„Mindestens acht Zeichen, ein Großbuchstabe, eine Zahl, ein Sonderzeichen“ – diese Regel hat Millionen Passwörter wie Sommer2024! hervorgebracht, die ein Angreifer in Sekunden errät. Passwortstärke ist Mathematik, keine Regelkunde. Wer versteht, wie geknackt wird, weiß, was schützt.
Wie Passwörter wirklich geknackt werden
- Leaks. Das Passwort ist bereits aus einem anderen Dienst bekannt und wird überall ausprobiert. Wiederverwendung ist deshalb das größte Risiko – nicht die Länge.
- Wörterbuch + Regeln. Alle Wörter, Namen, Jahreszahlen und die üblichen Ersetzungen (a→@, s→$, „!“ am Ende). P@ssw0rt2024! fällt in Millisekunden.
- Brute Force. Alle Kombinationen durchprobieren. Erst hier zählen Länge und Zeichenvorrat – und zwar exponentiell.
Passwort-Entropie: die einzige Zahl, die zählt
Entropie in Bit = log₂(Zeichenvorrat^Länge). Jedes Bit verdoppelt die Anzahl der Möglichkeiten.
| Passwort | Entropie | Knackzeit bei 100 Mrd./s |
|---|---|---|
| Sommer2024! | ≈ 20 Bit (Muster) | sofort |
| 8 zufällige Zeichen, alle Klassen | 52 Bit | Stunden |
| 12 zufällige Zeichen | 79 Bit | Jahrhunderte |
| 16 zufällige Zeichen | 105 Bit | länger als das Universum alt ist |
| 5 zufällige Wörter (Passphrase) | ≈ 65 Bit | Jahrtausende |
Die Zahl gilt nur für zufällige Passwörter. Ein selbst ausgedachtes „zufälliges“ Passwort folgt fast immer Mustern, die Angreifer kennen. Der Passwort-Generator nutzt echten Zufall und zeigt die Entropie an.
Passphrasen: merkbar und stark
Vier bis sechs zufällige Wörter aus einer großen Liste („korrekt pferd batterie heftklammer“) sind leicht zu tippen und zu merken und liegen bei 50–80 Bit. Wichtig: die Wörter müssen gewürfelt sein, nicht gewählt. Ideal für das eine Passwort, das Sie sich merken müssen – das des Passwort-Managers.
Die drei Regeln, die wirklich helfen
- Jedes Konto ein eigenes Passwort. Ein Leak darf nur ein Konto treffen.
- Passwort-Manager. Er erzeugt und speichert 20-Zeichen-Passwörter, die Sie nie sehen müssen.
- Zwei-Faktor-Authentifizierung für E-Mail, Bank und Passwort-Manager – sie macht ein geleaktes Passwort wertlos.
Was nicht hilft
- Regelmäßiges Ändern ohne Anlass – führt zu Sommer2024! → Sommer2025!.
- Komplexitätsregeln – sie erzwingen vorhersehbare Muster.
- Sicherheitsfragen – Antworten stehen oft in sozialen Netzwerken.
Häufige Fragen
Wie lang sollte ein Passwort 2026 sein?
Zufällig: mindestens 12, besser 16 Zeichen. Passphrase: fünf Wörter.
Ist es sicher, Passwörter im Browser zu speichern?
Besser als Wiederverwendung; ein eigenständiger Passwort-Manager ist trotzdem die stabilere Lösung.
Wie erkenne ich, ob mein Passwort geleakt ist?
Dienste wie Have I Been Pwned prüfen E-Mail-Adressen gegen bekannte Leaks – ohne Ihr Passwort zu übertragen.
Kostenlos, läuft im Browser, nichts wird hochgeladen, keine Anmeldung.
Weiterlesen
Mehr aus Entwickler- & Code-Tools.


