Schwache Passwörter sind eine häufige Ursache für kompromittierte Konten. Geburtstage, Telefonnummern, fortlaufende Zahlen oder die Wiederverwendung eines Passworts auf mehreren Websites können durch Credential-Stuffing und Brute-Force-Angriffe gefährdet werden. Dieses Tool vereinfacht die Erstellung starker Passwörter: Länge auswählen, Zeichentypen festlegen und Passwort sofort erzeugen. Die Passwortstärke und Sicherheitsanalyse werden gleichzeitig angezeigt. Erzeugung und Prüfung erfolgen vollständig im Browser, ohne Daten an den Server zu übertragen.
Die Länge kann von 4 bis 128 Zeichen eingestellt werden, standardmäßig sind 20 Zeichen voreingestellt. Mit jedem zusätzlichen Zeichen verdoppelt sich die Anzahl der Kombinationen, die ein Brute-Force-Angriff ungefähr ausprobieren muss. Daher sind 16 Zeichen oder mehr eine robustere Wahl. Es stehen Kleinbuchstaben, Großbuchstaben, Zahlen und Sonderzeichen zur Verfügung. Standardmäßig sind alle vier Gruppen aktiviert. Je größer der verfügbare Zeichenvorrat, desto schwieriger ist das Passwort zu erraten. Mit „Mehrdeutige Zeichen ausschließen“ werden 0, O, 1, l und I entfernt, die in manchen Schriftarten nahezu identisch aussehen und beim Abschreiben oder Vorlesen leicht verwechselt werden können. Jede ausgewählte Zeichengruppe wird mindestens einmal verwendet.
Jedes erzeugte Passwort erhält in Echtzeit eine von vier Stufen: Schwach, Mittel, Stark oder Sehr stark. Die Einstufung basiert auf einer Schätzung der Informationsentropie anhand der Passwortlänge und der Größe des Zeichenvorrats. Die Sicherheitsprüfungen zeigen, ob das Passwort mehr als 16 Zeichen enthält, sowohl Groß- als auch Kleinbuchstaben verwendet, Zahlen enthält und Sonderzeichen enthält. Wenn eine Prüfung nicht erfüllt ist, kann die Länge erhöht oder der fehlende Zeichentyp aktiviert und anschließend ein neues Passwort erzeugt werden. Neben dem Längenschieber stehen die Schnellwerte 8, 12, 16, 20, 32 und 64 zur Verfügung.
Wenn Passwörter für mehrere Konten benötigt werden, kann die Anzahl auf 1, 5, 10 oder 50 gesetzt werden, um mehrere unterschiedliche Passwörter gleichzeitig zu erzeugen. Jedes Passwort in der Ergebnisliste kann einzeln kopiert werden; alternativ lassen sich alle Passwörter mit einem Klick kopieren, jeweils eines pro Zeile, was den Import in einen Passwortmanager oder eine Tabellenkalkulation erleichtert. Im Hauptbereich stehen die Schaltflächen Passwort kopieren, Neu erzeugen und Leeren zur Verfügung. Jede Änderung einer Option erzeugt sofort ein neues Ergebnis.
Die Seite verwendet die kryptografisch sichere Zufallszahlenschnittstelle des Browsers, crypto.getRandomValues(), und wendet Rejection Sampling an, um Verzerrungen durch den Modulo-Operator zu vermeiden. Dadurch werden Zeichen gleichmäßig ausgewählt. Math.random() ist kein kryptografisch sicherer Zufallszahlengenerator und daher nicht für die Passworterzeugung geeignet. Dieses Tool verwendet ihn nicht. Nach der Erzeugung wird die Zeichenfolge mit derselben sicheren Zufallsquelle zusätzlich gemischt, damit bestimmte Zeichen nicht immer am Anfang stehen.
Dieses Tool verwendet keine serverseitige Verarbeitung. Passwörter werden direkt auf der Seite erzeugt und auch die Sicherheitsbewertung erfolgt lokal. Kein Passwort wird an den Server gesendet oder dort gespeichert, und die Ergebnisse werden nicht im Browser-Speicher abgelegt. Beim Schließen oder Aktualisieren der Seite werden das aktuelle Passwort und die Stapelergebnisse gelöscht. Für eine langfristige Speicherung sollte ein Passwortmanager verwendet werden, nicht Chatverläufe, Notizen oder Browser-Lesezeichen.
Verwende für jede Website ein anderes Passwort, damit ein einzelnes Datenleck nicht mehrere Konten gefährdet. Bevorzuge Passwörter mit mindestens 16 Zeichen, die Zahlen und Sonderzeichen enthalten. Speichere erzeugte Passwörter in einem Passwortmanager und versende sie nicht über Chat oder E-Mail. Aktiviere bei wichtigen Konten die Zwei-Faktor-Authentifizierung, um bei einem kompromittierten Passwort eine zusätzliche Schutzschicht zu haben. Wenn eine Website die Passwortlänge begrenzt oder Sonderzeichen nicht erlaubt, verwende die maximal zulässige Länge und behalte Groß- und Kleinbuchstaben sowie Zahlen bei.
Kommentare 0