
Sicheres Passwort online generieren: Best Practices 2026
Länge, Entropie, Sonderzeichen: Erzeugen Sie ein starkes Passwort im Browser mit Web Crypto — und wissen Sie, was das Werkzeug nicht garantiert.
Ein gutes Passwort ist lang, zufällig und wird nie wiederverwendet
Ein schwaches Passwort scheitert selten an fehlenden Sonderzeichen: Es scheitert, weil ein Mensch es sich ausgedacht hat. Der Passwort-Generator online von FastMinify zieht jedes Zeichen mit crypto.getRandomValues (Web Crypto) zufällig in Ihrem Browser — nie mit Math.random — und die erzeugten Werte werden weder gesendet noch gespeichert. Er steuert die Länge (8 bis 128), vier Zeichensätze, den Ausschluss mehrdeutiger Zeichen und eine Anzahl bis 50. Er zeigt keine Stärkeanzeige, kennt keinen Passphrase-Modus und merkt sich nichts. Dieser Leitfaden erklärt, warum die Länge mehr zählt als die Komplexität, was jede Einstellung in Bit verändert, wo das Werkzeug aufhört (keine Garantie „mindestens eine Ziffer“) und wie Sie ein Passwort anschließend serverseitig mit einem langsamen statt einem schnellen Hash speichern — das Bcrypt-Werkzeug hilft, die Parameter an Fixtures zu verstehen. Die Seite liegt im Hub der Entwickler-Utilities, neben dem UUID-Generator und dem Regex-Tester, und ist auch über den Hub der Sicherheitswerkzeuge erreichbar.
Wo der lokale Generator genügt und wo andere übernehmen
Ein Passwort oder ein Testgeheimnis, das schnell entstehen soll, ohne dass der Wert über einen Server läuft.
Erzeugen ist nur ein Glied: Serverspeicherung (das Bcrypt-Werkzeug), Leckerkennung (der Secrets-Scanner) und Nachrichtenauthentifizierung (der Leitfaden zu Hash und HMAC) haben jeweils eigene Werkzeuge.
Vier Fehler, die ein Passwort schwächen — auch ein generiertes
„Ein Großbuchstabe, eine Ziffer, ein Symbol“ auf acht Zeichen angewendet, vermittelt Sicherheit ohne Substanz. Mit dem Standardzeichensatz des Werkzeugs (82 mögliche Zeichen) sind 8 zufällige Zeichen etwa 51 Bit wert, 16 Zeichen etwa 102 Bit. Ein von Hand gebautes Passwort wie Fruehling2026! erfüllt jede Regel und enthält trotzdem kaum Zufall: Angreifer probieren zuerst Wörterbuchwörter, Jahreszahlen und übliche Ersetzungen. NIST SP 800-63B (Revision 4) geht in dieselbe Richtung: Länge bevorzugen, lange Passwörter zulassen (mindestens 64 Zeichen) und weder Zusammensetzungsregeln noch regelmäßigen Wechsel ohne Verdacht auf Kompromittierung vorschreiben.
Ein Generator ist nur sicher, wenn der Wert das Gerät nie verlässt. Hier findet die Ziehung in Ihrem Tab statt; ein serverseitiger Generator oder eine Seite, deren Betreiber mitprotokolliert, was angezeigt wird, würde das Geheimnis sehen. Das schützt nicht vor einer bösartigen Browser-Erweiterung, einer synchronisierten Zwischenablage oder einem Screenshot. Eine Eigenheit dieses Werkzeugs: Beim allerersten Rendern zeigt die Seite eine Liste aus einem festen Startwert (damit Server-HTML und Hydration übereinstimmen), die durch eine Web-Crypto-Ziehung ersetzt wird, sobald das Skript läuft. Kopieren Sie erst, wenn die Seite geladen ist. Danach bleibt die Liste im Speicher, bis Sie neu laden oder „Alles löschen“ drücken: Das Werkzeug führt keinen Verlauf.
Das Werkzeug zieht jedes Zeichen gleichverteilt aus dem aktiven Zeichensatz; es erzwingt kein „mindestens eine Ziffer, ein Symbol“. Mit den Standardeinstellungen (16 Zeichen, 82 mögliche, davon 8 Ziffern) enthält etwa jedes fünfte Passwort keine Ziffer, und nur rund 80 % der Ziehungen enthalten alle vier Klassen. Verlangt das Formular eine Klasse, tippen Sie sie nicht von Hand ans Zeilenende: Gehen Sie die Liste durch (bis zu 50 Zeilen) und nehmen Sie eine Zeile, die sie enthält. Die Auswahl unter passenden Ziehungen kostet weniger als ein Bit Entropie. Der Symbolsatz ist fest (26 Zeichen, ohne Leerzeichen), und manche Seiten lehnen einige davon ab: Schalten Sie dann „Symbole“ aus und gleichen Sie es mit Länge aus.
