CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Ein langes Passwort erstellen: die Methode, Schritt für Schritt

„Wählen Sie ein sicheres Passwort“ ist eine Anweisung, die nichts sagt. Welche Zeichen? Wie lang? Und wie soll man sich das merken? Dieser Beitrag beantwortet die Frage, wie Sie ein langes Passwort erstellen, mit einem Verfahren, das sich in zwei Minuten anwenden lässt.

Dazu kommt die Reihenfolge, in der Sie die Passwörter aufräumen, die Sie bereits haben. Es ist die praktische Umsetzung der Empfehlung Passwort mit mindestens 16 Zeichen.

Vorab: zwei Arten von Passwörtern

Diese Unterscheidung vereinfacht alles Weitere.

Die Passwörter, die Sie von Hand tippen. Es sind wenige: das Master-Passwort des Passwort-Managers, die Entsperrung des Rechners, das WLAN zu Hause, vielleicht zwei Konten, die Sie auf verschiedenen Geräten öffnen. Sie müssen lang und merkbar sein.

Die Passwörter, die Sie nie tippen. Das sind alle übrigen, meist Dutzende. Der Passwort-Manager trägt sie ein. Sie müssen lang und zufällig sein, und Sie brauchen sie nicht im Kopf.

Fast die gesamte Mühe, die Menschen mit Passwörtern verbinden, entsteht daraus, dass sie die zweite Gruppe behandeln wie die erste.

1. Vorbeugen: die Methode, mit der Sie ein langes Passwort erstellen

Für die Passwörter, die Sie sich merken müssen: die Wortmethode

Was zu tun ist. Wählen Sie vier oder fünf Wörter ohne jeden logischen Zusammenhang. Keinen Satz, kein Sprichwort, keine Liedzeile: Wörter, die normalerweise nicht beieinanderstehen.

Ein praktischer Weg, sie zu finden: Sehen Sie sich um und nehmen Sie den ersten Gegenstand, der Ihnen an vier verschiedenen Stellen des Raumes auffällt. Oder schlagen Sie ein Buch viermal an einer beliebigen Stelle auf und nehmen Sie jeweils das erste Wort der Seite.

Danach kommt die Vielfalt, und zwar verteilt. Nicht alle Großbuchstaben an den Anfang und alle Sonderzeichen ans Ende, sondern zwischen die Wörter.

SchrittBeispiel
Vier unverbundene Wörterlampe seil heidelbeere wind
Großbuchstaben nicht nur am Anfang setzenLampe seil Heidelbeere wind
Mit verschiedenen Zeichen trennenLampe-seil_Heidelbeere!wind
Eine Ziffer einfügen, nicht am SchlussLampe-seil9_Heidelbeere!wind

Das Ergebnis hat achtundzwanzig Zeichen, lässt sich über ein inneres Bild abrufen und enthält keinen einzigen persönlichen Bezug.

Was Sie in diesem Schritt vermeiden: Wörter, die zusammengehören (Salz Pfeffer Öl Essig), Bezüge zu Ihnen selbst (Hamburg Mond 1985 Chor), berühmte Sätze und Tastaturreihen.

Für alle übrigen: den Passwort-Manager erzeugen lassen

Was zu tun ist. Wenn Sie bei einem Dienst ein Passwort anlegen oder wechseln, nutzen Sie den Generator des Passwort-Managers: zwanzig Zeichen oder mehr, alle Zeichenarten eingeschaltet, speichern.

Warum das zählt. Ein zufällig erzeugtes Passwort enthält kein Muster, stammt aus keinem Wörterbuch und lässt sich nicht auf Sie zurückführen. Und es kostet nichts an Gedächtnis: Sie bekommen es nie zu Gesicht.

Falls Sie noch keinen Passwort-Manager nutzen, hilft die Empfehlung R2, Passwörter sicher aufbewahren.

Wenn eine Website enge Grenzen setzt

Was zu tun ist. Manche Dienste lassen nur zwölf oder sechzehn Zeichen zu oder verbieten bestimmte Sonderzeichen. Nutzen Sie das erlaubte Maximum, behalten Sie die mögliche Vielfalt bei und gleichen Sie den Rest mit dem zweiten Faktor aus.

Eine niedrige Obergrenze sagt etwas über den Dienst aus, nicht über Sie. Liegt in diesem Konto etwas Wichtiges, ist die Frage berechtigt, ob es dort gut aufgehoben ist.

