...
Kontakt Kontakt

Wie stark muss ein Passwort sein? Knackzeit, Entropie und was wirklich hilft

How strong does a password need to be? Cracking, entropy and what works How strong does a password need to be? Cracking, entropy and what works

„Mindestens acht Zeichen, ein Großbuchstabe, eine Zahl, ein Sonderzeichen“ – diese Regel hat Millionen Passwörter wie Sommer2024! hervorgebracht, die ein Angreifer in Sekunden errät. Passwortstärke ist Mathematik, keine Regelkunde. Wer versteht, wie geknackt wird, weiß, was schützt.

Wie Passwörter wirklich geknackt werden

  1. Leaks. Das Passwort ist bereits aus einem anderen Dienst bekannt und wird überall ausprobiert. Wiederverwendung ist deshalb das größte Risiko – nicht die Länge.
  2. Wörterbuch + Regeln. Alle Wörter, Namen, Jahreszahlen und die üblichen Ersetzungen (a→@, s→$, „!“ am Ende). P@ssw0rt2024! fällt in Millisekunden.
  3. Brute Force. Alle Kombinationen durchprobieren. Erst hier zählen Länge und Zeichenvorrat – und zwar exponentiell.

Passwort-Entropie: die einzige Zahl, die zählt

Entropie in Bit = log₂(Zeichenvorrat^Länge). Jedes Bit verdoppelt die Anzahl der Möglichkeiten.

Passwort Entropie Knackzeit bei 100 Mrd./s
Sommer2024! ≈ 20 Bit (Muster) sofort
8 zufällige Zeichen, alle Klassen 52 Bit Stunden
12 zufällige Zeichen 79 Bit Jahrhunderte
16 zufällige Zeichen 105 Bit länger als das Universum alt ist
5 zufällige Wörter (Passphrase) ≈ 65 Bit Jahrtausende

Die Zahl gilt nur für zufällige Passwörter. Ein selbst ausgedachtes „zufälliges“ Passwort folgt fast immer Mustern, die Angreifer kennen. Der Passwort-Generator nutzt echten Zufall und zeigt die Entropie an.

Advertisement

Passphrasen: merkbar und stark

Vier bis sechs zufällige Wörter aus einer großen Liste („korrekt pferd batterie heftklammer“) sind leicht zu tippen und zu merken und liegen bei 50–80 Bit. Wichtig: die Wörter müssen gewürfelt sein, nicht gewählt. Ideal für das eine Passwort, das Sie sich merken müssen – das des Passwort-Managers.

Die drei Regeln, die wirklich helfen

  1. Jedes Konto ein eigenes Passwort. Ein Leak darf nur ein Konto treffen.
  2. Passwort-Manager. Er erzeugt und speichert 20-Zeichen-Passwörter, die Sie nie sehen müssen.
  3. Zwei-Faktor-Authentifizierung für E-Mail, Bank und Passwort-Manager – sie macht ein geleaktes Passwort wertlos.

Was nicht hilft

  • Regelmäßiges Ändern ohne Anlass – führt zu Sommer2024!Sommer2025!.
  • Komplexitätsregeln – sie erzwingen vorhersehbare Muster.
  • Sicherheitsfragen – Antworten stehen oft in sozialen Netzwerken.

Häufige Fragen

Wie lang sollte ein Passwort 2026 sein?

Zufällig: mindestens 12, besser 16 Zeichen. Passphrase: fünf Wörter.

Ist es sicher, Passwörter im Browser zu speichern?

Besser als Wiederverwendung; ein eigenständiger Passwort-Manager ist trotzdem die stabilere Lösung.

Wie erkenne ich, ob mein Passwort geleakt ist?

Dienste wie Have I Been Pwned prüfen E-Mail-Adressen gegen bekannte Leaks – ohne Ihr Passwort zu übertragen.

Jetzt ausprobieren: Passwort-Generator

Kostenlos, läuft im Browser, nichts wird hochgeladen, keine Anmeldung.

Tool öffnen →
Add a comment Add a comment

Leave a Reply

Your email address will not be published. Required fields are marked *

Submit Comment

Advertisement
Seraphinite AcceleratorOptimized by Seraphinite Accelerator
Turns on site high speed to be attractive for people and search engines.