16-stelliges Passwort generieren

Erzeugen Sie ein zufälliges 16-stelliges Passwort direkt im Browser. Kostenlos, ohne Konto – nichts wird gespeichert oder übertragen.

Wird generiert…

Zum Kopieren klicken

Sehr stark
Zeit zum Knacken (offline): länger als das Alter des Universums103 Bit Entropie
Länge16 Zeichen
Zeichenarten

16 Stellen gelten heute als vernünftiger Standard für Passwörter, die Sie ohnehin nicht auswendig lernen: lang genug, um Brute-Force-Angriffe praktisch auszuschließen, kurz genug für jedes Eingabefeld. Ein zufälliges 16-stelliges Passwort aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen erreicht gut 100 Bit Entropie. Ein Angreifer, der offline 10 Milliarden Versuche pro Sekunde durchprobiert, bräuchte dafür länger als das Alter des Universums – Brute Force ist damit vom Tisch. Das BSI nennt acht Zeichen bei voller Zeichenvielfalt als Untergrenze und rät ansonsten „je länger, desto besser“; NIST SP 800-63B empfiehlt inzwischen mindestens 15 Zeichen. 16 Stellen liegen darüber, ohne dass die Handhabung leidet. Erzeugt wird Ihr Passwort mit crypto.getRandomValues() direkt im Browser – nichts wird übertragen, protokolliert oder gespeichert. Kopieren Sie es mit einem Klick in Ihren Passwort-Manager und verwenden Sie es für genau ein Konto. Denn auch das längste Passwort schützt nicht mehr, sobald Sie es bei zwei Diensten verwenden und einer davon kompromittiert wird.

Beispiele für 16-stellige Passwörter

Ein starkes 16-stelliges Passwort besteht aus sechzehn unabhängig gezogenen Zeichen – Groß- und Kleinbuchstaben, Zahlen, Sonderzeichen, keine Wörter, keine Muster. Die Beispiele unten werden bei jedem Seitenaufruf frisch in Ihrem Browser generiert und niemals veröffentlicht. Genau deshalb dürfen Sie sie verwenden: Niemand sonst hat sie je gesehen.

Diese Beispiele sind soeben in Ihrem Browser entstanden: Sie werden nicht gespeichert, niemandem sonst angezeigt und sind gefahrlos verwendbar. Nutzen Sie dagegen nie ein Beispielpasswort aus einem Artikel oder Screenshot – alles Veröffentlichte steht längst in den Wortlisten der Angreifer.

Häufige Fragen

Wie sicher ist ein 16-stelliges Passwort?

Sehr sicher, sofern es wirklich zufällig ist. Aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen ergeben sich bei 16 Stellen rund 103 Bit Entropie – genau der Wert, den der Generator oben anzeigt. Diesen Schlüsselraum kann nach heutigem und absehbarem Stand der Technik keine Hardware durchprobieren.

Wie lange dauert es, ein 16-stelliges Passwort zu knacken?

Bei rund 103 Bit Entropie und 10 Milliarden Versuchen pro Sekunde – der üblichen Annahme für einen Offline-Angriff auf einen schnellen Hash – dauert das Durchprobieren länger als das Alter des Universums. Praktisch gefährlich sind deshalb nicht Brute-Force-Angriffe, sondern Phishing, Schadsoftware und mehrfach verwendete Passwörter.

Muss ich Sonderzeichen verwenden?

Sonderzeichen vergrößern den Zeichenvorrat von 62 auf 88 Zeichen und bringen über 16 Stellen etwa acht Bit zusätzlich. Zwingend ist das nicht: Auch ein rein alphanumerisches 16-stelliges Passwort bleibt stark. Wenn ein Dienst Sonderzeichen ablehnt, schalten Sie sie ab und gleichen den Unterschied mit zwei zusätzlichen Stellen mehr als aus.

Kann ich mir ein 16-stelliges Zufallspasswort merken?

Die wenigsten können das zuverlässig – und für jedes Konto einzeln schon gar nicht. Erzeugen Sie pro Dienst ein eigenes Passwort und legen Sie es in einem Passwort-Manager ab. Auswendig lernen müssen Sie nur dessen Master-Passwort; dafür eignet sich eine lange Passphrase aus zufälligen Wörtern.

Ist ein 16-stelliges Passwort besser als eine Passphrase?

Beides kann gleich stark sein, entscheidend ist die Entropie, nicht die Form. Ein zufälliges 16-stelliges Passwort (rund 103 Bit) und eine zufällige Passphrase aus sechs Wörtern (rund 78 Bit) liegen beide weit außerhalb dessen, was sich durchprobieren lässt. Nehmen Sie eine Passphrase, wenn Sie das Passwort tippen müssen, und ein Zufallspasswort für alles, was im Manager liegt.

Werden die erzeugten Passwörter gespeichert?

Nein. Die Generierung läuft vollständig in Ihrem Browser, es wird kein Passwort an einen Server geschickt, protokolliert oder zwischengespeichert. Lokal gespeichert werden nur Ihre Einstellungen für Länge und Zeichenarten, damit die Seite beim nächsten Besuch so aussieht wie beim letzten Mal.

Weitere Generatoren

Verfasst und geprüft von Andrew Ivanov, Fractional CTO. Zuletzt geprüft am .