Grundlagen
Sicheres Passwort erstellen: worauf es wirklich ankommt
„Mindestens ein Großbuchstabe, eine Zahl und ein Sonderzeichen“ – solche Regeln führen zu Passwörtern wie „Sommer2026!“, die Angreifer in Sekunden erraten. Was ein Passwort wirklich sicher macht, ist einfacher: Länge, echter Zufall und für jedes Konto ein eigenes. Hier steht, wie du dahin kommst.
Am schnellsten: Der Passwort-Generator erzeugt ein zufälliges Passwort in der gewünschten Länge – direkt im Browser, nichts wird gesendet.
Sicheres Passwort erzeugenDie Kurzfassung
- Lang: mindestens 12, besser 16 Zeichen – oder eine Passphrase aus 5–6 Wörtern.
- Zufällig: vom Generator erzeugt, nicht ausgedacht.
- Einmalig: für jedes Konto ein eigenes Passwort.
- Gespeichert in einem Passwort-Manager – und wo möglich mit Zwei-Faktor-Anmeldung abgesichert.
Wie lang muss ein Passwort sein?
Das BSI nennt zwei Wege zum gleichen Ziel: Entweder ist ein Passwort lang und darf dafür einfacher aufgebaut sein – etwa 20 bis 25 Zeichen aus zwei Zeichenarten, zum Beispiel eine Folge von Wörtern –, oder es ist kürzer (8 bis 12 Zeichen) und nutzt dafür alle vier Zeichenarten. Für WLAN-Passwörter empfiehlt es mindestens 20 Zeichen. Grundsätzlich gilt: Je länger, desto besser.
Warum Länge so viel ausmacht, zeigt eine einfache Rechnung. Jedes zusätzliche Zeichen vervielfacht die Zahl der Möglichkeiten. Bei einem Angreifer, der 10 Milliarden Passwörter pro Sekunde durchprobiert (realistisch für gestohlene Datenbanken mit schwacher Verschlüsselung):
| Zufälliges Passwort | Möglichkeiten | Zeit zum Knacken (Ø) |
|---|---|---|
| 8 Zeichen, alle Zeichenarten | ca. 1015 | etwa 4 Tage |
| 12 Zeichen, alle Zeichenarten | ca. 1023 | Hunderttausende Jahre |
| 16 Zeichen, alle Zeichenarten | ca. 1031 | praktisch unknackbar |
| 20 Zeichen, nur Klein- und Großbuchstaben | ca. 1034 | praktisch unknackbar |
| Passphrase aus 6 Wörtern (Liste mit 4.096 Wörtern) | ca. 1021 | Tausende Jahre |
Die Zahlen gelten nur für zufällige Passwörter. Ein ausgedachtes Passwort mit 12 Zeichen ist oft in Minuten geknackt – siehe nächster Abschnitt.
Warum Zufall wichtiger ist als Sonderzeichen
Angreifer probieren nicht stur alle Kombinationen durch. Sie beginnen mit Listen geleakter Passwörter, Wörterbüchern, Namen und Jahreszahlen – und wenden darauf die typischen „Tricks“ an: großer Anfangsbuchstabe, Zahl und Ausrufezeichen am Ende, „a“ durch „@“ ersetzt. Ein Passwort wie Sommer2026! erfüllt jede Komplexitätsregel und fällt trotzdem in den ersten Sekunden.
Ein Generator dagegen wählt jedes Zeichen mit echtem Zufall – im Browser über crypto.getRandomValues, denselben Zufallsgenerator, den auch Verschlüsselung nutzt. Dann gibt es kein Muster, das ein Angreifer ausnutzen könnte, und die Rechnung oben stimmt tatsächlich.
Länge wählen, Zeichenarten festlegen, kopieren – der Generator zeigt dir gleich dazu, wie lange ein Angreifer bräuchte.
