CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Stärke eines Passworts: wie sie wirklich gemessen wird

Die Empfehlung sagt „mindestens 16 Zeichen“. Das ist eine Faustregel, und wie jede Faustregel lässt sie sich besser anwenden, wenn man weiß, woher sie kommt. Die Stärke eines Passworts ist nämlich messbar – nur nicht mit dem Augenmaß, das die meisten dafür benutzen.

Dieser Beitrag erklärt, woran sich die Widerstandsfähigkeit eines Passworts tatsächlich bemisst: warum die Länge schwerer wiegt als die Komplexität, was ein System mit Ihrem Passwort macht, wenn Sie es hinterlegen, und warum die farbigen Balken in Anmeldeformularen fast immer das Falsche anzeigen.

Er ist die technische Ergänzung der Empfehlung Passwort mit mindestens 16 Zeichen.

Wie sich die Stärke eines Passworts messen lässt

Die Widerstandsfähigkeit eines Passworts bemisst sich nicht in Zeichen, sondern in Unvorhersehbarkeit: Wie viele Möglichkeiten müsste jemand in Betracht ziehen, der es nicht kennt?

Der Fachbegriff dafür lautet Entropie, und der Gedanke dahinter ist anschaulich. Ein Passwort, das zufällig aus zehn Möglichkeiten gewählt wurde, ist schwach. Eines, das zufällig aus einer Milliarde Möglichkeiten stammt, ist stark. Entscheidend ist nicht, wie es aussieht, sondern wie groß die Menge war, aus der es gewählt wurde.

Daraus folgt der zentrale Punkt, der wie ein Widerspruch klingt: xkcd und Tr0ub4dor&3 können gleich kompliziert wirken und trotzdem völlig unterschiedlich widerstandsfähig sein. Das zweite Beispiel stammt aus einem bekannten Wort mit vorhersehbaren Abwandlungen, und deshalb ist die tatsächliche Menge der Möglichkeiten sehr viel kleiner, als sie scheint.

Warum jedes weitere Zeichen vervielfacht

Der Mechanismus ist multiplikativ und nicht additiv.

Verwendet ein Passwort nur Kleinbuchstaben, hat jede Stelle 26 Möglichkeiten. Zwei Stellen haben 26 × 26. Drei Stellen 26 × 26 × 26. Jedes zusätzliche Zeichen vervielfacht die Gesamtzahl.

Großbuchstaben, Ziffern und Sonderzeichen vergrößern die Menge je Stelle – von 26 auf etwa 95. Das ist eine echte Verbesserung, sie wirkt aber auf die Basis; die Länge wirkt auf den Exponenten.

ZusammensetzungMöglichkeiten je ZeichenWirkung
Nur Kleinbuchstaben26Schmale Basis
Klein- und Großbuchstaben52Doppelte Basis
Zusätzlich Ziffern62Etwas breitere Basis
Zusätzlich Sonderzeichenrund 95Größte praktikable Basis

Die praktische Schlussfolgerung: Der Schritt von 8 auf 16 Zeichen bringt unvergleichlich mehr, als einem Passwort von acht Zeichen ein Sonderzeichen hinzuzufügen. Genau deshalb spricht die Empfehlung von einer Mindestlänge und nicht von „mindestens einem Sonderzeichen“.

Das große Missverständnis: zufällig für wen?

In der ganzen Überlegung steckt eine stille Annahme, nämlich dass das Passwort zufällig aus dieser Menge gewählt wurde.

Kaum ein Passwort ist das. Menschen wählen Wörter, die etwas bedeuten, hängen das laufende Jahr an, setzen den Großbuchstaben nach vorn und das Sonderzeichen ans Ende. Wer zu erraten versucht, weiß das und beginnt nicht bei den zufälligen Kombinationen, sondern bei den Gewohnheiten.

