Passwort-Stärke prüfen
Dieses Werkzeug bewertet die Stärke eines Passworts anhand von Länge, Zeichenvielfalt und verbreiteten Mustern wie Tastaturfolgen oder Wiederholungen und zeigt konkrete Schwachstellen statt nur einer Ampel. Die Prüfung läuft vollständig im Browser, sodass das Passwort zu keinem Zeitpunkt übertragen oder gespeichert wird, egal wie oft Sie es prüfen.
Im Browser ausführen – kostenlos
Läuft direkt in Ihrem Browser – kostenlos. Ihre Datei verlässt Ihren Browser nicht und wird an keinen Server übertragen.
Warum Länge mehr zählt als Sonderzeichen
Ein langes Passwort aus mehreren aneinandergereihten Wörtern ist oft schwerer zu erraten als ein kurzes Passwort mit erzwungenen Sonderzeichen, das sich Nutzer kaum merken können und deshalb notieren oder in mehreren Diensten wiederverwenden. Die Bewertung berücksichtigt deshalb die Länge als einen der wichtigsten Faktoren, nicht nur das bloße Vorhandensein bestimmter Zeichentypen wie Ziffern oder Sonderzeichen, die allein noch keine echte Sicherheit garantieren.
Welche Muster die Bewertung senken
Erkannt werden unter anderem verbreitete Tastaturfolgen wie qwertz, einfache Wiederholungen einzelner Zeichen, reine Zahlenfolgen und übliche Zeichenersetzungen wie ein At-Zeichen anstelle eines a oder eine Null anstelle eines o. Solche Muster senken die tatsächliche Sicherheit eines Passworts erheblich, auch wenn es auf den ersten Blick lang und komplex wirkt, weil genau diese Ersetzungen bei automatisierten Angriffen als Erstes ausprobiert und entsprechend schnell überwunden werden.
Was die Bewertung bewusst nicht macht
Die Prüfung arbeitet ausschließlich anhand von Länge und Struktur des eingegebenen Passworts und gleicht es nicht gegen Listen bekannter Datenlecks ab, da ein solcher Abgleich eine Übertragung des Passworts an einen externen Dienst erfordern würde. Sie bleibt dadurch vollständig lokal, nimmt dafür aber bewusst in Kauf, dass ein an sich komplexes, aber bereits geleaktes Passwort trotzdem als stark bewertet werden kann.
Direkt im Browser, ohne Übertragung
Das eingegebene Passwort verlässt Ihren Browser zu keinem Zeitpunkt und wird an keiner Stelle protokolliert oder zwischengespeichert. Das ist bei einem so sensiblen Wert besonders wichtig und erlaubt beliebig viele Prüfungen ohne Anmeldung und ohne Nutzungslimit, etwa wenn Sie mehrere Passwortvorschläge nacheinander vergleichen möchten oder eine bestehende Passwortrichtlinie im Team überprüfen wollen, bevor Sie sie allen Mitarbeitenden zur verbindlichen Nutzung empfehlen.
Anwendungsfälle
Ein neues Passwort für den Unternehmenszugang
Vor der Einrichtung eines neuen Zugangs prüft Sabine Schneider bei der Weber Metallbau GmbH das vorgeschlagene Passwort, bevor sie es an einen Mitarbeiter weitergibt.
Passwortrichtlinie für ein kleines Team
Ein Kleinunternehmer nutzt das Werkzeug, um Beispielpasswörter für eine interne Richtlinie zu bewerten und den Mitarbeitenden zu zeigen, welche Muster vermieden werden sollten.
Vor der Migration alter Zugänge
Beim Umzug auf ein neues System prüft Lukas Fischer stichprobenartig, ob bisher verwendete Passwörter überhaupt den heutigen Mindestanforderungen entsprechen.
Häufige Fragen
Wird mein Passwort irgendwohin übertragen?
Nein. Die Bewertung läuft vollständig in Ihrem Browser, das Passwort verlässt Ihr Gerät nicht.
Kostet die Bewertung meines Passworts etwas?
Nein, sie ist kostenlos, ohne Limit und ohne Anmeldung, weil kein externer Aufruf erfolgt.
Gleicht die Prüfung mein Passwort gegen bekannte Datenlecks ab?
