Sicherheit/Die sichere Passwort-Wahl

Aus SELFHTML-Wiki
Wechseln zu: Navigation, Suche

Wer kennt das nicht: Man meldet sich bei einem neuen Dienst an und soll ein Passwort festlegen. es fällt und fällt einem kein Passwort ein, das den Anforderungen des Sicherheits-Konzeptes genügt: entweder, es ist zu kurz, oder es ist nicht kryptisch genug, oder es ist zu kryptisch, und man kann es sich nicht merken. Schließlich, weil man keine Lust mehr hat, wird dem Namen des Haustiers noch schnell eine Zahl und ein Sonderzeichen hinzugefügt, oder man verwendet doch wieder ein Passwort, das man schon kennt.

Password Icon

Heute muss das zum Glück nicht mehr so sein. Ein Passwortmanager kann für jeden Dienst ein eigenes, zufälliges Passwort erzeugen und speichern. Zusammen mit Zwei-Faktor-Authentifizierung (2FA) oder einem Passkey wird daraus eine deutlich sicherere Anmeldung.

Dieser Artikel erklärt, was Passwörter sicher macht, warum einzigartige Passwörter so wichtig sind und welche Rolle Passwortmanager und zusätzliche Anmeldeverfahren spielen.

Warum Passwörter allein nicht ausreichen

Ein gutes Passwort ist wichtig – aber es schützt dein Konto nicht vor allen Gefahren. Selbst ein langes und kompliziertes Passwort kann gestohlen, erraten oder durch eine gefälschte Webseite abgefangen werden.

Passwort-Leaks

Manchmal wird ein Online-Dienst gehackt und Angreifer gelangen an eine Datenbank wie z. B. bei Yahoo[1] mit Benutzernamen und Passwörtern. Solche gestohlenen Zugangsdaten werden anschließend häufig ausprobiert.

Besonders gefährlich wird es, wenn du dasselbe Passwort bei mehreren Diensten verwendest. Kennt ein Angreifer dein Passwort von einem unwichtigen Forum, kann er damit auch versuchen, sich bei deinem E-Mail-Konto oder einem Online-Shop anzumelden.

Das nennt man Credential Stuffing: Gestohlene Zugangsdaten werden automatisiert bei vielen anderen Diensten ausprobiert.

Phishing

Beim Phishing wird nicht dein Passwort geknackt – du wirst dazu gebracht, es selbst preiszugeben.

Du bekommst beispielsweise eine E-Mail:

„Ihr Konto wird gesperrt. Bitte melden Sie sich hier an.“

Der Link führt zu einer Webseite, die genauso aussieht wie die echte. Gibst du dort dein Passwort ein, landet es direkt beim Angreifer. Auch ein perfekt zufälliges Passwort hilft hier nicht. Deshalb sind zusätzliche Anmeldeverfahren wie 2FA oder Passkeys so wichtig.

Ausprobieren statt Knacken

Ein Passwort muss nicht unbedingt mathematisch „geknackt“ werden. Angreifer können einfach sehr viele mögliche Passwörter ausprobieren.

Bei einem Brute-Force-Angriff werden systematisch verschiedene Kombinationen getestet:

aaaa
aaab
aaac
…

Noch effizienter sind Wörterbuchangriffe. Dabei werden zuerst typische Passwörter und häufig verwendete Wörter ausprobiert:

passwort
sommer
hallo
123456
qwertz
…

Moderne Angriffe verwenden außerdem Listen mit bereits bekannten Passwörtern und Informationen über die betroffene Person.

Warum Bello123! kein gutes Passwort ist

Auf den ersten Blick sieht

Bello123!

gar nicht schlecht aus: Großbuchstabe, Kleinbuchstaben, Zahlen und ein Sonderzeichen.

Das Problem: Es ist vorhersehbar. Es folgt einem Muster, das ein Angreifer gezielt ausprobieren kann.

Ein Passwort muss deshalb nicht möglichst kompliziert aussehen, sondern möglichst schwer vorherzusagen sein.

Und genau hier kommt der Passwortmanager ins Spiel: Du musst kein cleveres Passwort erfinden. Lass den Computer ein zufälliges erzeugen.

Was macht ein Passwort sicher?

Ein gutes Passwort sollte vor allem drei Eigenschaften haben:

Lang

Je länger ein Passwort ist, desto mehr Möglichkeiten gibt es, es zu erraten. Ein kurzes Passwort kann ein Angreifer relativ schnell durchprobieren.

Zum Vergleich:

Haus7!

ist kurz. Selbst wenn es Großbuchstaben, Kleinbuchstaben, Zahlen und ein Sonderzeichen enthält, bietet es keinen besonders großen Schutz.

Ein längeres Passwort bietet wesentlich mehr mögliche Kombinationen:

R7!qL2#vP9$xM4@kT8

Dabei gilt: Länge ist wichtiger als eine künstliche Mischung aus verschiedenen Zeichenarten.

Die früher häufige Regel „Mindestens acht Zeichen, davon ein Großbuchstabe, eine Zahl und ein Sonderzeichen“ führt nämlich nicht automatisch zu einem guten Passwort.

