Ø Knackzeit offline GPU ≈ 10^11 years
Was es tut
Erzeugt kryptografisch zufällige Passwörter über den Web-Crypto-CSPRNG (crypto.getRandomValues) mit Rejection Sampling, sodass jedes Zeichen gleichverteilt aus dem gewählten Zeichensatz gezogen wird - keine Modulo-Verzerrung, keine vorhersagbaren Abkürzungen. Jede Ziehung ist unabhängig und passiert vollständig in deinem Browser.
Für jedes Passwort zeigt das Tool live die Entropie in Bit (Länge × log₂(Zeichensatz)) und stuft es in eine von fünf Stufen ein - sehr schwach, schwach, ordentlich, stark, sehr stark - auf einer Anzeige mit fünf Segmenten. Unter der Anzeige steht die Kernzahl: die durchschnittliche Zeit, das Passwort gegen einen Offline-GPU-Angriff (10¹⁰ Raten/s) zu knacken, berechnet als 2^(Bits−1) / Rate - die erwartete Zeit, also die Hälfte des Schlüsselraums.
Schalte Pro um, um die Analyse-Ebene freizulegen: die Entropieformel ausformuliert (Länge × log₂(Zeichensatz) = N Bits), eine Knackzeit-gegen-Länge-Kurve für das Offline-GPU-Szenario und eine Angriffstabelle mit vier Zeilen, von online gedrosselt (100/h) bis offline schnelle GPU (10¹⁰/s).
So verwendest du es
- Stelle die Länge mit dem Slider ein (4-64 Zeichen; Markierungen bei 8, 16, 24, 32, 48, 64).
- Schalte die gewünschten Zeichensätze ein:
A-Z,a-z,0-9,!@#(Symbole). Mindestens einer muss an sein. - Schalte optional kein O0Il1 ein, um visuell mehrdeutige Zeichen (
O,0,I,l,1) aus dem Pool zu entfernen. - Tippe auf Neu für eine frische Ziehung oder auf Kopieren, um das aktuelle Passwort zu kopieren.
- Lies die Stärkeanzeige und die durchschnittliche Offline-GPU-Knackzeit darunter.
- Schalte Pro um für die Entropieformel, die Knackzeit-gegen-Länge-Kurve und die Angriffstabelle mit 4 Szenarien.
Beispiele
Entropie ist Länge × log₂(Zeichensatz). Die vier Zeichensätze ergeben zusammen 88 Zeichen (26 Kleinbuchstaben + 26 Großbuchstaben + 10 Ziffern + 26 Symbole).
- 16 Zeichen, A-Z + a-z + 0-9 (Zeichensatz 62):
16 × log₂(62) ≈ 95.3 bits→ stark (4 / 5 Segmente). Durchschnittliche Offline-GPU-Knackzeit ≈2^94 / 10¹⁰ ≈ 1.98 × 10¹⁸ s ≈ 6.3 × 10¹⁰ Jahre- das Tool zeigt das als10^11 years. - 16 Zeichen, alle vier Sätze inkl. Symbole (Zeichensatz 88):
16 × log₂(88) ≈ 103.4 bits→ sehr stark (5 / 5 Segmente). - 8 Zeichen, nur Kleinbuchstaben (Zeichensatz 26):
8 × log₂(26) ≈ 37.6 bits→ schwach (2 / 5 Segmente). - Pro-Szenario-Spreizung bei 95 Bits (durchschnittliche Zeit,
2^94 / rate): online gedrosselt (100/h) →10^22 years; online ungedrosselt (10/s) →10^20 years; offline langsamerHashHashA one-way function that maps data of any size to a fixed-length digest. Same input, same digest; any change, different digest; not reversible.
(10⁴/s) →10^17 years; offline schnelle GPU (10¹⁰/s) →10^11 years.
Gut zu wissen
- Privat von Grund auf: Die Erzeugung nutzt
crypto.getRandomValueslokal - das Passwort verlässt deinen Browser nie, und der Pro-Modus ist reine Mathematik (kein Netzwerk). - Keine Modulo-Verzerrung: Jeder Zeichenindex wird per Rejection Sampling gegen das größte Vielfache der Zeichensatzgröße gezogen, das in den 2³²-Uint32-Bereich passt, und dann reduziert - nie
random % charset.length. - Durchschnitt, nicht Worst Case: Knackzeiten sind die erwartete Zeit (
2^(Bits−1) / Rate- die Hälfte des Schlüsselraums). Ein Glückspilz-Angreifer könnte früher fertig sein; ein Durchlauf durch den ganzen Schlüsselraum bräuchte ungefähr doppelt so lange. - Theoretische Entropie: Der Score nimmt eine gleichverteilt zufällige Ziehung an, was der CSPRNG garantiert. Für menschengewählte oder wiederverwendete Passwörter nutze den Password Strength Analyser (zxcvbn) - er erkennt Wörterbuchwörter, Ersetzungen und Muster, die rohe Entropie verpasst.
- Fünf Stufen: sehr schwach (< 28 Bits), schwach (28-44), ordentlich (45-69), stark (70-99), sehr stark (≥ 100).
- Teilbar: Länge, Zeichensatz-Schalter, das
no O0Il1-Flag und der Pro-Schalter sind in der URL codiert (?len=…&upper=1&pro=1…), ein Link reproduziert also die exakte Konfiguration. - Verwandte Tools: Password Strength Analyser, Token Generator.