Command Palette

Search for a command to run...

Passwort-Generator online: Erstellen Sie starke Passwörter, die einen Angriff tatsächlich überleben

Passwort-Generator online: Erstellen Sie starke Passwörter, die einen Angriff tatsächlich überleben

T
Toolz Team
|Jul 10, 2026|23 min lesen

Teil der Sammlung Sicherheit

Passwort-Generator

Generieren Sie starke, zufällige Passwörter mit benutzerdefinierten Zeichensätzen und Stärkeanalyse

Passwort-Generator verwenden

Es folgt der Rat nachstehende NIST SP 800-63B, wodurch verbindliche Zusammensetzungsregeln abgeschafft und eine Rotation zugunsten der Länge und der Überprüfung auf verletzte Passwörter erzwungen wurden.

Irgendwo um 2020, während meiner WP Adminify Jahre, habe ich einen sehr langen Dienstag damit verbracht, einen Client aufzuräumen' s WordPress Seite, die seit drei Wochen still und leise Pharma-Spam an Googlebot serviert hatte Der Einstiegspunkt war' keine Plugin-Schwachstelle Es war ' kein Null-Tag Es war das Admin-Konto - Benutzername admin, Passwort Sumon1985@drohen Der Vorname und das Geburtsjahr des Website-Besitzers mit einem @ geschraubt, um die "Besonderheitsregel" zu erfüllen. Ein Credential-Füllungsbot trat direkt durch wp-login.phpdrohen Die Zugriffsprotokolle zeigten 11.000 Login-Versuche über vier Tage vor der Landung. Reinigen des injizierten Codes aus den Themendateien und der wp_options Der Tisch hat mich den größten Teil eines Wochenendes genommen.

Dieser Job hat meine Einstellung zu Passwörtern verändert Nicht weil der Angriff raffiniert war - es war das Gegenteil von raffiniert Es war ein Skript, das ein Anmeldeformular mit einer Wortliste hämmerte, und ein von Menschen erfundenes Passwort saß genau dort, wo die Wortliste es erwartete Menschen sind schrecklich zufällig Wir denken P@ssw0rd2024! ist klug. Jedes knackende Wörterbuch auf der Erde hat dieses Muster in den ersten tausend Einträgen, komplett mit den Leetspeak-Substitutionen und dem Suffix für das Jahr.

Ich werde auch hier meine eigenen Sünden zugeben. Für eine peinliche Zeitspanne meiner Laravel-Tage habe ich dasselbe Passwort für drei Staging-Server wiederverwendet, weil "sie gerade inszenieren, niemand kümmert sich." Dann endete eine dieser Staging-Boxen mit einer Kopie der Produktionsdaten für eine Debugging-Sitzung und stellte fest, dass ich echte Benutzerdatensätze mit einem Passwort geschützt habe, das ich an einem bestimmten Punkt in eine gemeinsame TeamViewer-Sitzung eingegeben habe. Nichts Schlimmes ist passiert. Das war Glück, nicht Kompetenz. Danach habe ich ganz aufgehört, Passwörter zu erfinden.

Also habe ich einen Passwortgenerator in Toolz.dev eingebaut, und er macht das Einzige, was zählt: Er holt den Menschen aus der Schleife Dieser Leitfaden behandelt, wie man einen Passwortgenerator online richtig verwendet, die Entropie-Mathe, die ein starkes Passwort von einem dekorativen trennt, und wenn eine zufällige Zeichenfolge eine Passphrase schlägt - mit tatsächlichen Zahlen, nicht mit Vibrationen.

tl; dr: Hören Sie auf, Passwörter zu erfinden - der Mensch ist vorhersehbar schlecht darin Nutzen Sie die Toolz.dev-Passwortgenerator Erstellen von 16+ Zeichen-Zufallskennwörtern mit einem kryptografisch sicheren RNG, vollständig in Ihrem Browser. Nichts, was Sie jemals erzeugen, verlässt Ihr Gerät, und die Länge ist weitaus wichtiger als Symbolgymnastik.

