Zum Inhalt
passwortgenerator.info

Passwort generieren

Neues Konto, leeres Passwortfeld, und im Kopf wieder nur der Name der Katze mit einer Eins dahinter. Das Passwort hier unten hat mit dir nichts zu tun. Genau deshalb taugt es.

Einen Moment …

Zeichen-Passwort
Weitere Vorschläge mit denselben Einstellungen

    Was passiert, wenn du auf „Neu erzeugen“ klickst

    Dein Browser zieht jedes Zeichen mit crypto.getRandomValues. Das ist dieselbe Zufallsquelle, aus der er die Schlüssel für verschlüsselte Verbindungen holt. Viele Generatoren im Netz nehmen stattdessen Math.random, eine Funktion für Spiele und Animationen, die nie für Geheimnisse gedacht war.

    Das Passwort entsteht auf deinem Gerät. Die Seite schickt es nirgendwohin, lädt nach dem Aufruf nichts nach und setzt keine Cookies. Probier es aus: Trenn die Internetverbindung und klick weiter auf „Neu erzeugen“. Ohne Netz kann auch nichts übertragen werden.

    Jedes Zeichen wird einzeln und unabhängig gezogen, doppelte Zeichen sind also erlaubt. Klingt nach einem Detail. Ein Generator, der jedes Zeichen nur einmal verwendet, macht das Passwort aber berechenbarer, und das bei jeder Länge.

    Wie lang ist lang genug?

    Stärke misst man in Bit. Jedes Bit verdoppelt die Zahl der Möglichkeiten, die jemand durchprobieren muss. Länge bringt dabei mehr als Vielfalt: Vier Zeichen zusätzlich schlagen jede weitere Zeichenart.

    Durchschnittliche Rechenzeit bei 100 Milliarden Versuchen pro Sekunde
    AufbauStärkeRechenzeit
    8 Zeichen, nur Kleinbuchstaben37 Biteine Sekunde
    8 Zeichen, alle vier Zeichenarten51 Bit5 Stunden
    12 Zeichen, alle vier Zeichenarten77 Bit39.133 Jahre
    16 Zeichen, alle vier Zeichenarten103 Bitlänger, als das Universum alt ist
    20 Zeichen, Klein- und Großbuchstaben114 Bitlänger, als das Universum alt ist
    6 zufällige Wörter64 Bit4 Jahre
    7 zufällige Wörter75 Bit6.719 Jahre

    Die Rechenzeiten gehen vom ungünstigen Fall aus. Jemand hat die Passwort-Datenbank eines Dienstes erbeutet und rechnet sie auf eigener Hardware durch, eine einzelne aktuelle Grafikkarte schafft bei schnellen Verfahren wie MD5 dieses Tempo. Speichert ein Dienst Passwörter sauber mit bcrypt oder Argon2, dauert jeder Versuch um Größenordnungen länger. Darauf verlassen kannst du dich nicht, denn du siehst nicht, wie ein Dienst speichert.

    Das Bundesamt für Sicherheit in der Informationstechnik (BSI) nennt zwei Wege: 8 bis 12 Zeichen mit allen vier Zeichenarten oder 20 bis 25 Zeichen mit zwei Zeichenarten. Die US-Behörde NIST verlangt in ihrer Richtlinie SP 800-63B vom August 2025 mindestens 15 Zeichen für Passwörter, die ein Konto allein schützen. Vorschriften zur Zeichenmischung und Pflichtwechsel in festen Abständen lehnt sie ab (Stand September 2026).

    Zeichensalat oder Wörter?

    Für die meisten Konten ist der Zeichensalat richtig: Der Passwortmanager merkt ihn sich, du kopierst ihn nur. Anders beim Masterpasswort, bei der Anmeldung am Rechner oder beim Schlüssel für die verschlüsselte Festplatte. Die tippst du selbst, oft mehrmals am Tag.

    Dafür gibt es Passphrasen aus zufälligen Wörtern, etwa Kompass-Tulpe-Regen-Laterne-Bison-Mehl-Takt. Sieben Wörter sind fast so stark wie zwölf zufällige Zeichen, lassen sich aber in Ruhe tippen und nach ein paar Tagen auswendig.

    Umlaute und Emojis: lieber nicht

    Der Generator kann beides, standardmäßig ist beides aus. Viele Dienste lehnen Umlaute ab. Und an einer englischen Tastatur im Hotel suchst du das ä vergeblich.

    Dazu kommt ein technisches Problem. Ein ä lässt sich im Computer auf zwei Arten schreiben, als ein Zeichen oder als a mit zwei Punkten obendrauf. Auf dem Bildschirm sehen beide gleich aus, für den Server sind es verschiedene Passwörter. Emojis sind eine Spielerei für Dienste, die du ohnehin nur kopierst.

    Wohin mit den Passwörtern?

    Ein eigenes Passwort pro Dienst heißt schnell: fünfzig Passwörter, die niemand im Kopf behält. Ein Passwortmanager speichert sie verschlüsselt und füllt sie beim Anmelden aus. Du merkst dir nur noch eines. Das darf ruhig eine lange Passphrase sein.

    Und Passkeys?

    Immer mehr Dienste bieten Passkeys an. Statt eines Passworts meldet sich dein Gerät mit einem Schlüsselpaar an, du bestätigst per Fingerabdruck, Gesicht oder Geräte-PIN. Es gibt nichts zu erraten. Und eine gefälschte Login-Seite kann nichts abgreifen, weil der Schlüssel an die echte Adresse gebunden ist.

    Wo ein Dienst Passkeys anbietet, nimm sie. Für alle anderen bleibt das Passwort, und das sollte zufällig sein.

    Häufige Fragen

    Ist ein Online-Passwort-Generator sicher?

    Ein Generator im Browser ist sicher, wenn das Passwort auf dem eigenen Gerät entsteht und nicht übertragen wird. Der Generator von passwortgenerator.info nutzt dafür die Zufallsfunktion crypto.getRandomValues des Browsers und arbeitet auch dann weiter, wenn die Internetverbindung nach dem Laden der Seite getrennt ist.

    Wie viele Zeichen sollte ein sicheres Passwort haben?

    Das BSI empfiehlt 8 bis 12 Zeichen mit allen vier Zeichenarten oder 20 bis 25 Zeichen mit zwei Zeichenarten. Die US-Behörde NIST verlangt seit August 2025 mindestens 15 Zeichen für Passwörter, die allein ein Konto schützen. Zufällige 16 bis 20 Zeichen liegen deutlich darüber.

    Muss man Passwörter regelmäßig ändern?

    Nein. Weder das BSI noch NIST empfehlen einen Passwortwechsel in festen Abständen. Ein Passwort solltest du ändern, wenn der Dienst ein Datenleck meldet oder du den Verdacht hast, dass jemand anderes es kennt.

    Warum lässt der Passwort-Generator die Zeichen l, I, 1, O und 0 weg?

    Diese Zeichen sehen in vielen Schriften gleich aus. Mit der Einstellung „Verwechselbare Zeichen weglassen“ verzichtet der Generator auf sie, was pro Zeichen etwas Stärke kostet, beim Abtippen und Vorlesen aber Fehler vermeidet. Wer Passwörter nur kopiert, kann die Option abschalten.

    Was bedeutet die Stärke in Bit bei einem Passwort?

    Die Bit-Zahl beschreibt, wie viele Möglichkeiten ein Angreifer durchprobieren müsste, nämlich 2 hoch diese Zahl. Jedes zusätzliche Bit verdoppelt den Aufwand. Ein zufälliges Passwort mit 20 Zeichen aus allen vier Zeichenarten kommt auf rund 129 Bit.