Sicherheit/Die sichere Passwort-Wahl
Wer kennt das nicht: Man meldet sich bei einem neuen Dienst an und soll ein Passwort festlegen. es fällt und fällt einem kein Passwort ein, das den Anforderungen des Sicherheits-Konzeptes genügt: entweder, es ist zu kurz, oder es ist nicht kryptisch genug, oder es ist zu kryptisch, und man kann es sich nicht merken. Schließlich, weil man keine Lust mehr hat, wird dem Namen des Haustiers noch schnell eine Zahl und ein Sonderzeichen hinzugefügt, oder man verwendet doch wieder ein Passwort, das man schon kennt.
Heute muss das zum Glück nicht mehr so sein. Ein Passwortmanager kann für jeden Dienst ein eigenes, zufälliges Passwort erzeugen und speichern. Zusammen mit Zwei-Faktor-Authentifizierung (2FA) oder einem Passkey wird daraus eine deutlich sicherere Anmeldung.
Dieser Artikel erklärt, was Passwörter sicher macht, warum einzigartige Passwörter so wichtig sind und welche Rolle Passwortmanager und zusätzliche Anmeldeverfahren spielen.
Inhaltsverzeichnis
Warum Passwörter allein nicht ausreichen
Ein gutes Passwort ist wichtig – aber es schützt dein Konto nicht vor allen Gefahren. Selbst ein langes und kompliziertes Passwort kann gestohlen, erraten oder durch eine gefälschte Webseite abgefangen werden.
Passwort-Leaks
Manchmal wird ein Online-Dienst gehackt und Angreifer gelangen an eine Datenbank wie z. B. bei Yahoo[1] mit Benutzernamen und Passwörtern. Solche gestohlenen Zugangsdaten werden anschließend häufig ausprobiert.
Besonders gefährlich wird es, wenn du dasselbe Passwort bei mehreren Diensten verwendest. Kennt ein Angreifer dein Passwort von einem unwichtigen Forum, kann er damit auch versuchen, sich bei deinem E-Mail-Konto oder einem Online-Shop anzumelden.
Das nennt man Credential Stuffing: Gestohlene Zugangsdaten werden automatisiert bei vielen anderen Diensten ausprobiert.
Phishing
Beim Phishing wird nicht dein Passwort geknackt – du wirst dazu gebracht, es selbst preiszugeben.
Du bekommst beispielsweise eine E-Mail:
„Ihr Konto wird gesperrt. Bitte melden Sie sich hier an.“
Der Link führt zu einer Webseite, die genauso aussieht wie die echte. Gibst du dort dein Passwort ein, landet es direkt beim Angreifer. Auch ein perfekt zufälliges Passwort hilft hier nicht. Deshalb sind zusätzliche Anmeldeverfahren wie 2FA oder Passkeys so wichtig.
Ausprobieren statt Knacken
Ein Passwort muss nicht unbedingt mathematisch „geknackt“ werden. Angreifer können einfach sehr viele mögliche Passwörter ausprobieren.
Bei einem Brute-Force-Angriff werden systematisch verschiedene Kombinationen getestet:
aaaa aaab aaac …
Noch effizienter sind Wörterbuchangriffe. Dabei werden zuerst typische Passwörter und häufig verwendete Wörter ausprobiert:
passwort sommer hallo 123456 qwertz …
Moderne Angriffe verwenden außerdem Listen mit bereits bekannten Passwörtern und Informationen über die betroffene Person.
Warum Bello123! kein gutes Passwort ist
Auf den ersten Blick sieht
Bello123!
gar nicht schlecht aus: Großbuchstabe, Kleinbuchstaben, Zahlen und ein Sonderzeichen.
Das Problem: Es ist vorhersehbar. Es folgt einem Muster, das ein Angreifer gezielt ausprobieren kann.
Ein Passwort muss deshalb nicht möglichst kompliziert aussehen, sondern möglichst schwer vorherzusagen sein.
Und genau hier kommt der Passwortmanager ins Spiel: Du musst kein cleveres Passwort erfinden. Lass den Computer ein zufälliges erzeugen.
Was macht ein Passwort sicher?
Ein gutes Passwort sollte vor allem drei Eigenschaften haben:
- Es ist lang.
- Es ist zufällig.
- Es wird nur für diesen einen Dienst verwendet.
Lang
Je länger ein Passwort ist, desto mehr Möglichkeiten gibt es, es zu erraten. Ein kurzes Passwort kann ein Angreifer relativ schnell durchprobieren.
Zum Vergleich:
Haus7!
ist kurz. Selbst wenn es Großbuchstaben, Kleinbuchstaben, Zahlen und ein Sonderzeichen enthält, bietet es keinen besonders großen Schutz.
Ein längeres Passwort bietet wesentlich mehr mögliche Kombinationen:
R7!qL2#vP9$xM4@kT8
Dabei gilt: Länge ist wichtiger als eine künstliche Mischung aus verschiedenen Zeichenarten.
Die früher häufige Regel „Mindestens acht Zeichen, davon ein Großbuchstabe, eine Zahl und ein Sonderzeichen“ führt nämlich nicht automatisch zu einem guten Passwort.