Ergänzen Sie immer den zweiten Faktor

Was zu tun ist. Bei Postfach, Bank, Cloud, Beruf und beim Passwort-Manager selbst. Ein langes Passwort zusammen mit einem zweiten Faktor hält fast allen Situationen stand – auch jener, in der das Passwort trotz allem bekannt würde.

2. Erkennen: ob ein Passwort schwach ist

Nutzen Sie die Analyse des Passwort-Managers

Was zu tun ist. Fast alle Passwort-Manager haben eine Funktion, die kurze, doppelte oder in bekannten Datenpannen aufgetauchte Passwörter auflistet. Das ist der schnellste Weg, um zu wissen, wo Sie anfangen, ohne selbst darüber nachdenken zu müssen.

Nachsehen, ob die eigene Adresse in bekannten Datenpannen auftaucht

Was zu tun ist. Es gibt bekannte Dienste, mit denen sich nachsehen lässt, ob eine E-Mail-Adresse in öffentlich gewordenen Datenpannen vorkommt. Geben Sie dort ausschließlich die Adresse ein, niemals das Passwort.

Was das Ergebnis bedeutet. Ein Treffer besagt, dass jener Dienst betroffen war, nicht dass Ihr heutiges Konto kompromittiert ist. Er ist trotzdem ein guter Grund, dieses Passwort überall dort zu wechseln, wo Sie es verwendet hatten.

Wenden Sie den Test mit vier Fragen an

Was zu tun ist. Für jedes wichtige Passwort:

  1. Liegt es unter sechzehn Zeichen?
  2. Enthält es ein gewöhnliches Wort, auch in mit Sonderzeichen abgewandelter Form?
  3. Enthält es eine Angabe über mich – Name, Datumsangabe, Ort, Verein?
  4. Ist es nach demselben Muster gebaut wie ein anderes meiner Passwörter?

Eine einzige bejahte Frage genügt, um das Passwort neu zu schreiben.

Trauen Sie den „Stärkeanzeigen“ nicht

Was Sie wissen sollten. Die farbigen Balken in Anmeldeformularen bewerten fast immer nur, ob Großbuchstaben, Ziffern und Sonderzeichen vorhanden sind. Sie geben P@ssw0rd1! die Note „stark“ und einer Passphrase aus dreißig Kleinbuchstaben die Note „schwach“. Als Maßstab taugen sie nicht.

3. Reagieren: wann ein Passwort sofort zu wechseln ist

Dafür ist kein Kalender nötig. Nötig sind Gründe.

Wechseln Sie ein Passwort, wenn:

  • ein Dienst eine Datenpanne meldet, die Sie betrifft;
  • der Passwort-Manager oder der Browser meldet, dass es in einer öffentlichen Liste aufgetaucht ist;
  • Sie eine Anmeldung oder eine Aktivität bemerken, die Sie nicht wiedererkennen;
  • Sie es jemandem gegeben haben und es nicht mehr angemessen ist, dass diese Person es kennt;
  • Sie es auf einem Gerät eingegeben haben, dem Sie nicht vertrauen, oder auf einer Seite, die sich später als gefälscht erwiesen hat;
  • Sie nach den vier Fragen oben merken, dass es schwach ist.

Wie Sie es wechseln. Nicht, indem Sie das alte abwandeln, sondern indem Sie es von Grund auf neu schreiben. War das betroffene Passwort Haus2024!, dann darf das neue nicht Haus2025! lauten.

Die Reihenfolge. Beginnen Sie immer beim Haupt-E-Mail-Konto: Es ist der Wiederherstellungsschlüssel der übrigen Dienste. Danach folgen Bank und Zahlungen, Cloud, Beruf und der Rest. Wann ein Wechsel nicht warten kann, zeigen die Anzeichen für Anmeldeversuche.

4. Wiederherstellen: was zu tun ist, wenn ein Passwort bereits nachgegeben hat

  1. Wechseln Sie das Passwort des Haupt-E-Mail-Kontos, von einem Gerät aus, dem Sie vertrauen.
  2. Beenden Sie die aktiven Sitzungen, und zwar nachdem Sie das Passwort gewechselt haben.
  3. Prüfen Sie die Wiederherstellungsangaben: zweite Adresse, Telefonnummer, Sicherheitsfragen.
  4. Sehen Sie die verknüpften Apps durch und entziehen Sie alles, was Sie nicht wiedererkennen.
  5. Wechseln Sie die Passwörter der übrigen Konten, bei denen dieses Passwort oder eine Variante davon im Einsatz war.
  6. Warnen Sie Ihre Kontakte, falls aus Ihrem Konto Nachrichten hinausgegangen sind – über einen anderen Weg als den betroffenen.