So kann ein formal „komplexes“ Passwort schwach sein:

PasswortWirkt wieIst tatsächlich
P@ssw0rd!Neun Zeichen mit Großbuchstaben, Ziffern und SonderzeichenEin allbekanntes Wort mit den drei verbreitetsten Ersetzungen
Hamburg2026!Stadt, Jahreszahl und SonderzeichenZwei vorhersehbare Bausteine und ein sehr gängiges Muster
Qwertz123!Mischung aller ZeichenartenEine Tastaturreihe mit Anhängsel
lampe seil heidelbeere windVier kleingeschriebene Wörter, kein SonderzeichenVier unabhängige Wahlen aus einem großen Wortschatz

Die letzte Zeile überrascht am meisten: Sie besteht ausschließlich aus Kleinbuchstaben und Leerzeichen und ist trotzdem mit Abstand die widerstandsfähigste der vier. Denn die Unvorhersehbarkeit steckt nicht in den Zeichen. Sie steckt in der Zahl der unabhängigen Entscheidungen.

Warum Passphrasen funktionieren

Die Wortmethode nutzt genau diesen Zusammenhang.

Wählen Sie vier Wörter wirklich zufällig aus einem großen Wortschatz, ist jedes Wort eine unabhängige Entscheidung unter vielen Tausend Möglichkeiten. Vier solche Entscheidungen ergeben eine gewaltige Menge – und das Passwort bleibt merkbar, weil der Kopf mit Begriffen arbeitet und nicht mit Zeichen.

Damit das trägt, sind zwei Bedingungen einzuhalten:

  1. Die Wörter müssen unverbunden sein. Salz Pfeffer Öl Essig sind keine vier unabhängigen Entscheidungen, sondern eine einzige: die Kategorie „Gewürze“.
  2. Sie dürfen keinen sinnvollen Satz ergeben. Sprichwörter, Liedzeilen und Zitate stehen längst in fertigen Listen.

Verteilte Großbuchstaben, eine Ziffer und ein Sonderzeichen vergrößern die Menge zusätzlich und erfüllen nebenbei die formalen Vorgaben, die viele Websites machen.

Was mit Ihrem Passwort geschieht, wenn Sie es hinterlegen

Ein seriöser Dienst bewahrt Ihr Passwort nicht auf. Er bewahrt das Ergebnis einer Umwandlung in eine Richtung auf – ein Verfahren, das sich in der einen Richtung leicht berechnen lässt und in der anderen nicht umkehrbar ist.

Wenn Sie sich anmelden, wendet das System dasselbe Verfahren auf Ihre Eingabe an und vergleicht die Ergebnisse. Stimmen sie überein, sind Sie es. Das ursprüngliche Passwort wurde nie gespeichert.

Dazu kommen zwei Vorkehrungen:

  • ein zufälliger Zusatzwert für jede Person (der Salt), der verhindert, dass bereits angestellte Berechnungen für andere Konten wiederverwendet werden;
  • eine bewusst langsame Funktion, die jeden einzelnen Prüfversuch teuer machen soll.

Warum Sie das betrifft. Erleidet ein Dienst eine Datenpanne und hat er sauber gearbeitet, hat derjenige, der den Bestand erlangt, keine Passwörter. Er hat Werte, aus denen er versuchen muss zurückzurechnen, einen Versuch nach dem anderen. Wie weit er damit kommt, hängt fast ausschließlich davon ab, wie lang und wie unvorhersehbar Ihr Passwort ist.

Und hat der Dienst schlecht gearbeitet – Passwörter im Klartext oder mit überholten Verfahren abgelegt –, kann keine Entscheidung von Ihnen das ausgleichen. Deshalb genügt die Länge allein nicht: Hinzukommen müssen die Einmaligkeit, wie die Empfehlung R1 zeigt, für jedes Konto ein eigenes Passwort, und den zweiten Faktor aus der Empfehlung R4, Konten mit einem zweiten Faktor schützen.

Geschwindigkeitsgrenzen: warum nicht alle Angriffe gleich sind

Wie widerstandsfähig ein Passwort sein muss, hängt davon ab, wo der Versuch stattfindet.

Beim Dienst selbst. Dort sind die Versuche begrenzt: Nach wenigen Fehleingaben greifen Verzögerungen, zusätzliche Prüfungen oder kurzzeitige Sperren. Auch ein mittelmäßiges Passwort hält lange stand, schlicht weil sich nicht schnell probieren lässt.

Bei einem entwendeten Bestand. Hier gibt es keine Grenze: Die Versuche laufen ohne den Dienst und können sehr zahlreich sein. Das ist das Szenario, für das ein langes Passwort nötig ist.