Sommer2026!
erfüllt diese Anforderungen – ist aber trotzdem leicht vorherzusagen.
Zufällig
Ein Passwort sollte möglichst keinem bekannten Muster folgen.
Sommer2026!
sieht auf den ersten Blick kompliziert aus. Ein Angreifer muss aber nicht alle möglichen Zeichenkombinationen ausprobieren. Er kann zunächst naheliegende Wörter und Kombinationen testen:
Sommer Sommer2026 Sommer2026! Sommer2025! Sommer2024! …
Auch persönliche Informationen sind problematisch:
Bello2015! Berlin2026 Matthias123!
Geburtsdaten, Namen, Haustiere, Lieblingsvereine oder das aktuelle Jahr sind keine besonders guten Geheimnisse.
Ein Passwort wie
gT7$kP2!xQ9#vL4@
sieht dagegen ziemlich unsinnig aus. Genau das ist hier ein Vorteil: Es enthält kein erkennbares Muster und lässt sich deshalb schlecht erraten.
Am besten lässt man solche Passwörter deshalb von einem Passwortmanager zufällig erzeugen.
Einzigartig
Selbst das beste Passwort nützt wenig, wenn du es bei mehreren Diensten verwendest.
Stell dir vor, du verwendest dieses Passwort:
gT7$kP2!xQ9#vL4@
sowohl bei einem kleinen Forum als auch bei deinem E-Mail-Konto.
Wird das Forum gehackt und dein Passwort dort gestohlen, können die Angreifer dasselbe Passwort bei deinem E-Mail-Konto ausprobieren.
Deshalb gilt:
Ein Konto – ein Passwort.
Das ist einer der wichtigsten Gründe für einen Passwortmanager: Du musst dir nicht 30 verschiedene Passwörter merken.
Ein bisschen Mathematik: Entropie
Hinter der Sicherheit eines zufälligen Passworts steckt ein einfaches Prinzip: Wie viele verschiedene Möglichkeiten gibt es?
Ein vierstelliger Zahlencode hat beispielsweise
10 × 10 × 10 × 10 = 10.000
mögliche Kombinationen.
Ein zufälliges Passwort aus 20 verschiedenen Zeichen hat dagegen eine gewaltige Anzahl möglicher Kombinationen.
Diese Vielfalt wird in der IT häufig mit dem Begriff Entropie[2] beschrieben. Vereinfacht gesagt:
Je mehr gleich wahrscheinliche Möglichkeiten es gibt, desto mehr Versuche braucht ein Angreifer im Durchschnitt.
Dabei ist wichtig: Die Entropie eines Passworts hängt nicht einfach von seiner Länge ab. Ein zufällig erzeugtes Passwort und ein menschlich ausgedachter Satz gleicher Länge können sehr unterschiedlich sicher sein.
Deshalb ist
Sommer2026!
trotz seiner elf Zeichen nicht besonders stark, während ein zufällig erzeugtes längeres Passwort sehr viel schwerer zu erraten ist.
Und was ist mit einer Passphrase?
Eine lange Passphrase aus mehreren zufällig ausgewählten Wörtern kann ebenfalls sehr sicher sein:
Laterne-Pinguin-Wolke-Kaktus
Menschen können sich solche Passphrasen leichter merken und eingeben als eine zufällige Zeichenfolge.
Aber auch hier kommt es auf die Zufälligkeit der Auswahl an. Vier Wörter, die du selbst aus einem normalen Satz ausgesucht hast, sind nicht automatisch sicher. Vier zufällig ausgewählte Wörter sind wesentlich besser.
Für normale Online-Konten würde ich deshalb heute empfehlen:
Passwortmanager verwenden → zufälliges, langes und einzigartiges Passwort erzeugen lassen → 2FA oder Passkey aktivieren, wenn möglich.
Ein sicheres Passwort erzeugen
Die einfachste Methode, ein (relativ) sicheres Passwort zu erstellen, ist wohl die Generierung durch eine Maschine.
Das folgende, sehr einfache Perl-Script (CGI) gibt ein zufällig generiertes Passwort aus, das aus einer großen Zeichenmenge besteht. Die Zeichenfolge kann jedoch ziemlich beliebig ausfallen.
#!/usr/bin/perl -w
use CGI qw(header param);
my $length = param('len') || 15;
my @chars = (0..9, 'A'..'Z', 'a'..'z', 'ä', 'Ä', 'ö', 'Ö', 'ü', 'Ü', 'ß', '!', '"', '§', '$', '%', '&', '/', '(', ')', '=', '?', '`', '*', '+', '#', ',', '.', ';', ':', '-', '_');
print $chars[rand $#chars] while $length--;
# eof
Dass rand() auch in JavaScript keine Zufallszahlen erzeugt, wird hier beschrieben:
Gleichverteilte Zufallszahlen erzeugen
Mit der Crypto.getRandomValues()-Methode können kryptografisch sichere Zufallswerte abgerufen werden. Das als Parameter übergebene Array wird mit Zufallszahlen (im kryptografischen Sinne) gefüllt.
function generatePassword(length) {
const values = new Uint32Array(length);
crypto.getRandomValues(values);
return [...values]
.map(value => chars[value % chars.length])
.join('');
}
Passwortmanager
Du musst dir nicht für jeden Dienst ein neues kompliziertes Passwort ausdenken und schon gar nicht alle Passwörter im Kopf behalten. Ein Passwortmanager übernimmt genau diese Aufgabe: Er erzeugt sichere Passwörter, speichert sie verschlüsselt und hilft dir beim Anmelden.
