So erstellst du ein starkes Passwort, das du auch nutzt
Was ein Passwort stark macht, warum Länge mehr zählt als Komplexität, wie Passphrasen funktionieren und wie du Passwörter sicher aufbewahrst.
· 6 Min. Lesezeit
Ein starkes Passwort ist lang, zufällig und wird auf genau einer Website benutzt. Alles andere — der Großbuchstabe, das Sonderzeichen, die Ziffer am Ende — zählt weit weniger. Die meisten Konten gehen nicht durch raffinierte Angriffe verloren, sondern weil ein Passwort auf einer Website wiederverwendet wurde, die später ein Datenleck hatte, oder weil es kurz genug zum Erraten war.
Der schnellste Weg hier: Öffne den Passwort-Generator, wähle Zufälliges Passwort für etwas, das sich dein Browser merkt, oder Passphrase (Wörter) für etwas, das du tippst, stelle die Länge ein und füge das Ergebnis in das Passwortfeld der Website ein. Jedes Zeichen kommt aus der kryptografischen Zufallsquelle deines Browsers, und die Entropie in Bit steht daneben, während du die Einstellungen änderst. Es wird nichts übertragen und nichts protokolliert.
Welche Art Passwort für welchen Zweck
| Art | Nimm sie für | Der Preis dafür |
|---|---|---|
| 16 bis 20 zufällige Zeichen | Normale Konten, im Passwortmanager gespeichert | Von Hand nicht tippbar |
| Eine Passphrase aus 7 bis 8 zufälligen Wörtern | Die Anmeldung am Gerät und das Hauptpasswort des Managers | Länger, aber am Handy oder mit einer Fernbedienung leicht zu tippen |
| Eine Zufallsfolge ohne Sonderzeichen | Systeme, die Satzzeichen ablehnen, WLAN-Schlüssel, API-Schlüssel | Etwas weniger Möglichkeiten pro Zeichen |
| Gar keins — ein Passkey | Websites, die ihn schon anbieten | Noch nicht überall verfügbar |
Was „stark“ in Zahlen bedeutet
Stärke misst man in Bit Entropie: wie viele Versuche ein Angreifer im Mittel braucht. Bei einem Passwort, dessen Zeichen zufällig gezogen wurden, lautet die Formel Länge × log₂(Größe des Zeichenvorrats), und das Aussehen ändert daran nichts.
Mit allen Zeichenarten eingeschaltet zieht dieser Generator aus 89 Zeichen: 26 Kleinbuchstaben, 26 Großbuchstaben, 10 Ziffern und 27 Sonderzeichen. Daraus folgt:
| Länge | Bit | Mögliche Passwörter |
|---|---|---|
| 8 | 51,8 | etwa 3,9 × 10¹⁵ |
| 12 | 77,7 | etwa 2,5 × 10²³ |
| 16 | 103,6 | etwa 1,5 × 10³¹ |
| 20 | 129,5 | etwa 9,7 × 10³⁸ |
Ohne Sonderzeichen sinkt der Vorrat auf 62 Zeichen, 16 Zeichen bringen dann 95,3 Bit statt 103,6 — ein echter Unterschied, und ein viel kleinerer als der von 8 auf 16 Zeichen. Am klarsten wird das Argument so: 15 zufällige Kleinbuchstaben sind 70,5 Bit wert, und 12 zufällige Buchstaben und Ziffern 71,5. Drei Zeichen mehr brachten so viel wie zwei zusätzliche Zeichenarten.
