Häufig gestellte Fragen
Ist die Erzeugung wirklich zufällig — und wie zufällig?
Ja. Jeder Zug stammt aus crypto.getRandomValues, der CSPRNG des Betriebssystems, die Browser für TLS und WebAuthn verwenden, und der Stichprobennehmer verwirft verzerrte Reste, sodass alle Zeichen gleich wahrscheinlich sind. Die angezeigte Entropie ist die exakte Zahl an Zufallsbits — kein Marketing-Score.
Warum ist die Mindestlänge 8?
NIST SP 800-63B legt 8 Zeichen als Mindestlänge für memorisierte Geheimnisse fest, und die OWASP-Empfehlungen stimmen zu, dass die Länge der dominante Faktor ist. Der Generator weigert sich, schwächere Werte zu erzeugen — das ehrliche Verhalten für ein Tool, das Entropie ausweist.
Werden meine Passwörter irgendwohin gesendet?
Nein. Die Erzeugung findet vollständig in Ihrem Browser statt — das Tool macht keine Netzwerkabfragen, lädt nichts hoch und speichert nichts. Ein erzeugtes Passwort existiert im Speicher Ihres Geräts, bis Sie es kopieren und die Seite schließen.
Was entfernt „mehrdeutige Zeichen ausschließen“?
Die Zeichen, die man beim Ablesen verwechselt: 0, O, 1, l, I und die Symbole |, ", ' und der Gravis. Der Ausschluss verkleinert den Zeichensatz (und damit die Entropie) geringfügig, macht aber ein ausgedrucktes oder diktiertes Passwort deutlich fehlerärmer — der Kompromiss ist Ihre Entscheidung, und die Entropiezahl bildet ihn ehrlich ab.
Why is there no strength meter?
Most strength meters are arbitrary scores with little relationship to how passwords are actually attacked. This tool shows the real quantity — entropy in bits — so you can compare configurations (length 16 with symbols versus length 20 without) on honest arithmetic.