Beispiele sind KeePassXC[3] oder 1Password[4]. Die Passwortdatenbank liegt dabei auf deinem eigenen Gerät und wird mit einem Master-Passwort geschützt. Andere Passwortmanager arbeiten ähnlich, speichern die verschlüsselte Datenbank aber zusätzlich oder stattdessen in einer Cloud, sodass sie auf mehreren Geräten verfügbar ist.
Passwörter erzeugen
Ein Passwortmanager kann für jeden Dienst ein zufälliges Passwort erzeugen. Dabei kannst du meist festlegen, wie lang das Passwort sein soll und welche Zeichen verwendet werden dürfen.
Du musst …
- kein gutes Passwort erfinden.
- dir dieses Passwort nicht merken.
Der Passwortmanager macht das für dich.
Passwörter speichern
Der Passwortmanager speichert die Zugangsdaten in einer verschlüsselten Datenbank.
Bei KeePassXC liegt diese Datenbank beispielsweise als Datei auf deinem Rechner. Ohne das Master-Passwort kann ihr Inhalt nicht einfach gelesen werden.
Damit kannst du für jeden Dienst ein eigenes Passwort verwenden:
E-Mail → gT7$kP2!xQ9#vL4@ Forum → R4#pL9!mQ2$xK7@ Online-Shop → v8@Tq5#Nz1!Lp6$
Du musst dir nur noch merken, wo die Datenbank liegt und wie du sie öffnest – und vor allem das Master-Passwort.
Natürlich ist auch ein Passwortmanager kein Zauberschild. Wenn jemand Zugriff auf dein entsperrtes Gerät bekommt oder dein Master-Passwort kennt, kann das gefährlich werden.
Ein Master-Passwort für viele Passwörter
Das klingt zunächst widersprüchlich:
Viele Passwörter – aber nur eines merken?
Genau darum geht es.
Das Master-Passwort schützt die Passwortdatenbank. Es sollte deshalb besonders sorgfältig gewählt werden: lang, einzigartig und gut zu merken.
Aus „ein Passwort pro Dienst“ wird damit praktisch:
ein Master-Passwort
↓
┌───────────────────────┐
│ Passwortmanager │
├───────────────────────┤
│ E-Mail → ****** │
│ Forum → ****** │
│ Shop → ****** │
│ Cloud → ****** │
└───────────────────────┘
Das ist eine enorme Verbesserung gegenüber dem alten Verhalten: „Ich nehme überall Bello123!, dann kann ich es nicht vergessen.“
Ein Passwort für viele Konten ist bequem – aber gefährlich. Ein Passwortmanager macht viele unterschiedliche Passwörter bequem.
Zu erwähnen wäre noch, dass Browser wie Firefox[5], oder das Mailprogramm Thunderbird[6] (beide (F)OSS / openSource-Software) schon einen Passwortmanager eingebaut haben, welchen man (nachträglich in den Einstellungen) noch mit einem "Hauptpasswort" schützen kann – und sollte! So reicht es, sich ein Passwort zu merken, um unendlich viele andere von einer Anwendung verwaltet zu bekommen. Aber dieses eine Passwort muss halt auch möglichst sicher sein!
Fazit
Ein gutes Passwort ist lang, zufällig und einzigartig – am einfachsten erzeugt und verwaltet es ein Passwortmanager.
Noch sicherer wird die Anmeldung mit Zwei-Faktor-Authentifizierung (2FA): Neben dem Passwort ist dann ein zweiter Nachweis nötig, zum Beispiel ein Code aus einer Authenticator-App oder ein Sicherheitsschlüssel.
Siehe auch
- Phishing

Gefälschte Nachrichten erkennen und richtig reagieren
- Eingabe von Text

Sonderfall type = "password"
- autocomplete und spellcheck
- aber nicht bei Logins!
- autocomplete und spellcheck
Weblinks
- ↑ heise.de: Rekordhack bei Yahoo: Daten von halber Milliarde Konten kopiert vom 22.09.2016
- ↑ Entropie (de.wikipedia.org)
- ↑ Passwortgenerator KeePassXC
- ↑ 1Password
- ↑ Firefox-Startseite
- ↑ Thunderbird-Mailprogramm Downloadseite
- PASSWORDS STRENGTHS AND WEAKNESSES: ein Artikel über den Sinn von sicheren Passwörtern (1996)
Information
Dieser Artikel ist die überarbeitete Version des SELFHTML-aktuell-Artikels Die sichere Passwort-Wahl von Christian Kruse – erschienen: 06.02.2002Artikel über Unsitten bei der Wahl von Passwörtern und mit Hinweisen zur richtigen Passwortwahl