Ein Plan in zwei Sitzungen

Sitzung 1 – die Passwörter, die Sie tippen (20 Minuten)

  1. Schreiben Sie das Master-Passwort des Passwort-Managers mit der Wortmethode neu.
  2. Verfahren Sie ebenso mit der Entsperrung des Rechners und mit dem WLAN zu Hause.
  3. Prüfen Sie, ob Sie die neuen Passwörter behalten haben: einmal eintippen, ohne nachzusehen.

Sitzung 2 – die Passwörter, die Sie nicht tippen (20 Minuten, wiederholbar)

  1. Starten Sie die Analyse des Passwort-Managers und ordnen Sie die Ergebnisse nach Schwere.
  2. Ersetzen Sie die Passwörter der kritischen Konten durch erzeugte.
  3. Jedes Mal, wenn Sie in den folgenden Monaten einen Dienst aufrufen, ersetzen Sie auch dessen Passwort.

Passwörter, die eine eigene Regel verdienen

Nicht alle haben dieselbe Rolle. Fünf Fälle brauchen eine eigene Behandlung.

Das Master-Passwort des Passwort-Managers. Von ihm hängen alle anderen ab. Es sollte das längste sein, das Sie sich merken können, regelmäßig von Hand getippt werden, damit es nicht verblasst, und in keiner Form anderswo vorkommen.

Das Passwort des Haupt-E-Mail-Kontos. Es ist der Wiederherstellungsschlüssel jedes anderen Dienstes. Auch wenn Sie es im Passwort-Manager verwahren, sollte es merkbar sein: Verlören Sie den Zugang zum Tresor, wäre genau das Ihr Ausgangspunkt.

Die Entsperrung des Rechners. Sie wird mehrmals täglich getippt, oft in Gegenwart anderer Menschen. Sie muss lang sein und sich schnell schreiben lassen: Drei kurze Wörter eignen sich besser als fünf lange.

Das WLAN zu Hause. Es wird Gästen mündlich weitergegeben und muss deshalb aussprechbar sein. Die Wortmethode passt hier hervorragend: Vase-Trompete-Wolke-42 lässt sich am Telefon durchgeben, ohne dass jemand buchstabieren müsste. Wer in ein Heimnetz gelangt, sieht den Verkehr der verbundenen Geräte, und deshalb zählt die Länge auch hier.

Gemeinsam genutzte Passwörter. Nutzen mehrere Personen dieselben Zugangsdaten, gehören diese in einen gemeinsamen Ordner des Passwort-Managers und nicht in ein Gespräch oder eine Nachricht. Und sie werden neu erzeugt, wenn jemand die Gruppe verlässt – nicht nur entzogen.

So prüfen Sie, ob Sie es sich wirklich gemerkt haben

Diesen Schritt überspringen fast alle, und er ist die häufigste Ursache verlorener Passwörter.

Nachdem Sie ein Passwort erstellt haben, das Sie auswendig brauchen:

  1. Tippen Sie es dreimal hintereinander, gleich beim Anlegen, ohne nachzusehen.
  2. Versuchen Sie es am nächsten Tag erneut, bevor Sie darauf angewiesen sind.
  3. Tippen Sie es einmal pro Woche vollständig, auch wenn Sie sonst Fingerabdruck oder Gesichtserkennung verwenden.
  4. Fällt es Ihnen nach einer Woche nicht ein, ändern Sie es: Ein Passwort, das Sie nicht behalten, landet aufgeschrieben, und damit verlagert sich das Problem nur.

Eine praktische Hilfe: Bauen Sie aus den vier Wörtern eine unsinnige Szene. Aus Lampe-seil9_Heidelbeere!wind wird „eine Lampe, die an einem Seil hängt, mit neun Heidelbeeren, die im Wind schaukeln“. Unwahrscheinliche Bilder bleiben besser haften als Aufzählungen.

