet

Alles hängt an `https://api.password.es`. Drei Adressen antworten und eine noch nicht; die vollständige Referenz —Parameter, Felder und Fehler— steht in [der Dokumentation](https://password.es/de/api/docs/).

- POST/v1/generate Erzeugt ein oder mehrere Passwörter und gibt ihre Analyse zurück.
- GET/openapi.json Die Beschreibung der API, in OpenAPI 3.1.
- POST/mcp MCP-Server für Assistenten. Ein Werkzeug: `generate_password`.
- POST/v1/check 501 Gibt es noch nicht. Der Fehler sagt, was fehlt und wohin man solange geht.

## In zehn Sekunden

Kein Schlüssel, keine Registrierung und keine Header. Das ist der ganze Aufruf:

Ein Passwort, mehr nicht

```
curl -X POST https://api.password.es/v1/generate
```

Es liefert ein Passwort mit 16 Zeichen und seine Analyse: die Bits, wie lange es einem Angriff standhielte, und eine Stufe von 0 bis 4 — dieselben Zahlen wie auf der Startseite dieser Website. Alles andere sind Optionen.

## Die vollständige Referenz

In [der API-Dokumentation](https://password.es/de/api/docs/) stehen die neun Parameter, jedes Feld der Antwort einzeln erklärt, die Fehlercodes, die Grenzen und wie die Sprache gewählt wird. Das ist die Seite, die man neben dem Editor offen hat; diese hier sagt, worum es geht.

## Was es noch nicht gibt

Keine Termine, weil es keine gibt. Das steht hier, damit man sieht, wohin es geht — nicht als Zusage.

- **`/v1/check`**. Die Absicht ist, ein Passwort mit denselben Zahlen zu analysieren wie der Checker. Heute gibt es `501` zurück und sagt warum: es verlangt genau denselben Mustermotor wie die Website, und der kostet je nach Eingabe zwischen 11 ms und 3,6 s CPU pro Anfrage. Es wartet auf eine Entscheidung —wo die Längengrenze liegt—, die noch nicht gefallen ist.
- **Prüfen per k-Anonymität**: nachsehen, ob ein Passwort in einem Leak auftaucht, ohne es je ganz zu senden.
- **Das lokale Paket**: derselbe Motor, um ihn auf der eigenen Maschine laufen zu lassen und uns nie zu rufen. Das ist der teure Teil an der ganzen Sache — also nicht damit rechnen.
- **Schlüssel und Tarife.** Kein Termin, keine Zusage. Es gibt heute weder Registrierung noch Preise, und deshalb gibt es in der ganzen API keinen einzigen Link darauf — nicht einmal im Fehler bei überschrittener Grenze.

## Was wir nicht verschweigen werden

Eine API, die Passwörter erzeugt, ist im Kern ein Antipattern: Das Passwort geht übers Netz und läuft über eine Maschine, die nicht deine ist. Jetzt, wo man sie wirklich aufrufen kann, wird dieser Hinweis gebraucht — nicht damals, als diese Seite ein Versprechen war.

Deshalb steht er nicht nur hier: **jede Antwort trägt ihren eigenen `notice`** mit derselben Aussage, in der Sprache, die du anforderst. Für ein Passwort, das du wirklich benutzen wirst, läuft [der Generator dieser Seite](https://password.es/de/) vollständig in deinem Browser und sendet nichts; [der Checker](https://password.es/de/passwort-checker/) genauso.

Der wirkliche Ausweg aus diesem Antipattern ist das lokale Paket aus der Liste oben: derselbe Motor, auf deiner Maschine, ohne uns dazwischen. Eine Absicht, kein Termin.
