Passwortcheck

Gib ein Passwort ein, um seine Stärke zu prüfen. Hier wird dein Passwort nicht ins Internet gesendet, die Prüfung läuft komplett in deinem Browser.

Wörterbücher werden geladen…
Geschätzte Zeit zum Knacken: ---
Wie wird das berechnet?
Die Webseite verwendet: moderne Technik veraltete Technik

Was zeigt diese Webseite?

Stell dir vor, die Webseite, auf der du ein Passwort verwendest, hat ein Datenleck. Ein Krimineller erbeutet eine Liste mit verschlüsselten Passwörtern und versucht nun, dein Passwort zu erraten.

Ein Computer kann dabei nicht unendlich schnell raten. Die angezeigte Zeit ist die Schätzung, wie lange es dauern würde, dein Passwort zu erraten. Denn Hacker prüfen zuerst naheliegende Dinge wie ganze Wörter, Namen oder bekannte Zeichenfolgen wie "123456", nicht nur wahllose Buchstaben.

Dazu verwenden wir einen Algorithmus (zxcvbn-ts), der ähnlich arbeitet, wie ein echter Passwort-Knacker (Cracker) vorgehen würde. Er gleicht das eingegebene Passwort mit über 40.000 gängigen Passwörtern, Vornamen, Nachnamen und häufigen Wörtern aus Wikipedia und verschiedenen Sprachen ab. Zusätzlich erkennt er typische Muster wie Datumsangaben, Wiederholungen (z. B. "aaa"), Zeichenfolgen (z. B. "abcd"), Tastatur-Muster (z. B. "qwertyuiop") sowie l33t-Speak-Ersetzungen (z. B. "P@ssw0rd").

Aus diesen erkannten Bausteinen schätzt der Algorithmus die Zeit ab, die ein Angreifer bräuchte, um das Passwort zu erraten, und leitet daraus eine Bewertung von 1 (sehr schwach) bis 5 (sehr stark) ab. Dadurch werden auch scheinbar komplexe, aber leicht zu erratende Passwörter wie "P@ssword1" korrekt als unsicher erkannt, während unübliche Passphrasen ohne Sonderzeichen als stark eingestuft werden können.

Technische Annahmen

Schritte des Farbbalkens basieren auf erwarteter Zeit zum Entschlüsseln:
Sehr schwach: <0.1s | Schwach: <100s | Mittel: <10.000s (2,7h) | Stark: <1.000.000s (11,5d) | Sehr stark: ≥1.000.000s

Der Quellcode für diese Webseite ist verfügbar auf GitHub.