Dein Passwort wird nicht übertragen. Gib etwas ein, um die Entropie zu sehen.
Zu verwendender Instanztyp. Mehr Informationen
Zu verwendender Hashcat-Algorithmus. Mehr Informationen
Länge vor Komplexität!
Das Diagramm und die Tabelle zeigen, wie Länge und Komplexität eines Passworts die Knackkosten beeinflussen. Faustregel: Priorisiere Länge vor Komplexität. Ein längeres Passwort erhöht den Aufwand für Angreifer erheblich und bietet besseren Schutz – auch bei moderater Komplexität.
- All
- Dict
- Digits
- Lower
- Mix+Dig
- Mixed
| Lng. | Digits | Lower | Mixed | Mix+Dig | All |
|---|---|---|---|---|---|
| 1 | $ 0 | $ 0 | $ 0 | $ 0 | $ 0 |
| 2 | $ 0 | $ 0 | $ 0 | $ 0 | $ 0 |
| 3 | $ 0 | $ 0 | $ 0 | $ 0 | $ 0 |
| 4 | $ 0 | $ 0 | $ 0 | $ 0 | $ 0 |
| 5 | $ 0 | $ 0 | $ 0 | $ 0 | $ 0 |
| 6 | $ 0 | $ 0 | $ 0 | $ 0 | $ 0.02 |
| 7 | $ 0 | $ 0 | $ 0.03 | $ 0.11 | $ 1.96 |
| 8 | $ 0 | $ 0 | $ 1.62 | $ 6.61 | $ 184.53 |
| 9 | $ 0 | $ 0.16 | $ 84.15 | $ 409.79 | $ 17.3K |
| 10 | $ 0 | $ 4.27 | $ 4.4K | $ 25.4K | $ 1.6M |
| 11 | $ 0 | $ 111.11 | $ 227.5K | $ 1.6M | $ 153.3M |
| 12 | $ 0.03 | $ 2.9K | $ 11.8M | $ 97.7M | $ 14.4B |
| 13 | $ 0.30 | $ 75.1K | $ 615.3M | $ 6.1B | > $ 1T |
| 14 | $ 3.03 | $ 2.0M | $ 32.0B | $ 375.4B | > $ 1T |
| 15 | $ 30.27 | $ 50.8M | > $ 1T | > $ 1T | > $ 1T |
| 16 | $ 302.72 | $ 1.3B | > $ 1T | > $ 1T | > $ 1T |
| 17 | $ 3.0K | $ 34.3B | > $ 1T | > $ 1T | > $ 1T |
| 18 | $ 30.3K | $ 892.4B | > $ 1T | > $ 1T | > $ 1T |
| 19 | $ 302.7K | > $ 1T | > $ 1T | > $ 1T | > $ 1T |
| 20 | $ 3.0M | > $ 1T | > $ 1T | > $ 1T | > $ 1T |
Knackkosten mit MD5 auf Cloud (AWS p5.48xlarge (8x H100)).
Algorithmen sind wichtig!
Der Hash-Algorithmus, mit dem dein Passwort gespeichert wird, hat enormen Einfluss auf die Sicherheit. Schnelle Algorithmen wie MD5 oder SHA-1 können mit Milliarden Versuchen pro Sekunde geknackt werden, während langsame Algorithmen wie bcrypt oder Argon2 absichtlich rechenintensiv sind. Die Tabelle zeigt Knackkosten für gängige Passwortrichtlinien – beachte, wie starke Algorithmen selbst kurze Passwörter teuer zu knacken machen.
