Welche Passwortregeln sind heute noch sinnvoll?
Die meisten Kennwörter werden nicht erraten. Sie werden abgefischt oder wiederverwendet.
Lang, für jedes Konto ein eigenes, und in einem Passwort-Manager statt im Kopf. Der Wechsel alle neunzig Tage gehört nicht mehr dazu: Das BSI hat diese Empfehlung 2020 aus seinem IT-Grundschutz gestrichen, weil sie in der Praxis zu schwächeren Kennwörtern führt. Gewechselt wird, wenn es einen Grund gibt.
Was Angreifer tatsächlich tun
Das Bild vom Hacker, der ein Kennwort errät, stimmt selten. In der Praxis kommen Kennwörter auf drei Wegen abhanden:
- Abgefischt. Eine E-Mail, die aussieht wie von Microsoft, der Bank oder dem Paketdienst, führt auf eine nachgebaute Anmeldeseite.
- Wiederverwendet. Ein Dienst, bei dem sich jemand privat angemeldet hat, wird gehackt. Die Liste mit E-Mail-Adressen und Kennwörtern landet im Netz. Angreifer probieren dieselbe Kombination automatisch bei hunderten anderen Diensten, und bei jedem, der das Kennwort mehrfach benutzt, passt sie irgendwo.
- Aus Listen geraten. Kurze Kennwörter und bekannte Muster wie „Sommer2025!" stehen in Wörterbüchern, die Programme in Sekunden durchprobieren.
Gegen den ersten Weg hilft vor allem eine gute Zwei-Faktor-Anmeldung, siehe Konto gehackt trotz Zwei-Faktor-Anmeldung. Gegen die anderen beiden helfen die Regeln unten.
Die Regeln, die heute gelten
- Länge schlägt Sonderzeichen. Ein langes Kennwort aus Kleinbuchstaben ist schwerer zu knacken als ein kurzes mit Ausrufezeichen. Das „a" durch ein „@" zu ersetzen, kennen die Programme längst.
- Jedes Konto bekommt sein eigenes Kennwort. Das ist die wichtigste Regel, weil sie den häufigsten Weg abschneidet.
- Kein Bezug zum eigenen Leben. Kein Geburtsdatum, kein Name der Kinder, kein Firmenname mit Jahreszahl.
- Wechseln bei Anlass, nicht nach Kalender: bei Verdacht, nach einem bekannt gewordenen Datenleck, und wenn jemand ausscheidet, der das Kennwort kannte.
- Nie weitergeben, auch nicht am Telefon an jemanden, der sich als IT-Support vorstellt. Ein seriöser Dienstleister fragt nicht nach deinem Kennwort.
Warum es ohne Passwort-Manager nicht geht
Regel zwei ist ohne Hilfsmittel nicht durchzuhalten. Niemand merkt sich dreißig lange, verschiedene Kennwörter. Ein Passwort-Manager erzeugt sie, speichert sie verschlüsselt und setzt sie beim Anmelden ein. Man selbst merkt sich nur noch ein einziges, starkes Hauptkennwort.
Im Betrieb kommt ein zweiter Vorteil dazu: Gemeinsam genutzte Zugänge lassen sich teilen, ohne sie per Mail zu verschicken. Wer ausscheidet, verliert den Zugriff an einer Stelle, statt dass hinterher niemand weiß, wer welches Kennwort kannte. Und weil der Manager nur auf der echten Adresse ausfüllt, ist er nebenbei ein Warnsignal gegen nachgebaute Seiten.
Für Betriebe eignen sich Lösungen mit Teamfunktion, etwa Bitwarden, das sich auf Wunsch auch auf eigener Infrastruktur betreiben lässt.
Prüfen, ob ihr schon betroffen seid
Unter haveibeenpwned.com lässt sich nachsehen, ob eine E-Mail-Adresse in einem bekannten Datenleck aufgetaucht ist. Taucht eine Firmenadresse dort auf, ist das kein Grund zur Panik, aber einer, die Kennwörter der betroffenen Dienste zu wechseln.
Ein Hinweis zur Cyberversicherung
Manche Fragebögen von Versicherern fragen noch nach einem regelmäßigen Kennwortwechsel. Wenn es in eurem Vertrag steht, gilt es für euch, auch wenn die Fachwelt weiter ist. Mehr dazu unter Was verlangt eine Cyberversicherung?
Kurz beantwortet
Muss man Passwörter regelmäßig ändern?
Nicht ohne Anlass. Das BSI hat die Empfehlung zum regelmäßigen Wechsel 2020 aus seinem IT-Grundschutz gestrichen, weil erzwungene Wechsel zu schwächeren, vorhersehbaren Kennwörtern führen. Gewechselt wird, wenn es einen Verdacht gibt oder ein Dienst von einem Datenleck betroffen war.
Wie lang sollte ein Passwort sein?
So lang, wie es praktikabel ist. Kennwörter aus dem Passwort-Manager dürfen ruhig zwanzig Zeichen und mehr haben, weil sie niemand tippen muss. Für die wenigen Kennwörter, die man sich merken muss, eignet sich ein Satz aus mehreren zufälligen Wörtern besser als ein kurzes Zeichengewirr.
Ist ein Passwort-Manager nicht ein einziges großes Risiko?
Er bündelt die Kennwörter, ja. Deshalb braucht er ein starkes Hauptkennwort und eine starke Zwei-Faktor-Anmeldung. Das Risiko ist trotzdem deutlich kleiner als das Gegenteil: dasselbe Kennwort an zwanzig Stellen, oder eine Tabelle namens Passwörter auf dem Server.