Sicheres Passwort online generieren: Best Practices 2026

Sicheres Passwort online generieren: Best Practices 2026

Länge, Entropie, Sonderzeichen: Erzeugen Sie ein starkes Passwort im Browser mit Web Crypto — und wissen Sie, was das Werkzeug nicht garantiert.

01.10.2026
12 Min. Lektüre
Teilen Sie diesen Artikel:
Passwort
Sicherheit
tools-dev
Anleitung

Ein gutes Passwort ist lang, zufällig und wird nie wiederverwendet

Ein schwaches Passwort scheitert selten an fehlenden Sonderzeichen: Es scheitert, weil ein Mensch es sich ausgedacht hat. Der Passwort-Generator online von FastMinify zieht jedes Zeichen mit crypto.getRandomValues (Web Crypto) zufällig in Ihrem Browser — nie mit Math.random — und die erzeugten Werte werden weder gesendet noch gespeichert. Er steuert die Länge (8 bis 128), vier Zeichensätze, den Ausschluss mehrdeutiger Zeichen und eine Anzahl bis 50. Er zeigt keine Stärkeanzeige, kennt keinen Passphrase-Modus und merkt sich nichts. Dieser Leitfaden erklärt, warum die Länge mehr zählt als die Komplexität, was jede Einstellung in Bit verändert, wo das Werkzeug aufhört (keine Garantie „mindestens eine Ziffer“) und wie Sie ein Passwort anschließend serverseitig mit einem langsamen statt einem schnellen Hash speichern — das Bcrypt-Werkzeug hilft, die Parameter an Fixtures zu verstehen. Die Seite liegt im Hub der Entwickler-Utilities, neben dem UUID-Generator und dem Regex-Tester, und ist auch über den Hub der Sicherheitswerkzeuge erreichbar.

Länge von 8 bis 128 Zeichen, per Regler oder Tastatur; standardmäßig 16
Vier Zeichensätze: a–z, A–Z, 0–9 und Symbole. Mindestens einer muss aktiv bleiben, sonst zeigt das Werkzeug einen Fehler
Feste Symbole: !@#$%^&*()-_=+[]{}|;:,.<>? — 26 Zeichen, ohne Leerzeichen, ohne eigenen Zeichensatz
„Mehrdeutiges ausschließen“ (standardmäßig aktiv) entfernt 0, O, o, I, l und 1 aus dem Ziehungsvorrat
Anzahl von 1 bis 50: Die nummerierte Liste wird bei jeder Optionsänderung neu erzeugt, mit Kopieren der ganzen Liste oder einer einzelnen Zeile
Web-Crypto-Ziehung mit Verwerfen von Werten, die die Verteilung verzerren würden. Ohne crypto.getRandomValues zeigt das Werkzeug einen Fehler statt eines schwachen Ersatzes

Wo der lokale Generator genügt und wo andere übernehmen

Passende Einsätze

Ein Passwort oder ein Testgeheimnis, das schnell entstehen soll, ohne dass der Wert über einen Server läuft.

Ein Kontopasswort, das sofort in einem Passwort-Manager abgelegt wird: 16 Zeichen, vier Klassen, Mehrdeutiges ausgeschlossen
Ein Fixture- oder Staging-Geheimnis (Testdatenbank, Demokonto), bis zu 50 auf einmal
Ein Passwort zum Diktieren oder Abtippen vom Bildschirm: „Mehrdeutiges ausschließen“ aktiv lassen
Ein Ziel, das manche Symbole ablehnt: „Symbole“ ausschalten und auf 20 Zeichen oder mehr gehen
Eine Wertemenge zum Testen einer Validierungsrichtlinie (Längen 8, 12, 64 und 128)
Was woanders hingehört

Erzeugen ist nur ein Glied: Serverspeicherung (das Bcrypt-Werkzeug), Leckerkennung (der Secrets-Scanner) und Nachrichtenauthentifizierung (der Leitfaden zu Hash und HMAC) haben jeweils eigene Werkzeuge.

