CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Ein Passwort mit mindestens 16 Zeichen: warum die Länge am meisten zählt

Jahrelang wurde uns beigebracht, ein sicheres Passwort sei vor allem ein kompliziertes: ein kurzes Wort, eine Ziffer anstelle eines Buchstabens, ein Sonderzeichen am Schluss, ein Großbuchstabe am Anfang. P@ssw0rd! galt als Vorbild. Ein Passwort mit mindestens 16 Zeichen kam in dieser Vorstellung überhaupt nicht vor.

Vorbildlich war dieses Muster nie, und heute ist es noch weniger. Solche Passwörter sind für einen Menschen schwer zu behalten und für ein Programm leicht durchzuprobieren – die denkbar ungünstigste Kombination.

Die Empfehlung R3 verschiebt die Aufmerksamkeit dorthin, wo sie wirkt: auf die Länge. Mindestens 16 Zeichen, gemischt aus Groß- und Kleinbuchstaben, Ziffern und Sonderzeichen. Und der einfachste Weg dorthin besteht nicht darin, ein Wort zu verkomplizieren. Er besteht darin, mehrere Wörter aneinanderzureihen.

Was diese Empfehlung besagt

Die Empfehlung R3 legt fest, dass jedes Passwort mindestens 16 Zeichen lang sein und Groß- und Kleinbuchstaben, Ziffern sowie Sonderzeichen miteinander verbinden soll.

Die beiden Anforderungen wiegen nicht gleich schwer, und es ist nützlich, das zu wissen:

  • die Länge macht ein Passwort widerstandsfähig gegen automatisches Durchprobieren: jedes zusätzliche Zeichen vervielfacht die Zahl der möglichen Kombinationen;
  • die Vielfalt der Zeichen vergrößert den Vorrat an Symbolen, die überhaupt in Frage kommen, und macht das Passwort weniger auf ein Wörterbuchwort zurückführbar.

Was sie nicht ist. Sie verlangt nicht, sich sechzehn zufällige Zeichen einzuprägen. Ein Passwort von sechzehn Zeichen kann aus vier gewöhnlichen Wörtern bestehen – und ist dann leichter zu behalten als Xk7#mQ2, obendrein sehr viel widerstandsfähiger.

Sie ist auch keine Regel über den regelmäßigen Wechsel. Wer sein Passwort aus reiner Gewohnheit alle drei Monate ändert, baut am Ende vorhersehbare Varianten: Sommer24!, Herbst24!, und im Januar wieder von vorn. Ein langes und einmaliges Passwort wird gewechselt, wenn es einen Grund dafür gibt: ein Verdacht, ein Hinweis auf eine Offenlegung, eine Weitergabe, die nicht mehr angemessen ist.

Geltungsbereich. Sie gilt für jedes Passwort, mit Vorrang für jene Konten, die den größten Schaden anrichten, wenn jemand sie übernimmt.

Warum ein Passwort mit mindestens 16 Zeichen mehr schützt als ein kompliziertes

Der Gedankengang ist einfach, und es lohnt sich, ihn einmal zu Ende zu denken.

Ein Programm, das Kombinationen ausprobiert, arbeitet sämtliche Möglichkeiten einer bestimmten Länge ab. Ein Zeichen mehr erhöht die Schwierigkeit nicht ein wenig: es multipliziert sie mit der Zahl der Symbole, die an dieser Stelle stehen könnten. Zwei Zeichen mehr vervielfachen sie ein zweites Mal. Das ist der ganze Grund, warum die Länge alles andere schlägt.

Das praktische Ergebnis sieht so aus:

PasswortLängeWarum
P@ssw0rd!9Kurz und auf einem allbekannten Wort gebaut, mit den vorhersehbarsten Ersetzungen
Tr0ub4dor&311Schwer zu behalten und trotzdem in Reichweite automatischer Versuche
pferd-batterie-büroklammer-laterne34Vier gewöhnliche Wörter ohne Zusammenhang: außer Reichweite

Ersetzungen der Art a→@, o→0, i→1 sind seit Jahrzehnten bekannt und stehen in jeder Probierliste ganz oben. Sie bringen keinen zusätzlichen Schutz. Sie bringen nur Mühe – und zwar allein für die Person, die sich das Ergebnis merken soll.

