← Blog

Wie lang sollte ein Passwort sein? Passwortstärke einfach erklärt

Die kurze Antwort: Ein zufällig erzeugtes Passwort mit 16 oder mehr Zeichen ist für nahezu jedes Konto stark, und die Länge zählt mehr als zusätzliche Sonderzeichen. Diese Anleitung zeigt, woher diese Antwort kommt, und verwendet dabei dieselbe Entropieberechnung wie die Stärkeanzeige im Passwort-Generator von Randomify.

Was ein Passwort schwer zu erraten macht

Wer eine verschlüsselte (gehashte) Kopie eines Passworts erbeutet hat, kann Rateversuche offline testen, so schnell es die eigene Hardware erlaubt. Was dich schützt, ist die Anzahl möglicher Passwörter, die durchprobiert werden müssten.

Für ein zufällig erzeugtes Passwort lässt sich diese Zahl leicht berechnen:

mögliche Passwörter = (verfügbare Zeichen) ^ (Länge)

In der IT-Sicherheit drückt man das in Bit Entropie aus: die Zweierpotenz mit derselben Anzahl an Möglichkeiten. Jedes zusätzliche Bit verdoppelt den Aufwand, und die Entropie eines Zufallspassworts beträgt:

Bit Entropie = Länge × log₂(verfügbare Zeichen)

Das gilt nur für zufällig gewählte Passwörter. Ein von Menschen ausgedachtes Passwort wie Sommer2026! nutzt zwar alle vier Zeichentypen, aber Angreifer probieren zuerst Wörter, Namen, Datumsangaben und gängige Ersetzungen aus. Seine tatsächliche Stärke ist daher viel geringer, als seine Länge vermuten lässt.

Exakte Stärke nach Länge und Zeichensatz

Die Zeichensätze von Randomify umfassen 26 Kleinbuchstaben, 26 Großbuchstaben, 10 Ziffern und 26 Symbole; alle vier Sätze zusammen ergeben also 88 Zeichen.

LängeNur Kleinbuchstaben (26)Buchstaben und Ziffern (62)Alle vier Sätze (88)
837,6 Bit47,6 Bit51,7 Bit
1256,4 Bit71,5 Bit77,5 Bit
1675,2 Bit95,3 Bit103,4 Bit
2094,0 Bit119,1 Bit129,2 Bit

Zwei Dinge fallen auf:

  • Länge schlägt Vielfalt. Ein Passwort aus 16 Kleinbuchstaben (75,2 Bit) ist fast so stark wie ein 12-stelliges Passwort mit allen Zeichentypen (77,5 Bit), und ein Passwort aus 20 Kleinbuchstaben (94,0 Bit) übertrifft es deutlich.
  • Jedes zusätzliche Zeichen bringt mehr als ein zusätzlicher Zeichensatz. Der Schritt von 12 auf 16 Zeichen mit allen vier Sätzen bringt etwa 26 Bit. Symbole zu einem 16-stelligen Passwort aus Buchstaben und Ziffern hinzuzufügen, bringt etwa 8.

Die Stärkeanzeige des Passwort-Generators nutzt diese Schwellen: unter 40 Bit ist Schwach, 40–59 ist Mäßig, 60–79 ist Stark und ab 80 ist Sehr stark.

Was diese Bits in Zeit bedeuten

Wie schnell ein Angriff tatsächlich läuft, hängt davon ab, wie die Website das Passwort gespeichert hat. Ein langsames, modernes Passwort-Hashverfahren kann die Rateversuche auf Tausende pro Sekunde begrenzen; ein schnelles oder veraltetes kann Milliarden erlauben. Als bewusst pessimistisches Beispiel nehmen wir an, ein Angreifer kann 100 Milliarden Versuche pro Sekunde testen:

EntropieZeit, um alle Möglichkeiten durchzuprobieren
40 Bitetwa 11 Sekunden
60 Bitetwa 4 Monate
80 Bitetwa 380.000 Jahre
100 Bitetwa 400 Milliarden Jahre

Im Durchschnitt findet ein Angreifer das Passwort, nachdem er die Hälfte der Möglichkeiten ausprobiert hat. Trotzdem verwandelt der Sprung von 60 auf 80 Bit Monate in erdgeschichtliche Zeiträume. Deshalb ist ein zufälliges 16-stelliges Passwort mit 75 bis 103 Bit, je nach Zeichensätzen, eine komfortable Standardwahl.

