# Passwort-Stärkemesser

Schätzt die echte Passwortstärke mit Shannon-Entropie, zxcvbn-Mustererkennung (l33t, Wörterbuch, Sequenzen, Wiederholungen) und Brute-Force-Knackzeit für verschiedene Angriffsszenarien. Das Passwort wird lokal ausgewertet und nirgendwo hingesendet.

> Kanonische Seite: https://elysiatools.com/de/tools/password-strength-meter

- **Kategorie:** Security

- **Schlagwörter:** passwortstärke, entropie, knackzeit, sicherheit, zxcvbn

## Überblick

Dieser Messer geht über einfache Regelprüfungen (Großbuchstabe / Ziffer / Symbol) hinaus. Er nutzt **zxcvbn** (Dropbox' Schätzer, derselbe Motor wie bei 1Password und Dropbox), um realistische Angreifermuster zu erkennen, und meldet dann drei Signale:

- **Shannon-Entropie** — naives Maß: log2(Zeichensatzgröße) × Länge.
- **Effektive Entropie** — abgeleitet aus zxcvbns geschätzter Versuchszahl (log2 Versuche), die reale Muster berücksichtigt. Ein Passwort wie `Password123!` hat hohe Shannon-, aber niedrige effektive Entropie, weil zxcvbn das Wörterbuchwort erkennt.
- **Knackzeit** — Versuche ÷ Angriffsgeschwindigkeit, berechnet für das gewählte Szenario: schneller Hash offline (10¹⁰/s), langsamer Hash offline (10⁴/s) oder Online-Angriff (100/s).

Anwendungsfälle: ein Passwort vor der Übernahme prüfen, erklären, warum „komplexe, aber vorhersehbare" Passwörter scheitern, Kandidaten vergleichen oder einem Team zeigen, dass eine Politik mit nur Länge+Symbol ungenügend ist.

Das Passwort verlässt diese Anfrage nicht.

## Eingaben

- **Passwort** (text): Type a password to evaluate…
- **Angriffsszenario** (select)
- **Muster-Aufschlüsselung zeigen** (checkbox)

## Wann verwenden

- Vor der Erstellung eines neuen Benutzerkontos, um die tatsächliche Widerstandsfähigkeit des gewählten Passworts zu überprüfen.
- Zur Demonstration für Teams oder Kunden, warum einfache Richtlinien wie „mindestens ein Sonderzeichen“ oft unsichere Passwörter zulassen.
- Beim Vergleich verschiedener Passwort-Kandidaten hinsichtlich ihrer effektiven Entropie und geschätzten Knackzeit.

## Funktionsweise

- Geben Sie das zu prüfende Passwort in das Eingabefeld ein, wobei die Analyse vollständig lokal in Ihrem Browser durchgeführt wird.
- Wählen Sie das gewünschte Angriffsszenario aus, um die Knackzeit für schnelle Offline-Hashes, langsame Offline-Hashes oder Online-Angriffe zu simulieren.
- Der Algorithmus berechnet die Shannon-Entropie sowie die effektive Entropie basierend auf zxcvbn-Mustererkennung und listet gefundene Schwachstellen auf.

## Anwendungsfälle

- Überprüfung von Passwörtern vor der Einrichtung kritischer Konten auf ihre Anfälligkeit gegenüber Wörterbuchangriffen.
- Schulung von Mitarbeitern zur Sensibilisierung für die Schwächen von scheinbar komplexen Passwörtern wie „Password123!".
- Analyse der Auswirkung verschiedener Hashing-Verfahren (schnell vs. langsam) auf die theoretische Knackzeit eines Passworts.

## Häufig gestellte Fragen

### Wird mein Passwort an einen Server übertragen?

Nein. Die Überprüfung erfolgt vollständig lokal in Ihrem Webbrowser; es werden keine Daten übertragen.

### Was ist der Unterschied zwischen Shannon-Entropie und effektiver Entropie?

Die Shannon-Entropie misst nur die mathematische Zeichenvielfalt. Die effektive Entropie berücksichtigt reale Muster wie Wörterbuchbegriffe oder Tastaturreihenfolgen.

### Was bedeutet das Angriffsszenario „Offline, schneller Hash“?

Es simuliert einen Angreifer, der Zugriff auf eine Passwort-Datenbank hat und mit GPU-Clustern Milliarden Hashes pro Sekunde testen kann.

### Warum wird mein komplexes Passwort als schwach eingestuft?

Wenn Ihr Passwort bekannte Wörter, einfache Ersetzungen (wie '3' für 'e') oder Sequenzen enthält, erkennt der zxcvbn-Algorithmus dies und stuft die Stärke herab.

