Rechner für Passwort-Kombinationen

Ermitteln Sie die Anzahl möglicher Passwörter und die theoretische Entropie aus Passwortlänge und Zeichensatzgröße.

Rechner für den Passwort-Suchraum
Es wird angenommen, dass jede Position unabhängig jedes Zeichen des gewählten Zeichensatzes verwenden kann.

Über Passwort-Kombinationen

Die Anzahl der Passwort-Kombinationen beschreibt den theoretischen Suchraum, wenn jede Position jedes Zeichen aus einer festen Menge enthalten darf. Hat ein Passwort L Positionen und sind an jeder C Zeichen erlaubt, beträgt die Zahl unterschiedlicher Zeichenfolgen C hoch L. Eine sechsstellige PIN hat daher 10⁶, also eine Million mögliche Werte, sofern führende Nullen zulässig sind. Ein Passwort aus acht Kleinbuchstaben hat 26⁸ mögliche Zeichenfolgen. Der Rechner wandelt den Suchraum außerdem durch den Logarithmus zur Basis zwei in Entropie-Bits um. Ein Bit verdoppelt die Zahl der Möglichkeiten. Das ist theoretische Entropie: Sie setzt eine unabhängige, gleichverteilte Auswahl aus dem gesamten Raum voraus. Menschlich erstellte Passwörter erfüllen diese Annahme selten. Häufige Wörter, Tastaturmuster, Namen, Ersetzungen und wiederverwendete Zugangsdaten konzentrieren die Auswahl auf einen viel kleineren effektiven Suchraum. Ein Passwortmanager mit zufälliger Zeichenerzeugung kommt dem Schätzwert eher nahe. Die Zeichensatzgröße sollte die tatsächlich an jeder Position verfügbaren Zeichen abbilden. Dezimalziffern bieten 10 Möglichkeiten, englische Kleinbuchstaben 26, Groß- und Kleinbuchstaben mit Ziffern 62, und der übliche druckbare ASCII-Bereich enthält 94 Zeichen. Verlangt eine Richtlinie ein Symbol oder verbietet bestimmte Zeichen an manchen Positionen, zählt die einfache Potenzformel den eingeschränkten Raum nicht exakt. Bei Passphrasen aus einer Wortliste ist entsprechend die Listengröße die Zahl der Möglichkeiten und die Zahl unabhängig ausgewählter Wörter die Länge. Eine große Kombinationszahl sagt nicht direkt, wie lange ein Angreifer braucht. Die Rate der Versuche hängt stark von Passwort-Hashing, Hardware, Ratenbegrenzungen, Kontosperren und davon ab, ob online oder gegen einen gestohlenen Hash angegriffen wird. Angreifer prüfen zudem wahrscheinliche menschliche Muster zuerst, nicht in zufälliger Reihenfolge. Nutzen Sie das Ergebnis zum Vergleich idealisierter Suchräume, nicht als Garantie einer bestimmten Knackdauer. Erzeugen Sie für praktische Sicherheit einzigartige Zufallspasswörter, verwenden Sie Mehrfaktor-Authentifizierung und speichern Sie Passwörter nur mit einem modernen, gesalzenen Passwort-Hashverfahren.

Beispiele für Passwort-Kombinationen

Diese Beispiele setzen voraus, dass alle Zeichenfolgen des genannten Zeichensatzes gleich wahrscheinlich sind.

PasswortformatMögliche KombinationenTheoretische Entropie
6 Ziffern; 10 Möglichkeiten pro Position1,000,00019.93 bits
8 Kleinbuchstaben; 26 Möglichkeiten208,827,064,57637.60 bits
12 alphanumerische Zeichen; 62 Möglichkeiten3.2263e+2171.45 bits

So berechnen Sie Passwort-Kombinationen

  1. Geben Sie die Gesamtzahl der Passwortpositionen ein.
  2. Geben Sie die pro Position verfügbaren Zeichen an oder wählen Sie eine Voreinstellung.
  3. Wählen Sie Kombinationen berechnen, um Suchraum und Entropie zu bestimmen.
  4. Vergleichen Sie das theoretische Ergebnis mit der Zufälligkeit der tatsächlichen Passworterzeugung.

Häufige Fragen

Wie werden Passwort-Kombinationen berechnet?

Potenzieren Sie die Anzahl verfügbarer Zeichen mit der Passwortlänge. Das gilt, wenn an jeder Position derselbe Zeichensatz unabhängig verwendet werden darf.

Was ist Passwortentropie?

Entropie drückt den Suchraum in binären Bits aus. Sie schätzt die Unvorhersagbarkeit nur bei unabhängiger, gleichverteilt zufälliger Auswahl.

Machen Sonderzeichen ein Passwort immer stärker?

Sie vergrößern den theoretischen Zeichensatz. Vorhersehbare Positionen oder Ersetzungen bringen aber weniger Sicherheit als die Formel vermuten lässt. Zusätzliche zufällige Länge ist meist wertvoller als ein bekanntes Muster.

Schätzt dieser Rechner die Zeit zum Knacken?

Nein. Diese hängt auch vom Hashing-Aufwand, der Hardware des Angreifers, Ratenbegrenzungen und der Reihenfolge der Versuche ab. Die Kombinationszahl allein genügt nicht.

Kann ich damit eine zufällige Passphrase berechnen?

Ja, wenn jedes Wort unabhängig aus einer festen Liste gewählt wird. Verwenden Sie die Listengröße als Zahl verfügbarer Möglichkeiten und die Wortanzahl als Länge.