Zum Inhalt springen
Toolbrik
Zurück zum Blog

Wirklich sichere Passwörter: warum Länge wichtiger ist als Sonderzeichen

4. August 2026 · Verwandtes Tool: Generator für sichere Passwörter

"Nutze Groß-, Kleinbuchstaben, Zahlen und Sonderzeichen" ist der meistwiederholte Sicherheitstipp — und der, dessen Begründung am wenigsten erklärt wird. Der wahre Grund hinter einem starken Passwort ist eine einzige Zahl: die Entropie, gemessen in Bit.

Was Passwort-Entropie ist

Sie berechnet sich als Länge × log2(Alphabetgröße). Die "Alphabetgröße" ist, wie viele verschiedene Zeichen an jeder Position möglich gewesen wären:

  • Nur Kleinbuchstaben: 26 Zeichen → log2(26) ≈ 4,7 Bit pro Zeichen.
  • Klein- + Großbuchstaben + Ziffern + Sonderzeichen: ~94 Zeichen → log2(94) ≈ 6,55 Bit pro Zeichen.

Ein Passwort mit 8 Zeichen und allen vier Typen hat ≈ 52 Bit. Eines mit 16 Zeichen, nur Kleinbuchstaben, hat ≈ 75 Bit. Das zweite ist viel schwerer per Brute-Force zu knacken, auch wenn es auf den ersten Blick "schwächer" wirkt. Die Länge zählt exponentiell mehr als die Zeichenvielfalt.

Wie viele Bit du je nach Risiko brauchst

Bit Bedeutung
< 30 In Sekunden geknackt, selbst bei einem begrenzten Online-Angriff
30–50 Anfällig für einen Offline-Angriff mit handelsüblicher Hardware
50–70 Angemessen für normale Konten
70–90 Stark, geeignet für Passwort-Manager und Master-Passwörter
90+ Sehr stark, Niveau eines kryptografischen Schlüssels

Der Passphrasen-Trick

Wenn du dir ein Passwort merken musst (etwa das Master-Passwort deines Passwort-Managers), geben vier oder fünf zufällige Wörter (korrekt-pferd-batterie-klammer) mehr Entropie als ein Wort mit Ersetzungen wie P@ssw0rt! — und sind viel leichter zu merken. Der klassische Wörterbuch-Angriff testet einzelne Wörter, nicht lange Kombinationen unabhängiger Wörter.

Die Regel, die wirklich zählt

Kein Passwort, so stark es auch ist, schützt vor Wiederverwendung. Wenn eine Website ihre Datenbank leakt, probiert ein Angreifer dieselben Zugangsdaten auf allen wichtigen Seiten (Credential Stuffing). Die Kombination, die funktioniert: einzigartiges Passwort pro Seite + Passwort-Manager + Länge über Komplexität.

Erzeuge Passwörter mit bis zu 128 Zeichen mit dem sicheren Passwort-Generator — die Entropie in Bit wird live angezeigt, während du Länge und Zeichentypen anpasst. Die Erzeugung erfolgt mit crypto.getRandomValues() (kryptografischer Zufall, nicht Math.random()) direkt in deinem Browser, ohne Übertragung an einen Server.