Start·Passwortstärke
Anzeige

Krypto-Börsenbonus sichern

Boni, die es allein für die Anmeldung gibt. Die Bedingungen stammen direkt von der Börse.

100 Passwortfelder — die Speicherung ändert mehr als die Länge

Entropie-Bits und Knackdauer für jede Begegnung von 10 Zeichensätzen und 10 Längen. Die Geschwindigkeiten sind nicht erfunden, sondern veröffentlichte hashcat-Messungen auf einer einzelnen RTX 4090.

volles ASCII mit Sonderzeichen 12 · 78.7 bit

  • NTLM (Windows)26136.9 Jahre
  • MD545950.7 Jahre
  • SHA-256343132.2 Jahre
  • WPA2 Wi-Fi10^9.5 Jahre
  • bcrypt10^10.6 Jahre

Was ein Zeichen trägt

Was ein Zeichen trägt, ist der Logarithmus des Zeichenvorrats: 3,3 Bit bei nur Ziffern, 4,7 mit Kleinbuchstaben, 6,6 bei den 94 druckbaren ASCII-Zeichen. Die Gesamtstärke ist das mal Länge — darum schlägt mehr Länge meist mehr Vielfalt: ein weiteres ASCII-Zeichen bringt 6,6 Bit, der Sprung von Kleinbuchstaben zu vollem ASCII nur 1,9 Bit je Zeichen.

Wie die Seite es gespeichert hat

Dasselbe Passwort unterscheidet sich um den Faktor Million, je nach Speicherung. Eine RTX 4090 probiert 288,5 Milliarden NTLM-Hashes pro Sekunde und 164,1 Milliarden MD5, aber nur 184 Tausend bcrypt — bcrypt ist absichtlich langsam. Acht ASCII-Zeichen mit Symbolen fallen bei NTLM in unter drei Stunden und halten bei bcrypt über 500 Jahre. Wer das Passwort tippt, kann sich das nicht aussuchen.

Eine Hangul-Silbe zählt wie zwei ASCII-Zeichen

Der Standard-Hangul-Block umfasst 2.350 Silben. Zählt man eine ganze Silbe als ein Zeichen, trägt sie 11,2 Bit — das 1,7-Fache eines ASCII-Zeichens. Acht Hangul-Silben schlagen daher dreizehn ASCII-Zeichen und bleiben unter vierzehn. Der Haken: viele Systeme lehnen sie ab, und ohne Eingabemethode lassen sie sich gar nicht tippen.

Was diese Tabelle zählt und was nicht

Die Zeiten hier gelten für ein **zufällig gewähltes** Passwort, das komplett durchsucht wird. Menschgemachte Passwörter halten so lange nicht — Wörterbuchwörter, Tastaturreihen, Geburtstage und das angehängte ! oder 1 werden zuerst probiert. „P@ssw0rd!“ zählt als 59 Bit bei neun ASCII-Zeichen, fällt aber in Sekunden. Umgekehrt teilt sich die Zeit durch die Zahl der Karten.

Der häufigste Unfall ist nicht das Knacken

Weit häufiger ist, dass ein anderswo geleaktes Passwort einfach hier probiert wird. Ein Passwort, das Jahre bräuchte, fällt trotzdem an dem Tag, an dem die schwächere Seite gehackt wird — sofern es dort auch stand. Nicht wiederverwenden und zweiter Faktor kommen vor mehr Länge.

Nach Zeichenvorrat und Länge suchen

Zeichenvorrat · Länge

nur ZiffernZeichenvorrat 10

nur Ziffern · 6
19.9 bit
nur Ziffern · 8
26.6 bit
nur Ziffern · 10
33.2 bit
nur Ziffern · 12
39.9 bit
nur Ziffern · 14
46.5 bit
nur Ziffern · 16
53.2 bit
nur Ziffern · 20
66.4 bit
nur Ziffern · 24
79.7 bit
nur Ziffern · 32
106.3 bit
nur Ziffern · 40
132.9 bit

hexadezimalZeichenvorrat 16

hexadezimal · 6
24 bit
hexadezimal · 8
32 bit
hexadezimal · 10
40 bit
hexadezimal · 12
48 bit
hexadezimal · 14
56 bit
hexadezimal · 16
64 bit
hexadezimal · 20
80 bit
hexadezimal · 24
96 bit
hexadezimal · 32
128 bit
hexadezimal · 40
160 bit

nur KleinbuchstabenZeichenvorrat 26

nur Kleinbuchstaben · 6
28.2 bit
nur Kleinbuchstaben · 8
37.6 bit
nur Kleinbuchstaben · 10
47 bit
nur Kleinbuchstaben · 12
56.4 bit
nur Kleinbuchstaben · 14
65.8 bit
nur Kleinbuchstaben · 16
75.2 bit
nur Kleinbuchstaben · 20
94 bit
nur Kleinbuchstaben · 24
112.8 bit
nur Kleinbuchstaben · 32
150.4 bit
nur Kleinbuchstaben · 40
188 bit

Base32Zeichenvorrat 32

Base32 · 6
30 bit
Base32 · 8
40 bit
Base32 · 10
50 bit
Base32 · 12
60 bit
Base32 · 14
70 bit
Base32 · 16
80 bit
Base32 · 20
100 bit
Base32 · 24
120 bit
Base32 · 32
160 bit
Base32 · 40
200 bit

