Beitrag

Blog · · sicheres Passwort

Und die Länge ist doch entscheidend!

Ein Telefonbuch-Kontakt voller Passwörter, die Excel auf dem Desktop, überall der Google-Login.

Eine Comic-Zeichnung eines Mannes mit braunem Schnurrbart und senfgelbem Pullover in einer hellen Zimmerecke. Auf einem Holztisch rechts steht ein aufgeklappter Laptop, dessen Bildschirm nur ein großes Schloss-Symbol über vier Passwort-Punkten zeigt. Der Mann hält den Bund seiner blauen Jeans mit beiden Händen weit auf, schaut aber nicht hinunter, sondern mit hochgezogenen Augenbrauen ratlos vor sich hin. Über seiner Schulter schwebt ein großes Fragezeichen. Auf der Fensterbank hinter dem Laptop schläft eine schwarz-weiße Katze, davor steht eine weiße Tasse, links am Boden eine Topfpflanze.

Und die Länge ist doch entscheidend.

Es gibt Grundlagen, die sind so grundlegend, dass sie eigentlich jede und jeder kennen sollte.

Neulich hatte ich mal wieder das Gespräch mit Freunden, wie sie ihre Passwörter speichern. Und ich war erschrocken über das, was mir da begegnete.

Der eine zeigte mir einen Kontakt in seinem Telefonbuch, in dessen Notizen alle seine Passwörter stehen, vom Online-Einkauf bis zum Banking, und das Ganze auch noch mit einer Cloud synchronisiert.

Der andere hat es, wie früher mein Vater, in einer Excel-Tabelle gespeichert, die bei ihm auf dem Desktop liegt.

Ein Dritter loggt sich überall, wo es geht, direkt mit Google ein. Ob man das möchte, bleibt einem selbst überlassen. Dabei geht es allerdings nicht nur um Sicherheit, sondern auch um Datenschutz und Abhängigkeit. Sicherheitstechnisch kann ein zentraler Login sogar Vorteile haben: Der jeweilige Dienst bekommt kein zusätzliches Passwort von uns, das verloren gehen oder wiederverwendet werden könnte. Gleichzeitig machen wir Google damit zu unserem zentralen Identitätsanbieter und Google weiß entsprechend, mit welchen Diensten unser Konto verknüpft ist. Ob man diese Zentralisierung und die damit verbundene Datenweitergabe möchte, ist eine persönliche Abwägung.

Telefonbuch-Kontakt wie ungeschützte Excel-Tabelle sind sicherheitstechnisch eine ziemlich schlechte Idee. Wer Zugriff auf das Gerät, die Datei oder das synchronisierte Konto bekommt, findet dort im schlimmsten Fall sämtliche Zugangsdaten im Klartext.

Dass Passwörter in einen Passwortmanager gehören, wissen heutzutage eigentlich die meisten. Aber wer setzt es auch um?

Wäre ich Angreifer, wäre so ein Passworttresor natürlich ein attraktives Ziel, weil dort potenziell viele Zugangsdaten zusammenkommen. Aber genau das wissen auch die Anbieter. Gute Passwortmanager speichern den Tresor deshalb verschlüsselt.

Sollte bei einem Anbieter ein Leak passieren, bedeutet das also nicht automatisch, dass alle darin enthaltenen Passwörter offenliegen. Gelangen verschlüsselte Tresore in falsche Hände, können Angreifer allerdings versuchen, diese offline anzugreifen. Umso wichtiger sind ein starkes, einzigartiges Masterpasswort, eine zusätzliche Absicherung des Passwortmanager-Kontos mit MFA und natürlich eine vernünftige technische Umsetzung des Passwortmanagers.

Schauen wir uns das Thema Passwörter an, kursieren immer noch extrem viele Unsicherheiten. Dabei steckt ein ganz einfaches mathematisches Problem dahinter.

Ein Passwort besteht aus Zeichen, und die definieren den Zeichenraum. Nehmen wir nur die Kleinbuchstaben a bis z, haben wir 26 unterschiedliche Zeichen. Nehmen wir die Großbuchstaben dazu, verdoppelt sich der Zeichenraum. Genauso ist es bei Zahlen und Sonderzeichen, der Zeichenraum wird immer größer.

