Bedienungsanleitung
- Trennen Sie nach dem Laden der Seite bei Bedarf die Internetverbindung, um absolute Sicherheit zu haben.
- Klicken Sie auf „Schwaches Beispiel laden“ oder „Starkes Beispiel laden“, um zu sehen, wie sich die Bewertung ändert.
- Geben Sie das Passwort ein, das Sie bewerten möchten, oder nutzen Sie ein strukturell ähnliches Muster anstelle des exakten echten Passworts.
- Prüfen Sie Knackzeit, Bewertungsskala, Warnungen und Vorschläge.
- Verbessern Sie Länge, Zufälligkeit oder Passphrasen-Struktur basierend auf dem Feedback.
Kernfunktionen
- zxcvbn-basierte Bewertung: Das Tool prüft weit mehr als nur die Länge, einschließlich gängiger Wörter, Tastaturmuster, Wiederholungen und Daten.
- Funktioniert nach dem Laden der Seite: Der Algorithmus und die Wörterbücher laufen im Frontend, sodass Sie vor dem Testen eines Beispielpassworts die Verbindung zum Internet trennen können.
- Verständliche Knackzeit: Sehen Sie eine Schätzung der Knackzeit für einen langsamen Offline-Hashing-Angriff mit einer klaren Risikobewertungsskala.
- Echtzeit-Feedback zu Schwachstellen: Warnungen und Verbesserungsvorschläge werden bei der Eingabe aktualisiert, um die Passwortstruktur zu optimieren.
- Sichere Beispiele enthalten: Laden Sie schwache und starke Beispielpasswörter, bevor Sie sich entscheiden, ein strukturell ähnliches Ersatzpasswort zu testen.
Verwandte Tools
Starker Passwort-Generator für zufällige Passwörter oder XKCD-Passphrasen. Sehen Sie Entropie- und Knackzeit-Schätzungen – sicher, ausschließlich clientseitig. Generieren Sie jetzt Ihr Passwort.
Generieren Sie Bcrypt-Hashes lokal und verifizieren Sie Passwörter gegen bestehende Hashes mit anpassbaren Cost/Rounds für die Authentifizierungsentwicklung, Migrationen und Seed-Daten.
Erstellen Sie Ed25519-, RSA-2048- oder RSA-4096-Schlüsselpaare lokal in Ihrem Browser mit diesem SSH-Key-Generator. Zu 100 % clientseitig, ohne Server-Uploads. Generieren Sie jetzt Ihren Schlüssel und kopieren Sie den öffentlichen Schlüssel.
Dekodieren und analysieren Sie JWTs (JSON Web Tokens) direkt in Ihrem Browser – ohne Secret-Key, ohne Uploads. Prüfen Sie Header/Payload, formatieren Sie JSON lesbar und sehen Sie den Live-Ablauf-Countdown.
Generieren und signieren Sie JWTs für API-Tests. Bearbeiten Sie Header und Payload, nutzen Sie HS256/HS384/HS512 und halten Sie Ihr Secret geheim, während die HMAC-Signierung lokal im Browser läuft.
Generieren Sie SHA-256-, SHA-384- und SHA-512-Hashes sowie Prüfsummen für Dateien lokal in Ihrem Browser. Vergleichen Sie erwartete Werte, kopieren Sie Ergebnisse und verifizieren Sie Dateien ohne Uploads.
Berechnungslogik
Dieses Tool nutzt Dropbox' Open-Source-Bibliothek zxcvbn zur Passwortstärkebewertung. Sie schätzt, wie viele Ratesversuche ein Angreifer benötigt, und übersetzt diese Zahl in eine verständliche Knackzeit für ein langsames Offline-Hashing-Angriffszenario.
Die Prüfung läuft direkt im Browser und sendet keine Eingaben an ein Backend. Als bewährte Sicherheitsgewohnheit empfiehlt es sich, ein strukturell ähnliches Ersatzpasswort anstelle Ihres exakten echten Passworts zu testen.
Häufig gestellte Fragen
Ist es sicher, mein echtes Passwort einzugeben?
Das Tool lädt Ihre Eingaben nicht hoch, aber es ist eine sicherere Gewohnheit, ein strukturell ähnliches Muster anstelle des exakten echten Passworts zu testen, insbesondere auf gemeinsam genutzten Geräten.
Wie wird die Knackzeit berechnet?
zxcvbn schätzt die Anzahl der Ratesversuche anhand von Wörterbüchern, Tastaturmustern, Wiederholungen, Daten und der Zusammensetzung und rechnet diese in Zeitwerte um.
Warum kann ein langes Passwort trotzdem schwach sein?
Wenn es aus bekannten Phrasen, einfachen Zahlenfolgen oder geläufigen Mustern besteht, erraten Angreifer diese Muster eventuell sehr früh, was den Vorteil der Länge zunichte macht.
Funktioniert das Tool auch offline?
Nach dem Laden der Seite läuft die gesamte Auswertungslogik lokal im Browser, sodass Sie die Internetverbindung trennen und weiter testen können.
Bedeutet eine hohe Bewertung, dass das Passwort unknackbar ist?
Nein. Eine hohe Bewertung bedeutet lediglich, dass das Muster schwerer zu erraten und der Angriff aufwendiger ist. Dies garantiert keine dauerhafte Sicherheit und ersetzt weder einen Passwort-Manager noch eine Zwei-Faktor-Authentifizierung.