Daraus ergibt sich eine nützliche Regel: Die Länge wirkt vor allem in dem Szenario, das Sie nicht beeinflussen können – der Datenpanne bei einem Dienst, bei dem Sie registriert sind. Bei der täglichen Anmeldung schützt Sie bereits der Dienst; beim entwendeten Bestand schützt Sie nur Ihr eigenes Passwort.

Warum die farbigen Balken in die Irre führen

Die Anzeigen in Anmeldeformularen – der Balken, der von Rot nach Grün wandert – bewerten fast immer die Form: Ist ein Großbuchstabe dabei? Eine Ziffer? Ein Sonderzeichen? Ist die Mindestlänge erreicht?

Das Ergebnis ist systematisch verzerrt:

  • P@ssw0rd1! wird als „stark“ eingestuft und gehört zu den meistprobierten Kombinationen weltweit;
  • lampe seil heidelbeere wind wird als „schwach“ eingestuft und ist ungleich widerstandsfähiger.

Es gibt fortgeschrittenere Bewertungswerkzeuge, die ein Passwort mit Listen gängiger Kombinationen, mit Wörterbüchern und mit bekannten Mustern abgleichen. Sie sind deutlich verlässlicher, aber sie stecken nicht in den meisten Anmeldeformularen.

Was Sie stattdessen verwenden: die vier Fragen aus dem Beitrag ein langes Passwort erstellen – Länge, gewöhnliches Wort, persönliche Angabe, wiederholtes Muster.

Was sich mit Passkeys ändert

Passkeys (Zugangsschlüssel) beseitigen das Problem an der Wurzel: Es gibt kein Passwort zu bewerten, weil es kein Passwort mehr gibt. Die Anmeldung läuft über ein an das Gerät gebundenes Anmeldemerkmal, das per Fingerabdruck, Gesicht oder PIN freigegeben wird.

Wo es sie gibt, erübrigen sie jede Diskussion über die Länge. Der Übergang wird allerdings dauern: Sehr viele Dienste werden noch jahrelang mit Passwörtern arbeiten, und die Regel der sechzehn Zeichen bleibt in dieser Zeit uneingeschränkt gültig.

Warum sechzehn und nicht zwölf oder zwanzig

Die Schwelle ist keine magische Zahl, sondern ein Abwägen. Die Begründung zu kennen hilft, sie mit Augenmaß anzuwenden.

Unter zwölf Zeichen rückt ein Passwort in den Bereich dessen, was bei einem entwendeten Bestand realistisch angreifbar ist – besonders dann, wenn es nicht wirklich zufällig gewählt wurde, und das ist fast nie der Fall.

Zwischen zwölf und sechzehn wird der Abstand größer, bleibt aber von der Qualität der Wahl abhängig: Zwölf Zeichen auf einem gewöhnlichen Wort sind sehr viel weniger wert als zwölf zufällige Zeichen.

Über sechzehn Zeichen verlässt der Aufwand für ein vollständiges Durchprobieren den praktischen Horizont, sofern unverbundene Wörter oder eine zufällige Erzeugung dahinterstehen. Ab diesem Punkt ist das schwächste Glied nicht mehr das Passwort, sondern etwas anderes: die Wiederverwendung, das Phishing, das Gerät.

Jenseits von zwanzig bis fünfundzwanzig Zeichen gibt es noch einen Gewinn, doch er ist gering im Vergleich zu den übrigen Risiken. Die Aufmerksamkeit ist dann beim zweiten Faktor und bei der Einmaligkeit besser angelegt als bei fünf weiteren Zeichen.

Das ist auch der Grund, warum die Empfehlung ein Minimum festlegt und kein Optimum: Oberhalb der Schwelle ist das Passwort nicht mehr der begrenzende Faktor.

Was geschieht, wenn sich die Technik weiterentwickelt

Eine berechtigte Frage lautet: Wird die Schwelle von sechzehn Zeichen weiter gelten?

Die Rechenleistung wächst, und mit ihr die Geschwindigkeit, mit der sich Kombinationen durchprobieren lassen. Die als sicher geltenden Schwellen sind im Lauf der Zeit gestiegen und werden weiter steigen.