Hauptmerkmale

Kryptografisch sichere Zufälligkeit

Dies ist die Funktion, die am wichtigsten ist und die niemand ansieht. Der Generator nutzt die Web-Krypto-API. crypto.getRandomValues() - ein kryptografisch sicherer Pseudozufallszahlengenerator (CSPRNG), der von Ihrem Betriebssystem & #39; s entropiepool - anstelle von JavaScript' s Math.random()drohen Diese Unterscheidung ist nicht akademisch. Math.random() Ist für Animations-Timing und Dice-Roll-Demos ausgelegt; seine Ausgabe kann vorhergesagt werden, wenn ein Angreifer genügend Werte beobachtet, da der zugrunde liegende Algorithmus (XORShift128+ in V8) niemals so ausgelegt war, dass es der Vorhersage widersteht. Ein csprng ist. Wenn der springende Punkt eines Passworts ist, dass niemand es erraten kann, ist die Zufälligkeitsquelle das Fundament, auf dem alles andere steht. Ich habe "Passwortgenerator" Snippets auf Stack-Überlauf gesehen Math.random() Mit Hunderten von Upvotes. Kopieren Sie diese nicht.

Länge bis zu 128 Zeichen

Der Schieberegler geht von kurz und riskant auf 128 Zeichen reines Zeilenrauschen Für alles, was ein Passwort-Manager für Sie merken wird, generiere ich 24 bis 32 Zeichen und denke nie wieder darüber nach Für Systeme mit engen Längenkappen - manche Banken decken immer noch bei 16 oder 20, was Ihnen etwas über ihr Backend sagt - Sie dividieren es auf das, was das Feld akzeptiert Jedes Zeichen, das Sie hinzufügen, multipliziert den Angreifer' s arbeiten mit der Größe Ihres Zeichensatzes. Wenn Sie von 12 auf 16 Zeichen mit einem vollständigen Zeichensatz wechseln, werden ungefähr 26 Bit Entropie hinzugefügt, was der Unterschied zwischen &quotquot; teuer ist, bevor die Sicherheit passiert; und list nicht vorhanden ist.

Zeichensatz schaltet um

Vier unabhängige Schalter: Großbuchstaben, Kleinbuchstaben, Ziffern, Symbole. Mix und Match pro Zielsystem. Dies klingt trivial, bis Sie ein Legacy-System treffen, das es ablehnen & Weil sich die Desinfektionsschicht von 2009 aus der Zeit von jemandem erstickt oder eine Wi-Fi-Router-Firmware, die Symbole stillschweigend abschneidet. Ich habe einmal 40 Minuten lang eine Fehlermeldung auf dem Hosting-Panel eines Kunden gebrannt, bevor ich feststellte, dass seine Form entfernt wurde < und > Beim Senden, aber nicht bei der Kontoerstellung. Jetzt schalte ich nur die Symbole für verärgerte Systeme aus und füge vier Zeichen der Länge hinzu, um dies zu kompensieren. Die Entropie-Mathematik funktioniert fast an der gleichen Stelle und nichts bricht.

Mehrdeutige Charaktere ausschließen

der Il1| und O0o Problem. Wenn du&#39; jemals ein Passwort von einem Bildschirm auslesen und in einen anderen eintippen wirst - einen Fernseher, eine Serverkonsole über IPMI, eine Router-Setup-Seite, einen Kollegen, der es bei einem Anruf laut liest - mehrdeutige Glyphen sind Elend Ist das ein großes I oder ein Kleinbuchstabe l oder ein Rohr? hängt von der Schriftart ab, und die Schriftart verrät dich immer Der ausgrenzungs-mehrdeutige Knebel lässt die üblichen Verdächtigen aus dem Pool fallen, du verlierst eine kleine Menge Entropie pro Zeichen - leicht wiederherzustellen durch Hinzufügen von ein oder zwei Zeichen Länge - und du gewinnst nie wieder dieses Schiel-at-a-a-a-Raum-Font-Argument zu haben Für alles, ohne Ausnahme.

Live-Stärke und Entropie-Feedback

Wenn Sie Länge und Zeichensätze anpassen, aktualisiert sich der Stärkezähler sofort mit einer echten Entropieschätzung - nicht mit dem naiven & quot; hat ein Symbol, muss stark sein&quot; Wer diese Noten bewertet P@ssw0rd! Als ausgezeichnet. Der Messwert spiegelt den tatsächlichen Schlüsselbereich wider: Zeichensatzgröße, die auf die Länge angehoben wird, ausgedrückt in Bits. Dies verwandelt die abstrakte Mathematik in etwas, das Sie fühlen können. Ziehen Sie den Längenschieber und beobachten Sie die Bits beim Klettern, schalten Sie die Symbole aus und sehen Sie genau, was es kostet. Sobald Sie 16 zufällige Zeichen gesehen haben, die 10 Zeichen von erzwungener Komplexität übertroffen haben, bleibt die Lektion besser als jedes Richtliniendokument, das jemals verwaltet wurde.

