Wie erstelle ich ein sicheres Passwort?
Ein sicheres Passwort ist eines, das ein Angreifer praktisch nicht erraten kann – und das Sie nirgendwo sonst verwendet haben. Erraten werden kurze und vorhersehbare Passwörter, und ein wiederverwendetes Passwort wird nach einem Datenleck bei anderen Diensten ausprobiert; beide Schwächen lassen sich leicht beheben. Ein sicheres Passwort schützt nicht vor allem: Es hält weder eine Phishing-Seite noch Schadsoftware auf, weshalb es in den letzten Schritten unten nicht mehr um das Passwort selbst geht. Dieser Artikel gibt zuerst die kurze Antwort und erklärt dann, warum jeder Schritt wirkt.
Die kurze Antwort
- Generieren Sie das Passwort, statt es sich auszudenken: 16 Zeichen oder mehr, wo immer die Website es zulässt.
- Nutzen Sie jede Zeichenart, die die Website akzeptiert: Groß- und Kleinbuchstaben, Ziffern und Sonderzeichen.
- Speichern Sie es in einem Passwort-Manager.
- Verwenden Sie es nur für ein einziges Konto.
- Aktivieren Sie die Zwei-Faktor-Authentifizierung oder einen Passkey, wo der Dienst einen anbietet, und bewahren Sie die Wiederherstellungscodes auf.
Was ein Passwort sicher macht
Drei Eigenschaften entscheiden darüber. Länge: Jedes zusätzliche zufällige Zeichen vervielfacht die Zahl der Kombinationen, die ein Angreifer durchprobieren muss. Zufälligkeit: Ein Passwort ist nur so stark wie das Verfahren, das es erzeugt hat; zwölf Zeichen, die eine Maschine gewählt hat, sind deshalb weit stärker als zwölf Zeichen, die einen Namen und ein Jahr ergeben. Einmaligkeit: Ein Passwort, das auf zwei Websites verwendet wird, ist nur so sicher wie die schwächere der beiden, denn Passwörter aus dem Datenleck eines Dienstes werden routinemäßig bei allen anderen ausprobiert.
Die Stärke eines zufällig erzeugten Passworts wird in Bit Entropie angegeben, und jedes Bit verdoppelt die Zahl der nötigen Versuche. Ein Zeichen, das zufällig aus 62 Möglichkeiten gewählt wird – den lateinischen Buchstaben a–z und A–Z und den Ziffern 0–9, alle gleich wahrscheinlich –, bringt etwa 6 Bit, sodass 12 solcher Zeichen rund 71 Bit ergeben und 16 rund 95. Diese Werte gelten nur, wenn jedes Zeichen unabhängig und zufällig gewählt wird; über ein Passwort, das sich ein Mensch ausgedacht hat, sagen sie nichts aus. Auf der Skala, die unser Generator für die von ihm erzeugten Passwörter anzeigt, sind 60 Bit für ein Alltagskonto angemessen, 80 sind stark, und 100 liegen mit heutiger Hardware außerhalb der praktischen Reichweite eines Brute-Force-Angriffs. Das sind Orientierungswerte, kein Standard: Wie widerstandsfähig ein Passwort in der Praxis ist, hängt auch davon ab, wie der Dienst es speichert und wie es angegriffen wird.
Warum die üblichen Tricks nicht funktionieren
Menschen wählen Passwörter auf bemerkenswert ähnliche Weise, und Programme zum Knacken von Passwörtern sind auf diese Gewohnheiten ausgelegt:
- Eine Kombination aus Name und Jahreszahl, etwa
Anna1994, gehört zu den ersten Varianten, die ausprobiert werden. - Ersetzungen wie
P@ssw0rdbringen fast nichts: a durch @ und o durch 0 zu ersetzen, ist eine Standardregel solcher Programme. - Tastaturmuster wie
qwerty123oder1q2w3e4rstehen in den meisten Listen häufiger Passwörter. - Die Kombination aus einem Großbuchstaben am Anfang und einer Ziffer oder einem Ausrufezeichen am Ende ist ein häufiger Weg, eine Vorgabe der Art „muss enthalten“ zu erfüllen, und wird deshalb früh ausprobiert.
- Ein gutes Passwort mit einer kleinen Änderung für jede Website schützt Sie nicht mehr, sobald eine Variante bekannt wird und das Muster sichtbar wird.
Der gemeinsame Fehler: Sie folgen vorhersehbaren Mustern menschlicher Entscheidungen. Komplexitätsvorgaben – ein Sonderzeichen, eine Ziffer, alle 90 Tage ein neues Passwort – drängen Menschen genau zu diesen Mustern. Deshalb fordern die aktuellen Richtlinien des NIST von Diensten, keine starren Vorgaben zur Zusammensetzung von Passwörtern und keine Wechsel nach Zeitplan vorzuschreiben und neue Passwörter stattdessen mit Listen von Passwörtern aus Datenlecks abzugleichen.