Kleinbuchstaben + ZiffernZeichenvorrat 36

Kleinbuchstaben + Ziffern · 6
31 bit
Kleinbuchstaben + Ziffern · 8
41.4 bit
Kleinbuchstaben + Ziffern · 10
51.7 bit
Kleinbuchstaben + Ziffern · 12
62 bit
Kleinbuchstaben + Ziffern · 14
72.4 bit
Kleinbuchstaben + Ziffern · 16
82.7 bit
Kleinbuchstaben + Ziffern · 20
103.4 bit
Kleinbuchstaben + Ziffern · 24
124.1 bit
Kleinbuchstaben + Ziffern · 32
165.4 bit
Kleinbuchstaben + Ziffern · 40
206.8 bit

Groß- und KleinbuchstabenZeichenvorrat 52

Groß- und Kleinbuchstaben · 6
34.2 bit
Groß- und Kleinbuchstaben · 8
45.6 bit
Groß- und Kleinbuchstaben · 10
57 bit
Groß- und Kleinbuchstaben · 12
68.4 bit
Groß- und Kleinbuchstaben · 14
79.8 bit
Groß- und Kleinbuchstaben · 16
91.2 bit
Groß- und Kleinbuchstaben · 20
114 bit
Groß- und Kleinbuchstaben · 24
136.8 bit
Groß- und Kleinbuchstaben · 32
182.4 bit
Groß- und Kleinbuchstaben · 40
228 bit

Buchstaben + ZiffernZeichenvorrat 62

Buchstaben + Ziffern · 6
35.7 bit
Buchstaben + Ziffern · 8
47.6 bit
Buchstaben + Ziffern · 10
59.5 bit
Buchstaben + Ziffern · 12
71.5 bit
Buchstaben + Ziffern · 14
83.4 bit
Buchstaben + Ziffern · 16
95.3 bit
Buchstaben + Ziffern · 20
119.1 bit
Buchstaben + Ziffern · 24
142.9 bit
Buchstaben + Ziffern · 32
190.5 bit
Buchstaben + Ziffern · 40
238.2 bit

Base64Zeichenvorrat 64

Base64 · 6
36 bit
Base64 · 8
48 bit
Base64 · 10
60 bit
Base64 · 12
72 bit
Base64 · 14
84 bit
Base64 · 16
96 bit
Base64 · 20
120 bit
Base64 · 24
144 bit
Base64 · 32
192 bit
Base64 · 40
240 bit

volles ASCII mit SonderzeichenZeichenvorrat 94

volles ASCII mit Sonderzeichen · 6
39.3 bit
volles ASCII mit Sonderzeichen · 8
52.4 bit
volles ASCII mit Sonderzeichen · 10
65.5 bit
volles ASCII mit Sonderzeichen · 12
78.7 bit
volles ASCII mit Sonderzeichen · 14
91.8 bit
volles ASCII mit Sonderzeichen · 16
104.9 bit
volles ASCII mit Sonderzeichen · 20
131.1 bit
volles ASCII mit Sonderzeichen · 24
157.3 bit
volles ASCII mit Sonderzeichen · 32
209.7 bit
volles ASCII mit Sonderzeichen · 40
262.2 bit

Hangul-SilbenZeichenvorrat 2350

Hangul-Silben · 6
67.2 bit
Hangul-Silben · 8
89.6 bit
Hangul-Silben · 10
112 bit
Hangul-Silben · 12
134.4 bit
Hangul-Silben · 14
156.8 bit
Hangul-Silben · 16
179.2 bit
Hangul-Silben · 20
224 bit
Hangul-Silben · 24
268.8 bit
Hangul-Silben · 32
358.4 bit
Hangul-Silben · 40
447.9 bit

So liest man das

  • Bits pro Zeichen = log2(Zeichenvorrat). Mal Länge ergibt die Summe.
  • Knackdauer = halbe Kombinationszahl ÷ Versuche pro Sekunde.
  • Die Geschwindigkeiten sind veröffentlichte hashcat-Messungen auf einer RTX 4090.
  • Sie gelten für zufällige Passwörter. Menschgemachte fallen viel früher.
  • NTLM (Windows)2.89e+11 /s
  • MD51.64e+11 /s
  • SHA-2562.20e+10 /s
  • WPA2 Wi-Fi2.53e+6 /s
  • bcrypt1.84e+5 /s

Häufige Fragen

QWie lang sollte ein Passwort sein?

Das hängt von der Speicherung ab. Zwölf ASCII-Zeichen mit Symbolen sind 78,7 Bit: 26.000 Jahre bei NTLM, 41 Milliarden bei bcrypt. Mit acht Zeichen fällt NTLM in unter drei Stunden.

QMehr Länge oder mehr Sonderzeichen?

Meist Länge. Ein ASCII-Zeichen mehr bringt 6,6 Bit; der Sprung von Kleinbuchstaben zu vollem ASCII nur 1,9 Bit je Zeichen.

QIst Hangul stärker?

Jede Silbe trägt 11,2 Bit, das 1,7-Fache eines ASCII-Zeichens. Nur akzeptieren das wenige Systeme, und ohne Eingabemethode geht es gar nicht.

QSind diese Zeiten echt?

Sie gelten für zufällige Passwörter, komplett durchsucht. Menschgemachte fallen Wörterbuchangriffen viel früher zum Opfer.

QWas zählt am meisten?

Nicht wiederverwenden. Ein geleaktes Passwort woanders auszuprobieren ist weit häufiger als echtes Knacken.