Dazu kommt ein zweiter Grund, weniger technisch und mindestens ebenso wichtig: ein Passwort, das sich merken lässt, wird nicht aufgeschrieben. Zu komplizierte Passwörter landen auf einem Zettel am Bildschirmrand, in einer ungeschützten Notiz im Telefon, in einer Nachricht an sich selbst – und von da an ist es ein ganz anderes Problem.

Ein konkretes Beispiel

Nina braucht ein neues Passwort für ihr E-Mail-Konto.

Erster Versuch: Nina2026!. Neun Zeichen, ein Vorname, das laufende Jahr, ein Ausrufezeichen. Auf den ersten Blick sind alle Regeln erfüllt – ein Großbuchstabe, Ziffern, ein Sonderzeichen. Tatsächlich enthält dieses Passwort eine öffentlich bekannte Angabe und folgt einem der verbreitetsten Muster überhaupt.

Zweiter Versuch: GrünerTisch-Etage7-Kaktus!. Sechsundzwanzig Zeichen, drei Bestandteile ohne jede Beziehung zueinander, Großbuchstaben, eine Ziffer, zwei Sonderzeichen. Nina behält es, weil sie daraus ein Bild gemacht hat, das nur sie kennt. Aus ihren persönlichen Angaben lässt es sich nicht ableiten.

Der Unterschied liegt nicht in der Fantasie. Er liegt darin, dass sich das zweite Passwort aus nichts herleiten lässt, was jemand über Nina wissen oder erraten könnte.

Wann sie besonders zählt

Die Regel gilt immer. Es gibt aber Gelegenheiten, bei denen sie wenig Aufwand kostet und viel bringt.

  • Wenn Sie ein neues Konto anlegen. Das ist der Augenblick ohne Zusatzaufwand: Sie schreiben das Passwort ohnehin zum ersten Mal.
  • Beim Haupt-E-Mail-Konto, noch vor allem anderen. Über dieses Postfach werden die Zugänge zu allen übrigen Diensten wiederhergestellt.
  • Beim Master-Passwort des Passwort-Managers. Es ist das einzige, das Sie wirklich auswendig wissen müssen: Es muss lang und merkbar sein.
  • Wenn ein Dienst meldet, dass Ihr Passwort in einer Datenpanne aufgetaucht ist. Dann zählt nicht nur der Wechsel, sondern auch die Länge des neuen Passworts.
  • Wenn eine Website eine niedrige Obergrenze setzt, etwa zwölf Zeichen: Nutzen Sie das erlaubte Maximum und gleichen Sie den Rest mit der Mehr-Faktor-Authentifizierung (MFA) aus.
  • Bei Netzen und gemeinsam genutzten Geräten. Das Passwort für das WLAN, den mobilen Hotspot und den Router wird selten getippt und oft jahrelang nicht angefasst – ein guter Grund, es von Anfang an lang zu wählen.

Wie Sie die Empfehlung umsetzen

Sie brauchen dafür kein technisches Wissen, sondern eine Methode, die Sie jedes Mal gleich anwenden.

  1. Beginnen Sie mit der Wortmethode. Wählen Sie vier oder fünf Wörter, die logisch nichts miteinander zu tun haben. Kein sinnvoller Satz, kein Sprichwort, keine Liedzeile: einzelne, unverbundene Wörter.
  2. Verteilen Sie Großbuchstaben, Ziffern und Sonderzeichen. Nicht alle am Anfang und nicht alle am Schluss, sondern zwischen den Wörtern. Wolke7-Fahrrad_Kupfer!Wald ist ein brauchbares Muster.
  3. Prüfen Sie, ob das Ergebnis über sechzehn Zeichen liegt. Vier Wörter mittlerer Länge kommen von allein dorthin, meist sogar deutlich darüber.
  4. Verzichten Sie auf persönliche Angaben. Namen von Angehörigen und Haustieren, Datumsangaben, Orte, Vereine: All das lässt sich häufig aus öffentlichen Profilen ablesen.
  5. Überlassen Sie dem Passwort-Manager alles, was Sie nicht tippen. Für jedes Konto, das Sie nicht von Hand eingeben, ist ein zufällig erzeugtes langes Passwort die beste Wahl – Sie müssen es sich nicht merken. Wie Sie einen solchen Tresor einrichten, beschreibt die Empfehlung R2, Passwörter sicher aufbewahren.
  6. Die Wortmethode bleibt dem vorbehalten, was Sie tippen. Das Master-Passwort, die Anmeldung am Rechner, das WLAN zu Hause: Diese Passwörter müssen Sie im Kopf haben, und dafür ist die Passphrase die richtige Wahl.
  7. Ergänzen Sie den zweiten Faktor. Ein langes Passwort zusammen mit der MFA deckt nahezu alle Situationen ab, die im Alltag vorkommen.

