Passwortentropie: Bits und geschätzte Knackzeit
Dieser Rechner übersetzt die Einstellungen eines Passwortgenerators in eine nachvollziehbare theoretische Schätzung.
Im Browser ausführen – kostenlos
Geben Sie Länge, verfügbare Zeichenvorräte und Versuche pro Sekunde an. Das Ergebnis nennt Vorratsgröße, Entropie in Bits, mittlere Versuche und die Größenordnung der Knackzeit. Es gilt für gleichmäßig zufällig erzeugte Geheimnisse, nicht für merkbare Wörter, wiederverwendete Zugangsdaten oder vorhersehbare menschliche Muster.
Was der Entropiewert bedeutet
Die Berechnung setzt voraus, dass jede Position unabhängig und gleichverteilt aus einem gemeinsamen Vorrat gewählt wird. Bei 26 Kleinbuchstaben und zwölf Stellen gibt es 26 hoch zwölf Zeichenfolgen. Entropie ist der Logarithmus dieses Raums zur Basis zwei und beschreibt ihn als gleichwertige binäre Entscheidungen. Weitere Zeichenarten vergrößern den Vorrat; zusätzliche Stellen vervielfachen die Möglichkeiten. Der Wert beschreibt die Erzeugung, nicht das Aussehen des Ergebnisses. Eine menschliche Wahl kann Großbuchstaben, Ziffer und Symbol enthalten und dennoch einem offensichtlichen Muster folgen. Verwenden Sie die Schätzung daher nur für echte Zufallsauswahl an jeder Stelle. Für menschliche Entscheidungen eignet sich eine wörterbuchgestützte Prüfung. Ein veröffentlichtes oder wiederverwendetes Passwort muss unabhängig vom errechneten Wert ersetzt werden.
Die geschätzte Knackzeit einordnen
Die Zeit folgt aus demselben Suchraum und der angegebenen Rate. Eine erschöpfende Suche findet ein gleichverteiltes Ziel durchschnittlich nach der Hälfte aller Möglichkeiten; deshalb wird der Raum durch zwei und anschließend durch die Rate geteilt. Die Ausgabe bietet wissenschaftliche Notation und eine bewusst grobe Formulierung. Sie ist eine Größenordnung, keine Garantie. Tatsächliche Raten hängen von Speicherung, Hashverfahren, Hardware, Budget sowie Online- oder Offline-Angriff ab. Onlinedienste begrenzen meist Versuche, ein schneller gestohlener Hash erlaubt dagegen enorme Raten. Vergleichen Sie Szenarien mit unterschiedlichen Raten und dokumentieren Sie diese Annahme stets zusammen mit dem Ergebnis.
Zeichenvorräte ohne Doppelzählung wählen
Wählen Sie Kleinbuchstaben, Großbuchstaben, Ziffern oder Symbole, wenn diese dem Generator entsprechen. Die Größen betragen 26, 26, 10 und 32; doppelte Namen zählen einmal. Für ein anderes Alphabet wählen Sie ausschließlich den benutzerdefinierten Vorrat und nennen die genaue Anzahl verschiedener Zeichen. So werden Überschneidungen verhindert. Die Formel nimmt an, dass jedes Zeichen mit gleicher Wahrscheinlichkeit an jeder Position auftreten kann. Genau eine Ziffer, kein Symbol am Anfang oder unterschiedliche Gewichtungen erzeugen einen anderen Suchraum. Das Werkzeug erhält das Passwort selbst nicht; Sie können eine Richtlinie dokumentieren, ohne das Geheimnis offenzulegen. Jede erfolgreiche API-Anfrage kostet $0.002. Speichern Sie Länge, Vorrat und Rate, damit andere die Schätzung reproduzieren können.
Anwendungsfälle
Zufallsrichtlinie prüfen
Vergleichen Sie Längen und erlaubte Vorräte mit einer festgelegten Angriffsrate.
Dienstgeheimnisse dokumentieren
Erfassen Sie die theoretische Stärke maschinell erzeugter Zugangsdaten, ohne sie zu senden.
Offline-Angriffe vergleichen
Testen Sie dieselbe Vorgabe mit mehreren Raten, um den Einfluss des Hashings zu zeigen.
Häufige Fragen
Welche Formel wird verwendet?
Entropie ist Länge mal Logarithmus zur Basis zwei der Vorratsgröße; mittlere Versuche entsprechen dem halben Raum.
Wird ein echtes Passwort untersucht?
Nein. Nur Länge und Vorräte werden benötigt; das Geheimnis bleibt bei Ihnen.
Kann ich eine menschliche Wahl bewerten?
Nicht zuverlässig. Wörter und Muster verletzen die Gleichverteilungsannahme; nutzen Sie eine Wörterbuchanalyse.
Warum wird der halbe Raum verwendet?
Bei erschöpfender Suche nach einem gleichverteilten Ziel liegt der erwartete Fundpunkt in der Mitte.
Was kostet eine API-Anfrage?
Eine erfolgreiche Anfrage kostet $0.002. Dieselbe deterministische Rechnung kann lokal im Browser laufen.
Für Entwickler — API-Zugang
Alles auf dieser Seite ist auch per API verfügbar. Dieser Abschnitt richtet sich an Teams, die es in ihre eigenen Systeme einbinden möchten; alle anderen nutzen einfach das Tool oben.
Endpunkt
Authentifizierung per Bearer-Token. Ein einziger POST stellt die Aufgabe in die Warteschlange; das Ergebnis erhalten Sie per Webhook oder über einen signierten Link.
Aufruf aus Ihrem Stack
curl -X POST https://api.kit.forhosting.com/security/password-entropy-estimate \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"length":16,"character_sets":["lowercase","uppercase","digits","symbols"]}'const res = await fetch("https://api.kit.forhosting.com/security/password-entropy-estimate", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"length": 16,
"character_sets": [
"lowercase",
"uppercase",
"digits",
"symbols"
]
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/security/password-entropy-estimate",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"length": 16,
"character_sets": [
"lowercase",
"uppercase",
"digits",
"symbols"
]
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/security/password-entropy-estimate", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"length":16,"character_sets":["lowercase","uppercase","digits","symbols"]}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"length":16,"character_sets":["lowercase","uppercase","digits","symbols"]}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/security/password-entropy-estimate", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Beispiel-Anfrage
{
"length": 16,
"character_sets": [
"lowercase",
"uppercase",
"digits",
"symbols"
]
}Beispiel-Antwort
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "security.password_entropy_estimate",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}Die API arbeitet asynchron: Sie erhalten sofort eine task_id. Polling ist mit 1 Anfrage pro Sekunde erlaubt.
Preis
Der Preis steht auf der Seite – keine Tokens, keine Credits. Fehlgeschlagene Aufgaben werden nicht berechnet.
Fehler
| HTTP | Code | Bedeutung |
|---|---|---|
401 | unauthorized | Der API-Schlüssel fehlt oder ist ungültig – prüfen Sie den Authorization-Header (Bearer). |
402 | insufficient_balance | Ihr Guthaben reicht für diese Aufgabe nicht aus – Aufladungen verfallen nicht. |
404 | unknown_type | Unbekannter Aufgabentyp – prüfen Sie das Feld „type“ gegen den Katalog. |
429 | rate_limited | Zu viele Anfragen – warten Sie kurz; Polling ist mit 1 Anfrage pro Sekunde erlaubt. |