Was passiert, wenn du auf „Neu erzeugen“ klickst
Dein Browser zieht jedes Zeichen mit crypto.getRandomValues. Das ist dieselbe Zufallsquelle, aus der er die Schlüssel für verschlüsselte Verbindungen holt. Viele Generatoren im Netz nehmen stattdessen Math.random, eine Funktion für Spiele und Animationen, die nie für Geheimnisse gedacht war.
Das Passwort entsteht auf deinem Gerät. Die Seite schickt es nirgendwohin, lädt nach dem Aufruf nichts nach und setzt keine Cookies. Probier es aus: Trenn die Internetverbindung und klick weiter auf „Neu erzeugen“. Ohne Netz kann auch nichts übertragen werden.
Jedes Zeichen wird einzeln und unabhängig gezogen, doppelte Zeichen sind also erlaubt. Klingt nach einem Detail. Ein Generator, der jedes Zeichen nur einmal verwendet, macht das Passwort aber berechenbarer, und das bei jeder Länge.
Wie lang ist lang genug?
Stärke misst man in Bit. Jedes Bit verdoppelt die Zahl der Möglichkeiten, die jemand durchprobieren muss. Länge bringt dabei mehr als Vielfalt: Vier Zeichen zusätzlich schlagen jede weitere Zeichenart.
| Aufbau | Stärke | Rechenzeit |
|---|---|---|
| 8 Zeichen, nur Kleinbuchstaben | 37 Bit | eine Sekunde |
| 8 Zeichen, alle vier Zeichenarten | 51 Bit | 5 Stunden |
| 12 Zeichen, alle vier Zeichenarten | 77 Bit | 39.133 Jahre |
| 16 Zeichen, alle vier Zeichenarten | 103 Bit | länger, als das Universum alt ist |
| 20 Zeichen, Klein- und Großbuchstaben | 114 Bit | länger, als das Universum alt ist |
| 6 zufällige Wörter | 64 Bit | 4 Jahre |
| 7 zufällige Wörter | 75 Bit | 6.719 Jahre |
Die Rechenzeiten gehen vom ungünstigen Fall aus. Jemand hat die Passwort-Datenbank eines Dienstes erbeutet und rechnet sie auf eigener Hardware durch, eine einzelne aktuelle Grafikkarte schafft bei schnellen Verfahren wie MD5 dieses Tempo. Speichert ein Dienst Passwörter sauber mit bcrypt oder Argon2, dauert jeder Versuch um Größenordnungen länger. Darauf verlassen kannst du dich nicht, denn du siehst nicht, wie ein Dienst speichert.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) nennt zwei Wege: 8 bis 12 Zeichen mit allen vier Zeichenarten oder 20 bis 25 Zeichen mit zwei Zeichenarten. Die US-Behörde NIST verlangt in ihrer Richtlinie SP 800-63B vom August 2025 mindestens 15 Zeichen für Passwörter, die ein Konto allein schützen. Vorschriften zur Zeichenmischung und Pflichtwechsel in festen Abständen lehnt sie ab (Stand September 2026).
Zeichensalat oder Wörter?
Für die meisten Konten ist der Zeichensalat richtig: Der Passwortmanager merkt ihn sich, du kopierst ihn nur. Anders beim Masterpasswort, bei der Anmeldung am Rechner oder beim Schlüssel für die verschlüsselte Festplatte. Die tippst du selbst, oft mehrmals am Tag.
Dafür gibt es Passphrasen aus zufälligen Wörtern, etwa Kompass-Tulpe-Regen-Laterne-Bison-Mehl-Takt. Sieben Wörter sind fast so stark wie zwölf zufällige Zeichen, lassen sich aber in Ruhe tippen und nach ein paar Tagen auswendig.
Umlaute und Emojis: lieber nicht
Der Generator kann beides, standardmäßig ist beides aus. Viele Dienste lehnen Umlaute ab. Und an einer englischen Tastatur im Hotel suchst du das ä vergeblich.
Dazu kommt ein technisches Problem. Ein ä lässt sich im Computer auf zwei Arten schreiben, als ein Zeichen oder als a mit zwei Punkten obendrauf. Auf dem Bildschirm sehen beide gleich aus, für den Server sind es verschiedene Passwörter. Emojis sind eine Spielerei für Dienste, die du ohnehin nur kopierst.
Wohin mit den Passwörtern?
Ein eigenes Passwort pro Dienst heißt schnell: fünfzig Passwörter, die niemand im Kopf behält. Ein Passwortmanager speichert sie verschlüsselt und füllt sie beim Anmelden aus. Du merkst dir nur noch eines. Das darf ruhig eine lange Passphrase sein.
- Bitwarden
Open Source, im kostenlosen Tarif mit Abgleich über alle Geräte.
- KeePassXC
Open Source, die verschlüsselte Datei liegt bei dir. Den Abgleich zwischen Geräten organisierst du selbst.
- 1Password
Kostenpflichtig, gut durchdacht für Familien und Teams.
- Apple Passwörter
Eigene App seit iOS 18 und macOS Sequoia, auf Apple-Geräten schon installiert.
- Google Passwortmanager
In Chrome und Android eingebaut, gut, wenn du ohnehin dort zuhause bist.
Und Passkeys?
Immer mehr Dienste bieten Passkeys an. Statt eines Passworts meldet sich dein Gerät mit einem Schlüsselpaar an, du bestätigst per Fingerabdruck, Gesicht oder Geräte-PIN. Es gibt nichts zu erraten. Und eine gefälschte Login-Seite kann nichts abgreifen, weil der Schlüssel an die echte Adresse gebunden ist.
Wo ein Dienst Passkeys anbietet, nimm sie. Für alle anderen bleibt das Passwort, und das sollte zufällig sein.