webtrajans
de

Sicheres Passwort erstellen: Was wirklich schützt

Die meisten Konten werden nicht durch geniale Hacker geknackt, sondern durch wiederverwendete oder zu kurze Passwörter. Mit wenigen Regeln, einem Passwortmanager und Zwei-Faktor-Authentifizierung sind Sie deutlich besser geschützt.

Aktualisiert: 5 Min. Lesezeit

Ein Passwort schützt nur so gut wie das schwächste Glied: Wird es erraten, bei einem Datenleck veröffentlicht oder per Phishing abgefangen, ist das Konto offen. Besonders gefährlich ist Wiederverwendung – gelangt das Passwort Ihres Online-Shops in Umlauf, probieren Angreifer es automatisiert bei E-Mail, PayPal und Amazon aus („Credential Stuffing“). Dieser Ratgeber zeigt, was ein Passwort wirklich stark macht und welche Maßnahmen darüber hinaus wichtig sind.

Länge schlägt Komplexität

Lange galt: mindestens acht Zeichen, Groß- und Kleinbuchstaben, Ziffer, Sonderzeichen. Das Ergebnis waren Passwörter wie Sommer2026! – formal komplex, praktisch leicht zu erraten, weil Menschen vorhersehbare Muster nutzen.

Heute gilt: Länge und Zufall sind entscheidend. Die Stärke eines zufälligen Passworts lässt sich in Bit Entropie ausdrücken:

Entropie = Länge × log2(Anzahl möglicher Zeichen)
Passwort Zeichenvorrat Entropie (ca.)
8 Zeichen, nur Kleinbuchstaben 26 38 Bit
8 Zeichen, alle druckbaren ASCII 94 52 Bit
12 Zeichen, alle druckbaren ASCII 94 79 Bit
16 Zeichen, alle druckbaren ASCII 94 105 Bit
5 zufällige Wörter aus 7.776 7.776 65 Bit
6 zufällige Wörter aus 7.776 7.776 78 Bit

Jedes zusätzliche Bit verdoppelt die Zahl der Möglichkeiten. Wichtig: Die Rechnung gilt nur für wirklich zufällig erzeugte Passwörter. Ein selbst ausgedachtes Passwort mit Namen, Geburtsjahr und Ausrufezeichen hat praktisch weit weniger Entropie. Zufällige Passwörter erstellt der Passwort-Generator lokal in Ihrem Browser.

Was aktuelle Richtlinien empfehlen

  • BSI (Deutschland): Lieber lang als kompliziert; Passwortmanager nutzen; keine regelmäßigen Pflichtwechsel ohne Anlass; wo möglich Zwei-Faktor-Authentifizierung oder Passkeys.
  • NIST SP 800-63B-4 (USA, 2025): Mindestens 15 Zeichen, wenn das Passwort der einzige Faktor ist (8 Zeichen in Kombination mit einem zweiten Faktor); Dienste sollen mindestens 64 Zeichen erlauben, keine Zusammensetzungsregeln erzwingen und Passwörter gegen Listen bekannter, geleakter Passwörter prüfen.

Passphrasen: lang und merkbar

Eine Passphrase besteht aus mehreren zufällig gewählten Wörtern, etwa Wolke-Tinte-Gabel-Rosine-Kompass-Lampe. Sie ist lang, gut zu tippen und leichter zu merken als x7#Qp!2v. Entscheidend ist, dass die Wörter zufällig gewählt werden (z. B. per Würfel und Wortliste), nicht als sinnvoller Satz oder Liedzeile. Für das Master-Passwort eines Passwortmanagers oder die Anmeldung am Computer ist eine Passphrase aus sechs Wörtern ideal.

Passwortmanager: ein Passwort für alle

Niemand kann sich 100 verschiedene, zufällige Passwörter merken. Ein Passwortmanager erzeugt und speichert sie verschlüsselt und füllt sie automatisch aus. Vorteile:

  • Für jedes Konto ein eigenes, langes Zufallspasswort.
  • Schutz vor Phishing: Der Manager füllt nur auf der echten Domain aus.
  • Synchronisation zwischen Rechner und Smartphone.

Optionen reichen von quelloffenen Lösungen wie KeePassXC oder Bitwarden bis zu den integrierten Managern von Apple, Google, Microsoft und Firefox. Wählen Sie ein starkes Master-Passwort und sichern Sie den Manager selbst mit 2FA ab.

Zwei-Faktor-Authentifizierung und Passkeys

Selbst das beste Passwort kann bei einem Datenleck oder per Phishing verloren gehen. Ein zweiter Faktor verhindert, dass Angreifer allein mit dem Passwort ins Konto kommen.

