Die Passwortentropie ist ein Maß für die Passwortstärke, ausgedrückt in Bits. Eine höhere Entropie bedeutet mehr mögliche Kombinationen und eine größere Widerstandsfähigkeit gegen Brute-Force-Angriffe. Sie errechnet sich aus der Zeichensatzgröße und der Passwortlänge.
Wie Passwort-Entropie funktioniert
Die Formel: Entropie = log₂(C^L) = L × log₂(C), wobei C die Anzahl der möglichen Zeichen und L die Passwortlänge ist. Zeichensätze: Kleinbuchstaben (26), + Großbuchstaben (52), + Ziffern (62), + Symbole (~95).
Entropie-Benchmarks
- Unter 28 Bit: Sehr schwach – in Sekunden knackbar
- 28-35 Bit: Schwach – Minuten bis Stunden
- 36-59 Bit: Mäßig – Tage bis Monate
- 60-127 Bit: Stark – Jahre bis Jahrhunderte
- 128+ Bit: Sehr stark – mit der aktuellen Technologie praktisch nicht zu knacken
Beispiel aus der Praxis
Passwort „cat123“ (6 Zeichen, Kleinbuchstaben+Ziffern = 36 Optionen): Entropie = 6 × log₂(36) = 31 Bit – in wenigen Minuten knackbar. Passwort „Tr0ub4dor&3“ (11 Zeichen, vollständiger Satz von 95): Entropie = 11 × log₂(95) = 72 Bit – würde Jahrhunderte dauern. Eine 4-Wort-Passphrase „correct-horse-battery-staple“ aus einer Liste mit 7.776 Wörtern: 4 × log₂(7.776) = 51 Bit – stark und einprägsam.
Häufig gestellte Fragen
Wie viele Bits Entropie benötige ich?
Für die meisten Online-Konten sind 50–60 Bit ausreichend (Kontensperre nach fehlgeschlagenen Versuchen). Für Offline-Angriffe (verschlüsselte Dateien, Passwortdatenbanken) sollten Sie 80+ Bits anstreben. Für kritische Systeme bieten 128+ Bit maximale Sicherheit.
Sind Passphrasen besser als komplexe Passwörter?
Oft ja. Eine Passphrase mit 4 bis 5 Wörtern (z. B. „lila-Berg-Fahrrad-Sonnenuntergang“) ist normalerweise sowohl stärker als auch leichter zu merken als ein kurzes, komplexes Passwort (z. B. „X9#kL!“). Die Länge trägt mehr zur Entropie bei als zur Charakterkomplexität.
Ist die Passwortentropie für Wörterbuchangriffe verantwortlich?
Die Standardentropie geht von einer zufälligen Zeichenauswahl aus. Echte Passwörter verwenden oft Wörter, Muster und Substitutionen aus dem Wörterbuch, die die effektive Entropie reduzieren. Ein Passwort wie „Passwort1!“ hat eine theoretische Entropie von ~66 Bit, wird aber durch Wörterbuchangriffe sofort geknackt.