Ratgeber
Was macht ein Passwort stark?
Vier Dinge zählen. Der Rest ist meist Beiwerk.
Ein starkes Passwort ist lang, zufällig und nur für ein Konto gedacht. Ein Passwort-Manager macht das praktikabel, und die Zwei-Faktor-Anmeldung schützt Sie, falls ein Passwort doch bekannt wird.
1. Zuerst die Länge
Jedes zusätzliche Zeichen vervielfacht die Zahl der Möglichkeiten, die ein Angreifer probieren muss. Die aktuellen Richtlinien des NIST zur digitalen Identität (SP 800-63B) stellen die Länge vor komplizierte Zusammensetzungsregeln. Ein zufälliges Passwort mit 16 oder mehr Zeichen ist ein guter Standard.
2. Zufällig, nicht clever
Ein „@“ statt „a“ oder „123“ am Ende sind Muster, und die Werkzeuge von Angreifern probieren solche Muster zuerst. Stärke entsteht durch Wahl ohne Muster. Genau das tut ein Generator: Er kennt den Namen Ihres Haustiers nicht, und ein Angreifer ebenso wenig.
3. Einmalig für jedes Konto
Wird eine Website gehackt, werden die erbeuteten Zugangsdaten bei anderen Diensten ausprobiert. Wer ein Passwort mehrfach nutzt, öffnet mit einem Datenleck viele Konten. Verwenden Sie für jedes Konto ein anderes Passwort.
4. In einem Passwort-Manager aufbewahren
Niemand kann sich Dutzende einzigartige Zufallspasswörter merken. Ein Passwort-Manager merkt sie sich und füllt sie aus, Sie müssen nur eine starke Passphrase für den Manager kennen. Dafür hilft der Ratgeber Passphrase oder Zufallspasswort.
Was zusätzlich hilft
- Aktivieren Sie die Zwei-Faktor-Anmeldung, wo immer sie angeboten wird, am besten mit einer Authenticator-App oder einem Sicherheitsschlüssel.
- Geben Sie Passwörter niemals per E-Mail oder Chat weiter.
- Ändern Sie ein Passwort, wenn ein Dienst einen Datenvorfall meldet.
Häufige Fragen
Sollte ich Passwörter regelmäßig ändern?
Erzwungene regelmäßige Wechsel führen oft zu schwächeren, vorhersehbaren Passwörtern, und die aktuellen NIST-Empfehlungen raten davon ohne Anlass ab. Ändern Sie ein Passwort, wenn Sie vermuten, dass es bekannt wurde, oder wenn ein Dienst einen Vorfall meldet.