Sommer2026!

erfüllt diese Anforderungen – ist aber trotzdem leicht vorherzusagen.

Zufällig

Ein Passwort sollte möglichst keinem bekannten Muster folgen.

Sommer2026!

sieht auf den ersten Blick kompliziert aus. Ein Angreifer muss aber nicht alle möglichen Zeichenkombinationen ausprobieren. Er kann zunächst naheliegende Wörter und Kombinationen testen:

Sommer
Sommer2026
Sommer2026!
Sommer2025!
Sommer2024!
…

Auch persönliche Informationen sind problematisch:

 Bello2015!
 Berlin2026
 Matthias123!

Geburtsdaten, Namen, Haustiere, Lieblingsvereine oder das aktuelle Jahr sind keine besonders guten Geheimnisse.

Ein Passwort wie

gT7$kP2!xQ9#vL4@

sieht dagegen ziemlich unsinnig aus. Genau das ist hier ein Vorteil: Es enthält kein erkennbares Muster und lässt sich deshalb schlecht erraten.

Am besten lässt man solche Passwörter deshalb von einem Passwortmanager zufällig erzeugen.

Einzigartig

Selbst das beste Passwort nützt wenig, wenn du es bei mehreren Diensten verwendest.

Stell dir vor, du verwendest dieses Passwort:

gT7$kP2!xQ9#vL4@

sowohl bei einem kleinen Forum als auch bei deinem E-Mail-Konto.

Wird das Forum gehackt und dein Passwort dort gestohlen, können die Angreifer dasselbe Passwort bei deinem E-Mail-Konto ausprobieren.

Deshalb gilt:

Ein Konto – ein Passwort.

Das ist einer der wichtigsten Gründe für einen Passwortmanager: Du musst dir nicht 30 verschiedene Passwörter merken.

Ein bisschen Mathematik: Entropie

Hinter der Sicherheit eines zufälligen Passworts steckt ein einfaches Prinzip: Wie viele verschiedene Möglichkeiten gibt es?

Ein vierstelliger Zahlencode hat beispielsweise

10 × 10 × 10 × 10 = 10.000

mögliche Kombinationen.

Ein zufälliges Passwort aus 20 verschiedenen Zeichen hat dagegen eine gewaltige Anzahl möglicher Kombinationen.

Diese Vielfalt wird in der IT häufig mit dem Begriff Entropie[2] beschrieben. Vereinfacht gesagt:

Je mehr gleich wahrscheinliche Möglichkeiten es gibt, desto mehr Versuche braucht ein Angreifer im Durchschnitt.

Dabei ist wichtig: Die Entropie eines Passworts hängt nicht einfach von seiner Länge ab. Ein zufällig erzeugtes Passwort und ein menschlich ausgedachter Satz gleicher Länge können sehr unterschiedlich sicher sein.

Deshalb ist

Sommer2026!

trotz seiner elf Zeichen nicht besonders stark, während ein zufällig erzeugtes längeres Passwort sehr viel schwerer zu erraten ist.

Und was ist mit einer Passphrase?

Eine lange Passphrase aus mehreren zufällig ausgewählten Wörtern kann ebenfalls sehr sicher sein:

Laterne-Pinguin-Wolke-Kaktus

Menschen können sich solche Passphrasen leichter merken und eingeben als eine zufällige Zeichenfolge.

Aber auch hier kommt es auf die Zufälligkeit der Auswahl an. Vier Wörter, die du selbst aus einem normalen Satz ausgesucht hast, sind nicht automatisch sicher. Vier zufällig ausgewählte Wörter sind wesentlich besser.

Für normale Online-Konten würde ich deshalb heute empfehlen:

Passwortmanager verwenden → zufälliges, langes und einzigartiges Passwort erzeugen lassen → 2FA oder Passkey aktivieren, wenn möglich.

Ein sicheres Passwort erzeugen

Die einfachste Methode, ein (relativ) sicheres Passwort zu erstellen, ist wohl die Generierung durch eine Maschine.

Das folgende, sehr einfache Perl-Script (CGI) gibt ein zufällig generiertes Passwort aus, das aus einer großen Zeichenmenge besteht. Die Zeichenfolge kann jedoch ziemlich beliebig ausfallen.

Script zur Passwortgenerierung (2002)
#!/usr/bin/perl -w

use CGI qw(header param);

my $length = param('len') || 15; 
my @chars  = (0..9, 'A'..'Z', 'a'..'z', 'ä', 'Ä', 'ö', 'Ö', 'ü', 'Ü', 'ß', '!', '"', '§', '$', '%', '&', '/', '(', ')', '=', '?', '`', '*', '+', '#', ',', '.', ';', ':', '-', '_');

print $chars[rand $#chars] while $length--;

# eof

Dass rand() auch in JavaScript keine Zufallszahlen erzeugt, wird hier beschrieben:
Gleichverteilte Zufallszahlen erzeugen

Mit der Crypto.getRandomValues()-Methode können kryptografisch sichere Zufallswerte abgerufen werden. Das als Parameter übergebene Array wird mit Zufallszahlen (im kryptografischen Sinne) gefüllt.