Passphrasen
Für die Handvoll Passwörter, die du aus dem Kopf tippen musst, nimm mehrere zufällige Wörter. Die Wortliste dieses Tools enthält 1.269 kurze Wörter, jedes Wort steuert also log₂(1269) = 10,3 Bit bei:
- 6 Wörter: 61,9 Bit
- 7 Wörter: 72,2 Bit
- 8 Wörter: 82,5 Bit
Eine längere Liste ist pro Wort mehr wert: Die Liste der EFF mit 7.776 Wörtern bringt 12,9 Bit pro Wort, sechs Wörter daraus kommen also auf 77,5 Bit. In beiden Fällen muss der Generator die Wörter wählen, nicht du — ein Satz, der dir einfällt, fällt auch anderen ein. Der Haken bei Eine Zahl hinzufügen setzt eine zufällige zweistellige Zahl ans Ende, rund 6,5 Bit, was vor allem bei Websites hilft, die auf einer Ziffer bestehen.
Was die aktuellen Empfehlungen sagen
Das US-amerikanische National Institute of Standards and Technology veröffentlicht die Richtlinien für digitale Identitäten, an denen sich die meisten Organisationen orientieren (SP 800-63B). Die aktuellen Anforderungen an Anmeldesysteme zeigen, welche Regeln überholt sind:
- Ein Passwort, das allein benutzt wird, muss mindestens 15 Zeichen haben; wo zusätzlich ein zweiter Faktor verlangt wird, mindestens 8.
- Systeme sollten mindestens 64 Zeichen zulassen und dabei Leerzeichen und Unicode annehmen.
- Systeme dürfen keine Zusammensetzungsregeln erzwingen — kein „ein Großbuchstabe, eine Ziffer, ein Sonderzeichen“.
- Systeme dürfen keinen Wechsel nach Kalender verlangen. Ein erzwungener Wechsel ist nur dann angebracht, wenn es Hinweise darauf gibt, dass das Passwort offengelegt wurde.
- Neue Passwörter müssen gegen Sperrlisten häufiger und bereits geleakter Passwörter geprüft werden.
Wenn eine Website dich also alle 90 Tage zum Wechsel zwingt und deine 40 Zeichen lange Passphrase ablehnt, weil ihr ein Großbuchstabe fehlt, dann hinkt die Website hinterher, nicht du.
Zufällig muss zufällig heißen
Sommer2026! erfüllt fast jede Komplexitätsregel, die je geschrieben wurde, und steht in jeder Rateliste eines Angreifers. P@sswort ebenso. Menschen erzeugen Muster, selbst wenn sie es zu vermeiden versuchen: Großbuchstabe am Anfang, Ziffer und Sonderzeichen am Ende. Ein Generator hat solche Gewohnheiten nicht, und genau darum nimmst du einen. Der Zufallsstring-Generator erledigt dasselbe, wenn du das Alphabet selbst festlegen musst — etwa für ein System, das nur A–Z und 0–9 annimmt.
Ein Passwort pro Website
Wird eine Website gehackt, probiert jemand die geleakten Paare aus E-Mail-Adresse und Passwort automatisch bei Banken, Mail-Anbietern und Shops durch. Das heißt Credential Stuffing und funktioniert nur, weil Passwörter mehrfach benutzt werden. Einmaligkeit macht aus dem schlechten Tag einer Firma ein Konto, das du zurücksetzt, statt zwölf.
Hundert einmalige Zufallspasswörter kann sich niemand merken, und das sollst du auch nicht. Ein Passwortmanager — der in Browser oder Handy eingebaute oder eine eigene Anwendung wie Bitwarden, KeePassXC oder 1Password — erzeugt sie, speichert sie verschlüsselt und füllt sie ein. Außerdem weigert er sich, dein Bankpasswort auf einer Domain einzutragen, die dem Original nur ähnlich sieht, und das schützt besser vor Phishing als Vorsicht.
Nimm einen zweiten Faktor dazu
Schalte für E-Mail, Bankgeschäfte und jedes Konto, über das die anderen zurückgesetzt werden können, die Zwei-Schritt-Anmeldung ein. Eine Authenticator-App oder ein Sicherheitsschlüssel aus Hardware ist deutlich stabiler als ein SMS-Code, den ein SIM-Tausch abfangen kann. Passkeys ersetzen dort, wo die Website sie unterstützt, das Passwort durch einen Schlüssel auf deinem Gerät und lassen sich weder abphishen noch wiederverwenden.