Massengenerierung

Benötigen Sie 20 Passwörter für eine Charge von Service-Konten, eine Flotte von Routern oder das Seeding eines Teams&#39;s-Anmeldeinformationsrotation? Generieren Sie sie in einem Durchgang und kopieren Sie das Los Jeder einzelne wird unabhängig aus dem CSPRNG gezogen - dort&#39;s keine Sequenzbeziehung zwischen ihnen, so dass Ihnen das Wissen um einen nichts über den nächsten sagt Ich verwende dies bei der Bereitstellung: ein Passwort pro .env geheim, pro Datenbankbenutzer, pro Queue-Arbeiter-Anmeldeinformationen, generiert in einer einzigen Sitzung und direkt in den Tresor eingefügt. Es schlägt die Alternative, die ich gesehen habe, die Leute machen, die ein gutes Passwort generieren und dann neun Mal von Hand "schwanken". Das ist ein Passwort mit neun Kostümen.

100% Client-Seite - Nichts verlässt jemals Ihren Browser

Alles läuft in Ihrem Browser Das Passwort wird von JavaScript auf Ihrem Computer generiert, auf Ihrem Computer angezeigt und von Ihrem Computer kopiert Kein API-Aufruf, kein Analyseereignis, das den Wert trägt, kein Server, der es protokollieren könnte Don&#39; t nimm mein Wort dafür - öffne DevTools, beobachte die Registerkarte Netzwerk, und hämmere die Schaltfläche Generieren Nichts feuert Dies ist das gleiche Architekturprinzip hinter jedem Tool auf Toolz.dev, und I & #39; habe darüber geschrieben, warum es & #39;s nicht verhandelbar sind Mein Beitrag zum Datenschutz in Online-Toolsdrohen Ein Passwortgenerator online, der Ihr Passwort über einen Server umrundet, ist kein Sicherheitstool. Es ist eine Sammelstelle.

So verwenden Sie den Passwortgenerator

Schritt 1: Öffnen Sie das Werkzeug

Gehe zum Passwort-Generator. Kein Konto, keine Anmeldewand, kein Cookie-Einwilligungslabyrinth, bevor Sie auf eine Schaltfläche klicken können Es lädt, es funktioniert Wenn Sie&#39; sich auf einem Computer befinden, dem Sie nicht vollständig vertrauen - Hotel Business Center, geliehener Laptop - denken Sie daran, dass der Browser selbst Ihre Vertrauensgrenze ist: Das Tool won&#39; überträgt nichts, aber ein Keylogger auf dem Host &#39; kümmert sich nicht darum, wessen JavaScript die Zeichenfolge generiert hat.

Schritt 2: Legen Sie Ihre Länge fest

Standard ist ein vernünftiger Ausgangspunkt, aber ziehen Sie es auf mindestens 16 für alles, was zählt, und 24+ für alles, was ein Passwort-Manager speichert Länge ist der größte Hebel, den Sie haben Wenn das Zielsystem ein Maximum durchsetzt, verwenden Sie jedes Zeichen, das es zulässt - es gibt keinen Preis dafür, dass Entropie auf dem Tisch bleibt.

Schritt 3: Wählen Sie Zeichensätze

Lassen Sie alle vier Sätze eingeschaltet, es sei denn, das Zielsystem widerspricht Symbole für Legacy-Formulare und Firmware, die sie falsch handhaben, ausschalten; drehen Sie die Option exclude-ambiguous, wenn ein Mensch das Passwort jemals von Hand transkribieren wird Beobachten Sie den Stärkezähler, während Sie umschalten - er zeigt Ihnen genau, was jede Wahl kostet oder in Bits kauft.

Schritt 4: Generieren, Kopieren, Speichern

Klicken Sie auf generieren, klicken Sie auf kopieren, fügen Sie es direkt in Ihren Passwort-Manager ein - nicht in eine Textdatei, nicht in eine Slack-DM für sich selbst, nicht auf eine Haftnotiz, die Ihre Zivilisation überleben wird Regenerieren Sie so oft Sie möchten; jeder Klick ist eine frische unabhängige Ziehung Wenn Sie einen Stapel benötigen, verwenden Sie den Massenmodus und speichern Sie jeden sofort gegen sein Konto, bevor Sie vergessen, welches ist. I & #39; haben diesen Fehler gemacht Einmal.

