"Nutze Groß-, Kleinbuchstaben, Zahlen und Sonderzeichen" ist der meistwiederholte Sicherheitstipp — und der, dessen Begründung am wenigsten erklärt wird. Der wahre Grund hinter einem starken Passwort ist eine einzige Zahl: die Entropie, gemessen in Bit.
Was Passwort-Entropie ist
Sie berechnet sich als Länge × log2(Alphabetgröße). Die "Alphabetgröße" ist, wie viele verschiedene Zeichen an jeder Position möglich gewesen wären:
- Nur Kleinbuchstaben: 26 Zeichen → log2(26) ≈ 4,7 Bit pro Zeichen.
- Klein- + Großbuchstaben + Ziffern + Sonderzeichen: ~94 Zeichen → log2(94) ≈ 6,55 Bit pro Zeichen.
Ein Passwort mit 8 Zeichen und allen vier Typen hat ≈ 52 Bit. Eines mit 16 Zeichen, nur Kleinbuchstaben, hat ≈ 75 Bit. Das zweite ist viel schwerer per Brute-Force zu knacken, auch wenn es auf den ersten Blick "schwächer" wirkt. Die Länge zählt exponentiell mehr als die Zeichenvielfalt.
Wie viele Bit du je nach Risiko brauchst
| Bit | Bedeutung |
|---|---|
| < 30 | In Sekunden geknackt, selbst bei einem begrenzten Online-Angriff |
| 30–50 | Anfällig für einen Offline-Angriff mit handelsüblicher Hardware |
| 50–70 | Angemessen für normale Konten |
| 70–90 | Stark, geeignet für Passwort-Manager und Master-Passwörter |
| 90+ | Sehr stark, Niveau eines kryptografischen Schlüssels |
Der Passphrasen-Trick
Wenn du dir ein Passwort merken musst (etwa das Master-Passwort deines Passwort-Managers), geben vier oder fünf zufällige Wörter (korrekt-pferd-batterie-klammer) mehr Entropie als ein Wort mit Ersetzungen wie P@ssw0rt! — und sind viel leichter zu merken. Der klassische Wörterbuch-Angriff testet einzelne Wörter, nicht lange Kombinationen unabhängiger Wörter.
Die Regel, die wirklich zählt
Kein Passwort, so stark es auch ist, schützt vor Wiederverwendung. Wenn eine Website ihre Datenbank leakt, probiert ein Angreifer dieselben Zugangsdaten auf allen wichtigen Seiten (Credential Stuffing). Die Kombination, die funktioniert: einzigartiges Passwort pro Seite + Passwort-Manager + Länge über Komplexität.
Erzeuge Passwörter mit bis zu 128 Zeichen mit dem sicheren Passwort-Generator — die Entropie in Bit wird live angezeigt, während du Länge und Zeichentypen anpasst. Die Erzeugung erfolgt mit crypto.getRandomValues() (kryptografischer Zufall, nicht Math.random()) direkt in deinem Browser, ohne Übertragung an einen Server.