Und dann hat unser Passwort noch eine Länge, also die Anzahl aufeinanderfolgender Zeichen.

In den letzten Jahren haben wir dazu die unterschiedlichsten Dinge gehört. Großbuchstaben und Kleinbuchstaben und Zahlen und Sonderzeichen, Passphrasen sind besser als Passwörter, möglichst komplex, mit Bindestrichen, aber nicht mit diesen Zeichen. Was stimmt denn nun? Dazu kommt, dass einige Anbieter immer noch nicht alle Zeichen unterstützen, bestimmte Sonderzeichen etwa, und wir sie dann in unserem Passwort nicht verwenden können.

Kommen wir zurück. Was macht denn jetzt ein gutes Passwort aus? Wie so oft geht es darum, was wir schützen wollen. Wie sicher muss das sein, was wir verbergen?

Ist es einfach nur ein völlig belangloser Account, in dem keine personenbezogenen Daten liegen und bei dessen Verlust uns praktisch kein Schaden entsteht, ist das Risiko natürlich ein anderes als beim Onlinebanking. Trotzdem sollte auch dort das Passwort nicht „123“ sein.

Ist es aber ein Account, in dem personenbezogene Daten liegen, Adressen, vielleicht sogar Kreditkartendaten, sollte das Passwort schon deutlich sicherer sein. Und hier gibt es mittlerweile wirklich viele Anwendungen, die das Speichern und Einfügen von Passwörtern vereinfachen. Passwortmanager.

Für zufällig erzeugte Passwörter lässt sich ein wichtiger Teil der Sicherheit mit ziemlich einfacher Mathematik beschreiben.

Nehmen wir an, ein Angreifer müsste tatsächlich jede mögliche Kombination ausprobieren. Dann hängt der mögliche Suchraum davon ab, aus wie vielen unterschiedlichen Zeichen gewählt werden kann und wie lang das Passwort ist.

Der Zeichenraum sei Z und die Passwortlänge L. Dann gibt es: Z^L mögliche Kombinationen.

Wie lange ein Angriff tatsächlich dauert, lässt sich daraus allein allerdings nicht ableiten. Entscheidend ist auch, wie viele Versuche ein Angreifer pro Sekunde durchführen kann, ob er das Passwort online oder offline angreift und wie der Anbieter das Passwort gespeichert und abgesichert hat.

Zum Vergleich verändern wir einmal die Länge und einmal den Zeichenraum

26^2 = 676 mögliche Kombinationen
26^4 = 456.976 mögliche Kombinationen
52^2 = 2.704 mögliche Kombinationen

Wir sehen: Vergrößern wir nur den Zeichenraum von 26 auf 52 Zeichen, steigt die Zahl der möglichen Kombinationen bei zwei Stellen von 676 auf 2.704.

Verdoppeln wir dagegen bei gleichem Zeichenraum die Länge von zwei auf vier Zeichen, landen wir bereits bei 456.976 Kombinationen.

Bei einem zufällig erzeugten Passwort wächst der mögliche Suchraum also exponentiell mit seiner Länge. Jedes zusätzliche Zeichen multipliziert die Anzahl möglicher Kombinationen erneut mit der Größe des Zeichenraums.

Zum Ausprobieren: https://checkdeinpasswort.de/ (aber bitte nicht mit deinem echten Passwort :)) Wörter sind dabei nicht automatisch unsicher. Mehrere zufällig gewählte Wörter können eine sehr starke Passphrase ergeben. Problematisch sind vor allem vorhersehbare Wörter, Namen, Zitate, Jahreszahlen und typische menschliche Muster.

Je länger ein zufällig erzeugtes Passwort wird, desto größer wird der mögliche Suchraum. Auch ein größerer Zeichenraum aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen erhöht die Zahl möglicher Kombinationen.

Der entscheidende Punkt ist allerdings: Menschen wählen Passwörter selten wirklich zufällig. Ein Passwort wie „Sommer2026!“ erfüllt zwar viele klassische Komplexitätsregeln, ist für einen Angreifer aber trotzdem vergleichsweise vorhersehbar.