| Algorithmus | OWASP ASVS12 / keine Komplexität | NIST15 / keine Komplexität | BSI #18 / volle Komplexität | CIS10 / Groß-/Kleinschreibung | BSI #225 / keine Komplexität |
|---|---|---|---|---|---|
| MD5 | $ 0.03 | $ 30.27 | $ 184.53 | $ 4.4K | $ 302.7B |
| SHA-1 | $ 0.09 | $ 93.47 | $ 569.75 | $ 13.5K | $ 934.7B |
| SHA-256 | $ 0.22 | $ 215.22 | $ 1.3K | $ 31.1K | > $ 1T |
| SHA-512 | $ 0.65 | $ 645.75 | $ 3.9K | $ 93.3K | > $ 1T |
| NTLM | $ 0.02 | $ 18.25 | $ 111.27 | $ 2.6K | $ 182.5B |
| LM | $ 0.03 | $ 34.38 | $ 209.57 | $ 5.0K | $ 343.8B |
| NetNTLMv1 | $ 0.03 | $ 29.99 | $ 182.80 | $ 4.3K | $ 299.9B |
| NetNTLMv2 | $ 0.40 | $ 403.04 | $ 2.5K | $ 58.3K | > $ 1T |
| Kerberos 5 AS-REQ (etype 23) | $ 0.82 | $ 818.88 | $ 5.0K | $ 118.4K | > $ 1T |
| Kerberoast (TGS-REP etype 23) | $ 1.00 | $ 995.92 | $ 6.1K | $ 144.0K | > $ 1T |
| md5crypt (Unix) | $ 71.22 | $ 71.2K | $ 434.1K | $ 10.3M | > $ 1T |
| sha512crypt (Unix) | $ 4.0K | $ 4.0M | $ 24.5M | $ 580.7M | > $ 1T |
| bcrypt | $ 9.4K | $ 9.4M | $ 57.6M | $ 1.4B | > $ 1T |
| macOS v10.8+ (PBKDF2-SHA512) | $ 1.5K | $ 1.5M | $ 9.2M | $ 219.0M | > $ 1T |
| WPA/WPA2 | $ 1.8K | $ 1.8M | $ 11.0M | $ 261.4M | > $ 1T |
| 7-Zip | $ 2.3K | $ 2.3M | $ 13.7M | $ 325.3M | > $ 1T |
| Bitcoin wallet.dat | $ 140.8K | $ 140.8M | $ 858.1M | $ 20.4B | > $ 1T |
Knackkosten für Passwortrichtlinien mit AWS p5.48xlarge (8x H100).
Wortlisten sind gefährlich!
Es ist wichtig zu prüfen, ob dein Passwort geleakt wurde oder ein häufiges Wort ist. Angreifer beginnen oft mit Wortlisten, die Milliarden von geleakten Passwörtern enthalten, bevor sie Brute-Force-Angriffe versuchen. Die Tabelle zeigt, wie schnell verschiedene Wortlisten durchprobiert werden können – wenn dein Passwort in einer dieser Listen ist, kann es fast sofort geknackt werden, unabhängig von seiner Komplexität. Du solltest dein Passwort auf Kompromittierung prüfen unter haveibeenpwned.com/Passwords.
| Instanz | Top 10K10K | Weakpass 42.19B | RockYou8.46B | HIBP17.30B | Weakpass AIO26.92B |
|---|---|---|---|---|---|
| AWS p5.48xlarge (8x H100) | < 1s | < 1s | < 1s | < 1s | < 1s |
| AWS p4d.24xlarge (8x A100) | < 1s | < 1s | < 1s | < 1s | < 1s |
| AWS p3.16xlarge (8x V100) | < 1s | < 1s | < 1s | < 1s | < 1s |
| AWS g6e.12xlarge (4x L40S) | < 1s | < 1s | < 1s | < 1s | < 1s |
| AWS g5.12xlarge (4x A10G) | < 1s | < 1s | < 1s | < 1s | < 1s |
| AWS g4dn.12xlarge (4x T4) | < 1s | < 1s | < 1s | < 1s | < 1s |
| AWS g4dn.xlarge (1x T4) | < 1s | < 1s | < 1s | < 1s | 1s |
Zeit zum Durchprobieren der Wortliste mit MD5.
Passwort-FAQ
Ja! Dein Passwort verlässt niemals deinen Browser. Alle Berechnungen erfolgen lokal auf deinem Gerät – es werden keine Daten an Server gesendet. Du kannst dies im Netzwerk-Tab der Browser-Entwicklertools überprüfen.
Verwende eine lange Passphrase mit mehreren zufälligen Wörtern oder eine Kombination aus Groß- und Kleinbuchstaben, Ziffern und Sonderzeichen. Strebe mindestens 80 Bit Entropie an. Ein Passwort-Manager hilft dabei, einzigartige Passwörter für jedes Konto zu erstellen und sicher zu speichern.
Wir berechnen die Entropie basierend auf dem Zeichenvorrat und der Passwortlänge: Entropie (in Bit) = Länge × log₂(Zeichenvorrat). Die Kosten werden dann anhand realer GPU-Hashraten für verschiedene Algorithmen und aktueller Hardware- bzw. Cloud-Preise geschätzt.
Nutze einen etablierten Passwort-Manager wie Bitwarden, 1Password oder KeePass. Generiere für jedes Konto ein einzigartiges, zufälliges Passwort. Aktiviere zusätzlich die Zwei-Faktor-Authentifizierung (2FA), wo immer möglich.
Entropie misst die Unvorhersehbarkeit eines Passworts in Bit. Jedes zusätzliche Bit verdoppelt die Anzahl möglicher Kombinationen. Ein Passwort mit 40 Bit hat etwa 1 Billion Möglichkeiten, während 80 Bit über 1 Quadrillion ergeben – das macht Brute-Force-Angriffe praktisch unmöglich.
Verschiedene Algorithmen haben stark unterschiedliche Knackgeschwindigkeiten. Schnelle Algorithmen wie MD5 oder SHA-1 können mit Milliarden Versuchen pro Sekunde angegriffen werden. Langsame Algorithmen wie bcrypt oder Argon2 sind absichtlich rechenintensiv und begrenzen Versuche auf wenige Tausend pro Sekunde.
Cloud-Knacken nutzt gemietete GPU-Instanzen (z.B. AWS) mit Stundenkosten, aber ohne Vorabinvestition. On-Prem nutzt gekaufte Hardware mit Anschaffungskosten plus Stromverbrauch. Cloud eignet sich besser für kurze Angriffe, On-Prem ist wirtschaftlicher für längere Kampagnen.
Grundsätzlich ja, aber auch die Zeichenvielfalt spielt eine Rolle. Ein 20-Zeichen-Passwort nur aus Kleinbuchstaben (ca. 94 Bit) ist schwächer als ein 12-Zeichen-Passwort mit allen Zeichentypen (ca. 79 Bit). Am besten ist die Kombination aus Länge UND Komplexität.
Passphrasen bestehen aus mehreren zufälligen Wörtern – sie sind lang, aber trotzdem merkbar. Eine 4-Wort-Passphrase aus einer Liste mit 7.776 Wörtern hat etwa 51 Bit Entropie. Zahlen oder Sonderzeichen zwischen den Wörtern erhöhen die Sicherheit weiter, ohne die Merkbarkeit stark zu beeinträchtigen.
Angreifer nutzen spezialisierte GPU-Hardware mit Tools wie Hashcat. Sie beginnen mit Wörterbuchangriffen, dann regelbasierte Variationen und schließlich Brute-Force. Dabei priorisieren sie gängige Muster – deshalb sind zufällige Passwörter so wichtig.
Ein professioneller Penetrationstest bewertet Passwortrichtlinien, identifiziert schwache Zugangsdaten und testet die Abwehr gegen reale Angriffe. turingpoint bietet umfassende Sicherheitsbewertungen: Passwort-Audits, Active-Directory-Überprüfungen und vollständige Penetrationstests zum Schutz deiner Organisation.
Penetrationstests decken Schwachstellen auf, bevor Angreifer sie finden. Schwache Passwörter gehören zu den häufigsten Einfallstoren für Sicherheitsvorfälle. Ein professioneller Pentest simuliert echte Angriffe, identifiziert Sicherheitslücken und liefert konkrete Handlungsempfehlungen – das kann Millionen an Folgekosten durch Datenpannen verhindern.