Grundlagen

Sicheres Passwort erstellen: worauf es wirklich ankommt

„Mindestens ein Großbuchstabe, eine Zahl und ein Sonderzeichen“ – solche Regeln führen zu Passwörtern wie „Sommer2026!“, die Angreifer in Sekunden erraten. Was ein Passwort wirklich sicher macht, ist einfacher: Länge, echter Zufall und für jedes Konto ein eigenes. Hier steht, wie du dahin kommst.

Am schnellsten: Der Passwort-Generator erzeugt ein zufälliges Passwort in der gewünschten Länge – direkt im Browser, nichts wird gesendet.

Sicheres Passwort erzeugen

Die Kurzfassung

Wie lang muss ein Passwort sein?

Das BSI nennt zwei Wege zum gleichen Ziel: Entweder ist ein Passwort lang und darf dafür einfacher aufgebaut sein – etwa 20 bis 25 Zeichen aus zwei Zeichenarten, zum Beispiel eine Folge von Wörtern –, oder es ist kürzer (8 bis 12 Zeichen) und nutzt dafür alle vier Zeichenarten. Für WLAN-Passwörter empfiehlt es mindestens 20 Zeichen. Grundsätzlich gilt: Je länger, desto besser.

Warum Länge so viel ausmacht, zeigt eine einfache Rechnung. Jedes zusätzliche Zeichen vervielfacht die Zahl der Möglichkeiten. Bei einem Angreifer, der 10 Milliarden Passwörter pro Sekunde durchprobiert (realistisch für gestohlene Datenbanken mit schwacher Verschlüsselung):

Zufälliges PasswortMöglichkeitenZeit zum Knacken (Ø)
8 Zeichen, alle Zeichenartenca. 1015etwa 4 Tage
12 Zeichen, alle Zeichenartenca. 1023Hunderttausende Jahre
16 Zeichen, alle Zeichenartenca. 1031praktisch unknackbar
20 Zeichen, nur Klein- und Großbuchstabenca. 1034praktisch unknackbar
Passphrase aus 6 Wörtern (Liste mit 4.096 Wörtern)ca. 1021Tausende Jahre

Die Zahlen gelten nur für zufällige Passwörter. Ein ausgedachtes Passwort mit 12 Zeichen ist oft in Minuten geknackt – siehe nächster Abschnitt.

Warum Zufall wichtiger ist als Sonderzeichen

Angreifer probieren nicht stur alle Kombinationen durch. Sie beginnen mit Listen geleakter Passwörter, Wörterbüchern, Namen und Jahreszahlen – und wenden darauf die typischen „Tricks“ an: großer Anfangsbuchstabe, Zahl und Ausrufezeichen am Ende, „a“ durch „@“ ersetzt. Ein Passwort wie Sommer2026! erfüllt jede Komplexitätsregel und fällt trotzdem in den ersten Sekunden.

Ein Generator dagegen wählt jedes Zeichen mit echtem Zufall – im Browser über crypto.getRandomValues, denselben Zufallsgenerator, den auch Verschlüsselung nutzt. Dann gibt es kein Muster, das ein Angreifer ausnutzen könnte, und die Rechnung oben stimmt tatsächlich.

Länge wählen, Zeichenarten festlegen, kopieren – der Generator zeigt dir gleich dazu, wie lange ein Angreifer bräuchte.

Typische Fehler

FehlerWarum er gefährlich ist
Ein Passwort für mehrere KontenWird ein Dienst gehackt, probieren Angreifer die Zugangsdaten automatisch bei E-Mail, Amazon, PayPal und Co. aus („Credential Stuffing“).
Namen, Geburtstage, HaustiereSteht oft in sozialen Netzwerken und gehört zu den ersten Versuchen.
Wort + Jahreszahl + SonderzeichenDas häufigste Muster überhaupt, z. B. Hamburg2026!.
Tastaturmusterqwertz, 123456 oder asdfgh stehen in jeder Angriffsliste.
Kleine AbwandlungenPasswort1 → Passwort2: Wer das alte kennt, errät das neue.
Passwörter per Mail oder Chat verschickenNachrichten bleiben gespeichert – oft jahrelang und auf mehreren Geräten.

Ob ein vorhandenes Passwort solche Muster enthält, zeigt der Passwort-Check – lokal im Browser, ohne dass das Passwort gesendet wird.

Wie soll man sich das merken?

Gar nicht – zumindest nicht alle. Ein Passwort-Manager (z. B. Bitwarden, 1Password, KeePassXC oder der in Browser und Smartphone eingebaute) speichert beliebig viele zufällige Passwörter verschlüsselt und füllt sie automatisch aus. Merken musst du dir dann nur noch ein einziges Master-Passwort.

Für dieses eine Passwort – und für alles, was du regelmäßig von Hand eintippst, etwa den Login am Computer – ist eine Passphrase ideal: mehrere zufällige Wörter wie Garten-Wolke-Tinte-Reise-Kater. Die kann man sich nach ein paar Tagen merken, und sie ist trotzdem sehr sicher.

Mehr als ein gutes Passwort

Sicheres Passwort jetzt erzeugen

Zufällige Passwörter mit Länge und Regeln nach Wunsch oder merkbare Passphrasen – mit ehrlicher Stärkeanzeige. Kostenlos, lokal im Browser.

Häufige Fragen

Wie lang sollte ein sicheres Passwort sein?

Mindestens 12 Zeichen, für wichtige Konten wie E-Mail und Banking besser 16 oder mehr. Eine Passphrase aus 5 bis 6 zufälligen Wörtern ist ebenfalls sehr sicher.

Muss ein sicheres Passwort Sonderzeichen enthalten?

Nein. Sonderzeichen erhöhen die Zahl der Möglichkeiten pro Stelle, aber ein längeres Passwort ohne Sonderzeichen kann genauso sicher sein. Entscheidend ist, dass es zufällig ist.

Ist ein Online-Passwort-Generator sicher?

Ja, wenn das Passwort im Browser erzeugt und nicht übertragen wird – wie beim Passwort-Generator von Melon Tools. Er nutzt den kryptografischen Zufallsgenerator des Browsers und speichert nichts.

Wie oft sollte ich mein Passwort ändern?

Nur bei Anlass – etwa nach einem Datenleck oder einem Verdacht. Regelmäßige Pflichtwechsel führen meist zu schwächeren Passwörtern und werden vom BSI nicht mehr empfohlen.

Darf ich ein Passwort für mehrere Konten verwenden?

Nein. Wird ein Dienst gehackt, probieren Angreifer die erbeuteten Zugangsdaten automatisch bei anderen Diensten aus. Ein Passwort-Manager macht eigene Passwörter für jedes Konto einfach.

Was ist sicherer: Passwort oder Passphrase?

Beide sind sicher, wenn sie zufällig erzeugt werden und lang genug sind. Passwörter sind kürzer und ideal für den Passwort-Manager, Passphrasen leichter zu merken und zu tippen.

Quellen

  1. Sichere Passwörter erstellen, Bundesamt für Sicherheit in der Informationstechnik (BSI).
  2. NIST Special Publication 800-63B – Digital Identity Guidelines: Authentication, National Institute of Standards and Technology (englisch).
  3. Crypto.getRandomValues(), MDN Web Docs – der Zufallsgenerator, den der Passwort-Generator verwendet.

Sichere Passwörter erzeugen – kostenlos, lokal im Browser.

Zum Tool