Verbreitete Annahmen, die einer Prüfung nicht standhalten

Über den Bau von Passwörtern kursieren Hinweise, die jahrelang richtig waren und es heute nicht mehr sind. Das ist niemandem vorzuwerfen, der sie gelernt hat: Der Kenntnisstand hat sich geändert.

„Ein Sonderzeichen muss sein.“

Es hilft, aber nur am Rande. Ein Symbol an ein Passwort von acht Zeichen zu hängen bringt sehr viel weniger, als dieses Passwort auf sechzehn Zeichen zu verlängern. Starre Vorgaben zur Komplexität haben zudem eine gut belegte Nebenwirkung: Wer sie befolgt, landet in vorhersehbaren Mustern – Großbuchstabe vorn, Sonderzeichen hinten.

„Das Passwort muss alle drei Monate gewechselt werden.“

Der erzwungene Wechsel nach Kalender erzeugt Varianten, die aufeinander aufbauen (März24!, Juni24!), und diese Varianten sind vorhersehbarer als das Passwort, mit dem alles anfing. Die neueren internationalen Leitlinien haben diese Vorgabe aufgegeben: Gewechselt wird, wenn es einen Grund gibt, nicht wenn eine Frist abläuft.

„Leerzeichen sind nicht erlaubt.“

Viele Dienste akzeptieren sie ohne Weiteres. Wo das nicht geht, treten Bindestriche oder Punkte an ihre Stelle, ohne dass dabei irgendetwas verloren ginge.

„Ein langes Passwort kann sich niemand merken.“

Das stimmt für eine zufällige Zeichenfolge und es stimmt nicht für vier Wörter. Lampe-Seil9_Heidelbeere!Wind hat achtundzwanzig Zeichen und lässt sich über ein inneres Bild abrufen; Xk7#mQ2p hat acht und wird aufgeschrieben.

„Wenn die Website acht Zeichen akzeptiert, genügen acht Zeichen.“

Die Obergrenze einer Website sagt etwas über die Website aus, nichts über Ihr Risiko. Ein Dienst, der kurze Passwörter zulässt, ist ein Dienst, dem Sie besser nichts Wichtiges anvertrauen – und bei dem Sie den zweiten Faktor trotzdem einschalten.

„Die im Browser gespeicherten Passwörter genügen.“

Das ist besser als nichts und sehr viel besser als die Wiederverwendung desselben Passworts. Die Grenzen zeigen sich, sobald Sie das gewohnte Umfeld verlassen oder wissen möchten, welche Ihrer Passwörter schwach oder doppelt sind.

Häufige Fehler

  • Die vorhersehbaren Ersetzungen. Wer a durch @, o durch 0 und i durch 1 ersetzt, wählt genau die Varianten, die von einem Programm zuerst durchprobiert werden.
  • Das gedehnte Alltagswort. passwortpasswort ist lang, besteht aber aus einem allbekannten Begriff, der zweimal hintereinander steht.
  • Der berühmte Satz. Liedzeilen, Zitate, Buchtitel: Sie stehen längst in fertigen Listen.
  • Die Tastatur als Leitfaden. qwertzuiop oder 1qay2wsx sind bekannte Reihen und gehören zu den ersten Versuchen.
  • Die Zahl am Ende, die sich ändert. Haus2024! wird durch Haus2025! nicht zu einem neuen Passwort.
  • Die persönlichen Angaben. Auch was privat wirkt, ist oft aus öffentlichen Quellen zu erschließen.
  • Dasselbe lange Passwort überall. Länge ersetzt die Einmaligkeit nicht: Beide Regeln gelten zusammen. Darum geht es in der Empfehlung R1, für jedes Konto ein eigenes Passwort.
  • Der erzwungene Wechsel nach Kalender. Er erzeugt vorhersehbare Varianten. Besser ist ein langes, einmaliges Passwort, das gewechselt wird, wenn es nötig ist.

