Sicherer Passwortgenerator

Erzeuge starke Zufallspasswörter lokal im Browser – nichts wird gesendet.

Geschrieben und gepflegt vom KitYards-Team Über KitYards Zuletzt geprüft:

Der Passwortgenerator von KitYards erstellt starke, wirklich zufällige Passwörter direkt in deinem Browser. Er nutzt die Krypto-API des Browsers, also crypto.getRandomValues, für echte Zufälligkeit statt schwacher Muster. Du bestimmst die Länge von acht bis vierundsechzig Zeichen und schaltest Großbuchstaben, Zahlen und Symbole nach Bedarf ein. Kein Passwort wird übertragen oder gespeichert, alles bleibt garantiert auf deinem Gerät.

So verwendest du den Passwortgenerator

  1. 1 Stelle die gewünschte Länge zwischen acht und vierundsechzig Zeichen ein.
  2. 2 Wähle, ob Großbuchstaben, Zahlen und Symbole enthalten sein sollen.
  3. 3 Klicke auf Generieren, um ein neues Zufallspasswort zu erzeugen.
  4. 4 Kopiere das Passwort und füge es sicher in deinen Passwortmanager ein.

Wie der Zufall erzeugt wird

Jedes Zeichen stammt aus crypto.getRandomValues, dem kryptografisch sicheren Pseudozufallsgenerator des Browsers. Er wird aus dem Entropie-Pool des Betriebssystems gespeist — derselben Quelle, aus der TLS-Schlüssel entstehen — und ist ausdrücklich darauf ausgelegt, selbst für jemanden unvorhersehbar zu bleiben, der frühere Ausgaben gesehen hat. Das ist wichtig, weil die naheliegende Alternative, Math.random, genau das nicht ist: ein schneller statistischer Generator, dessen interner Zustand sich aus einer überschaubaren Stichprobe seiner Ergebnisse rekonstruieren lässt — womit jedes damit erzeugte Passwort vorhersagbar wäre.

Der Generator baut aus den aktivierten Optionen einen Zeichenvorrat auf — Kleinbuchstaben immer, dazu Großbuchstaben, Ziffern und Symbole nach Wahl — und zieht dann jede Position aus diesem Vorrat. Dabei kommt Verwerfungs-Sampling statt eines einfachen Modulo zum Einsatz, damit kein Zeichen etwas wahrscheinlicher ist als ein anderes: Ein naives Modulo über ein Zufallsbyte verzerrt das Alphabet stillschweigend, sobald die Vorratsgröße 256 nicht glatt teilt.

Nichts am Passwort wird übertragen, protokolliert oder gespeichert. Es existiert im Arbeitsspeicher der Seite und in deiner Zwischenablage, falls du es kopierst, und ist mit dem Schließen des Tabs weg. Es gibt keine Liste „zuletzt erzeugt", die auslaufen könnte, weil es keine Liste gibt.

Wann du dazu greifst

Ein neues Konto, das du nie tippen wirst

Wenn ein Passwortmanager es speichert und ausfüllt, ist Länge gratis. Erzeuge 32 Zeichen oder mehr mit allen Zeichenklassen: Du tippst es nie, also kostet dich seine Sperrigkeit nichts.

Ein Passwort, das du von Hand eingibst

WLAN-Schlüssel, Entsperrcodes und Anmeldungen am Arbeitsplatz werden auf Handy- und Fernsehtastaturen getippt. Schalte Symbole ab und erhöhe stattdessen die Länge: Länge bringt weit mehr Sicherheit als Satzzeichen.

API-Schlüssel und Startwerte

Eine lange alphanumerische Zeichenkette aus einem sicheren Generator ist ein brauchbares Ad-hoc-Token für ein Nebenprojekt oder eine Testumgebung. Für produktive Zugangsdaten nimm lieber, was deine Plattform selbst ausstellt.

Ein geleaktes Passwort ersetzen

Nach einer Leak-Benachrichtigung ist der Reflex, ein Zeichen zu ändern. Tu das nicht — genau das probieren Credential-Stuffing-Werkzeuge zuerst. Erzeuge ein wirklich neues Passwort und ändere es überall dort, wo du das alte wiederverwendet hast.

Warum ein starker Passwortgenerator wichtig ist

Schwache oder mehrfach verwendete Passwörter sind eine der häufigsten Ursachen für gehackte Konten. Ein guter Passwortgenerator löst dieses Problem, indem er für jeden Dienst ein einzigartiges, langes Passwort erzeugt, das niemand erraten kann. Dieses Tool setzt auf crypto.getRandomValues, den kryptografisch sicheren Zufallszahlengenerator moderner Browser, und liefert damit deutlich unvorhersehbarere Ergebnisse als einfache Zufallsfunktionen. Mit einstellbarer Länge und frei wählbaren Zeichentypen erstellst du Passwörter, die den Vorgaben jeder Website entsprechen. Kombiniere lange Passwörter mit Groß- und Kleinbuchstaben, Zahlen und Symbolen und speichere sie in einem Passwortmanager, um deine Konten zuverlässig und dauerhaft zu schützen.

