Werkzeuge

Passwortstärke-Prüfer (zxcvbn)

Schätzen Sie, wie viele Rateversuche ein Passwort wirklich kosten würde, mit Knackzeiten für vier Angriffsszenarien und den Mustern, die es verraten.

Kostenlos

Eingabe

0 B

Ergebnis

Das Ergebnis erscheint hier.

Regeln wie „acht Zeichen mit Ziffer und Sonderzeichen“ stufen P@ssw0rd1 als stark ein, was es nicht ist: Es ist das Erste, was jedes Cracking-Tool probiert. zxcvbn, entstanden bei Dropbox (dropbox/zxcvbn, 16k Sterne), schätzt die Stärke stattdessen so, wie ein Angreifer vorgeht – es findet Wörterbuchwörter, Namen, Tastaturfolgen, Daten, Wiederholungen und l33t-Ersetzungen im Passwort und zählt, wie viele Rateversuche diese Struktur tatsächlich übrig lässt. Diese Seite nutzt zxcvbn-ts (zxcvbn-ts/zxcvbn, MIT), die gepflegte TypeScript-Portierung, mit der Liste häufiger Passwörter und den englischen Wörterbüchern. Nichts, was Sie eingeben, verlässt die Seite: keine Netzwerkanfrage, keine Abfrage von Datenlecks.

So arbeitet es

  • Das Passwort wird in die am leichtesten zu erratende Folge von Mustern zerlegt, und die Rateversuche der Teile werden zu einer Gesamtzahl multipliziert, angezeigt als Zehnerpotenz.
  • Die Bewertung von 0–4 ergibt sich aus dieser Zahl: unter 10^3 Versuchen 0, unter 10^6 1, unter 10^8 2, unter 10^10 3, alles darüber 4.
  • Die Knackzeiten gehen von 100 Versuchen pro Stunde (gedrosseltes Login-Formular), 10 pro Sekunde (ungedrosselt), 10.000 pro Sekunde (gestohlene bcrypt- oder scrypt-Datenbank) und zehn Milliarden pro Sekunde (gestohlener ungesalzener schneller Hash auf GPUs) aus.
  • Geben Sie Ihren Namen, Benutzernamen oder den Namen der Website als Kontext an, dann behandelt zxcvbn diese als die ersten Wörter, die ein Angreifer gegen genau dieses Konto versuchen würde.

Wohin Ihre Daten gehen

Nirgendwohin. Dieses Werkzeug läuft vollständig in Ihrem Browser: Der eingefügte Text wird von der Seite verarbeitet und weder an einen Server übertragen noch protokolliert.

Dieses Werkzeug verarbeitet Schlüssel und Zugangsdaten. Zu einem Lauf wird deshalb nichts gespeichert, auch nicht in Ihrem eigenen Verlauf.

Was es kostet

Dieses Werkzeug ist kostenlos, ohne Anmeldung und ohne Punkte.

Häufige Fragen

Welcher Knackzeit sollte ich glauben?
Der, die zur Speicherung des Passworts passt. Für ein Konto bei einem gut geführten Dienst ist der Wert „offline, langsamer Hash“ der realistische schlimmste Fall nach einem Datenleck. Der Wert für schnelle Hashes gilt für schlecht gespeicherte Passwörter – ungesalzenes MD5 oder SHA-1 – oder für Dinge, die direkt offline angegriffen werden, etwa eine verschlüsselte ZIP-Datei oder einen WLAN-Handshake.
Warum bekommt ein langes, zufällig wirkendes Passwort eine niedrige Bewertung?
Weil es für zxcvbn nicht zufällig ist. Tastaturfolgen wie 1qaz2wsx, rückwärts geschriebene Wörter, Jahreszahlen, wiederholte Stücke und Ersetzungen wie @ für a sind alles Muster, die es modelliert, und jedes kostet einen Angreifer nur eine Handvoll Versuche. Die Liste der gefundenen Muster zeigt genau, welcher Teil erkannt wurde.
Prüft es, ob mein Passwort geleakt wurde?
Nein, mit Absicht. Eine Leak-Prüfung bedeutet, einen Dienst wie Have I Been Pwned nach einem Hash-Präfix zu fragen – eine Netzwerkanfrage, und diese Seite stellt keine. Die eingebaute Liste häufiger Passwörter in zxcvbn erkennt die am häufigsten geleakten aber auch offline.
Ist es für deutsche Passwörter zuverlässig?
Nur eingeschränkt. Geladen sind die Liste häufiger Passwörter sowie englische Wörter und Namen; deutsche Wörter und Namen, die dort fehlen, werden als beliebige Buchstabenfolgen gezählt, und die Schätzung kann zu großzügig ausfallen. Misstrauen Sie einer guten Bewertung für ein Passwort, das aus deutschen Wörtern besteht.
Was bedeutet „guesses 10^x“?
Die geschätzte Zahl der Versuche, die ein Angreifer mit gängigen Mustern bräuchte, als Zehnerpotenz. Für von Menschen gewählte Passwörter ist das aussagekräftiger als „Bits an Entropie“, weil es die Rate-Reihenfolge echter Cracking-Tools abbildet und nicht die Größe des Alphabets.

Das Open Source dahinter

Dieses Werkzeug läuft auf zxcvbn-ts/zxcvbn, veröffentlicht unter MIT. Wer dasselbe Verhalten im eigenen Programm braucht, greift zu dieser Bibliothek.

zxcvbn-ts/zxcvbn

Auch bekannt als

  • Passwortstärke prüfen
  • zxcvbn
  • wie sicher ist mein Passwort
  • Passwort knacken Dauer
  • Passwort testen
  • Passwort Entropie