Ein Passwort, das Sie selbst eintippen müssen: Nutzen Sie eine Passphrase
Einige Passwörter müssen Sie eintippen, ohne einen Passwort-Manager zur Hand zu haben: das Master-Passwort des Managers selbst, das Passwort für die Anmeldung an Ihrem Computer oder Smartphone und für viele das Passwort des wichtigsten E-Mail-Kontos. Nutzen Sie dafür eine Passphrase – mehrere zufällig gewählte Wörter, keinen selbst ausgedachten Satz. Die klassische Methode heißt Diceware, und die EFF veröffentlicht Wortlisten dafür; nehmen Sie die englische Liste mit dem Namen EFF Long Wordlist:
- Öffnen Sie die Liste: Sie enthält 7776 Wörter, jedes mit fünf Ziffern von 1 bis 6 nummeriert.
- Werfen Sie einen gewöhnlichen sechsseitigen Würfel fünfmal oder fünf Würfel auf einmal, die Sie von links nach rechts ablesen, und schreiben Sie die fünf Ziffern in dieser Reihenfolge auf.
- Suchen Sie das Wort mit dieser Nummer.
- Wiederholen Sie das, bis Sie sechs Wörter haben.
- Übernehmen Sie die ermittelten Wörter unverändert, auch wenn sich eines wiederholt oder Sie schönere gewählt hätten. Um sie sich zu merken, denken Sie sich ein Bild oder eine Geschichte dazu aus – ohne die Wörter oder ihre Reihenfolge zu ändern.
Jedes Wort bringt etwa 12,9 Bit, fünf Wörter ergeben also etwa 65 Bit und sechs etwa 78, und sechs gewöhnliche Wörter lassen sich weit leichter merken und tippen als eine Zeichenfolge gleicher Stärke. Zwei Bedingungen müssen dafür erfüllt sein. Die Wörter müssen zufällig gewählt sein, denn eine Liedzeile oder ein Lieblingszitat steht längst in den Wörterbüchern der Angreifer; aus demselben Grund sollten Sie nie eine Phrase verwenden, die Sie irgendwo als Beispiel gesehen haben. Und die Phrase darf nicht wiederverwendet werden: eine Passphrase für ein Konto oder einen Passwort-Tresor.
Jedes andere Passwort: generieren
Für die Dutzenden Konten, deren Passwörter Sie nie von Hand eintippen, gibt es keinen Grund, sich etwas auszudenken. Unser Generator für sichere Passwörter erzeugt jedes Passwort in Ihrem Browser mit der Web Crypto API, und es wird nie an einen Server gesendet. Stellen Sie im Feld Länge 16 oder mehr ein, wählen Sie die Zeichenarten, die die Website akzeptiert, und klicken Sie auf die Schaltfläche Generieren; die Entropie-Schätzung unter dem Ergebnis zeigt die Stärke in Bit. Die Option Ohne ähnliche Zeichen entfernt die leicht verwechselbaren Zeichen (Il1O0o), wenn ein Passwort vorgelesen oder vom Bildschirm abgetippt werden muss, und das Feld Anzahl liefert eine ganze Liste, wenn Sie mehrere Konten auf einmal einrichten.
Manche Websites begrenzen noch immer die Länge oder verbieten bestimmte Sonderzeichen. Lehnt eine Website das Ergebnis ab, schalten Sie nur die Zeichenarten aus, die sie verbietet, und behalten Sie die Länge bei; kürzen Sie das Passwort nur, wenn die Website die Länge wirklich begrenzt. In keinem Fall sollten Sie zu einem selbst ausgedachten Passwort zurückkehren: Ein zufälliges Passwort mit 12 Zeichen ist immer noch weit besser als ein raffiniertes.
Wo Sie Passwörter aufbewahren
Ein eigenes zufälliges Passwort für jedes Konto lässt sich am einfachsten in einem Passwort-Manager aufbewahren: Er speichert die Passwörter, trägt sie automatisch in Anmeldefelder ein, und viele Manager warnen außerdem, wenn eines davon in einem bekannten Datenleck auftaucht. Sie merken sich dann eine Passphrase statt hundert Passwörter. Wenn Sie lieber keinen Manager nutzen, ist ein Notizbuch, das zu Hause an einem sicheren, für Fremde unzugänglichen Ort liegt, ein kleineres Risiko als die Wiederverwendung von Passwörtern. Was nicht taugt: eine Textdatei auf dem Desktop, eine Notiz in einem Messenger oder ein Klebezettel am Monitor im Büro.
Eine kurze Checkliste
- 16 Zeichen oder mehr, wo immer die Website es zulässt, und nie weniger als 12
- Generiert, nicht ausgedacht – oder eine Passphrase aus sechs zufälligen Wörtern, wo Sie selbst tippen müssen
- Für jedes Konto ein anderes Passwort
- Zwei-Faktor-Authentifizierung, wo immer sie angeboten wird, als zweite Hürde, falls das Passwort in fremde Hände gerät; Passkeys und FIDO2-Sicherheitsschlüssel gehen weiter, weil sie sich nicht an eine gefälschte Website weitergeben lassen
- Ein neues Passwort, wenn es einen Anlass gibt – ein Datenleck, ein Phishing-Verdacht, ein Passwort, das jemand nicht mehr kennen sollte –, nicht nach Zeitplan
Warum es diese Regeln gibt, zeigt der Artikel darüber, wie Passwörter geknackt werden. Weitere Beiträge sind in den Artikeln zu Passwörtern gesammelt.