KeyGenerator.io

Generator für starke Passwörter

Lange Zufallspasswörter, erzeugt in deinem Browser. Kein Netzwerk, keine Protokolle, kein Upload.

0 Bit Entropie

20
Zeichen

Leertaste erzeugt ein neues Passwort, C kopiert es. Erzeugt mit crypto.getRandomValues auf deinem Gerät – die Seite lädt nichts aus dem Netz.

So funktioniert es

Jedes Passwort stammt aus crypto.getRandomValues, der kryptografisch sicheren Zufallsquelle des Browsers. Math.random kommt nicht zum Einsatz: schnell, aber vorhersagbar und für Geheimnisse grundsätzlich ungeeignet. Die Zeichen werden per Verwerfungsmethode gezogen, denn ein einfacher Modulo auf die Alphabetgröße würde die vorderen Zeichen unbemerkt häufiger auswählen. Werte außerhalb des Bereichs werden deshalb verworfen und neu gezogen.

Aus jeder aktivierten Kategorie wird zuerst ein Zeichen gesetzt, danach wird die gesamte Zeichenkette gemischt, damit sich diese Garantie nicht als vorhersagbare Position niederschlägt. Die Stärkeanzeige ist die Entropie in Bit: die Länge multipliziert mit dem Zweierlogarithmus der Zeichenvorratsgröße. Jedes zusätzliche Bit verdoppelt die Anzahl der Kandidaten, die ein Angreifer durchprobieren muss.

Die Knackdauer unterstellt den realistisch schlechtesten Fall: Jemand hat die Passwortdatenbank erbeutet und greift offline mit 100 Milliarden Versuchen pro Sekunde gegen einen schnellen Hash an. Angezeigt wird der Mittelwert, also der halbe Schlüsselraum. Nichts verlässt dein Gerät — die Seite lädt keine externen Skripte, Schriften oder Bilder, stellt keine Netzwerkanfragen und speichert nichts. Den Tab zu schließen genügt, und das Passwort ist weg.

Häufige Fragen

Wie lang sollte ein Passwort sein?

Für alles, was zählt: 16 zufällige Zeichen oder mehr. Mit allen vier Kategorien sind das rund 104 Bit Entropie und damit weit mehr, als Offline-Angriffe heute oder in absehbarer Zukunft schaffen. Kurze Passwörter scheitern, weil die Entropie mit der Länge wächst: Jedes weggelassene Zeichen verringert den Aufwand des Angreifers um ein Vielfaches.

Müssen Sonderzeichen dabei sein?

Nein. Länge bringt deutlich mehr Sicherheit als die Vielfalt der Zeichenarten. Zwanzig Zeichen aus Kleinbuchstaben und Ziffern sind stärker als zwölf Zeichen mit allen Kategorien. Aktiviere sie, wenn die Seite sie zulässt, und schalte sie bedenkenlos ab, wenn ein altes System sie ablehnt — häng einfach ein paar Zeichen mehr an.

Könnt ihr die erzeugten Passwörter sehen?

Nein. Die Erzeugung läuft vollständig in deinem Browser. Diese Seite hat keinen Serverteil und keine Analysewerkzeuge und stellt nach dem Laden keinerlei Netzwerkanfragen — es gibt schlicht keinen Weg, auf dem ein Passwort das Gerät verlassen könnte. Im Netzwerk-Tab deines Browsers kannst du das selbst nachprüfen.

Ist der Zufall wirklich sicher?

Ja. crypto.getRandomValues ist der kryptografisch sichere Pseudozufallsgenerator des Web-Crypto-Standards, gespeist aus dem Entropiepool deines Betriebssystems. Es ist dieselbe Art von Primitive, mit der auch Verschlüsselungsschlüssel erzeugt werden, und sie ist so ausgelegt, dass frühere Ausgaben nichts über künftige verraten.

Was bedeutet "Bit Entropie"?

Es ist der Zweierlogarithmus der Anzahl gleich wahrscheinlicher Passwörter, die der Generator hätte erzeugen können. Sechzig Bit entsprechen etwa einer Trillion Möglichkeiten. Weil die Skala logarithmisch ist, ist der Sprung von 60 auf 80 Bit nicht ein Drittel stärker, sondern rund eine Million Mal stärker.

Was bewirkt "Ohne verwechselbare Zeichen"?

Es entfernt Zeichen, die beim Lesen oder Abschreiben leicht zu verwechseln sind: großes I, kleines l, die Ziffer 1, den senkrechten Strich, großes O, die Ziffer 0, kleines o sowie Anführungszeichen. Sinnvoll für Passwörter, die du von Papier abtippst oder laut vorliest. Der Zeichenvorrat schrumpft dadurch, die Entropie pro Zeichen sinkt also etwas — die Anzeige berücksichtigt das bereits.

Sollte ich mir diese Passwörter merken?

Nein. Zufällige Passwörter sind zum Speichern gedacht, nicht zum Merken. Leg sie in einem Passwortmanager ab und merke dir nur dessen Master-Passwort — das ist die einzige Stelle, an der eine lange, tatsächlich erinnerbare Passphrase sinnvoll ist.

Kann ich damit API-Schlüssel oder andere Zufallszeichenketten erzeugen?

Ja — in dieser Rolle ist es ebenso ein Online-Schlüsselgenerator wie ein Passwortgenerator. Die Ausgabe ist einfach eine zufällige Zeichenkette und eignet sich als API-Schlüssel, Datenbank- oder Sitzungstoken, WLAN-Passwort oder Salt. Für Zeichenketten, die nur Maschinen lesen, stell die Länge auf 32 Zeichen oder mehr: von Hand tippt sie ohnehin niemand, also gibt es keinen Grund, sie kurz zu halten. Lässt ein System nur bestimmte Zeichen zu, schalte die abgelehnten Kategorien ab.

Ist es kostenlos? Brauche ich ein Konto?

Es ist kostenlos, ohne Konto und ohne Nutzungsgrenzen. Es gibt keine Bezahlversion und nichts zu registrieren. Die Seite enthält kein Werbenetzwerk, keine Fremdskripte und kein Tracking jeglicher Art.