Das Passwort aufbewahren: ein eigener Passwort-Manager. Das Werkzeug speichert nichts; Neuladen der Seite erzeugt eine andere Liste
Serverseitig speichern: ein langsamer, gesalzener Hash (bcrypt, Argon2). Das Bcrypt-Werkzeug (Kosten 4 bis 14, Warnung bei 72 Bytes) dient dem Verständnis und dem Erzeugen von Fixtures, nicht dem Bau einer Authentifizierung
Prüfen, ob ein Passwort nicht schon committet wurde: den Diff vor dem Commit scannen und sofort rotieren, wenn das Geheimnis schon gepusht ist
Einen Webhook signieren oder eine Nachricht authentifizieren: ein HMAC mit geheimem Schlüssel, kein Passwort
Prüfen, ob ein von Menschen gewähltes Passwort in einem bekannten Leak vorkommt: außerhalb des Umfangs des Werkzeugs

Vier Fehler, die ein Passwort schwächen — auch ein generiertes

Komplexitätsregeln auf ein kurzes Passwort stapeln

„Ein Großbuchstabe, eine Ziffer, ein Symbol“ auf acht Zeichen angewendet, vermittelt Sicherheit ohne Substanz. Mit dem Standardzeichensatz des Werkzeugs (82 mögliche Zeichen) sind 8 zufällige Zeichen etwa 51 Bit wert, 16 Zeichen etwa 102 Bit. Ein von Hand gebautes Passwort wie Fruehling2026! erfüllt jede Regel und enthält trotzdem kaum Zufall: Angreifer probieren zuerst Wörterbuchwörter, Jahreszahlen und übliche Ersetzungen. NIST SP 800-63B (Revision 4) geht in dieselbe Richtung: Länge bevorzugen, lange Passwörter zulassen (mindestens 64 Zeichen) und weder Zusammensetzungsregeln noch regelmäßigen Wechsel ohne Verdacht auf Kompromittierung vorschreiben.

Zu glauben, ein an ein Wörterbuchwort gehängtes Symbol mache es sicher
Bei 8 Zeichen zu bleiben, weil das Formular es akzeptiert
Das Passwort alle 90 Tage zu wechseln, indem man eine Ziffer hochzählt
Die Stärke an der Zahl der Zeichenklassen statt am Anteil des Zufalls zu messen
Auf einer Seite erzeugen, die den Wert sieht

Ein Generator ist nur sicher, wenn der Wert das Gerät nie verlässt. Hier findet die Ziehung in Ihrem Tab statt; ein serverseitiger Generator oder eine Seite, deren Betreiber mitprotokolliert, was angezeigt wird, würde das Geheimnis sehen. Das schützt nicht vor einer bösartigen Browser-Erweiterung, einer synchronisierten Zwischenablage oder einem Screenshot. Eine Eigenheit dieses Werkzeugs: Beim allerersten Rendern zeigt die Seite eine Liste aus einem festen Startwert (damit Server-HTML und Hydration übereinstimmen), die durch eine Web-Crypto-Ziehung ersetzt wird, sobald das Skript läuft. Kopieren Sie erst, wenn die Seite geladen ist. Danach bleibt die Liste im Speicher, bis Sie neu laden oder „Alles löschen“ drücken: Das Werkzeug führt keinen Verlauf.

Einen Wert zu kopieren, bevor die Seite fertig geladen ist
Ein Passwort in ein Ticket, einen Chat oder einen geteilten Screenshot einzufügen
Einen synchronisierten Zwischenablageverlauf das Geheimnis behalten zu lassen
Einen Generator zu nutzen, bei dem man nicht prüfen kann, wo gezogen wird
Eine Zusammensetzungsregel erwarten, die das Werkzeug nicht garantiert

Das Werkzeug zieht jedes Zeichen gleichverteilt aus dem aktiven Zeichensatz; es erzwingt kein „mindestens eine Ziffer, ein Symbol“. Mit den Standardeinstellungen (16 Zeichen, 82 mögliche, davon 8 Ziffern) enthält etwa jedes fünfte Passwort keine Ziffer, und nur rund 80 % der Ziehungen enthalten alle vier Klassen. Verlangt das Formular eine Klasse, tippen Sie sie nicht von Hand ans Zeilenende: Gehen Sie die Liste durch (bis zu 50 Zeilen) und nehmen Sie eine Zeile, die sie enthält. Die Auswahl unter passenden Ziehungen kostet weniger als ein Bit Entropie. Der Symbolsatz ist fest (26 Zeichen, ohne Leerzeichen), und manche Seiten lehnen einige davon ab: Schalten Sie dann „Symbole“ aus und gleichen Sie es mit Länge aus.

