Passwortstärke-Checker: Wie lange dauert es, ein Passwort zu knacken und auf einen Sicherheitsverstoß zu prüfen?
Password strength and breach checker
Your password is never sent anywhere. The strength estimate runs in your browser; the breach check sends only the first 5 characters of its SHA-1 hash to Have I Been Pwned (k-anonymity) and compares the results on this page. Estimates are indicative, not a guarantee.
Nichts, was Sie eingeben, wird an diese Site gesendet oder irgendwo gespeichert: die Stärkeschätzung wird in Ihrem Browser ausgeführt und die Datenleck-Prüfung verwendet eine datenschutzfreundliche Abfrage, die unten erläutert wird.
Was der Prüfer misst
- Länge und Zeichenvielfalt. Jedes zusätzliche Zeichen vervielfacht die Anzahl möglicher Passwörter; Länge hilft weit mehr, als einen Buchstaben gegen ein Symbol zu tauschen.
- Vorhersehbare Muster. Gängige Passwörter, Tastatureingaben („qwerty“, „123“), wiederholte Zeichen und Jahreszahlen verringern den tatsächlichen Suchraum, daher wird die Schätzung entsprechend reduziert.
- Datenlecks. Ein Passwort, das bereits in einem Verstoß vorkommt, kann von Angreifern zunächst ausprobiert werden, egal wie komplex es ist sieht aus, also hat ein Treffer in einem Datenleck Vorrang vor einem guten Stärkewert.
Bei den Zeitabschätzungen wird von einem Offline-Angriff mit 10 Milliarden Schätzwerten pro Sekunde ausgegangen (eine gestohlene Datenbank mit schnellem Hash). und ein Online-Angriff mit 100 Vermutungen pro Sekunde (eine Anmeldeseite ohne Sperrung). Echte Angriffe verwenden Wortlisten und Regeln, also betrachten Sie die Zahlen als Obergrenze für zufällig aussehende Passwörter und als großzügige Grenze für alles andere.
Wie die Datenleck-Prüfung Ihr Passwort privat hält
Der Prüfer berechnet den SHA-1-Hash Ihres Passworts im Browser und sendet nur die ersten fünf Hexadezimalzeichen an den Pwned Passwords-Dienst von Have I Been Pwned. Der Dienst gibt jeden im Datenleck enthaltenen Hash zurück, der mit diesen fünf Zeichen beginnt (normalerweise etwa 2.000 davon) und der Prüfer sucht vor Ort nach Ihrem Zeichen. Das nennt man k-Anonymität: Der Dienst erfährt nie, welches Passwort oder welchen vollständigen Hash Sie überprüft haben.
Wenn Sie einkaufen: — Die Standardauswahl für alltägliche Angebote zu Tinte, Toner und Basics für das Heimbüro..
Was tun, wenn ein Passwort schwach ist oder verletzt wurde?
- Ändern Sie es überall dort, wo Sie es verwendet haben, angefangen bei E-Mail und Banking.
- Verwenden Sie für jedes Konto ein anderes Passwort. Ein Passwort-Manager macht das praktisch.
- Bevorzugen Sie lange Passphrasen aus mehreren nicht zusammenhängenden Wörtern gegenüber kurzen, komplexen Zeichenfolgen.
- Aktivieren Sie die Multi-Faktor-Authentifizierung dort, wo sie angeboten wird.
Quellen
– National Institute of Standards and Technology, Digital Identity Guidelines, SP 800-63B (Länge über erzwungene Komplexität; Neue Passwörter anhand von Listen mit verletzten Passwörtern überprüfen): pages.nist.gov/800-63-4.
- Have I Been Pwned, Pwned-Passwörter und die K-Anonymitätsbereich-API: haveibeenpwned.com/Passwords.
Vergleichen Sie die Preise auf Amazon
Die Standardauswahl für alltägliche Angebote zu Tinte, Toner und Basics für das Heimbüro.