Die meisten Passwort-Ratschläge – einen Großbuchstaben hinzufügen, eine Zahl hinzufügen, ein Symbol einfügen – optimieren das Falsche. Was einen Angreifer tatsächlich aufhält, ist Unvorhersehbarkeit, gemessen in Entropiebits. Dieser Leitfaden erklärt, warum Länge wichtiger ist als Komplexität, wie Passphrasen Ihnen Kraft verleihen, die Sie sich merken können, und warum ein Generator, der vollständig in Ihrem Browser läuft, der sicherste Ort zum Erstellen eines solchen ist.
Länge schlägt Komplexität
Jedes Zeichen, das Sie hinzufügen, multipliziert die Anzahl der möglichen Passwörter mit der Größe des Zeichenpools. Die Umstellung von 8 auf 16 Zeichen trägt weitaus mehr zur Sicherheit bei als das Hinzufügen eines Symbols zu einem 8-stelligen Passwort. Das liegt daran, dass die Entropie linear mit der Länge wächst (jedes Zeichen fügt die gleiche Anzahl an Bits hinzu), aber nur logarithmisch mit der Poolgröße (die Verdoppelung des Pools fügt nur ein Bit pro Zeichen hinzu).
Konkret: Ein 12-stelliges Kleinbuchstaben-Passwort hat etwa 56 Bits Entropie; Ein 8-stelliges Passwort, das alle 94 druckbaren Zeichen verwendet, hat nur etwa 52 Bit – und das 8-stellige Passwort ist viel schwieriger einzugeben. Komplexitätsregeln schlagen auch fehl, indem sie Menschen zu vorhersehbaren Mustern wie Großbuchstaben zuerst, Symbolen und Zahlen zuletzt drängen, die Angreifer ausnutzen. Die Lösung besteht darin, Passwörter nicht mehr selbst zu wählen, sondern einen Generator wirklich zufällige Passwörter auswählen zu lassen, die so lang sind, wie es die Website zulässt.
Entropie, erklärt
Entropie ist lediglich eine Zahl, die angibt, wie viele Vermutungen ein Angreifer benötigen würde, ausgedrückt als Zweierpotenz. Ein Passwort mit 40 Entropiebits kann einer von 2⁴⁰ (etwa einer Billion) gleichwahrscheinlichen Werten sein; 60 Bit sind etwa eine Trillion. Da jedes zusätzliche Bit die Arbeit verdoppelt, sind kleine Steigerungen enorm wichtig – ein 70-Bit-Passwort ist tausendmal stärker als ein 60-Bit-Passwort.
Die praktischen Schwellenwerte: Unter ~40 Bit ist schwach und führt schnell zum Offline-Knacken; 60 Bit sind eine angemessene Untergrenze für Konten, die wichtig sind. 80+ Bit sind stark; und 100+ Bits sind praktisch mit roher Gewalt und mit jeder vorhersehbaren Hardware unknackbar. Dieses Tool zeigt die genaue Zahl für alles an, was Sie generieren, sodass Sie gezielt zielen und nicht raten müssen.
Passphrasen versus Passwörter
Ein zufälliges Passwort mit 16 Zeichen und eine Passphrase mit 6 Wörtern können eine ähnliche Entropie enthalten, aber nur eines davon ist realistisch, um es sich zu merken und auf einer Telefontastatur einzugeben. Passphrasen funktionieren, weil jedes Wort zufällig aus einer bekannten Liste gezogen wird – die lange EFF-Liste umfasst 7.776 Wörter, sodass jedes Wort etwa 12,9 Bits wert ist, unabhängig davon, wie häufig das Wort vorkommt. Die Stärke ergibt sich aus der zufälligen Auswahl, nicht aus der Unklarheit, daher ist „correct-horse-battery-staple“ gerade deshalb stark, weil es zufällig ausgewählt wurde.
Verwenden Sie Passphrasen für die wenigen Geheimnisse, die Sie sich merken müssen: Ihr Passwort-Manager-Master-Passwort, Ihre Geräteanmeldung, Ihren Schlüssel für die vollständige Festplattenverschlüsselung. Verwenden Sie für alles andere lange zufällige Passwörter (im Manager gespeichert). Das Großschreiben von Wörtern oder das Anhängen einer Ziffer und eines Symbols fügt ein wenig Entropie hinzu und hilft dabei, Websites zufriedenzustellen, die immer noch „Komplexität“ erfordern.
Warum ein Passwort-Manager – und warum dieser in Ihrem Browser läuft
Die wichtigste Gewohnheit bei Passwörtern besteht darin, eines nie wiederzuverwenden. Der LinkedIn-Verstoß im Jahr 2012 und zahllose andere waren nicht dadurch erfolgreich, dass sie sichere Passwörter knackten, sondern indem sie durchgesickerte Passwörter auf anderen Websites wiedergaben. Ein Passwort-Manager löst dieses Problem, indem er für jedes Konto ein eindeutiges Passwort generiert und speichert, sodass sich ein Verstoß auf einer Website nicht weiter ausbreiten kann. Schützen Sie den Manager selbst mit einer starken Passphrase und aktivieren Sie die Zwei-Faktor-Authentifizierung.
Dieser Generator ist so konzipiert, dass Sie einem Server niemals ein Geheimnis anvertrauen müssen. Die Generierung erfolgt vollständig in Ihrem Browser mithilfe von crypto.getRandomValues, derselben kryptografisch sicheren Quelle, die auch die HTTPS-Schlüsselgenerierung unterstützt. Es wird nichts übertragen, protokolliert oder gespeichert – wir speichern nicht einmal das Passwort im Speicher Ihres Browsers, sondern nur Ihre Einstellungen. Sie können dies selbst bestätigen: Öffnen Sie den Netzwerk-Tab Ihres Browsers und achten Sie darauf, dass beim Generieren eines Passworts überhaupt keine Anfragen gestellt werden.