Was macht ein Passwort tatsächlich stark? Die Entropiemathe

Bei der Stärke geht es nicht darum, verschlüsselt auszusehen. Es geht um die Größe des Heuhaufens, den ein Angreifer suchen muss, und wir messen diesen Heuhaufen in Entropiestücken.

Die Formel ist einfach. Wenn Ihr Passwort ist length Zufällige Zeichen, die aus einem Zeichensatz der Größe einheitlich gezeichnet werden charset, die Anzahl der möglichen Passwörter ist charset^lengthund die Entropie in Bits ist:

entropy = log2(charset^length) = length × log2(charset)

Jedes weitere Bit verdoppelt den Suchraum. Gearbeitete Beispiele:

  • 12 Kleinbuchstaben: Zeichensatz 26, Log2(26) ≈ 4,70, also 12 × 4,70 ≈ 56 Bitdrohen ungefähr 7,2 × 10 ^ 16 Möglichkeiten. Unbequem gegen moderne GPU-Rigs, die schnelle Hashes knacken.
  • 16 Zeichen, voller Zeichensatz (26 + 26 + 10 + ~10 Symbole ≈ 94, aber nennen Sie es 95 druckbare ASCII): log2 (94) ≈ 6,55, also 16 × 6,55 ≈ 105 Bits. That&#39;s etwa 3,7 × 10^31 Möglichkeiten - eine halbe Quintillion mal der 56-Bit-Raum.
  • 24 Zeichen, voller Zeichensatz:157 Bitsdrohen An diesem Punkt ist der begrenzende Faktor das Hashing des Service, nicht Ihr Passwort.

Beachten Sie, was die Formel belohnt: Länge multipliziert, Komplexität stupst nur den Log-Term vom Kleinbuchstaben nur zum Voll-Zeichensatz geht hebt log2 (Zeichensatz) von 4,70 auf 6,55 - schön, etwa 39% mehr Bit pro Zeichen Durch Verdoppelung der Länge werden die Bits aber komplett verdoppelt Deshalb schlägt ein 20-stelliges Kleinbuchstaben-Passwort (94 Bit) ein 12-stelliges Alles-Suppe-Passwort (79 Bit). Länge gewinnt. I & #39; stirbt auf diesem Hügel.

Eine entscheidende Einschränkung: Die Formel gilt nur, wenn Charaktere gezeichnet werden einheitlich zufällig. Ein von Menschen ausgewähltes Passwort hat weit weniger Entropie, als seine Länge vermuten lässt, denn Menschen wählen aus einer winzigen, vorhersehbaren Teilmenge - Wörterbuchwörter, Tastaturabläufe, Daten, Namen. Crackers don&#39; t rohe Gewalt den vollen Tastenraum; Sie führen wahrscheinlichkeitsgeordnete Wortlisten mit verstümmelnden Regeln. Sumon1985@ ist kein Suchproblem mit 10 Zeichen. Es ist ein Suchproblem vor dem Vornamen und dem Jahr, und dieser Raum ist winzig.

Bei der einheitlichen Zufälligkeit kommt es auf das RNG an. Hier ist der falsche und der richtige Weg in JavaScript:

// WRONG — predictable PRNG, never for secrets
const bad = chars[Math.floor(Math.random() * chars.length)];

// RIGHT — CSPRNG via Web Crypto
const buf = new Uint32Array(1);
crypto.getRandomValues(buf);
const good = chars[buf[0] % chars.length];

Math.random() Ist ein statistisches PRNG: Geldstrafe für das Mischen einer Playlist, katastrophal für Geheimnisse, da der interne Zustand aus den beobachteten Ergebnissen wiederhergestellt werden kann. crypto.getRandomValues() Zieht aus dem OS-Entropie-Pool und ist so konzipiert, dass es auch für einen Beobachter, der andere Ausgaben sieht, unvorhersehbar ist.

Sogar das obige "Right"-Beispiel hat einen subtilen Fehler, der es wert ist, zu wissen: Modulo-Biasdrohen Wenn Ihre Zeichensatzgröße nicht gleichmäßig 2 ^ 32 teilt, buf[0] % chars.length Zeichen mit niedrigem Index etwas wahrscheinlicher macht Für einen 94-Zeichen-Satz ist die Verzerrung winzig, aber eine sorgfältige Implementierung verwendet Ablehnungs-Sampling - Werte über dem größten Vielfachen der Zeichensatzgröße verwerfen und erneut zeichnen - also ist jedes Zeichen genau gleich wahrscheinlich It&#39;s ein zweizeiliger Fix, und it&#39;s die Art von Detail, die einen echten Generator von einem kopiergepasteten Snippet trennt.