Anzunehmen, eine Ziehung enthalte immer einen Großbuchstaben, eine Ziffer und ein Symbol
„1!“ von Hand an eine Zeile zu hängen, um die Validierung zu bestehen
Symbole zu behalten, die die Zielseite ablehnt, und sich an der Fehlermeldung im Kreis zu drehen
Zu vergessen, dass manche Systeme die Länge begrenzen
Kennung, Hash und Passwort verwechseln

Eine UUID v4 trägt 122 Zufallsbits, doch die Spezifikation (RFC 9562) stellt sie nicht als Geheimnis dar: siehe den Leitfaden zu UUID, ULID und Nanoid. Ein Hash wie SHA-256 ist von Natur aus schnell und daher schlecht zum Speichern eines Passworts geeignet — eine Grafikkarte probiert Milliarden pro Sekunde; der Leitfaden zu Hash und HMAC behandelt, wofür er gedacht ist (Integrität, Signaturen). Zum Speichern eines Passworts braucht es einen langsamen, gesalzenen Hash (bcrypt, Argon2). Das hier erzeugte Passwort ist das Geheimnis der Nutzerin oder des Nutzers; der Server behält dessen langsamen Hash. Beachten Sie auch bcrypt: Es liest nur die ersten 72 Bytes. Der Generator geht bis 128 Zeichen, doch jenseits von 72 ASCII-Zeichen fließt der Rest nicht mehr in den Hash — das Bcrypt-Werkzeug zeigt dann eine Warnung.

Ein Passwort mit MD5 oder SHA-256 zu speichern, selbst gesalzen
Eine UUID als Geheimnis zu behandeln, obwohl die Spezifikation das nicht verspricht
100 Zeichen zu erzeugen und zu glauben, in bcrypt zählten alle
Ein Klartext-Passwort in Logs oder in einer versionierten .env-Datei zu lassen

Entropie: Was Länge und Zeichensätze in Bit verändern

Die Formel: Länge × log₂(Größe des Zeichensatzes)

Bei einer gleichverteilten, unabhängigen Ziehung — wie das Werkzeug sie macht, im Gegensatz zu einem von Menschen gewählten Passwort — lässt sich die Entropie direkt berechnen.

Formel: Bit = Länge × log₂(Größe des Zeichensatzes). Jedes zusätzliche Zeichen multipliziert den Suchraum mit der Größe des Zeichensatzes.
Standardeinstellung (a–z, A–Z, 0–9, Symbole, Mehrdeutiges ausgeschlossen): 24 + 24 + 8 + 26 = 82 Zeichen, etwa 6,36 Bit pro Zeichen. 8 Zeichen ≈ 51 Bit, 12 ≈ 76 Bit, 16 ≈ 102 Bit, 20 ≈ 127 Bit.
Ohne Ausschluss mehrdeutiger Zeichen: 88 Zeichen, etwa 6,46 Bit je Zeichen — 16 Zeichen ≈ 103 Bit. Der Ausschluss kostet bei 16 Zeichen also nur etwa 1,7 Bit.
Nur Buchstaben und Ziffern (Mehrdeutiges ausgeschlossen): 56 Zeichen, etwa 5,81 Bit je Zeichen. 16 Zeichen ≈ 93 Bit; 18 Zeichen ≈ 105 Bit, schon über 16 Zeichen des vollen Zeichensatzes.
Nur Kleinbuchstaben (Mehrdeutiges ausgeschlossen): 24 Zeichen, etwa 4,58 Bit — 16 Zeichen ≈ 73 Bit. Nur Ziffern, Ausschluss aus: 10 Zeichen, 12 Ziffern ≈ 40 Bit, also ein Code oder ein Fixture-Fragment, kein Passwort.
Gespeicherte Zufallszeichenfolge oder gemerkte Passphrase

Das Werkzeug erzeugt nur zufällig gezogene Zeichenfolgen. Für ein Geheimnis, das Sie sich merken müssen, gilt eine andere Logik.