Passwort-Generator (2026) ansehen …
function generatePassword(length) {
  const values = new Uint32Array(length);
  crypto.getRandomValues(values);

  return [...values]
    .map(value => chars[value % chars.length])
    .join('');
}

Passwortmanager

Du musst dir nicht für jeden Dienst ein neues kompliziertes Passwort ausdenken und schon gar nicht alle Passwörter im Kopf behalten. Ein Passwortmanager übernimmt genau diese Aufgabe: Er erzeugt sichere Passwörter, speichert sie verschlüsselt und hilft dir beim Anmelden.

Beispiele sind KeePassXC[3] oder 1Password[4]. Die Passwortdatenbank liegt dabei auf deinem eigenen Gerät und wird mit einem Master-Passwort geschützt. Andere Passwortmanager arbeiten ähnlich, speichern die verschlüsselte Datenbank aber zusätzlich oder stattdessen in einer Cloud, sodass sie auf mehreren Geräten verfügbar ist.

Passwörter erzeugen

Ein Passwortmanager kann für jeden Dienst ein zufälliges Passwort erzeugen. Dabei kannst du meist festlegen, wie lang das Passwort sein soll und welche Zeichen verwendet werden dürfen.

Du musst …

  • kein gutes Passwort erfinden.
  • dir dieses Passwort nicht merken.

Der Passwortmanager macht das für dich.

Passwörter speichern

Der Passwortmanager speichert die Zugangsdaten in einer verschlüsselten Datenbank.

Bei KeePassXC liegt diese Datenbank beispielsweise als Datei auf deinem Rechner. Ohne das Master-Passwort kann ihr Inhalt nicht einfach gelesen werden.

Damit kannst du für jeden Dienst ein eigenes Passwort verwenden:

E-Mail       → gT7$kP2!xQ9#vL4@
Forum        → R4#pL9!mQ2$xK7@
Online-Shop  → v8@Tq5#Nz1!Lp6$

Du musst dir nur noch merken, wo die Datenbank liegt und wie du sie öffnest – und vor allem das Master-Passwort.

Natürlich ist auch ein Passwortmanager kein Zauberschild. Wenn jemand Zugriff auf dein entsperrtes Gerät bekommt oder dein Master-Passwort kennt, kann das gefährlich werden.

Ein Master-Passwort für viele Passwörter

Das klingt zunächst widersprüchlich:

Viele Passwörter – aber nur eines merken?

Genau darum geht es.

Das Master-Passwort schützt die Passwortdatenbank. Es sollte deshalb besonders sorgfältig gewählt werden: lang, einzigartig und gut zu merken.

Aus „ein Passwort pro Dienst“ wird damit praktisch:

ein Master-Passwort
        ↓
┌───────────────────────┐
│   Passwortmanager     │
├───────────────────────┤
│ E-Mail      → ******  │
│ Forum       → ******  │
│ Shop        → ******  │
│ Cloud       → ******  │
└───────────────────────┘

Das ist eine enorme Verbesserung gegenüber dem alten Verhalten: „Ich nehme überall Bello123!, dann kann ich es nicht vergessen.“

Ein Passwort für viele Konten ist bequem – aber gefährlich. Ein Passwortmanager macht viele unterschiedliche Passwörter bequem.

Zu erwähnen wäre noch, dass Browser wie Firefox[5], oder das Mailprogramm Thunderbird[6] (beide (F)OSS / openSource-Software) schon einen Passwortmanager eingebaut haben, welchen man (nachträglich in den Einstellungen) noch mit einem "Hauptpasswort" schützen kann – und sollte! So reicht es, sich ein Passwort zu merken, um unendlich viele andere von einer Anwendung verwaltet zu bekommen. Aber dieses eine Passwort muss halt auch möglichst sicher sein!

Fazit

Ein gutes Passwort ist lang, zufällig und einzigartig – am einfachsten erzeugt und verwaltet es ein Passwortmanager.

Noch sicherer wird die Anmeldung mit Zwei-Faktor-Authentifizierung (2FA): Neben dem Passwort ist dann ein zweiter Nachweis nötig, zum Beispiel ein Code aus einer Authenticator-App oder ein Sicherheitsschlüssel.

Empfehlung: Ein eigenes Passwort für jeden Dienst, Passwortmanager verwenden und 2FA einschalten, wo es möglich ist.

Siehe auch

  • Phishing

    Gefälschte Nachrichten erkennen und richtig reagieren

  • Eingabe von Text

    Sonderfall type = "password"

    • autocomplete und spellcheck
      - aber nicht bei Logins!

Weblinks

  1. ↑ heise.de: Rekordhack bei Yahoo: Daten von halber Milliarde Konten kopiert vom 22.09.2016
  2. ↑ Entropie (de.wikipedia.org)
  3. ↑ Passwortgenerator KeePassXC
  4. ↑ 1Password
  5. ↑ Firefox-Startseite
  6. ↑ Thunderbird-Mailprogramm Downloadseite