Eine UUID v4 trägt 122 Zufallsbits, doch die Spezifikation (RFC 9562) stellt sie nicht als Geheimnis dar: siehe den Leitfaden zu UUID, ULID und Nanoid. Ein Hash wie SHA-256 ist von Natur aus schnell und daher schlecht zum Speichern eines Passworts geeignet — eine Grafikkarte probiert Milliarden pro Sekunde; der Leitfaden zu Hash und HMAC behandelt, wofür er gedacht ist (Integrität, Signaturen). Zum Speichern eines Passworts braucht es einen langsamen, gesalzenen Hash (bcrypt, Argon2). Das hier erzeugte Passwort ist das Geheimnis der Nutzerin oder des Nutzers; der Server behält dessen langsamen Hash. Beachten Sie auch bcrypt: Es liest nur die ersten 72 Bytes. Der Generator geht bis 128 Zeichen, doch jenseits von 72 ASCII-Zeichen fließt der Rest nicht mehr in den Hash — das Bcrypt-Werkzeug zeigt dann eine Warnung.
Entropie: Was Länge und Zeichensätze in Bit verändern
Bei einer gleichverteilten, unabhängigen Ziehung — wie das Werkzeug sie macht, im Gegensatz zu einem von Menschen gewählten Passwort — lässt sich die Entropie direkt berechnen.
Das Werkzeug erzeugt nur zufällig gezogene Zeichenfolgen. Für ein Geheimnis, das Sie sich merken müssen, gilt eine andere Logik.
Die passende Länge hängt auch davon ab, was das empfangende System akzeptiert und tatsächlich prüft.
Erzeugen, kopieren, löschen: der Ablauf im Werkzeug
Der Passwort-Generator hat keinen Button „Generieren“: Die Liste füllt sich beim Laden und wird bei jeder Optionsänderung neu erzeugt.
Die Länge wählen
Geben Sie eine Zahl von 8 bis 128 ein oder nutzen Sie den Regler; Standard ist 16. Ein Wert außerhalb der Grenzen wird in den Bereich zurückgeholt.
Die nötigen Zeichensätze aktivieren
a–z, A–Z, 0–9 und Symbole sind standardmäßig aktiv. Schalten Sie alle vier aus, zeigt das Werkzeug „Aktivieren Sie mindestens einen Zeichensatz.“ und die Liste bleibt leer.
Eine andere Liste erhalten
Die Anzahl um eins ändern, „Mehrdeutiges ausschließen“ umschalten oder die Seite neu laden erzeugt eine neue Ziehung. Einen Button zum Neuerzeugen bei unveränderten Einstellungen gibt es nicht.
Eine Zeile oder die ganze Liste kopieren
Jede Zeile hat ihren eigenen Kopier-Button; „Alle kopieren“ kopiert die Liste, ein Passwort pro Zeile. „Alles löschen“ leert die Liste bis zur nächsten Optionsänderung.
Einige Grenzen, die Sie kennen sollten, bevor Sie sich für einen bestimmten Zweck darauf verlassen.
Dieselbe Ziehung im eigenen Code
Der Standardzeichensatz des Werkzeugs (82 Zeichen, Mehrdeutiges ausgeschlossen) in wenigen Zeilen. randomInt vermeidet den Modulo-Bias.
Einfaches Beispiel
Um einen Index ohne Verzerrung zu ziehen, verwerfen Sie Werte oberhalb des größten Vielfachen der Zeichensatzgröße — genau das tut das Werkzeug.
Einfaches Beispiel
Das erzeugte Passwort bleibt das Geheimnis der Nutzerin oder des Nutzers; der Server behält nur einen bcrypt-Hash. Die Kosten des Werkzeugs reichen von 4 bis 14 (Standard 10).
Einfaches Beispiel
Keine Installation, nichts wird gesendet, vier Klassen, 8 bis 128 Zeichen und bis zu 50 Zeilen auf einmal. Gegenseite: keine Stärkeanzeige, keine Passphrase, keine Garantie „mindestens eines je Klasse“ und feste Symbole. Behalten Sie die Seite für ein Passwort, das sofort in einen Passwort-Manager wandert, oder für Fixtures. Für die Serverspeicherung nutzen Sie bcrypt oder Argon2 im eigenen Code; für einen zu signierenden Wert einen HMAC mit dem Hash-Generator.
Fazit
Ein solides Passwort ist lang, von einem sauberen Generator zufällig gezogen und nur einmal verwendet. Der Passwort-Generator online erzeugt diese Ziehung in Ihrem Browser mit Web Crypto: 16 Zeichen aus allen vier Klassen sind etwa 102 Bit wert, weit mehr als ein von Hand geschriebenes „komplexes“ Passwort mit 10 Zeichen. Verlangen Sie von ihm nichts, was er nicht verspricht: keine Stärkeanzeige, keine Passphrase, keine Garantie „mindestens eine Ziffer“. Legen Sie das Ergebnis in einem Passwort-Manager ab, hashen Sie es auf dem Server mit bcrypt oder Argon2 und verwechseln Sie weder UUID noch schnellen Hash mit einem Passwort. Wie es weitergeht: Der Hub der Entwickler-Utilities bündelt die übrigen Generatoren, der Hub der Sicherheitswerkzeuge die Werkzeuge für bcrypt, JWT und Secret-Scans.
Verwandte Artikel

Testen Sie eine JavaScript-Regex, prüfen Sie Capture-Gruppen und sehen Sie ein $1-Replace im Browser, bevor das Muster in Produktion landet.

Zufälliger UUID v4, sortierbare UUID v7 und ULID, kompakter Nanoid: Vergleich und Online-Generatoren für Primärschlüssel und öffentliche IDs.

MD5- oder SHA-Digest berechnen oder eine Nachricht per HMAC signieren — im Browser. Hex, Base64 oder Base64URL, lokale Text-Prüfsummen und Webhooks.