Typische Fehler
| Fehler | Warum er gefährlich ist |
|---|---|
| Ein Passwort für mehrere Konten | Wird ein Dienst gehackt, probieren Angreifer die Zugangsdaten automatisch bei E-Mail, Amazon, PayPal und Co. aus („Credential Stuffing“). |
| Namen, Geburtstage, Haustiere | Steht oft in sozialen Netzwerken und gehört zu den ersten Versuchen. |
| Wort + Jahreszahl + Sonderzeichen | Das häufigste Muster überhaupt, z. B. Hamburg2026!. |
| Tastaturmuster | qwertz, 123456 oder asdfgh stehen in jeder Angriffsliste. |
| Kleine Abwandlungen | Passwort1 → Passwort2: Wer das alte kennt, errät das neue. |
| Passwörter per Mail oder Chat verschicken | Nachrichten bleiben gespeichert – oft jahrelang und auf mehreren Geräten. |
Ob ein vorhandenes Passwort solche Muster enthält, zeigt der Passwort-Check – lokal im Browser, ohne dass das Passwort gesendet wird.
Wie soll man sich das merken?
Gar nicht – zumindest nicht alle. Ein Passwort-Manager (z. B. Bitwarden, 1Password, KeePassXC oder der in Browser und Smartphone eingebaute) speichert beliebig viele zufällige Passwörter verschlüsselt und füllt sie automatisch aus. Merken musst du dir dann nur noch ein einziges Master-Passwort.
Für dieses eine Passwort – und für alles, was du regelmäßig von Hand eintippst, etwa den Login am Computer – ist eine Passphrase ideal: mehrere zufällige Wörter wie Garten-Wolke-Tinte-Reise-Kater. Die kann man sich nach ein paar Tagen merken, und sie ist trotzdem sehr sicher.
Mehr als ein gutes Passwort
- Zwei-Faktor-Anmeldung (2FA) einschalten, besonders bei E-Mail, Banking, Cloud und sozialen Netzwerken. Dann reicht das Passwort allein nicht mehr.
- Passkeys nutzen, wo angeboten: Sie ersetzen das Passwort ganz und lassen sich nicht abfischen.
- Nicht regelmäßig ändern – das BSI hat diese Empfehlung gestrichen. Ändern solltest du ein Passwort, wenn ein Dienst gehackt wurde oder du einen Verdacht hast.
- Das E-Mail-Konto besonders schützen: Wer es übernimmt, kann bei fast allen anderen Diensten das Passwort zurücksetzen.
Sicheres Passwort jetzt erzeugen
Zufällige Passwörter mit Länge und Regeln nach Wunsch oder merkbare Passphrasen – mit ehrlicher Stärkeanzeige. Kostenlos, lokal im Browser.
Häufige Fragen
Wie lang sollte ein sicheres Passwort sein?
Mindestens 12 Zeichen, für wichtige Konten wie E-Mail und Banking besser 16 oder mehr. Eine Passphrase aus 5 bis 6 zufälligen Wörtern ist ebenfalls sehr sicher.
Muss ein sicheres Passwort Sonderzeichen enthalten?
Nein. Sonderzeichen erhöhen die Zahl der Möglichkeiten pro Stelle, aber ein längeres Passwort ohne Sonderzeichen kann genauso sicher sein. Entscheidend ist, dass es zufällig ist.
Ist ein Online-Passwort-Generator sicher?
Ja, wenn das Passwort im Browser erzeugt und nicht übertragen wird – wie beim Passwort-Generator von Melon Tools. Er nutzt den kryptografischen Zufallsgenerator des Browsers und speichert nichts.
Wie oft sollte ich mein Passwort ändern?
Nur bei Anlass – etwa nach einem Datenleck oder einem Verdacht. Regelmäßige Pflichtwechsel führen meist zu schwächeren Passwörtern und werden vom BSI nicht mehr empfohlen.
Darf ich ein Passwort für mehrere Konten verwenden?
Nein. Wird ein Dienst gehackt, probieren Angreifer die erbeuteten Zugangsdaten automatisch bei anderen Diensten aus. Ein Passwort-Manager macht eigene Passwörter für jedes Konto einfach.
Was ist sicherer: Passwort oder Passphrase?
Beide sind sicher, wenn sie zufällig erzeugt werden und lang genug sind. Passwörter sind kürzer und ideal für den Passwort-Manager, Passphrasen leichter zu merken und zu tippen.
Quellen
- Sichere Passwörter erstellen, Bundesamt für Sicherheit in der Informationstechnik (BSI).
- NIST Special Publication 800-63B – Digital Identity Guidelines: Authentication, National Institute of Standards and Technology (englisch).
- Crypto.getRandomValues(), MDN Web Docs – der Zufallsgenerator, den der Passwort-Generator verwendet.