Ratgeber
Passwort-Entropie einfach erklärt
Entropie ist eine Art zu zählen, wie viele Versuche ein Angreifer bräuchte.
Entropie in Bit ist der Zweierlogarithmus der Zahl gleich wahrscheinlicher Möglichkeiten. Jedes zusätzliche Bit verdoppelt den Aufwand. Ein Zufallspasswort mit 80 oder mehr Bit ist mit heutiger Hardware durch Raten nicht zu knacken, sofern es richtig aufbewahrt wird.
Die Formel
Für ein Passwort aus Zufallszeichen gilt: Bit = Länge x log2(Zeichenvorrat). Mit 26 Kleinbuchstaben bringt jedes Zeichen etwa 4,7 Bit, mit allen 94 druckbaren ASCII-Zeichen etwa 6,55 Bit. Eine Wortliste mit 7.776 Wörtern bringt etwa 12,9 Bit pro Wort.
Was die Anzeige zeigt
- Bit: aus Zeichenvorrat und Länge Ihrer Einstellungen berechnet.
- Stufe: ein Wort für die Bitzahl (Schwach unter 40, Mittel unter 60, Stark unter 80, Sehr stark unter 100, Ausgezeichnet ab 100).
- Geschätzte Zeit: die durchschnittliche Zeit zum Finden bei zehn Milliarden Versuchen pro Sekunde, was für einen Offline-Angriff auf einen schnellen Hash eher hoch ist. Langsame, gut gemachte Passwort-Hashes machen echte Angriffe deutlich langsamer.
Grenzen der Schätzung
- Entropie beschreibt nur zufällig gewählte Passwörter. Ein selbst ausgedachtes Passwort hat viel weniger, als seine Länge vermuten lässt.
- Die Schätzung nimmt an, dass der Angreifer Ihre Einstellungen kennt, aber nicht das Ergebnis.
- Sie misst nicht, wie ein Dienst Passwörter speichert und schützt, was ebenso wichtig ist.
Um ein Passwort zu erzeugen und seine Werte zu sehen, nutzen Sie den Generator.
Häufige Fragen
Wie viele Bit brauche ich?
Eine feste Zahl gibt es nicht. Für Online-Konten mit begrenzten Versuchen genügt deutlich weniger als für eine verschlüsselte Datei, die offline angegriffen werden kann. Etwa 80 Bit oder mehr sind ein gutes Ziel für wichtige Geheimnisse.