Die Zufallszeichenfolge des Werkzeugs: jenseits weniger Zeichen nicht zu merken, also gehört sie in einen Passwort-Manager. 16 Zeichen ≈ 102 Bit.
Passphrase im Diceware-Stil: Jedes aus einer Liste von 7.776 Wörtern gezogene Wort bringt etwa 12,9 Bit; 6 Wörter ≈ 77 Bit. Das gilt nur, wenn die Wörter zufällig gezogen werden (Würfel oder Werkzeug), nicht nach ihrer Bedeutung gewählt.
FastMinify erzeugt keine Passphrasen: Das Längenfeld zählt Zeichen, keine Wörter. Für das Master-Passwort eines Passwort-Managers passt eine ausgewürfelte Phrase; für alles andere eine gespeicherte Zufallszeichenfolge.
Jenseits von etwa hundert Bit ändern zusätzliche Bits praktisch wenig: Das schwache Glied wird Speicherung, Wiederverwendung oder Phishing.
Was das Ziel vorschreibt oder begrenzt

Die passende Länge hängt auch davon ab, was das empfangende System akzeptiert und tatsächlich prüft.

NIST SP 800-63B (Revision 4): Länge bevorzugen, mindestens 64 Zeichen zulassen, keine Zusammensetzungsregeln und keinen regelmäßigen Wechsel vorschreiben; mindestens 15 Zeichen, wenn das Passwort der einzige Authentifizierungsfaktor ist.
bcrypt: Nur die ersten 72 Bytes zählen. Ein ASCII-Passwort mit 100 Zeichen wird nur auf den ersten 72 geprüft.
Manche Formulare begrenzen auf 16, 20 oder 32 Zeichen oder lehnen Symbole ab: Stellen Sie das Werkzeug auf das ein, was das Ziel akzeptiert, und holen Sie Bits zurück, indem Sie alle vier Klassen behalten.
Eine Liste für Fixtures kann von 8 bis 128 Zeichen reichen: 8, 12, 64 und 128 decken die üblichen Grenzen einer Validierungsrichtlinie ab.

Erzeugen, kopieren, löschen: der Ablauf im Werkzeug

Einstellen, Liste lesen, kopieren

Der Passwort-Generator hat keinen Button „Generieren“: Die Liste füllt sich beim Laden und wird bei jeder Optionsänderung neu erzeugt.

1

Die Länge wählen

Geben Sie eine Zahl von 8 bis 128 ein oder nutzen Sie den Regler; Standard ist 16. Ein Wert außerhalb der Grenzen wird in den Bereich zurückgeholt.

2

Die nötigen Zeichensätze aktivieren

a–z, A–Z, 0–9 und Symbole sind standardmäßig aktiv. Schalten Sie alle vier aus, zeigt das Werkzeug „Aktivieren Sie mindestens einen Zeichensatz.“ und die Liste bleibt leer.

3

Eine andere Liste erhalten

Die Anzahl um eins ändern, „Mehrdeutiges ausschließen“ umschalten oder die Seite neu laden erzeugt eine neue Ziehung. Einen Button zum Neuerzeugen bei unveränderten Einstellungen gibt es nicht.

4

Eine Zeile oder die ganze Liste kopieren

Jede Zeile hat ihren eigenen Kopier-Button; „Alle kopieren“ kopiert die Liste, ein Passwort pro Zeile. „Alles löschen“ leert die Liste bis zur nächsten Optionsänderung.

Was das Werkzeug nicht tut

Einige Grenzen, die Sie kennen sollten, bevor Sie sich für einen bestimmten Zweck darauf verlassen.

Keine Stärke- oder Entropieanzeige: Nutzen Sie die Formel aus diesem Leitfaden
Kein Passphrase-Modus, keine Regel „mindestens eines je Klasse“
Feste Symbole (26): kein eigener Zeichensatz, keine Umlaute oder Akzente
Nichts wird gemerkt: kein Verlauf, die Liste verschwindet beim Neuladen
Der Teilen-Button sendet die Werkzeugseite, nicht die angezeigten Passwörter

Dieselbe Ziehung im eigenen Code

Node: eine gleichverteilte Ziehung mit crypto.randomInt

Der Standardzeichensatz des Werkzeugs (82 Zeichen, Mehrdeutiges ausgeschlossen) in wenigen Zeilen. randomInt vermeidet den Modulo-Bias.

