Passwörter schützen fast alles, was wir online tun – E-Mail, Banking, soziale Medien, Cloud-Speicher, Entwicklerplattformen und mehr. Die Wahl der richtigen Länge (und Zusammensetzung) für ein Passwort ist eine der einfachsten Möglichkeiten, die Sicherheit zu verbessern, ohne Ihren täglichen Arbeitsablauf stark zu verändern.
Dieser Artikel erklärt, wie lang ein Passwort sein sollte, warum die Länge wichtig ist, was führende Standardorganisationen empfehlen und wie man starke, einzigartige Passwörter erstellt, die einfach zu verwalten sind.
Ein starkes Passwort ist eines, das für Angreifer schwer zu erraten oder zu berechnen ist. Die Stärke ergibt sich aus zwei Hauptzutaten:
Wenn diese beiden Faktoren vorhanden sind, widerstehen Passwörter Brute-Force-Angriffen (systematisches Ausprobieren von Kombinationen), Wörterbuchangriffen (Versuch von gängigen Wörtern und Mustern) und vielen automatisierten Angriffstechniken.
Sicherheitsexperten betonen stets die Länge. Die US-amerikanische Cybersecurity & Infrastructure Security Agency (CISA) empfiehlt, Passwörter zu wählen, die „Lang – mindestens 16 Zeichen lang (noch länger ist besser)“ sind. Sie können ihre Anleitung hier lesen: https://www.cisa.gov/secure-our-world/require-strong-passwords
Das National Institute of Standards and Technology (NIST) nimmt in seinem Digital Identity Guidelines eine ähnliche Haltung ein und hebt hervor, dass die Passwortlänge ein primärer Faktor zur Charakterisierung der Passwortstärke ist und dass Benutzer ermutigt werden sollten, längere Passwörter zu erstellen, wo dies praktikabel ist. Siehe: https://pages.nist.gov/800-63-4/sp800-63b.html
In der Praxis sollten 14 Zeichen als Untergrenze betrachtet werden, während 16+ Zeichen eine bessere Standardeinstellung sind. Für besonders sensible oder langlebige Konten ist es von Vorteil, sogar noch längere Passwörter zu verwenden – vorausgesetzt, die Website erlaubt es und Sie können das Passwort sicher speichern.
Länger ist fast immer stärker gegen Brute Force. Aber es gibt einige praktische Überlegungen:
Fazit: Verwenden Sie das längste, zufälligste Passwort, das den Richtlinien der Seite entspricht und in Ihren Workflow passt – und fügen Sie MFA hinzu, wo verfügbar.
Viele Seiten verlangen eine Mischung von Zeichensätzen (Kleinbuchstaben, Großbuchstaben, Ziffern, Symbole). Das Einschließen mehrerer Sätze vergrößert im Allgemeinen den Suchraum und behindert Ratenangriffe. Allerdings sind „Komplexitätsregeln“ weniger wichtig als Länge und Zufälligkeit. Ein 20-stelliges zufälliges Passwort, das nur Buchstaben verwendet, kann stärker sein als eine 8-stellige Zeichenfolge, die jeden Zeichentyp mischt.
Wenn eine Website Kompositionsregeln erzwingt, lassen Sie Ihren Passwortmanager ein zufälliges Passwort erzeugen, das diese erfüllt. Wenn nicht, priorisieren Sie Länge und Zufälligkeit über erzwungene Komplexität.
Die vier häufig referenzierten Zeichensätze sind:
Länge allein reicht nicht aus, wenn das Passwort vorhersehbaren Mustern folgt. Vermeiden Sie:
1qaz2wsx oder qwertyuiopZwei großartige Möglichkeiten, um Zufälligkeit zu erreichen, mit der Sie leben können:
Tunnel-Magnet-Seide-Sauerstoff-Duett können sowohl lang als auch einprägsamer sein. Fügen Sie Trennzeichen hinzu und, sofern erlaubt, ein Symbol oder eine Zahl.Einige lange Zeichenfolgen sind einfache Ziele, weil sie offensichtlichen Mustern folgen oder in kompromittierten Datensätzen auftauchen. Längere Tastaturabläufe, sich wiederholende Zeichenblöcke oder weit verbreitete "Tricks" gehören zu den ersten Vermutungen, die moderne Crack-Tools versuchen. Länge muss mit Unvorhersehbarkeit gepaart werden, um effektiv zu sein.
Bevor Sie ein Passwort verwenden, ist es ratsam sicherzustellen, dass es nicht in bekannten kompromittierten Datensätzen erscheint. Viele Passwortmanager und Sicherheitstools bieten „Wurde ich Opfer eines Hackerangriffs?"-Überprüfungen oder ähnliche Screening-Methoden. Sie können auch einen Passwortstärke-Tester verwenden, um Ihre Passwörter zu bewerten.
Nicht alle Kontoübernahmen beinhalten das Erraten. Phishing und Wiederverwendung sind häufige Ursachen für Kompromisse:
Länge hilft gegen das Erraten, Phishing und Wiederverwendung werden jedoch durch MFA und einen Passwortmanager gemindert, der einzigartige Anmeldeinformationen mühelos macht.
Der praktische Weg, um 16–24-stellige einzigartige Passwörter über Dutzende (oder Hunderte) von Websites hinweg zu skalieren, ist die Verwendung eines Passwortmanagers. Mit einem Manager können Sie:
Wenn eine Website die Länge oder Symbole einschränkt, konfigurieren Sie den Generator entsprechend – priorisieren Sie dennoch die maximale Länge.
Wie lang sollte ein Passwort sein? So lang wie die Seite es zulässt – streben Sie mindestens 16 Zeichen an – und machen Sie es zufällig und einzigartig. Fügen Sie MFA als starke zweite Schicht hinzu. Mit einem Passwortmanager, der die Erstellung und Speicherung übernimmt, können Sie eine robuste Sicherheit ohne zusätzliche kognitive Belastung haben.