Methode Sicherheit Hinweis
SMS-Code Grundschutz Anfällig für SIM-Swapping
Authenticator-App (TOTP) gut Codes ändern sich alle 30 Sekunden
Push-Bestätigung gut Nur bestätigen, was Sie selbst ausgelöst haben
Hardware-Schlüssel (FIDO2) sehr gut Phishing-resistent
Passkeys sehr gut Ersetzen das Passwort ganz, phishing-resistent

Aktivieren Sie 2FA zuerst für Ihr E-Mail-Konto – darüber lassen sich alle anderen Passwörter zurücksetzen –, dann für Online-Banking, PayPal, Cloud-Speicher und Social Media. Wo Passkeys angeboten werden, sind sie die komfortabelste und sicherste Wahl.

So speichern Websites Passwörter (Hashing)

Seriöse Dienste speichern Ihr Passwort nicht im Klartext, sondern als Hash: das Ergebnis einer Einwegfunktion, aus dem sich das Passwort nicht zurückrechnen lässt. Beim Login wird Ihre Eingabe erneut gehasht und verglichen.

  • Ungeeignet für Passwörter: MD5, SHA-1 und auch ein einfaches SHA-256 sind zu schnell. Moderne Grafikkarten testen damit Milliarden Kandidaten pro Sekunde.
  • Richtig: Langsame, speicherintensive Verfahren wie Argon2id, scrypt oder bcrypt, jeweils mit individuellem Salt pro Benutzer.

Wie unterschiedlich Hash-Funktionen arbeiten, können Sie mit dem Hash-Generator ausprobieren: Schon ein geändertes Zeichen erzeugt einen völlig anderen Hash. Für Website-Betreiber gilt zudem die DSGVO: Passwörter sind nach Art. 32 nach dem Stand der Technik zu schützen, und ein Datenleck muss in der Regel binnen 72 Stunden der Aufsichtsbehörde gemeldet werden.

Wurde mein Passwort geleakt?

Dienste wie „Have I Been Pwned“ oder der Identity Leak Checker des Hasso-Plattner-Instituts zeigen, ob Ihre E-Mail-Adresse in bekannten Datenlecks auftaucht. Viele Passwortmanager warnen automatisch vor kompromittierten Passwörtern. Ist ein Konto betroffen: Passwort sofort ändern – und überall dort, wo Sie es ebenfalls verwendet haben.

Für Unternehmen: Passwortrichtlinien zeitgemäß gestalten

Wer eine Website, einen Shop oder interne Systeme betreibt, sollte Passwortregeln an den aktuellen Empfehlungen ausrichten: ausreichende Mindestlänge, keine erzwungenen Sonderzeichen-Regeln, keine Pflichtwechsel ohne Anlass, Abgleich mit Listen geleakter Passwörter, Begrenzung von Fehlversuchen und 2FA für alle Administratorkonten. Erlauben Sie Einfügen aus der Zwischenablage, damit Passwortmanager funktionieren, und bieten Sie Passkeys an, wenn Ihre Plattform sie unterstützt.

Häufige Fehler

  • Dasselbe Passwort für mehrere Dienste.
  • Muster wie Name + Jahr + ! oder Tastaturfolgen wie qwertz123.
  • Passwörter im Browser ohne Gerätesperre oder auf Zetteln am Monitor.
  • 2FA nur per SMS, obwohl App oder Passkey möglich wären.
  • Sicherheitsfragen wahrheitsgemäß beantworten (Geburtsort ist oft öffentlich auffindbar).

Ebenso wichtig ist der Schutz Ihrer Domain vor gefälschten E-Mails in Ihrem Namen – mehr dazu im Ratgeber SPF, DKIM und DMARC einrichten.

Checkliste

  • Jedes Konto mit eigenem, zufälligem Passwort (≥ 12–16 Zeichen) oder Passphrase.
  • Passwortmanager mit starkem Master-Passwort und 2FA.
  • 2FA aktiv für E-Mail, Banking, PayPal, Cloud.
  • Passkeys genutzt, wo verfügbar.
  • Regelmäßig prüfen, ob Adressen in Datenlecks auftauchen.

Häufige Fragen

Wie lang sollte ein sicheres Passwort sein?

Für wichtige Konten mindestens 12–16 zufällige Zeichen oder eine Passphrase aus fünf bis sechs zufälligen Wörtern. Das US-Institut NIST verlangt in seinen Richtlinien von 2025 mindestens 15 Zeichen, wenn das Passwort der einzige Faktor ist.

Muss ich Passwörter regelmäßig ändern?

Nein. Das BSI und NIST raten von Wechseln ohne Anlass ab, weil sie zu schwächeren Passwörtern führen. Ändern Sie ein Passwort sofort, wenn es bei einem Datenleck aufgetaucht ist oder Sie einen Verdacht haben.

Sind Passwortmanager sicher?

Ein seriöser Passwortmanager mit starkem Master-Passwort und Zwei-Faktor-Schutz ist deutlich sicherer als wiederverwendete oder notierte Passwörter. Das BSI empfiehlt ihren Einsatz ausdrücklich.

Was sind Passkeys?

Passkeys ersetzen Passwörter durch ein kryptografisches Schlüsselpaar auf Ihrem Gerät. Sie können nicht erraten oder per Phishing abgegriffen werden und gelten als besonders sichere Anmeldemethode.

Weitere Ratgeber