Nein. Das würde eine Übertragung des Passworts erfordern. Die Bewertung arbeitet ausschließlich anhand von Länge und Struktur der Eingabe.
Was bedeutet eine niedrige Bewertung genau?
Das Ergebnis nennt die konkreten Schwachstellen, etwa eine erkannte Tastaturfolge oder eine zu geringe Länge, statt nur eine Punktzahl anzuzeigen.
Reicht ein langes Passwort ohne Sonderzeichen aus?
Länge zählt in der Bewertung stark, ein zusätzlicher Mix aus Zeichentypen erhöht die Sicherheit aber weiter, besonders bei kürzeren Passwörtern.
Kann ich damit auch viele Passwörter auf einmal prüfen?
Im Browser prüfen Sie ein Passwort nach dem anderen. Für automatisierte Prüfungen in größerem Umfang steht dieselbe Funktion über die API zur Verfügung.
Für Entwickler — API-Zugang
Alles auf dieser Seite ist auch per API verfügbar. Dieser Abschnitt richtet sich an Teams, die es in ihre eigenen Systeme einbinden möchten; alle anderen nutzen einfach das Tool oben.
Endpunkt
Authentifizierung per Bearer-Token. Ein einziger POST stellt die Aufgabe in die Warteschlange; das Ergebnis erhalten Sie per Webhook oder über einen signierten Link.
Aufruf aus Ihrem Stack
curl -X POST https://api.kit.forhosting.com/verify/password \
-H "Authorization: Bearer $KIT_KEY" \
-H "Content-Type: application/json" \
-d '{"items":["valor-1","valor-2"]}'const res = await fetch("https://api.kit.forhosting.com/verify/password", {
method: "POST",
headers: {
"Authorization": `Bearer ${process.env.KIT_KEY}`,
"Content-Type": "application/json"
},
body: JSON.stringify({
"items": [
"valor-1",
"valor-2"
]
})
});
const { task_id } = await res.json();import os, requests
res = requests.post(
"https://api.kit.forhosting.com/verify/password",
headers={"Authorization": f"Bearer {os.environ['KIT_KEY']}"},
json={
"items": [
"valor-1",
"valor-2"
]
},
)
task_id = res.json()["task_id"]<?php
$res = file_get_contents("https://api.kit.forhosting.com/verify/password", false, stream_context_create([
"http" => [
"method" => "POST",
"header" => "Authorization: Bearer " . getenv("KIT_KEY") . "\r\nContent-Type: application/json",
"content" => '{"items":["valor-1","valor-2"]}',
],
]));
$task = json_decode($res, true);body := bytes.NewBufferString(`{"items":["valor-1","valor-2"]}`)
req, _ := http.NewRequest("POST", "https://api.kit.forhosting.com/verify/password", body)
req.Header.Set("Authorization", "Bearer "+os.Getenv("KIT_KEY"))
req.Header.Set("Content-Type", "application/json")
res, _ := http.DefaultClient.Do(req)Beispiel-Anfrage
{
"items": [
"valor-1",
"valor-2"
]
}Beispiel-Antwort
{
"task_id": "tsk_a1b2c3d4e5f6a1b2c3d4e5f6",
"type": "verify.password",
"status": "queued",
"_links": {
"result": "/tasks/tsk_…/result"
}
}Die API arbeitet asynchron: Sie erhalten sofort eine task_id. Polling ist mit 1 Anfrage pro Sekunde erlaubt.
Preis
Der Preis steht auf der Seite – keine Tokens, keine Credits. Fehlgeschlagene Aufgaben werden nicht berechnet.
Fehler
| HTTP | Code | Bedeutung |
|---|---|---|
401 | unauthorized | Der API-Schlüssel fehlt oder ist ungültig – prüfen Sie den Authorization-Header (Bearer). |
402 | insufficient_balance | Ihr Guthaben reicht für diese Aufgabe nicht aus – Aufladungen verfallen nicht. |
404 | unknown_type | Unbekannter Aufgabentyp – prüfen Sie das Feld „type“ gegen den Katalog. |
429 | rate_limited | Zu viele Anfragen – warten Sie kurz; Polling ist mit 1 Anfrage pro Sekunde erlaubt. |