Schließlich stimmen die Standards mit der Mathematik überein. NIST SP 800-63B, die US-amerikanischen Richtlinie für digitale Identität, heißt es, dass Verifizierer die Länge gegenüber den Kompositionsregeln bevorzugen (diese "ein Großbuchstaben, ein Symbol" -Anforderungen fordern die Benutzer nachweislich zu vorhersehbaren Mustern, sollten nicht Erzwingen Sie die periodische Kennwortrotation ohne Anzeichen von Kompromissen und sollten Sie neue Passwörter gegen Listen mit bekannten, verletzten Passwörtern überprüfen. der OWASP-Authentifizierungs-Cheatblatt Zeigt die gleiche Richtung: Unterstützen Sie lange Passwörter, lassen Sie alle druckbaren Zeichen einschließlich Leerzeichen, überprüfen Sie gegen Korpora der Verletzung und koppeln Sie Passwörter mit MFA und Tarifbegrenzung anstelle von Komplexitätstheater. Wenn die Standards und die Arithmetik "Lang und Zufällig" sagen, ist die Debatte vorbei.

Häufige Anwendungsfälle

Neue Serviceanmeldungen

Jedes neue Konto bekommt ein frisches, einzigartiges Zufallspasswort - das & #39; s die ganze Disziplin in einem Satz Credential Stuffing, der Angriff, der meinen Client & #39; s WordPress-Seite hat, funktioniert nur, weil Leute Passwörter wiederverwenden: Eine Bresche in irgendeinem vergessenen Forum wird zum Schlüssel für Ihre E-Mail Wenn jedes Signup seine eigene 20+ Zeichen-Zufallszeichenfolge vom Generator bekommt, ist dort irgendwo eine Bresche enthalten Der Workflow dauert zehn Sekunden: generieren Sie weiter Toolz.dev/tools/password-generatorIn das Anmeldeformular einfügen, beim Passwort-Manager speichern Der Auftrag von password&#39; soll nicht mehr auswendig zu bleiben Das fühlte sich früher für mich wie ein Fehler an It&#39; s die Funktion - alles, was Sie sich merken können, eine Wortliste kann vorhersagen.

WordPress-Admin- und Datenbank-Anmeldeinformationen

Dieser ist persönlich. Nach dieser Pharma-Spam-Bereinigung beginnt meine WordPress-Checkliste mit Anmeldeinformationen, nicht mit Plugins: Ein zufälliges Administratorkennwort mit 24 Zeichen, ein anderes zufälliges Passwort für jeden zusätzlichen Administrator, ein Zufallsprinzip DB_PASSWORD in wp-config.phpund zufällige Salze. Das Datenbankpasswort insbesondere - I&#39; habe Websites geprüft, bei denen es sich um den Standortnamen plus &quot;123&quot; handelte. in einem weltweit lesbaren Backup von wp-config.phpdrohen WordPress-Sites werden von dummen, unerbittlichen Automatisierung getroffen. wp-login.php und xmlrpc.php Siehe Anmeldeversuche innerhalb von Stunden, nachdem eine Website live geht. Dumme Automatisierung wird von genau einem besiegt: Passwörtern, die nicht in einer Wortliste enthalten sind. Zufällige Zeichenfolgen durch Konstruktion sind nicht.

API-Schlüssel, Geheimnisse und .env-Dateien

Wenn I&#39; m ein Laravel- oder Express-Projekt einrichtet und ein Webhook-Signierungsgeheimnis, ein Cron-Endpunkt-Token oder ein einmaliges gemeinsames Geheimnis zwischen zwei Diensten benötigt, generiere ich eine lange zufällige Zeichenfolge - 32 bis 64 Zeichen, manchmal Symbole deaktiviert, wenn es & #39; lebe in einer URL - und lass es dort ablegen .envdrohen Für Bezeichner muss ich eindeutig, aber nicht geheim sein, das ist ein anderes Werkzeug: UUID-Generator deckt diesen Job ab. Und wenn Sie überprüfen, was sich tatsächlich in einem Token befindet, hat Ihnen ein Dienst die JWT-Decoder Entpackt es clientseitig. Mehr zu diesem ganzen Workflow in meinem Anleitung für die Coding-Toolsdrohen Die Regel, die ich folge: Geheimnisse werden generiert, nie erfunden und zwischen Umgebungen nie wiederverwendet. Fragen Sie mich, wie ich das gelernt habe. (Staging-Server. drei von ihnen.)