Zwei praktische Überlegungen relativieren die Sorge jedoch:

  • Die Ableitungsfunktionen ziehen mit. Die Parameter, die jeden Versuch langsam machen, werden erhöht, sobald die Hardware besser wird. Das ist ein Wettlauf, in dem die Verteidigung Schritt halten kann.
  • Die Richtung ist eine andere. Der eingeschlagene Weg führt nicht zu immer längeren Passwörtern, sondern dazu, das Passwort abzuschaffen – über Passkeys und an das Gerät gebundene Anmeldeverfahren.

Bis dahin hat eine Passphrase aus vier oder fünf unverbundenen Wörtern einen großzügigen Abstand, und sie ist die Wahl, die über die Jahre am wenigsten Pflege verlangt.

Was die Technik nicht leisten kann

  • Sie gleicht ein wiederverwendetes Passwort nicht aus. Taucht es anderswo in einer Datenpanne auf, spielt seine Länge keine Rolle mehr.
  • Sie schützt nicht vor einem Passwort, das freiwillig eingegeben wurde. Auf einer gefälschten Website sind vierzig Zeichen so viel wert wie vier.
  • Sie repariert keinen Dienst, der Zugangsdaten schlecht verwahrt. Das liegt außerhalb Ihres Einflusses, und die Antwort darauf ist die Einmaligkeit, nicht die Länge.
  • Sie macht den zweiten Faktor nicht überflüssig. Ein erlangtes Passwort bleibt ein erlangtes Passwort.

Wie Sie in der Praxis wählen

Als Privatperson. Eine Passphrase aus vier oder fünf unverbundenen Wörtern für die wenigen Passwörter, die Sie tippen; für alle übrigen zufällig erzeugte Passwörter mit zwanzig Zeichen oder mehr, verwahrt im Passwort-Manager.

Als Berufstätige oder Berufstätiger. Ebenso, mit besonderer Sorgfalt beim Haupt-E-Mail-Konto und beim Master-Passwort, und mit dem zweiten Faktor auf allem, was nach außen kommuniziert.

Wenn Sie Regeln für andere festlegen. Setzen Sie eine hohe Mindestlänge und verzichten Sie auf starre Komplexitätsvorgaben: Sie erzeugen vorhersehbare Passwörter. Und schreiben Sie keinen Wechsel nach Kalender ohne Anlass vor, denn er erzeugt aufeinander aufbauende Varianten.

Eine Faustregel zum Schluss. Lässt sich ein Passwort in Worten beschreiben – „der Name meiner Tochter mit der Jahreszahl und einem Ausrufezeichen“ –, ist es zu vorhersehbar. Müssten Sie es Zeichen für Zeichen aufzählen oder vier Wörter ohne Zusammenhang nennen, sind Sie auf dem richtigen Weg.

Bezug zum Framework Cyber Welfare

Dieser Beitrag stärkt die Kompetenzen und schafft digitales Bewusstsein für die Mechanik hinter einer verbreiteten Regel.

SäuleBeitrag dieses Inhalts
KompetenzenEin Passwort nach seiner tatsächlichen Unvorhersehbarkeit beurteilen und nicht nach dem Augenschein
BewusstseinVerstehen, warum die Stärkeanzeigen in Formularen in die Irre führen
Sicheres VerhaltenDie Länge in jedem Zusammenhang zum wichtigsten Kriterium machen

Referenzstufe: FL4 – Versiert. Das ist die Stufe, auf der eine Regel nicht befolgt wird, weil sie irgendwo steht, sondern weil ihre Begründung verstanden ist und sich anpassen lässt.

Fazit

Die Regel der sechzehn Zeichen ist nicht willkürlich. Sie folgt daraus, dass die Widerstandsfähigkeit mit der Länge multiplikativ wächst und mit der Vielfalt der Zeichen nur linear.

Und sie folgt aus einer zweiten, weniger technischen Tatsache: Die Passwörter, die Menschen sich merken können, sind die, die auf Bedeutungen beruhen und nicht auf Zeichen. Die Länge ist die einzige Anforderung, die in dieselbe Richtung läuft wie das menschliche Gedächtnis, statt dagegen.

Empfohlener erster Schritt. Nehmen Sie das Passwort, das Sie für Ihr sicherstes halten, und versuchen Sie, es in Worten zu beschreiben. Gelingt Ihnen das in einem Satz, ist es vorhersehbarer, als Sie denken.

Wo Sie insgesamt stehen, ordnet die Selbstbewertung der digitalen Resilienz für Sie ein.

Verwandte Inhalte

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.