Häufige Fehler beim Erstellen von Passwörtern

  • Verkomplizieren statt verlängern. X7#k hilft nicht; vier Wörter schon.
  • Die „schlauen“ Ersetzungen. @ statt a und 0 statt o sind bekannt und stehen ganz oben in jeder Probierliste.
  • Der sinnvolle Satz. Ein Sprichwort oder eine Liedzeile ist vorhersehbar; gebraucht werden unverbundene Wörter.
  • Alle Sonderzeichen am Schluss. Das macht den Aufbau wiedererkennbar.
  • Die versteckte persönliche Angabe. Auch abgewandelt bleibt sie der erste Versuch.
  • Dasselbe lange Passwort überall. Länge ersetzt die Einmaligkeit nicht.
  • Der Wechsel aus Gewohnheit. Er erzeugt vorhersehbare Varianten; besser ist ein Wechsel, wenn es einen Grund gibt.
  • Das Vertrauen in den farbigen Balken. Er misst die Form, nicht die Widerstandsfähigkeit.

Checkliste für die Umsetzung

Phase 1 – die Passwörter, die Sie im Kopf haben

  • ☐ Das Master-Passwort des Passwort-Managers besteht aus unverbundenen Wörtern und liegt über sechzehn Zeichen
  • ☐ Entsperrung des Rechners und WLAN zu Hause sind nach derselben Methode erneuert
  • ☐ In keinem dieser Passwörter steckt eine persönliche Angabe

Phase 2 – die Passwörter, die Sie nicht im Kopf haben

  • ☐ Die Analyse des Passwort-Managers ist durchgelaufen
  • ☐ Die Passwörter der kritischen Konten sind zufällig neu erzeugt
  • ☐ Bei den wichtigen Konten ist kein doppeltes Passwort mehr übrig

Phase 3 – Verstärkung

  • ☐ Der zweite Faktor ist bei Postfach, Bank, Cloud, Beruf und Passwort-Manager eingeschaltet
  • ☐ Ich habe nachgesehen, ob meine Adresse in bekannten Datenpannen auftaucht
  • ☐ Früher geteilte Passwörter sind ersetzt

Ein kurzes Szenario

Sara erfährt aus der Analyse ihres Passwort-Managers, dass 31 ihrer Passwörter unter zwölf Zeichen liegen.

Sie ändert nicht alle. Sie ändert sechs: Postfach, Bank, zwei Bezahldienste, Cloud und das berufliche Konto. Dafür braucht sie zwanzig Minuten, weil der Passwort-Manager die neuen Passwörter erzeugt und sie sich keines davon merken muss.

Danach schreibt sie das Master-Passwort mit vier unverbundenen Wörtern neu und tippt es eine Woche lang jeden Morgen, bis es ihr von selbst in die Finger kommt.

Die übrigen 25 ersetzt sie in den folgenden Monaten, eines nach dem anderen, immer dann, wenn sie den betreffenden Dienst ohnehin aufruft. Ohne dafür einen einzigen Abend zu opfern.

Bezug zum Framework Cyber Welfare

Diese Gegenmaßnahme stärkt zuerst die Kompetenzen und stützt sich dabei auf digitales Bewusstsein.

SäuleBeitrag dieses Inhalts
KompetenzenNach einem wiederholbaren Verfahren ein langes und merkbares Passwort bauen können
BewusstseinDie Passwörter, die man behalten muss, von denen unterscheiden, die erzeugt werden
Sicheres VerhaltenDie Methode bei jedem neuen Passwort anwenden, statt zu improvisieren

Referenzstufe: FL2 – Einsteiger, mit Anteilen von FL3 – Selbstständig im Teil zur Analyse und zum schrittweisen Ersetzen.

Fazit

Ein langes Passwort erstellen verlangt weder Einfallsreichtum noch ein außergewöhnliches Gedächtnis. Es verlangt, damit aufzuhören, ein Wort zu verkomplizieren, und damit anzufangen, vier Wörter nebeneinanderzustellen.

Empfohlener erster Schritt. Bauen Sie jetzt mit der Wortmethode das Master-Passwort Ihres Passwort-Managers – oder das Passwort Ihres Postfachs, falls Sie noch keinen Passwort-Manager nutzen. Es ist das Passwort, von dem alle übrigen abhängen.

Wo Sie gerade stehen, zeigt Ihnen die Selbstbewertung der digitalen Resilienz.

Verwandte Inhalte

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.