Für zufällig von einem Passwortmanager erzeugte Passwörter sind 16, 18 oder 20 Zeichen eine sehr gute praktische Größenordnung. 16 oder mehr Zeichen sind deshalb eine einfache und bewusst konservative Empfehlung für den Alltag. Eine magische Grenze gibt es dabei aber nicht.

Ein gutes Passwort ist vor allem lang, einzigartig und nicht vorhersagbar. Für zufällig erzeugte Passwörter sind 16 oder mehr Zeichen eine sehr gute praktische Empfehlung. Ein größerer Zeichenraum erhöht den möglichen Suchraum zusätzlich. Entscheidend ist außerdem, dass das Passwort nirgendwo sonst verwendet wird.

Oder anders:

„Was haben Passwörter und Unterhosen gemeinsam? Man hat mehrere, man teilt sie nicht – und wenn sie beschmutzt beziehungsweise geleakt sind, wechselt man sie.“

Vielleicht noch am Rande: Ein vernünftig umgesetzter Dienst sollte unser Passwort niemals im Klartext speichern.

Stattdessen wird daraus mit einem speziell dafür vorgesehenen Passwort-Hashing-Verfahren und einem individuellen Zufallswert, dem sogenannten Salt, ein Prüfwert erzeugt. Moderne Verfahren werden bewusst rechenaufwendig gestaltet, damit auch einzelne Rateversuche für einen Angreifer möglichst teuer sind.

Der Diebstahl einer solchen Passwortdatenbank bedeutet deshalb nicht automatisch, dass die Angreifer sofort alle Passwörter kennen. Schwache und vorhersehbare Passwörter können sie allerdings weiterhin durch Ausprobieren ermitteln.

Quantencomputing ist für die Kryptografie insgesamt ein relevantes Thema, verändert unsere praktische Empfehlung für sichere Passwörter heute aber nicht grundlegend.

Es gehört nicht mehr unmittelbar zum Passwort, ist aber mindestens genauso relevant: Alle wichtigen Zugänge sollten zusätzlich durch 2FA oder MFA gesichert werden, also Zwei-Faktor- oder Multifaktor-Authentisierung.

Damit reicht das Passwort allein nicht mehr aus. Sollte es einmal in die falschen Hände gelangen, benötigt ein Angreifer zusätzlich einen weiteren Faktor.

Wo möglich, sollten für die zusätzliche Absicherung Authenticator-Apps oder – noch besser – phishingresistente Verfahren wie Hardware-Sicherheitsschlüssel eingesetzt werden. Passkeys gehen noch einen Schritt weiter: Sie können das klassische Passwort bei unterstützten Diensten vollständig ersetzen. Da die kryptografische Anmeldung an den jeweiligen Dienst gebunden ist, sind Passkeys phishingresistent. SMS ist als zweiter Faktor immer noch besser als gar keine zusätzliche Absicherung, gilt gegenüber moderneren Verfahren aber als schwächer.

Bei den Authentisierungsfaktoren unterscheiden wir grundsätzlich drei Kategorien:

  • Etwas, das Du weißt, z. B. Passwort oder PIN
  • Etwas, das Du hast, z. B. Smartphone, Hardware-Token oder Smartcard
  • Etwas, das Du bist, z. B. Fingerabdruck oder Gesichtserkennung

Von echter Zwei-Faktor-Authentisierung sprechen wir, wenn zwei Faktoren aus unterschiedlichen Kategorien miteinander kombiniert werden.

Eine kleine begriffliche Feinheit noch: Bei der Authentisierung weisen wir unsere Identität gegenüber einem System nach. Bei der Authentifizierung überprüft das System diesen Nachweis.

Ich hoffe, Du weißt damit, was ein gutes Passwort ausmacht und warum, was seine mathematischen Grundlagen sind und wie wir das Ganze mit Passwortmanager und 2FA/MFA absichern.

Ob Du in Zukunft sichere Passwörter nutzt, liegt an Dir und Deiner geänderten Gewohnheit. Können kommt vom Tun ;)

Lieber digital integriert als digital isoliert.

KI-Transparenz nach Art. 50 EU AI Act: Dieser Beitrag entstand mit KI-Unterstützung. Auswahl, Prüfung und Verantwortung: Jörg Schüler.

← Alle Beiträge