### Wie kann ich die effektive Entropie meines Passworts erhöhen?

Verwenden Sie längere Passphrasen aus mehreren zufälligen, nicht zusammenhängenden Wörtern anstelle von kurzen, künstlich veränderten Wörtern.

## Ähnliche Tools

- [Entropie-Rechner](https://elysiatools.com/de/tools/entropy-calculator): Misst die Zufälligkeit beliebiger Daten — Shannon-Entropie (Bits/Symbol), Min-Entropie (Rat-Aufwand im Worst Case), Alphabetgröße, Duplikatrate und eine durchschnittliche Brute-Force-Knackzeit bei gewählter Hash-Rate. Bewertet als Stark (Min-Entropie ≥128), Mittel (64-127) oder Schwach (<64).
- [HMAC Generator & Verifier](https://elysiatools.com/de/tools/hmac-generator-verifier): Berechnet eine HMAC-Signatur über Nachricht + Shared Secret mit SHA-1/SHA-2/SHA-3/BLAKE2 oder prüft eine eingehende Signatur (Vergleich in konstanter Zeit) mit Presets für Stripe / Slack / GitHub
- [PKCE Code Verifier & Challenge Generator](https://elysiatools.com/de/tools/pkce-code-verifier-generator): Erzeugt, validiert und verifiziert OAuth2-/OIDC-PKCE (RFC 7636) Code-Verifier-/Challenge-Paare. Drei Modi: (1) ein frisches Paar aus kryptografisch sicheren Zufallsbytes (256/384/512/768 Bit) erzeugen, (2) einen eigenen Verifier gegen den RFC prüfen — Länge (43–128), Zeichensatz \[A-Za-z0-9-._~\] und ≥256 Bit Entropie, und (3) ein Paar verifizieren durch Neuberechnung von BASE64URL(SHA256(verifier)). Optional werden die vollständige Autorisierungs-URL und der Token-Austausch-Body gebaut. Ergänzt den generischen Nonce-Generator (der nur das Paar ausgibt) um RFC-Konformitäts-Audit und Paar-Verifikation.
- [RSA Verschlüsseln / Entschlüsseln](https://elysiatools.com/de/tools/rsa-encrypt-decrypt): Verschlüsselt Text mit einem öffentlichen RSA-Schlüssel oder entschlüsselt den Geheimtext mit dem passenden privaten Schlüssel, mit OAEP-Padding (SHA-1 oder SHA-256). Lange Nachrichten werden blockweise verarbeitet. Schlüssel und Daten bleiben lokal. PKCS#1 v1.5 wird bewusst nicht angeboten (Node deaktiviert es für die Entschlüsselung wegen Bleichenbacher-Angriffen).
- [Offline TOTP / HOTP Code-Generator](https://elysiatools.com/de/tools/totp-hotp-offline-generator): Erzeugt Einmalpasswörter TOTP RFC 6238 (6/8 Ziffern, 30/60 s) und HOTP RFC 4226 (zählerbasiert) aus einem base32-Secret, offline, mit HMAC-SHA1/256/512, und exportiert eine otpauth://-URI
- [Argon2-Passworthash-Generator](https://elysiatools.com/de/tools/argon2-password-hash-generator): Erzeugt Argon2id-Passworthashes mit einstellbarem Speicher, Iterationen, Parallelitaet und Salt-Laenge als PHC-String
- [Daten-Anhang-Zusammenfüher](https://elysiatools.com/de/tools/data-append-merger): Vertikal anhängen und mehrere Datentabellen mit intelligenter Spaltenabgleichung zusammenfügen
- [URL-Parameter-Builder](https://elysiatools.com/de/tools/url-parameter-builder): URLs mit Parametern erstellen und zusammenfügen durch Hinzufügen von Abfragezeichenketten, Hash-Fragmenten und Pfadsegmenten

## Beispiele

- [Starke Passwort-Beispiele](https://elysiatools.com/de/samples/strong-password): Sammlung von Passwörtern mit verschiedenen Stärkestufen für Validierungstests
- [Android Java Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-java): Android Java Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung
- [Android Kotlin Bildverarbeitungsbeispiele](https://elysiatools.com/de/samples/android-image-processing-kotlin): Android Kotlin Bildverarbeitungsbeispiele einschließlich Lesen/Schreiben, Skalierung und Formatkonvertierung
- [Web Python Bildverarbeitung Beispiele](https://elysiatools.com/de/samples/web-image-processing-python): Web Python Bildverarbeitungsbeispiele mit PIL/Pillow einschließlich Lesen, Speichern, Skalieren und Formatkonvertierung