Was aktuelle Richtlinien sagen

Das US-amerikanische National Institute of Standards and Technology hat im August 2025 seine überarbeiteten Richtlinien zur digitalen Identität veröffentlicht, NIST SP 800-63B. Für Organisationen, die Passwörter prüfen, heißt es dort:

  • Passwörter, die allein verwendet werden, müssen mindestens 15 Zeichen lang sein. Passwörter, die nur zusammen mit einem weiteren Faktor wie einem Code oder Sicherheitsschlüssel verwendet werden, müssen mindestens 8 Zeichen haben.
  • Dienste sollten Passwörter mit mindestens 64 Zeichen zulassen.
  • Dienste dürfen keine Zusammensetzungsregeln vorschreiben, etwa eine Mischung verschiedener Zeichentypen, und dürfen keine regelmäßigen Passwortwechsel erzwingen, sofern es keine Hinweise auf eine Kompromittierung gibt.
  • Neue Passwörter müssen mit Listen häufiger und geleakter Passwörter abgeglichen werden.
  • Dienste müssen Passwort-Manager und automatisches Ausfüllen zulassen und sollten das Einfügen erlauben.

Die Richtlinien richten sich an Dienste, nicht an einzelne Nutzer, aber die Richtung ist klar: Lange, einzigartige Passwörter in einem Passwort-Manager sind besser als kurze, komplexe Passwörter, die man sich merken muss.

Praktische Empfehlungen

  1. Nutze einen Passwort-Manager und lass ihn für jedes Konto ein anderes Zufallspasswort speichern. Wer ein Passwort mehrfach verwendet, riskiert, dass ein einziges Datenleck alle Konten mit diesem Passwort offenlegt.
  2. Wähle 16 oder mehr Zeichen für erzeugte Passwörter. Nimm 20 oder mehr, wenn eine Website das erlaubt und du das Passwort nie abtippen musst.
  3. Nutze alle Zeichensätze, wenn erlaubt, aber mach dir keine Sorgen, wenn eine Website Symbole ablehnt. Setze dann auf mehr Länge.
  4. Verwende „Ähnliche Zeichen ausschließen“ nur, wenn du das Passwort ablesen oder eintippen musst, etwa bei einem WLAN-Passwort. Die Option entfernt 0, O, o, l, 1 und I und verkleinert den Pool von 88 auf 82 Zeichen, was nur etwa 0,1 Bit pro Zeichen kostet.
  5. Aktiviere die Zwei-Faktor-Authentifizierung für wichtige Konten. Ein starkes Passwort schützt dich nicht vor Phishing, ein Sicherheitsschlüssel oder Passkey dagegen schon.
  6. Merke dir eine starke Passphrase, und zwar für den Passwort-Manager selbst. Mehrere zufällige Wörter lassen sich leichter merken als zufällige Zeichen gleicher Stärke.

Jetzt ein Passwort erzeugen

Der Zufallspasswort-Generator erstellt Passwörter mit 4 bis 64 Zeichen mithilfe des kryptografischen Zufallsgenerators deines Browsers. Das Passwort wird auf deinem Gerät erzeugt und zusammen mit seiner Entropie in Bit angezeigt. Es wird nie an die Server von Randomify gesendet oder in einen teilbaren Link übernommen. Die letzten Ergebnisse bleiben im Verlaufsbereich dieses Browsers gespeichert, bis du sie löschst. Lösche den Verlauf daher nach der Nutzung an einem gemeinsam genutzten Computer.

Wenn du genauer wissen willst, wie Browser unvorhersehbare Werte erzeugen, lies Wie Zufallszahlengeneratoren funktionieren.

Häufig gestellte Fragen

Reicht ein Passwort mit 8 Zeichen? Allein nicht. Selbst mit allen vier Zeichensätzen hat ein zufälliges 8-stelliges Passwort nur etwa 52 Bit Entropie, die ein schneller Offline-Angriff in wenigen Stunden ausschöpfen kann. NIST verlangt inzwischen mindestens 15 Zeichen für Passwörter, die ohne zweiten Faktor verwendet werden.

Braucht ein starkes Passwort Sonderzeichen? Nein. Symbole erhöhen die Stärke pro Zeichen, aber Länge bringt mehr. Ein 20-stelliges Passwort nur aus Buchstaben und Ziffern hat etwa 119 Bit.

Sollte ich meine Passwörter regelmäßig ändern? Ändere ein Passwort, wenn es einen Grund gibt, etwa eine Benachrichtigung über ein Datenleck oder den Verdacht, dass jemand anderes es kennt. Routinemäßig erzwungene Wechsel führen eher zu schwächeren, vorhersehbaren Passwörtern.

Diese Tools ausprobieren