Passwort-Check

Passwort prüfen: Wie sicher ist mein Passwort?

Ein Passwort in eine fremde Website zu tippen, um es zu „prüfen“, ist eigentlich keine gute Idee. Der Check im Passwort-Generator läuft deshalb vollständig in deinem Browser – das Passwort wird weder gesendet noch gespeichert. Hier steht, was er erkennt und wie du das Ergebnis liest.

Passwort eintippen und sofort sehen, welche Muster ein Angreifer ausnutzen würde – lokal im Browser, ohne Übertragung.

Passwort prüfen

Die Kurzfassung

  1. Im Passwort-Generator auf Prüfen umschalten.
  2. Passwort eintippen – das Ergebnis erscheint sofort.
  3. Unter „Erkannte Muster“ steht, woran ein Angreifer ansetzen würde.
  4. Alles unter „Stark“ besser durch ein zufällig erzeugtes Passwort ersetzen.

Dein Passwort bleibt auf deinem Gerät. Die Prüfung nutzt die Open-Source-Bibliothek zxcvbn mit deutschen und englischen Wörterbüchern. Sie wird einmal geladen und läuft dann komplett im Browser – auch ohne Internetverbindung. Das Eingabefeld wird nicht gespeichert.

Wie der Check funktioniert

Viele „Passwort-Stärke“-Anzeigen zählen nur Zeichenarten: Großbuchstabe, Ziffer, Sonderzeichen – fertig. Damit gilt Passwort1! als stark. Echte Angreifer gehen anders vor, und genau das bildet der Check nach: Er zerlegt das Passwort in Bausteine, sucht für jeden die wahrscheinlichste Erklärung (Wort, Name, Datum, Muster) und berechnet daraus, wie viele Versuche ein Angreifer mit einer guten Strategie bräuchte.

Aus der Zahl der Versuche ergibt sich die Zeit zum Knacken – angenommen wird ein Offline-Angriff mit 10 Milliarden Versuchen pro Sekunde, also der Fall, dass eine Passwort-Datenbank gestohlen wurde.

Was der Check erkennt

MusterBeispiel
Häufige Passwörterhallo123, passwort, schatz
Deutsche und englische WörterSonnenschein, dragon
Vor- und NachnamenMichael, Schmidt
Jahreszahlen und Daten1987, 24.12.1990
Tastaturmusterqwertz, asdf, 1qay2wsx
Folgen und Wiederholungenabcdef, 123456, aaaa
Typische ErsetzungenP@ssw0rt (@ für a, 0 für o)
Rückwärts geschriebene Wörtertrowssap

Teste ruhig zuerst ein paar Beispiele wie „Sommer2026!“ oder „qwertz123“ – dann siehst du, wie schnell ausgedachte Passwörter fallen.

Das Ergebnis richtig lesen

BewertungBedeutung
Sehr schwach / SchwachIn Sekunden bis Tagen zu knacken. Sofort ersetzen, vor allem wenn das Passwort mehrfach verwendet wird.
MittelHält einfachen Angriffen stand, aber nicht einem gestohlenen Datenbestand. Für wichtige Konten zu wenig.
StarkGut – solange das Passwort nur für ein Konto verwendet wird.
Sehr starkPraktisch nicht zu erraten.

Die Stufen entsprechen derselben Skala wie beim Generator (in Bit Entropie), damit erzeugte und geprüfte Passwörter vergleichbar sind.

Was der Check nicht kann

Mein Passwort ist schwach – was nun?

  1. Ein neues Passwort im Generator erzeugen – mindestens 16 Zeichen oder eine Passphrase aus 6 Wörtern.
  2. Es beim betroffenen Dienst ändern und im Passwort-Manager speichern.
  3. Prüfen, wo das alte Passwort sonst noch verwendet wurde, und dort ebenfalls ändern – zuerst beim E-Mail-Konto.
  4. Wo möglich, Zwei-Faktor-Anmeldung einschalten.

Passwort jetzt prüfen

Erkennt Wörter, Namen, Jahreszahlen, Tastaturmuster und typische Ersetzungen – und schätzt die Zeit zum Knacken. Lokal im Browser, nichts wird gesendet.

Häufige Fragen

Ist es sicher, mein Passwort hier zu prüfen?

Ja. Die Prüfung läuft vollständig im Browser; das Passwort wird nicht gesendet, nicht gespeichert und nicht protokolliert. Nach dem Laden funktioniert der Check sogar ohne Internetverbindung.

Wie wird die Stärke berechnet?

Mit der Open-Source-Bibliothek zxcvbn: Sie erkennt Wörter, Namen, Daten und Muster und schätzt die Zahl der Versuche, die ein Angreifer bräuchte. Daraus ergibt sich die Zeit zum Knacken bei 10 Milliarden Versuchen pro Sekunde.

Warum ist „Passwort123!“ schwach, obwohl es alle Regeln erfüllt?

Weil es aus einem der häufigsten Wörter, einer einfachen Zahlenfolge und einem typischen Sonderzeichen am Ende besteht – genau das, was Angreifer zuerst ausprobieren.

Prüft der Check, ob mein Passwort geleakt wurde?

Nein. Dafür bräuchte es eine Abfrage bei einem Online-Dienst wie Have I Been Pwned. Viele Passwort-Manager bieten diese Prüfung an.

Erkennt der Check deutsche Wörter?

Ja. Neben englischen Listen sind deutsche Wörterbücher, häufige deutsche Vor- und Nachnamen und Tastaturmuster wie „qwertz“ enthalten.

Was ist ein sicheres Ergebnis?

„Stark“ oder „Sehr stark“ – vorausgesetzt, das Passwort wird nur für ein einziges Konto verwendet.

Quellen

  1. zxcvbn-ts – die Open-Source-Bibliothek hinter dem Passwort-Check, basierend auf zxcvbn von Dropbox (englisch).
  2. Sichere Passwörter erstellen, Bundesamt für Sicherheit in der Informationstechnik (BSI).
  3. NIST Special Publication 800-63B – Digital Identity Guidelines: Authentication, National Institute of Standards and Technology (englisch).

Passwort-Stärke prüfen – lokal, ohne Upload.

Zum Tool