Kein Passwort macht ein Konto unangreifbar. Wird der Anbieter auf die passende Weise kompromittiert, oder tippst du es auf einer überzeugenden Fälschung ein, hilft seine Länge nicht. Länge, Einmaligkeit und ein zweiter Faktor verringern die Zahl der Wege, auf denen etwas schiefgehen kann, und begrenzen den Schaden, wenn einer davon eintritt.
Wo es schiefgeht
Die Website kürzt dein Passwort stillschweigend. Manche älteren Systeme schneiden bei 16 oder 20 Zeichen ab. Wenn ein langes Passwort nach einer Änderung, die nicht von dir kam, plötzlich nicht mehr funktioniert, probiere seine ersten 16 Zeichen.
Sonderzeichen werden nachträglich abgelehnt. Eine Website nimmt # bei der Registrierung an und weist es bei der Anmeldung zurück. Erzeuge für diese Website lieber ohne Sonderzeichen, statt dagegen anzukämpfen.
Du verlierst das Passwort, bevor du es gespeichert hast. Speichere es zuerst im Manager und füge es dann ins Registrierungsformular ein.
Du musst es auf einem Fernseher oder einer Konsole eintippen. Nimm eine Passphrase oder ein Zufallspasswort mit eingeschaltetem Ähnliche Zeichen vermeiden, das l, 1, O, 0 und ein paar weitere entfernt und 83 Zeichen übrig lässt.
Ein geteiltes Passwort liegt in einem Chatverlauf. Für das WLAN drucke stattdessen einen QR-Code — siehe WLAN-QR-Code erstellen. Ansonsten teile es über den Passwortmanager.
Häufige Fragen
Reichen 12 Zeichen? Für ein Konto mit zweitem Faktor meistens ja. Für eine Anmeldung mit nur einem Faktor passen 15 oder mehr zu den aktuellen Empfehlungen, und 16 bis 20 kosten nichts, wenn ein Manager sie für dich eintippt.
Soll ich meine Passwörter regelmäßig wechseln? Nein, nicht nach Kalender. Wechsle ein Passwort, wenn es einen Grund gibt: eine Meldung über ein Datenleck, ein geteiltes Gerät, ein Verdacht.
Sind Passwortmanager sicher? Sie bündeln das Risiko an einer Stelle und beseitigen das viel größere Risiko der Wiederverwendung. Schütze den Datenspeicher mit einer langen Passphrase und einem zweiten Faktor.
Ist es in Ordnung, Passwörter auf Papier zu schreiben? Für ein privates Konto ist ein Heft in der Schublade besser, als überall dasselbe Passwort zu benutzen. Die Bedrohung ist entfernt und automatisiert, kein Einbrecher im Wohnzimmer.
Wird mein Passwort durch einen Hash stärker? Nein. Der Hash-Generator berechnet SHA-256 und ähnliche Prüfsummen, um Dateien zu vergleichen; Websites hashen Passwörter auf ihren eigenen Servern mit langsamen, gesalzenen Verfahren, und ein Hash, den du eintippst, ist nur ein längeres Passwort.
Nächste Schritte
- Ein Passwort oder eine Passphrase erzeugen: Passwort-Generator
- Einen Schlüssel aus einem festen Alphabet erzeugen: Zufallsstring-Generator
- Dein WLAN teilen, ohne es zu diktieren: WLAN-QR-Code erstellen
In dieser Anleitung verwendete Tools
- Passwort-GeneratorStarke Zufallspasswörter und Passphrasen erzeugen.
- Zufallsstring-GeneratorZufällige Zeichenketten für Tokens, Codes und Testdaten erzeugen.
- Hash-Generator (MD5, SHA-1, SHA-256, SHA-512)MD5-, SHA-1-, SHA-256- und SHA-512-Hashes sowie HMACs berechnen.
- QR-Code-GeneratorQR-Codes für Links, WLAN, Text, E-Mail und Telefon erstellen.