Passwortstärke-Rechner

Wie viel Entropie ein Passwort hat — und wie lange ein Angriff dauert.

Nichts wird übertragen — die Berechnung läuft im Browser. Tragen Sie trotzdem lieber ein ähnliches Muster ein als das echte Passwort.

11 Zeichen aus 94 möglichen ergeben 72,1 Bit — 8.022 Jahre offline mit schnellem Hash.

Entropie
72,1 Bit bei 11 Zeichen
Zeichenraum
94 mögliche Zeichen — Kleinbuchstaben, Großbuchstaben, Ziffern, Sonderzeichen
Zeit zum Durchprobieren
8.022 Jahre im Mittel, offline mit schnellem Hash
Erkannte Schwächen
unter zwölf Zeichen; enthält eine Jahreszahl
Empfehlung
Brauchbar für weniger wichtige Zugänge, für E-Mail und Bank zu wenig. Vier bis fünf zufällige Wörter wären deutlich stärker.

Die Stärke eines Passworts misst sich in Entropie: der Zahl der Bits, die ein Angreifer raten müsste. Sie ergibt sich aus der Länge mal dem Logarithmus des Zeichenraums — und wächst mit der Länge deutlich schneller als mit der Zeichenvielfalt.

Ein zusätzliches Zeichen bei 94 möglichen Zeichen bringt 6,6 Bit. Der Wechsel von Kleinbuchstaben auf gemischte Groß- und Kleinschreibung bringt dagegen nur ein Bit je Zeichen — Länge schlägt Komplexität, und zwar deutlich.

Warum Sommer2026! schwach ist

Rechnerisch hat es elf Zeichen aus einem Zeichenraum von 94, also gut 72 Bit — das klingt gut. Tatsächlich folgt es aber einem Muster, das jeder Angreifer zuerst probiert: ein Wort mit großem Anfangsbuchstaben, eine Jahreszahl, ein Ausrufezeichen.

Wörterbuchangriffe arbeiten genau mit solchen Regeln und probieren nicht alle Kombinationen, sondern die wahrscheinlichen zuerst. Die tatsächliche Stärke solcher Passwörter liegt deshalb weit unter dem rechnerischen Wert.

Was stattdessen funktioniert

Vier bis fünf zufällig gewählte Wörter ergeben ein Passwort, das man sich merken kann und das rechnerisch stärker ist als jede Buchstabenwüste: Bei einer Liste von 7 776 Wörtern bringt jedes Wort 12,9 Bit, fünf Wörter also 64 Bit — und zwar echte, weil zufällig gewählt.

Entscheidend ist die Zufälligkeit: selbst ausgedachte Wortfolgen sind es nicht. Am zuverlässigsten arbeitet ein Passwortmanager, der lange Zufallspasswörter erzeugt und speichert, sodass sich nur noch eines gemerkt werden muss.

Häufige Fragen

Wie lang sollte ein Passwort sein?
Das BSI nennt als Faustregel acht Zeichen, wenn alle vier Zeichenarten vorkommen, und zwanzig bis fünfundzwanzig, wenn es nur zwei sind. Dieser Rechner markiert alles unter zwölf Zeichen, weil acht Zeichen einem schnellen Offline-Angriff nur wenige Tage standhalten. Wichtiger als jede Zahl ist, dass es für jeden Dienst ein eigenes ist.
Muss ich Passwörter regelmäßig wechseln?
Nein, das gilt inzwischen als überholt — auch das BSI rät davon ab. Erzwungene Wechsel führen zu vorhersehbaren Mustern. Gewechselt wird, wenn es Hinweise auf einen Vorfall gibt.

Quellen

Stand der Werte: 2026. Die Ergebnisse sind Orientierungswerte und ersetzen keine Steuerberatung.

Passt dazu