AUDIT

Passwortstärke prüfen: Knackzeit und schwache Passwörter im Browser

Sofort eingeben. Dieser Tab schätzt die Stärke, markiert schwache Muster und gleicht eine eingebaute Liste häufiger schwacher Passwörter ab. Die Eingabe wird nicht hochgeladen. Das ist keine netzweite Leak-Suche und kein Have-I-Been-Pwned-Check.

✓ Entropie lokal ✓ Liste abgleichen ✓ Kein Upload ✓ Kein Konto
01

Passwort eingeben und sofort Stärke und Risiko sehen

Stufe, Entropie und Knackzeit aktualisieren sich in etwa 0,3 Sekunden. Die Liste schwacher Passwörter lädt auf diesem Gerät. Klartext verlässt diesen Rechner nicht.

Standardmäßig maskiert. Nichts wird im lokalen Speicher abgelegt oder an einen Server gesendet.

Liste schwacher Passwörter wird geladen…

Diese Prüfung

Stufe und Risiko erscheinen während der Eingabe

Noch nichts zu bewerten. Nach der Eingabe sehen Sie Schwach / Mittel / Stark / Sehr stark und ob es die öffentliche Liste geleakter schwacher Passwörter trifft.

02

So wird die Stärke bewertet – und worin sie sich von einer Leak-Suche unterscheidet

Zuerst Aufbau und Aufwand fürs Durchprobieren, dann die lokale Liste schwacher Passwörter. Beide Schritte bleiben in diesem Tab. Es wird keine externe Leak-API aufgerufen.

1. Entropie und Knackzeit schätzen

Die Entropie wird aus Länge und Zeichenklassen geschätzt und als Offline-Brute-Force sowie als Online-Zeit mit Ratenlimit angezeigt. Unter 8 Zeichen, zu wenige Klassen oder Tastaturfolgen senken die Stufe.

2. Mit lokaler Liste schwacher Passwörter abgleichen

Die Liste lädt mit der Seite. Der Abgleich erfasst exakten Text, Groß-/Kleinschreibung, angehängte Ziffern und gängige Leet-Varianten. Ein Treffer gilt als schwach und erhält einen Hinweis auf sehr hohes Risiko.

3. Das ist kein netzweiter Dump-Abgleich

Weit verbreitete Passwörter können auffallen. Es lässt sich nicht beweisen, dass ein Passwort nie in einem Leak vorkam. Diese Seite fragt Have I Been Pwned nicht ab und sendet das geprüfte Passwort nicht.

03

Diese Regeln können Sie auf der Seite prüfen

Die Passwortstärke-Prüfung beantwortet nur, wie stark diese Zeichenkette jetzt wirkt. Schwellen, Listenabdeckung und Grenzen stehen auf dieser Seite.

Wo gerechnet wird

Entropie, schwache Muster und Listenabgleich laufen im Browser. Das geprüfte Passwort geht nicht in eine HTTP-Anfrage und nicht in Analytics. Nach dem Schließen des Tabs bleibt keine Kopie dieser Eingabe auf dem Gerät.

Stufenschwellen

Geschätzte Entropie ≥ 80 Bit ist Sehr stark, ≥ 60 Stark, ≥ 40 Mittel, der Rest Schwach. Unter 8 Zeichen, ein bekanntes schwaches Passwort oder ein Treffer in der öffentlichen Liste erzwingen Schwach.

Listenabdeckung

Geprüft wird eine eingebaute Liste häufig geleakter schwacher Passwörter, kein netzweites Dump-Set. Zeichenketten über 128 Zeichen werden nur exakt verglichen – ohne angehängte Ziffern oder Leet-Varianten.

Was sie nicht kann

Sie kann nicht beweisen, dass ein Passwort nie geleakt wurde, und ersetzt keinen Passwortmanager. Nutzen Sie sie, um offensichtlich schwache Passwörter sofort auszusortieren. Ein neues erzeugen Sie mit dem Passwortgenerator auf diesem Gerät.

FAQ

Vier Fragen, bevor Sie die Stärke prüfen

Nein. Entropieschätzung, Erkennung schwacher Muster und der Abgleich mit der Liste schwacher Passwörter laufen in diesem Tab. Das geprüfte Passwort wird nicht in einer Anfrage gesendet und nicht in Analytics geschrieben.

Das ist kein netzweiter Credential-Check. Diese Seite gleicht eine eingebaute Liste häufig geleakter schwacher Passwörter ab, damit weit verbreitete Kennwörter auffallen. Sie kann nicht beweisen, dass ein Passwort nie in einem Leak vorkam, und ruft Have I Been Pwned nicht auf.

Die Entropie schätzt, wie aufwendig ein Durchprobieren wäre. Längere Zeichenketten und mehr Zeichenklassen erhöhen sie in der Regel. Unter 8 Zeichen, bekannte schwache Passwörter oder Treffer in der öffentlichen Liste gelten als schwach – auch wenn sie lang wirken.

Erzeugen Sie mit dem Passwortgenerator auf diesem Gerät ein neues Passwort. Nutzen Sie es nicht für wichtige Konten wieder. Um es weiterzugeben, verwenden Sie einen Einmal-Link, der nach dem ersten Öffnen gelöscht wird.