Sicheres Passwort ohne Sonderzeichen
Schalten Sie die Symbole aus und verlängern Sie sie. Buchstaben und Ziffern ergeben ein Alphabet von 62 statt 90, was etwa 0,54 Bit pro Zeichen kostet – ein 24-stelliges Passwort aus Buchstaben und Ziffern hat also etwa 143 Bit, also deutlich mehr als ein 20-stelliges Passwort mit Symbolen. Die Länge ersetzt die Kosten der fehlenden Symbole um ein Vielfaches.
Die Ergebnisse werden ohne Gewähr für ihre Richtigkeit bereitgestellt. Die Methode und ihre Quellen stehen unten, damit Sie den Rechenweg prüfen können.
Das Löschen von Symbolen kostet etwa 0,54 Bit pro Zeichen; Vier zusätzliche Charaktere erkaufen mehr als das.
Vierundzwanzig Buchstaben und Ziffern entsprechen etwa 143 Bit, im Vergleich zu 130 Bit für zwanzig Zeichen mit Symbolen.
Eine Site, die Symbole ablehnt, entgeht ihren Eingaben normalerweise schlecht. Vermeiden Sie daher die Wiederverwendung dieses Passworts an anderer Stelle.
So funktioniert es
So wird es gemacht
- Erstellen Sie das Alphabet, indem Sie die aktivierten Zeichenklassen zusammenfügen – 26 Kleinbuchstaben, 26 Großbuchstaben, 10 Ziffern und 28 ASCII-Satzzeichen, wobei die beiden Anführungszeichen, der Backtick und der Backslash weggelassen werden.
- Wenn ähnlich aussehende Zeichen ausgeschlossen sind, entfernen Sie das große i, das kleine L, die Eins, den senkrechten Strich, die Null und das große O aus diesem Alphabet, bevor etwas anderes passiert.
- Berechnen Sie die Ablehnungsgrenze – das größte ganze Vielfache der Alphabetgröße, das nicht größer als 256 ist. Bei einem Alphabet mit 90 beträgt diese Grenze 180.
- Zeichnen Sie ein Byte aus crypto.getRandomValues. Verwerfen Sie es, wenn es den Grenzwert erreicht oder überschreitet, da das Zusammenfügen mit einem Rest dazu führen würde, dass die ersten paar Zeichen des Alphabets wahrscheinlicher sind als der Rest. Andernfalls übernehmen Sie das Zeichen am Rest dieses Bytes.
- Wiederholen Sie diesen Vorgang, bis der Kandidat die gewünschte Länge hat.
- Wenn mindestens eine Sorte von jeder Art erforderlich ist und dem Kandidaten eine Sorte fehlt, werfen Sie den gesamten Kandidaten weg und zeichnen Sie eine neue. Reparieren Sie es nicht, indem Sie ein Zeichen ersetzen, denn dadurch entsteht eine Verteilung, deren Entropie niemand angeben kann.
- Zählen Sie die Passwörter, die die Einstellungen durch Ein- und Ausschluss über die Klassen erzeugen können, und geben Sie den Logarithmus zur Basis 2 dieser Zählung als Entropie in Bits an.
Wovon es ausgeht
- Die Entropiezahl beschreibt den Generator, nicht den String. Eine Folge von 20 Kleinbuchstaben ist genauso stark wie jede andere Darstellung mit den gleichen Einstellungen, da ein Angreifer keine Möglichkeit hat zu wissen, dass es so herausgekommen ist.
- Wenn von jeder Art mindestens eines erforderlich ist, verringert sich die Anzahl der Passwörter, die der Generator erzeugen kann, und somit die Entropie. Dieses Tool meldet den reduzierten Wert; Die meisten Generatoren melden den größeren.
- Die Zeit zum Erraten geht von 100 Milliarden Schätzungen pro Sekunde aus, was einem Offline-Angriff mit handelsüblicher Grafikhardware gegen einen schnellen, ungesalzenen Hash entspricht. Ein mit bcrypt oder Argon2 gespeichertes Passwort ist um viele Größenordnungen langsamer angreifbar, und eine ratenbegrenzte Anmeldung ist wiederum langsamer.
- Die angezeigte Zeit ist der Durchschnitt, nicht der schlimmste Fall – die Hälfte des Suchraums oder zwei hoch eins weniger als die Entropie.
- Zwei Anführungszeichen, der Backtick und der Backslash, werden im Symbolsatz weggelassen, da sie kaputt gehen, wenn ein Passwort in einen Shell-Befehl oder eine JSON-Datei eingefügt wird. Das kostet etwa 0,06 Bit pro Zeichen.
- Die Entropie sagt nichts über Wiederverwendung, Phishing oder einen Verstoß am anderen Ende aus. Ein perfektes Passwort, das an zwei Stellen verwendet wird, ist ein Passwort.
Fragen
Wie viel Kraft verliere ich durch das Fallenlassen von Symbolen?
Ungefähr 1,1 Bit pro Zeichen, von 6,6 auf 5,9, weil das Alphabet von 94 auf 62 Zeichen sinkt. Zwei zusätzliche Zeichen mehr als es wieder schaffen: Ein 16-stelliges Passwort ohne Symbole ist stärker als ein 14-stelliges mit ihnen. Über die Länge lässt sich streiten.
Welche Systeme lehnen Sonderzeichen noch ab?
Ältere Bankportale, einige Telefon- und Set-Top-Systeme sowie alles, was über eine Ziffern- oder Fernsehtastatur gesteuert wird. Wenn ein System stillschweigend abschneidet oder entfernt, anstatt es abzulehnen, kann ein Passwort mit Symbolen bei der Anmeldung akzeptiert und bei der Anmeldung abgelehnt werden. Durch die Generierung ohne Symbole wird die ganze Klasse von Problemen vermieden.
Quellen
Methode verfasst und geprüft von Tessalor am 30.07.2026.
Die vollständige Methode, das Rechenbeispiel und alle Annahmen hinter diesem Ergebnis stehen auf Passwortgenerator.