Geteilte Teamkonten und Passwort-Manager

Einige Konten müssen wirklich geteilt werden - das Unternehmen Twitter, ein Registrar-Login, das ein SaaS, das pro Sitzplatz wie it berechnet & #39; s druckgeld Geteilte Anmeldeinformationen sind dort, wo von Menschen erfundene Passwörter am schlechtesten werden, weil sie für & quot; einfach optimieren, um einem Kollegen über einen Anruf zu sagen.&quot; Der Fix ist ein zufällig generiertes Passwort, das in einem gemeinsamen Passwort-Manager-Tresor gespeichert ist, sodass niemand jemals sprechen, tippen oder sich daran erinnern muss Wenn jemand das Team verlässt, regenerieren und aktualisieren Sie den Tresoreintrag - eine zweiminütige Aufgabe anstelle eines unangenehmen Sicherheitsvorfalls. Die Bulk-Generation hilft hier: Drehen Sie jeden geteilten # in einer Sitzung, anstatt # zu sprint und 39.

Wi-Fi-Passphrasen

Router-Setup ist das klassische Szenario ohne eindeutige Angaben: you&#39; tippen Sie dieses Passwort auf Telefontastaturen, Smart-TVs mit einer Steuerkreuz-Tastatur und einem Gast ein.&#39;s Laptop, während sie über Ihrer Schulter schweben. Ich generiere 20+ Zeichen, Symbole ausgeschaltet, mehrdeutige Zeichen ausgeschlossen - Buchstaben und Ziffern nur. Immer noch wesentlich stärker als die meisten Heimnetzwerke über der Straße, denn WPA2-Handshakes können erfasst und offline geknackt werden, wenn die Versuchsraten enorm sind. Die Entropie-Mathematik macht &#39;s &quot; just Wi-Fi.&quot; Quot; A let 2 20 bits-2.

Zufällige Passwörter gegen Passphrasen gegen menschliche Muster

Drei Möglichkeiten, wie Menschen Passwörter erstellen. Nur zwei von ihnen sind vertretbar.

heraufkommen Entropie in typischer Länge unvergesslichkeit Tippen auf dem Handy am besten für
Zufällige Zeichenfolge (Generator, 16-24 Zeichen, voller Zeichensatz) ~ 105-157 Bits Effektiv Null - das und #39;s in Ordnung schmerzhaft, aber Sie fügen von einem Manager ein Alles, was ein Passwort-Manager speichert: Konten, DB-Creds, API-Geheimnisse
Diceware-Passphrase (5-6 zufällige Wörter) ~64-77 Bits (12,9 Bits/Wort aus einer Liste mit 7.776 Wörtern) echt gut Einfach - echte Wörter, wenige Symbole Die Handvoll müssen Sie sich merken: Manager-Master-Passwort, OS-Anmeldung, Festplattenverschlüsselung
vom Menschen erfundenes Muster (Name+Year!, Tastaturläufe) Sieht aus wie 50 Bits, verhält sich wie 20-30 gegen Wortlisten gut, täuschend stramm Nichts. diese zurückziehen.

Meine Haltung: Zufällige Zeichenfolgen für alles, was Ihr Passwort-Manager speichert, eine Passphrase für die zwei oder drei Geheimnisse, die in Ihrem Kopf leben müssen, und von Menschen erfundene Muster für gar nichts. Die Passphrase-versus-Random-Debatte verflüchtigt sich meistens, sobald man bemerkt, dass sie unterschiedliche Jobs bedienen Eine 24-Zeichen-Zufallszeichenfolge mit 157 Bit ist mathematisch stärker als eine 6-Wort-Passphrase mit 77 Bit - aber you&#39; tippt niemals die zufällige aus dem Speicher, und you&#39; vergißt nie die Passphrase Also verwende jedes dort, wo es gewinnt Die einzige Regel mit Passphrasen: die Wörter müssen sein Zufällig ausgewählt aus einer von Ihnen ausgewählten Wortliste (DICE oder CSPPRNG). correct-horse-battery-staple Ausgewählt, weil Sie den Comic lesen, hat eine Entropie nahezu Null. Vier Wörter, die mit tatsächlichen Würfeln gewürfelt werden, haben 51,7 Bit genau wie angegeben.