Was dieses Tool nicht leistet

Ein Generator ist ein Glied in einer Kette. Hier endet seine Verantwortung und beginnt deine:

  • Es speichert nichts. Kopiere das Passwort, bevor du den Tab schließt — danach ist es nicht wiederherstellbar, es gibt weder Verlauf noch Konto.
  • Es prüft nicht, ob ein Passwort in einem Leak aufgetaucht ist. Eine frisch erzeugte Zufallskette praktisch nie, ein selbst ausgedachtes Passwort möglicherweise schon.
  • Es kann die Regeln einer Website nicht durchsetzen. Manche begrenzen auf 16 Zeichen oder lehnen bestimmte Symbole ab; wird ein erzeugtes Passwort abgewiesen, verringere die Länge oder schalte Symbole ab und erzeuge neu.
  • Es misst die Stärke nicht gegen ein Wörterbuch. Die angezeigte Stärke beruht auf Länge und Vorratsgröße — das richtige Maß für zufällige Ausgaben, aber schmeichelhaft für ein selbst gewähltes Passwort.
  • Es ist kein Passwortmanager. Starke Passwörter zu erzeugen hilft nur, wenn du sie auch nicht mehr wiederverwendest, und dafür brauchst du einen Ort, sie aufzubewahren.

Fehlerbehebung

Die Website hat mein Passwort abgelehnt
Fast immer eine Längenbegrenzung oder eine Symbol-Sperrliste. Banken sind die üblichen Verdächtigen: Manche begrenzen noch auf 12 bis 16 Zeichen und lehnen alles außerhalb einer kurzen Symbolliste ab. Schalte Symbole ab, setze die Länge auf das Maximum der Seite und erzeuge erneut.
Das Kopieren hat nicht funktioniert
Die Zwischenablage-API benötigt einen sicheren Kontext und in manchen Browsern eine direkte Nutzeraktion. Scheitert der Button, bleibt das Passwort markierbar: markieren und Strg+C drücken (Cmd+C am Mac). Es geht nichts verloren.
Ich habe ein Passwort erzeugt und verloren
Es lässt sich nicht wiederherstellen. Absichtlich wird weder auf deinem Gerät noch bei uns etwas gespeichert — genau diese Eigenschaft macht das Tool für echte Zugangsdaten sicher. Erzeuge ein neues und speichere es diesmal, bevor du die Seite verlässt.

Häufig gestellte Fragen

Sind die generierten Passwörter wirklich sicher?

Ja. Die Passwörter entstehen mit crypto.getRandomValues, dem kryptografisch sicheren Zufallsgenerator des Browsers. Sie werden lokal erzeugt, nirgendwo gesendet oder gespeichert und sind für jede Anfrage neu und unvorhersehbar.

Wie lang sollte ein Passwort sein?

Für die meisten Konten gelten mindestens zwölf bis sechzehn Zeichen als sicher. Für besonders wichtige Zugänge kannst du die Länge bis auf vierundsechzig Zeichen erhöhen und alle Zeichentypen aktivieren.

Kann ich das Tool auch offline nutzen?

Sobald die Seite geladen ist, läuft der Generator vollständig in deinem Browser. Da keine Verbindung zum Server nötig ist, funktioniert die Passworterstellung auch dann, wenn du gerade nicht online bist.

Wie lang sollte ein Passwort wirklich sein?

Für alles, was in einem Passwortmanager liegt, sind 20 Zeichen oder mehr mit gemischten Klassen auf absehbare Zeit bequem außer Reichweite von Brute Force. Für etwas, das du regelmäßig tippst, sind 16 Zeichen ohne Symbole zugleich angenehmer und stärker als 10 mit — Länge dominiert jeden anderen Faktor.

Sind Symbole wirklich nötig?

Sie helfen, aber weniger als angenommen. Symbole erweitern den Vorrat von 62 auf etwa 94 Zeichen, was rund 0,6 zusätzliche Bit je Zeichen bringt. Vier Zeichen mehr Länge sind deutlich mehr wert und kosten dich nichts, wenn ein Manager das Feld ausfüllt.

Ist eine Zufallskette besser als eine Passphrase?

Pro Zeichen ja, pro menschlichem Aufwand oft nein. Vier oder fünf wirklich zufällige Wörter sind leicht zu merken und können sehr stark sein — deshalb werden sie für die Handvoll Passwörter empfohlen, die du dir merken musst: das deines Geräts und das Hauptpasswort deines Managers. Nimm Zufallsketten für die Hunderte, die du dir nie merken solltest.

Könnte das erzeugte Passwort unbemerkt irgendwohin gesendet werden?

Du kannst überprüfen, dass es das nicht wird. Öffne die Entwicklerwerkzeuge deines Browsers, wechsle auf den Tab „Netzwerk" und erzeuge ein Passwort: Es wird keine Anfrage gestellt. Die Seite hat keinen Endpunkt, an den sie es senden könnte — sie ist statisches HTML mit einem lokal laufenden Skript.

Können zwei Personen dasselbe Passwort erhalten?

Theoretisch ja, praktisch nie. Ein Passwort aus 16 Zeichen über einen Vorrat von 94 hat rund 10^31 Möglichkeiten; in dieser Größenordnung passieren Kollisionen nicht zufällig. Der Zufall wird auf jedem Gerät vom Betriebssystem bezogen, nicht aus einer gemeinsamen Saat oder von einem Server.

Weitere empfohlene Tools