# password.es · Passwort-Checker

> Wir zählen keine Großbuchstaben oder Symbole: Wir schlagen dein Passwort in Wörterbüchern aus Wörtern, Namen, Städten und Tastaturmustern nach und schätzen die nötigen Versuche.

password.es · Original: https://password.es/de/passwort-checker/

---

# Analysiere dein Passwort im Detail

Wir zählen keine Großbuchstaben oder Symbole: Wir schlagen dein Passwort in Wörterbüchern aus Wörtern, Namen, Städten und Tastaturmustern nach und schätzen die nötigen Versuche.

Die Analyse findet vollst&auml;ndig in deinem Browser statt. Wir senden keine Informationen und speichern keine Ergebnisse.

Wir blenden das Passwort standardm&auml;&szlig;ig aus. Über den seitlichen Button kannst du die Sichtbarkeit umschalten.

Das Urteil kommt aus der Zeit, nicht aus einem Prozentwert.

um es per Brute Force zu knacken

## Was wir in deinem Passwort gefunden haben

- Gib oben ein Passwort ein, um es zu analysieren.

Wir haben kein bekanntes Muster gefunden, also ist diese Zahl eine **Obergrenze**: sie gilt, wenn dein Passwort wirklich zuf&auml;llig ist. Hast du es dir selbst ausgedacht, ist es h&ouml;chstwahrscheinlich deutlich weniger.

Die Brute-Force-Zeit wird mit **10^12 Versuchen pro Sekunde** gesch&auml;tzt, der Gr&ouml;&szlig;enordnung eines *Offline*-Angriffs gegen einen schnellen Hash — dasselbe Modell, das [der Generator](https://password.es/) verwendet. Gegen einen langsamen Hash (`bcrypt`, `Argon2`) steigt der Wert um viele Gr&ouml;&szlig;enordnungen.

## Wie das funktioniert — und was es nicht wissen kann

Wir schlagen dein Passwort in W&ouml;rterbüchern aus geleakten Passw&ouml;rtern, W&ouml;rtern, Vornamen, Nachnamen, St&auml;dten, Daten und Tastaturwegen nach und erkennen g&auml;ngige Tricks wie Rückw&auml;rtsschreiben oder `a` durch `@` zu ersetzen. Wir nutzen [zxcvbn-ts](https://github.com/zxcvbn-ts/zxcvbn), Open Source, komplett in deinem Browser.

**Was wir nicht wissen k&ouml;nnen:** Finden wir ein Muster, ist die Zahl belastbar — dieses Muster ist die Abkürzung, die ein Angreifer nimmt. Finden wir keines, ist die Zahl nur eine **Obergrenze**: sie hei&szlig;t, dass wir dein Muster nicht kennen, nicht dass es keines gibt.

Darum steht die einzige exakte Zahl dieser Seite in [dem Generator](https://password.es/): dort erzeugt die Maschine das Passwort zuf&auml;llig, und dann wissen wir genau, wie viele Kombinationen es gibt. Hier k&ouml;nnen wir nur sch&auml;tzen.

Wir senden dein Passwort nirgendwohin und speichern es nicht. Das Einzige, was über das Netz geht, ist die Analyse-Bibliothek, die geladen wird, sobald du zu tippen beginnst.

## Wie das Ranking zu lesen ist

Das Urteil ergibt sich aus der Zeit, die das Knacken kosten würde, nicht aus einer Punktesumme für Zeichenvielfalt. «Sehr schwach» heißt unter einer Sekunde gegen einen Offline-Angriff; «Sehr stark» mehr als hunderttausend Jahre. Trotzdem: Verwende ein Passwort nie zweimal und stütze dich auf einen ordentlichen Manager.

Mische die Zeichen und meide vorhersehbare Muster (1234, qwerty, persönliche Daten). Wenn orangefarbene Hinweise auftauchen, lies sie: Sie zeigen, was deinen Schlüssel wirklich schwächt.

## Häufige Fragen

### Welcher Algorithmus wird verwendet?

zxcvbn, die quelloffene Bibliothek, die dein Passwort in Wörterbüchern aus Wörtern, Namen, Städten, Daten und Tastaturmustern nachschlägt und schätzt, wie viele Versuche es kosten würde. Früher lief PasswordMeter (2006), das Zeichenvielfalt zählte: Es nannte `Passwort1!` sehr stark und eine zufällige Fünf-Wort-Phrase sehr schwach. Genau andersherum.

### Werden meine Passwörter gespeichert?

Niemals. Die Berechnung passiert in deinem Browser, und wir senden nichts an den Server. Du kannst dich vom Internet trennen und es funktioniert weiter.

### Was ist ein «ausreichendes» Passwort?

Eines, das lange genug standhält und in keinem Wörterbuch steht. Ziel ist «Stark» oder «Sehr stark» und eine leere Fundliste: Ein Muster, das wir finden, ist eine Abkürzung, die der Angreifer auch hat. Selbst dann: zusammen mit einem Manager und zweitem Faktor.

### Welche weiteren Ressourcen empfehlt ihr?

Neben dem Generator findest du auf password.es Leitfäden dazu, wie man merkbare Passwörter baut und Zusatzmaßnahmen wie Manager oder Hardware-Schlüssel einschaltet.

### Warum benutzt der Generator 27 Sonderzeichen, wenn hier 33 gezählt werden?

Weil sie Verschiedenes messen. Wenn du hier ein Sonderzeichen tippst, nehmen wir an, es hätte jedes der 33 einer ASCII-Tastatur sein können: Das ist das Alphabet, das ein Angreifer durchgehen müsste. Der Generator benutzt bewusst 27 und lässt Anführungszeichen und Schrägstriche weg, die Passwörter zerlegen, sobald man sie in Terminals, Tabellen und Konfigurationsdateien einfügt. Die sechs fehlenden kosten weniger als ein Drittel Bit pro Zeichen; ein Passwort, das beim Kopieren zerbricht, kostet deutlich mehr.