Häufig gestellte Fragen

Wie lange sollte ein Passwort im Jahr 2026 sein?

Mindestens 16 Zeichen für alles, was zählt, und 24 oder mehr, wenn ein Passwort-Manager das Erinnern übernimmt. NIST SP 800-63B betont die Länge gegenüber den Kompositionsregeln, und die Entropy-Math unterstützt sie: Ein Zufallspasswort mit 16 Zeichen mit 16 Zeichen trägt ungefähr 105 Bits, die bequem über die praktische rohe Kraft hinausgehen. Wenn eine Site Sie kürzer hält, verwenden Sie jedes zulässige Zeichen und aktivieren Sie dort die Zwei-Faktor-Authentifizierung.

Sind Online-Passwortgeneratoren sicher zu verwenden?

They&#39; sind sicher, wenn - und nur wenn - sie vollständig clientseitig mit einem kryptographisch sicheren RNG laufen Der Toolz.dev-Generator erstellt Passwörter in Ihrem Browser mit der Web Crypto API und überträgt sie niemals; Sie können dies überprüfen, indem Sie beim Generieren die Registerkarte Netzwerk ansehen, wo keine Anfrage ausgelöst wird. Vermeiden Sie jeden Generator, der Passwörter auf einem Server erzeugt, da Sie #39; einem Fremden vertrauen und #39;s-Protokolle mit Ihren Geheimnissen.

Ist eine Passphrase besser als ein zufälliges Passwort?

Sie gewinnen bei verschiedenen Jobs Eine 24-Zeichen-Zufallszeichenfolge ist mathematisch stärker, aber Sie können & #39; t es auswendig lernen - perfekt für Passwort-Manager-Speicherung Eine 5-6-Wort-Diceware-Passphrase trägt 64-77 Bit und ist wirklich einprägsam - perfekt für das Master-Passwort selbst, Ihre OS-Anmeldung und Festplattenverschlüsselung Verwenden Sie zufällige Zeichenfolgen für alles Gespeicherte, eine Passphrase für die wenigen Geheimnisse, die in Ihrem Kopf leben müssen.

Wie schafft der Generator Zufälligkeit?

Es ruft Crypto.getRandomValues() aus der Web-Krypto-API auf, einem kryptographisch sicheren Pseudo-Zufalls-Nummergenerator, der vom Entropy-Pool Ihres Betriebssystems gesät wird. Im Gegensatz zu Math.Random () kann seine Ausgabe nicht aus zuvor beobachteten Werten vorhergesagt werden, von der ein Kennwort grundsätzlich abhängt. Sorgfältige Implementierungen vermeiden auch Modulo-Bias, sodass jeder Charakter in Ihrem ausgewählten Set genau gleich wahrscheinlich ist.

Sollte ich meine Passwörter alle 90 Tage ändern?

Nein - nicht auf einem Zeitplan NIST SP 800-63 B rät ausdrücklich von einer obligatorischen periodischen Rotation ab, da erzwungene Änderungen Menschen zu inkrementellen Mustern wie Passwort1 und Passwort2 drängen, die Angreifer zuerst ausprobieren. Ändern Sie ein Passwort, wenn & #39; ein tatsächlicher Grund ist: Der Dienst wurde verletzt, Sie haben ihn versehentlich offengelegt, Sie haben ihn auf einem nicht vertrauenswürdigen Computer eingegeben oder jemand mit gemeinsamem Zugriff verlässt das Team.

Benötige ich wirklich Symbole in meinem Passwort?

Nicht so sehr, wie es die Anmeldeformulare beharren Symbole erhöhen die Entropie pro Zeichen von etwa 5,95 Bit (Buchstaben plus Ziffern) auf etwa 6,55 Bit (vollständig druckbarer Satz) - hilfreich, aber zwei zusätzliche Zeichen der Länge kaufen mehr als Symbole Wenn ein Legacy-System oder Router Symbole falsch behandelt, schalten Sie sie aus und fügen Sie die Länge hinzu Ein alphanumerisches Passwort mit 20 Zeichen schlägt jedes Mal ein mit 14 Zeichen beladenes Symbol.