Bezug zum Framework Cyber Welfare

Die R3 macht aus einem verbreiteten Halbwissen eine überprüfbare Regel. Sie berührt alle drei Säulen – Kompetenzen, digitales Bewusstsein und Sicheres Verhalten.

SäuleBeitrag dieses Inhalts
KompetenzenEin langes und zugleich merkbares Passwort bauen können, ohne auf bekannte Muster zurückzufallen
BewusstseinVerstehen, warum die Länge schwerer wiegt als die scheinbare Komplexität
Sicheres VerhaltenDie Methode bei jedem neuen Passwort anwenden, statt jedes Mal neu zu improvisieren

Stufen der digitalen Reife.

  • FL1 – Basis. Ihre Passwörter sind kurz und oft aus gewöhnlichen Wörtern oder persönlichen Angaben gebaut.
  • FL2 – Einsteiger. Die kritischen Konten haben lange Passwörter, in denen nichts Persönliches mehr vorkommt.
  • FL3 – Selbstständig. Alle Passwörter liegen über sechzehn Zeichen; was Sie nicht von Hand eingeben, ist zufällig erzeugt.
  • FL4 – Versiert. Sie können die Widerstandsfähigkeit eines Passworts einschätzen und schwache Muster erkennen, auch in den Passwörtern anderer.
  • FL5 – Experte/Leitfigur. Sie geben die Wortmethode weiter und räumen die verbreiteten Annahmen zu Komplexität und Wechselrhythmus aus.

Die R3 begleitet den Schritt von FL1 zu FL2 und bleibt auf allen weiteren Stufen eine aktive Anforderung.

So prüfen Sie, ob Sie die Empfehlung anwenden

Drei Fragen, ehrlich beantwortet.

  1. Liegt mein wichtigstes Passwort über sechzehn Zeichen?
  2. Enthält es etwas, das sich aus meinen öffentlichen Profilen ablesen lässt?
  3. Ist es aus einem einzigen Wort entstanden, das verlängert oder abgewandelt wurde?

Kurze Checkliste

  • ☐ Das Haupt-E-Mail-Konto hat ein Passwort von mindestens sechzehn Zeichen
  • ☐ Das Master-Passwort des Passwort-Managers ist eine lange, merkbare Passphrase
  • ☐ Keines meiner Passwörter enthält Namen, Datumsangaben oder Orte, die mit mir zu tun haben
  • ☐ Ich behandle Ersetzungen wie @ für a nicht mehr als Schutz
  • ☐ Die Passwörter, die ich nicht tippe, sind zufällig erzeugt
  • ☐ Wo eine Website eine niedrige Obergrenze setzt, habe ich den zweiten Faktor eingeschaltet

Bleibt ein Kästchen leer, kennen Sie bereits Ihren nächsten Schritt. Wenn Sie Ihren Stand insgesamt einordnen möchten, können Sie die Selbstbewertung der digitalen Resilienz machen.

Zusammenfassung

Die Regel der sechzehn Zeichen verlangt nicht mehr Einfallsreichtum. Sie verlangt mehr Länge.

Vier Wörter ohne Zusammenhang, dazu ein paar Großbuchstaben, eine Ziffer und ein Sonderzeichen an verteilten Stellen: So kommen Sie mühelos über sechzehn Zeichen, und das Ergebnis bleibt besser im Gedächtnis als jede Folge zufälliger Symbole. Für alles Übrige – für die Konten, die Sie nie von Hand eingeben – ist die beste Antwort ein Passwort, das der Passwort-Manager für Sie erzeugt.

Länge, Einmaligkeit und ein zweiter Faktor gehören zusammen. Keine dieser drei Regeln ersetzt die anderen, und alle drei sind an einem Nachmittag umzusetzen, wenn Sie bei den wichtigsten Konten anfangen.

Frage zum Nachdenken. Denken Sie an das Passwort, das Sie am häufigsten verwenden: Wenn Sie jemandem erklären müssten, wie Sie es gebaut haben, wie schwer fiele es dieser Person, ein zweites von Ihnen zu erraten?

Diese Empfehlung vertiefen

Diese Empfehlung ist der Kern einer Inhaltseinheit. Jeder Beitrag vertieft einen anderen Aspekt.

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.