ForHosting KIT · Entwickler-Tools

Passwortentropie: Bits und geschätzte Knackzeit

Dieser Rechner übersetzt die Einstellungen eines Passwortgenerators in eine nachvollziehbare theoretische Schätzung.

● BetaKostenlos · im Browser
Nutzen Sie es über WebAPIE-MailTelegramApp bald

Geben Sie Länge, verfügbare Zeichenvorräte und Versuche pro Sekunde an. Das Ergebnis nennt Vorratsgröße, Entropie in Bits, mittlere Versuche und die Größenordnung der Knackzeit. Es gilt für gleichmäßig zufällig erzeugte Geheimnisse, nicht für merkbare Wörter, wiederverwendete Zugangsdaten oder vorhersehbare menschliche Muster.

Was der Entropiewert bedeutet

Die Berechnung setzt voraus, dass jede Position unabhängig und gleichverteilt aus einem gemeinsamen Vorrat gewählt wird. Bei 26 Kleinbuchstaben und zwölf Stellen gibt es 26 hoch zwölf Zeichenfolgen. Entropie ist der Logarithmus dieses Raums zur Basis zwei und beschreibt ihn als gleichwertige binäre Entscheidungen. Weitere Zeichenarten vergrößern den Vorrat; zusätzliche Stellen vervielfachen die Möglichkeiten. Der Wert beschreibt die Erzeugung, nicht das Aussehen des Ergebnisses. Eine menschliche Wahl kann Großbuchstaben, Ziffer und Symbol enthalten und dennoch einem offensichtlichen Muster folgen. Verwenden Sie die Schätzung daher nur für echte Zufallsauswahl an jeder Stelle. Für menschliche Entscheidungen eignet sich eine wörterbuchgestützte Prüfung. Ein veröffentlichtes oder wiederverwendetes Passwort muss unabhängig vom errechneten Wert ersetzt werden.

Die geschätzte Knackzeit einordnen

Die Zeit folgt aus demselben Suchraum und der angegebenen Rate. Eine erschöpfende Suche findet ein gleichverteiltes Ziel durchschnittlich nach der Hälfte aller Möglichkeiten; deshalb wird der Raum durch zwei und anschließend durch die Rate geteilt. Die Ausgabe bietet wissenschaftliche Notation und eine bewusst grobe Formulierung. Sie ist eine Größenordnung, keine Garantie. Tatsächliche Raten hängen von Speicherung, Hashverfahren, Hardware, Budget sowie Online- oder Offline-Angriff ab. Onlinedienste begrenzen meist Versuche, ein schneller gestohlener Hash erlaubt dagegen enorme Raten. Vergleichen Sie Szenarien mit unterschiedlichen Raten und dokumentieren Sie diese Annahme stets zusammen mit dem Ergebnis.

Zeichenvorräte ohne Doppelzählung wählen

Wählen Sie Kleinbuchstaben, Großbuchstaben, Ziffern oder Symbole, wenn diese dem Generator entsprechen. Die Größen betragen 26, 26, 10 und 32; doppelte Namen zählen einmal. Für ein anderes Alphabet wählen Sie ausschließlich den benutzerdefinierten Vorrat und nennen die genaue Anzahl verschiedener Zeichen. So werden Überschneidungen verhindert. Die Formel nimmt an, dass jedes Zeichen mit gleicher Wahrscheinlichkeit an jeder Position auftreten kann. Genau eine Ziffer, kein Symbol am Anfang oder unterschiedliche Gewichtungen erzeugen einen anderen Suchraum. Das Werkzeug erhält das Passwort selbst nicht; Sie können eine Richtlinie dokumentieren, ohne das Geheimnis offenzulegen. Jede erfolgreiche API-Anfrage kostet $0.002. Speichern Sie Länge, Vorrat und Rate, damit andere die Schätzung reproduzieren können.

Zufallsrichtlinie prüfen

Vergleichen Sie Längen und erlaubte Vorräte mit einer festgelegten Angriffsrate.

Dienstgeheimnisse dokumentieren

Erfassen Sie die theoretische Stärke maschinell erzeugter Zugangsdaten, ohne sie zu senden.

Offline-Angriffe vergleichen

Testen Sie dieselbe Vorgabe mit mehreren Raten, um den Einfluss des Hashings zu zeigen.

Welche Formel wird verwendet?

Entropie ist Länge mal Logarithmus zur Basis zwei der Vorratsgröße; mittlere Versuche entsprechen dem halben Raum.

Wird ein echtes Passwort untersucht?

Nein. Nur Länge und Vorräte werden benötigt; das Geheimnis bleibt bei Ihnen.

Kann ich eine menschliche Wahl bewerten?

Nicht zuverlässig. Wörter und Muster verletzen die Gleichverteilungsannahme; nutzen Sie eine Wörterbuchanalyse.

Warum wird der halbe Raum verwendet?

Bei erschöpfender Suche nach einem gleichverteilten Ziel liegt der erwartete Fundpunkt in der Mitte.

Was kostet eine API-Anfrage?

Eine erfolgreiche Anfrage kostet $0.002. Dieselbe deterministische Rechnung kann lokal im Browser laufen.

Alles auf dieser Seite ist auch per API verfügbar. Dieser Abschnitt richtet sich an Teams, die es in ihre eigenen Systeme einbinden möchten; alle anderen nutzen einfach das Tool oben.

POSThttps://api.kit.forhosting.com/security/password-entropy-estimate

Authentifizierung per Bearer-Token. Ein einziger POST stellt die Aufgabe in die Warteschlange; das Ergebnis erhalten Sie per Webhook oder über einen signierten Link.

curl -X POST https://api.kit.forhosting.com/security/password-entropy-estimate \
  -H "Authorization: Bearer $KIT_KEY" \
  -H "Content-Type: application/json" \
  -d '{"length":16,"character_sets":["lowercase","uppercase","digits","symbols"]}'
{
  "length": 16,
  "character_sets": [
    "lowercase",
    "uppercase",
    "digits",
    "symbols"
  ]
}
{
  "task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
  "type": "security.password_entropy_estimate",
  "status": "queued",
  "_links": {
    "result": "/tasks/tsk_…/result"
  }
}

Die API arbeitet asynchron: Sie erhalten sofort eine task_id. Polling ist mit 1 Anfrage pro Sekunde erlaubt.

pro Anfrage$0.002

Der Preis steht auf der Seite – keine Tokens, keine Credits. Fehlgeschlagene Aufgaben werden nicht berechnet.

HTTPCodeBedeutung
401unauthorizedDer API-Schlüssel fehlt oder ist ungültig – prüfen Sie den Authorization-Header (Bearer).
402insufficient_balanceIhr Guthaben reicht für diese Aufgabe nicht aus – Aufladungen verfallen nicht.
404unknown_typeUnbekannter Aufgabentyp – prüfen Sie das Feld „type“ gegen den Katalog.
429rate_limitedZu viele Anfragen – warten Sie kurz; Polling ist mit 1 Anfrage pro Sekunde erlaubt.

Vollständige KIT-Dokumentation lesen →