Einfaches Beispiel

import { randomInt } from 'node:crypto' const ALPHABET = 'abcdefghijkmnpqrstuvwxyz' + // ohne l, o 'ABCDEFGHJKLMNPQRSTUVWXYZ' + // ohne I, O '23456789' + // ohne 0, 1 '!@#$%^&*()-_=+[]{}|;:,.<>?' function password(length = 16) { let out = '' for (let i = 0; i < length; i++) { out += ALPHABET[randomInt(ALPHABET.length)] } return out } console.log(password(16)) // 16 Zeichen aus 82 console.log((16 * Math.log2(ALPHABET.length)).toFixed(1)) // 101.7 bits
Browser: getRandomValues mit Verwerfen

Um einen Index ohne Verzerrung zu ziehen, verwerfen Sie Werte oberhalb des größten Vielfachen der Zeichensatzgröße — genau das tut das Werkzeug.

Einfaches Beispiel

function randomIndex(max) { // größtes Vielfaches von max unter 2^32 const limit = Math.floor(0x100000000 / max) * max const buf = new Uint32Array(1) do { crypto.getRandomValues(buf) } while (buf[0] >= limit) return buf[0] % max } // ein schlichtes buf[0] % max bevorzugt die ersten Zeichen leicht
Speichern: ein langsamer Hash auf dem Server

Das erzeugte Passwort bleibt das Geheimnis der Nutzerin oder des Nutzers; der Server behält nur einen bcrypt-Hash. Die Kosten des Werkzeugs reichen von 4 bis 14 (Standard 10).

Einfaches Beispiel

import bcrypt from 'bcryptjs' const hash = await bcrypt.hash(password, 12) // Kosten 12 const ok = await bcrypt.compare(candidate, hash) // true | false // bcrypt ignoriert alles nach 72 Bytes
FastMinify password-generator

Keine Installation, nichts wird gesendet, vier Klassen, 8 bis 128 Zeichen und bis zu 50 Zeilen auf einmal. Gegenseite: keine Stärkeanzeige, keine Passphrase, keine Garantie „mindestens eines je Klasse“ und feste Symbole. Behalten Sie die Seite für ein Passwort, das sofort in einen Passwort-Manager wandert, oder für Fixtures. Für die Serverspeicherung nutzen Sie bcrypt oder Argon2 im eigenen Code; für einen zu signierenden Wert einen HMAC mit dem Hash-Generator.

Fazit

Ein solides Passwort ist lang, von einem sauberen Generator zufällig gezogen und nur einmal verwendet. Der Passwort-Generator online erzeugt diese Ziehung in Ihrem Browser mit Web Crypto: 16 Zeichen aus allen vier Klassen sind etwa 102 Bit wert, weit mehr als ein von Hand geschriebenes „komplexes“ Passwort mit 10 Zeichen. Verlangen Sie von ihm nichts, was er nicht verspricht: keine Stärkeanzeige, keine Passphrase, keine Garantie „mindestens eine Ziffer“. Legen Sie das Ergebnis in einem Passwort-Manager ab, hashen Sie es auf dem Server mit bcrypt oder Argon2 und verwechseln Sie weder UUID noch schnellen Hash mit einem Passwort. Wie es weitergeht: Der Hub der Entwickler-Utilities bündelt die übrigen Generatoren, der Hub der Sicherheitswerkzeuge die Werkzeuge für bcrypt, JWT und Secret-Scans.

Zuerst die Länge: für ein Konto mindestens 16 Zeichen, mehr, wenn das Ziel es akzeptiert
Keine Garantie je Klasse: Verlangt das Formular eine Ziffer, nehmen Sie eine andere Zeile der Liste
Erst kopieren, wenn die Seite geladen ist, in einen Passwort-Manager einfügen, dann die Liste löschen
bcrypt liest nur 72 Bytes: Darüber hinaus schützen zusätzliche Zeichen nichts
Serverspeicherung: langsamer, gesalzener Hash (bcrypt, Argon2), nie MD5 oder SHA-256 allein
Teilen Sie diesen Artikel
Teilen Sie diesen Artikel: