Web Crypto API
Der Zufall stammt aus window.crypto.getRandomValues, dem kryptographisch sicheren Zufallsgenerator (CSPRNG) des Browsers. Kein Math.random(), kein vorhersagbares Muster.
Passwörter entstehen auf deinem Gerät mit der Web Crypto API. Nur der ausdrücklich gestartete Leak-Abgleich sendet fünf Hex-Zeichen eines Hashes an einen externen Dienst.
Modus und Einstellungen wählen. Das Passwort wird sofort im Browser per Web Crypto API neu erzeugt.
Exportdateien enthalten Klartext. CSV-Spalten beim Öffnen ausdrücklich als Text importieren.
Wähle ein Ausgangsprofil oder übernimm erkannte Regeln aus einer Fehlermeldung.
Hilfen für das aktuell angezeigte Passwort.
Standard: Städtenamen nach DIN 5009:2022-06. Groß- und Kleinschreibung werden für jedes Zeichen genannt.
Der QR-Code enthält dein Passwort im Klartext. Nicht fotografieren lassen. Nach dem Scannen schließen.
Prüfe das Passwort, das du ersetzen möchtest. Der Abgleich startet nur auf deinen Klick.
Der Browser berechnet den SHA-1-Hash lokal und sendet nur die ersten 5 von 40 Hex-Zeichen (20 von 160 Bit) an Pwned Passwords; das Präfix bezeichnet eine Gruppe möglicher Hashes, während Passwort und vollständiger Hash auf deinem Gerät bleiben. Den passenden Suffix sucht der Browser lokal in der gepolsterten Antwort, sodass der Anbieter nicht erfährt, welchen Eintrag du prüfst; er sieht aber deine IP-Adresse und das angefragte Präfix.
SHA-1 dient hier nur der Suche im Datenbestand, nicht der sicheren Passwortspeicherung. Verfahren bei Pwned Passwords
Prüft Wörter, Tastaturwege, Wiederholungen und Datumsangaben auf deinem Gerät.
Erzeugung und Musteranalyse laufen auf deinem Gerät. Der optionale Leak-Abgleich sendet ein Hash-Präfix; Kopieren, Export und Drucken starten nur auf deine Aktion.
Der Zufall stammt aus window.crypto.getRandomValues, dem kryptographisch sicheren Zufallsgenerator (CSPRNG) des Browsers. Kein Math.random(), kein vorhersagbares Muster.
Der Generator hält Passwörter und Verlauf im Arbeitsspeicher. Beim Neuladen werden sie verworfen. Die Offline-Funktion speichert nur Programmdateien; exportierte oder kopierte Passwörter verwaltest du selbst.
Die Entropie in Bit folgt den Erzeugungsparametern. Vier Angriffsmodelle zeigen, wie sich die angenommene Rate auf die Suchzeit auswirkt. Für die Zeichensatz-Garantie verwenden wir eine konservative Untergrenze.
Nutzt die native Web Crypto API des Browsers. Erzeugung und Analyse arbeiten lokal; der Leak-Abgleich ist optional und überträgt nur ein Hash-Präfix.
Die nötige Länge hängt von Zufall und Angriffsmodell ab. 20 zufällige Zeichen oder 7 zufällig gezogene Wörter aus der 1.024-Wörter-Liste sind mögliche Ausgangspunkte. Jedes Konto braucht ein eigenes Passwort.
Länge und erlaubte Zeichen unterscheiden sich je Bank. Wähle das Beispielprofil und passe es an die konkreten Anforderungen an. Der lokale Fehlermeldungs-Helfer erkennt einige häufige Regeln.
Die Buchstabiertafel nennt jedes Zeichen mit Groß- oder Kleinschreibung. Standard sind Städtenamen nach DIN 5009; alternativ steht die klassische Tafel bereit. Teile Passwörter nur mit berechtigten Personen.
Der freiwillige Leak-Abgleich prüft Pwned Passwords. Er sendet nur fünf Hex-Zeichen des lokal berechneten Hashes. Ein fehlender Fund beweist nicht, dass das Passwort sicher ist.
Dein Passwort entsteht
auf deinem Gerät.