Kann ein in meinem Browser generiertes Passwort abgefangen werden?

Nicht durch das Tool selbst - ein clientseitiger Generator stellt keine Netzwerkanfrage, die das Passwort enthält, sodass nichts abgefangen werden kann Die realistischen Risiken leben auf Ihrem eigenen Gerät: Malware, Keylogger oder eine kompromittierte Browsererweiterung mit Seitenzugriff Halten Sie Ihre Maschine und Erweiterungen sauber, fügen Sie generierte Passwörter direkt in einen Passwortmanager ein und vermeiden Sie die Generierung von Anmeldeinformationen auf Computern, die Sie nicht verwenden #39; t steuern.

Was ist das stärkste Passwort, das ich machen kann?

Praktisch: die längste vollständig zufällige Zeichenfolge, die das Zielsystem akzeptiert, generiert mit einem CSPRNG unter Verwendung aller vier Zeichensätze Bei 32 Zeichen voller Zeichensatz sind Sie&#39; über 200 Bit hinaus, wobei das Passwort nicht mehr ganz das schwächste Glied ist - das service&#39; s-Hashing, die Sitzungsbehandlung und die Sicherheit Ihres Geräts sind wichtiger Bits darüber hinaus zu jagen ist Dekoration; Geben Sie stattdessen den Aufwand auf, MFA und eindeutige Passwörter überall zu aktivieren.

Ist es sicher, dass mein Browser meine Passwörter gespeichert wird?

Sicherer als die Wiederverwendung von Passwörtern, weniger leistungsfähig als ein dedizierter Manager. Chrome, Firefox und Safari verschlüsseln gespeicherte Anmeldeinformationen hinter Ihrem Betriebssystem-Login und synchronisieren sie über verschlüsselte Kanäle, was eine Tabelle oder ein wiederholtes Passwort bequem übertrifft. Ein dedizierter Manager fügt die Dinge hinzu, die Browser überspringen: Zugriff auf Browserübergreifend, sichere Freigabe mit einem Team, Verletzungsüberwachung und Speicherung für Geheimnisse ohne Passwort wie Wiederherstellungscodes und API-Schlüssel.

Was sind die häufigsten Passwörter, die Angreifer zuerst versuchen?

Durchgesickerte Passwortlisten, keine rohe Gewalt. Cracking-Tools öffnen sich mit den größten Treffern jedes Verstoßes - 123456, Passwort, Qwerty - dann Tastaturgänge, Jahre, Kosenamen und Wörterbuchwörter mit einem angehefteten &quot;123!&quot; oder &quot;@&quot; vertauschen. Jedes von Menschen erfundene Muster befindet sich bereits in diesen Wortlisten, genau aus diesem Grund umgeht eine zufällig generierte Zeichenfolge, die überhaupt keinem Muster folgt, die gesamte erste Welle eines Angriffs.

Jetzt eins generieren - Dann denken Sie nie wieder darüber nach

Der beste Passwort-Workflow ist langweilig. Öffne das Passwort-Generator, ziehen Sie die Länge nach oben, generieren, speichern Sie sie in Ihrem Manager, fahren Sie mit Ihrem Leben fort. Keine Klugheit, keine Mnemoniksysteme, keine Geburtsjahre, die ein @ als Verkleidung tragen. Jedes Passwort ist eindeutig, jedes zufällige, keiner von ihnen lebt in Ihrem Kopf. Der Dienstag, den ich damit verbracht habe, Pharma-Spam aus den Themendateien eines Kunden zu kratzen, war durch genau diese zehn Sekunden Gewohnheit völlig vermeidbar.

Wenn Sie einen ganzen Stapel sichern, sind die Nachbarn nur eine Registerkarte entfernt: Hash-Generator Für Prüfsummen und Integritätsprüfung wird UUID-Generator Für Bezeichner, die eher Eindeutigkeit als Geheimhaltung benötigen, und die JWT-Decoder Token zu prüfen, ohne sie in irgendein zufälliges Site&#39; s-Backend einzufügen Alles Client-seitig, gleich wie der Generator - die Begründung hinter dieser Architektur ist in der Datenschutz-Beitragund die breitere Toolkit-Tour lebt in der Anleitung für die Coding-Toolsdrohen

Eine Gewohnheit, zehn Sekunden, echte Mathematik dahinter. Das ist die ganze Tonhöhe.


Comments

0 comments

0/2000 characters

No comments yet. Be the first to share your thoughts!