Jedes Jahr sieht die Liste der häufigsten Passwörter gleich aus: 123456, password, qwerty. Das Problem ist nicht Faulheit — der Durchschnittsmensch hat heute 80+ Konten, und das menschliche Gedächtnis skaliert nicht auf 80 einzigartige Zufallsfolgen. Dieser Guide erklärt, was ein Passwort tatsächlich stark macht, und liefert dann ein System, das in der Praxis funktioniert, nicht nur in der Theorie.
Was ein Passwort schwach macht (trotz starkem Aussehen)
Angreifer sitzen nicht an einer Tastatur und raten. Sie lassen Software laufen, die Milliarden Kandidaten pro Sekunden gegen gestohlene Passwort-Datenbanken testet — mit Wörterbüchern, geleakten Passwörtern und Mustern wie Wort + Ziffern + Symbol. Deshalb sind all diese Passwörter schwach:
- Einzelne Wörter mit Ersetzungen — P@ssw0rd! ist eines der ersten Muster, die Cracking-Software versuchen.
- Persönliche Informationen — Geburtstage, Vereinsnamen, Haustiere: alles aus sozialen Medien sammelbar.
- Muster — Tastaturwege (qwerty, 1qaz2wsx) stehen in jedem Cracking-Wörterbuch.
- Kurzes, egal was. Länge ist der stärkste Hebel: Jedes zusätzliche Zeichen multipliziert den Suchraum. Ein 12-stelliges Zufallspasswort ist tausendfach schwerer zu knacken als ein 8-stelliges; ein 16-stelliges astronomisch schwerer.
Die Passphrasen-Methode: lang und merkbar
Für Passwörter, die Sie aus dem Gedächtnis tippen müssen, nutzen Sie eine Passphrase: 4–5 unverbundene, gebräuchliche Wörter aneinandergereiht, wie kupfer-laterne-mango-trieb. Vier Zufallswörter aus einem 5.000-Wörter-Vokabular erzeugen bereits mehr Kombinationen als ein 8-stelliger Zufallswirbel aus jedem Symbol — und Sie können sie sich vorstellen, deshalb bleiben sie hängen. Einen Großbuchstaben oder eine Ziffer ergänzen, wo Seiten das verlangen — die Arbeit macht aber die Länge.
Wenn Sie es sich nicht merken müssen: generieren
Die meisten Passwörter sollte man gar nicht auswendig lernen — sie gehören in einen Passwort-Manager. Dafür nutzen Sie den Passwort-Generator: 16+ Zeichen, gemischte Groß-/Kleinschreibung, Ziffern und Symbole, pro Seite einzigartig. Sie müssen sie nie erinnern; der Manager tippt sie für Sie. Generieren, speichern, vergessen — das ist das gesunde Muster. Und leidet ein Dienst einen Datenleck, öffnet das geleakte Passwort genau eine Tür.
Ein System für die wenigen, die Sie sich merken müssen
Realistisch müssen Sie sich nur drei merken: Geräte-Login, Master-Passwort des Managers und Ihr E-Mail-Passwort (der Hauptschlüssel für Passwort-Resets). Alles andere kann generiert werden. Für die gemerkten nutzen Sie die Passphrasen-Methode — und verwenden das E-Mail-Passwort nirgendwo sonst. Wer Ihre Mailbox kontrolliert, kann fast alles andere zurücksetzen.
Zwei Prüfungen, die sich heute lohnen
Auf Leaks prüfen. Leak-Datenbanken wie Have I Been Pwned durchsuchen Ihre E-Mail gegen bekannte Vorfälle. Taucht ein altes Passwort dort auf, Pensionieren Sie es überall, wo es wiederverwendet wurde.
Zwei-Faktor-Authentifizierung einschalten — zuerst bei E-Mail, Banking und sozialen Konten. Ein starkes Passwort plus ein zweiter Faktor überlebt sogar ein geleaktes Passwort; das ist die wertvollste einzelne Sicherheitseinstellung überhaupt.
Eine Anmerkung zu Hashing
Gut geführte Seiten speichern Ihr Passwort nie — sie speichern einen Hash: einen Einweg-Fingerabdruck. Entwickler, die Datei-Integrität prüfen oder Hashes erzeugen wollen, finden im Hash-Generator MD5, SHA-256 und Verwandte — lokal im Browser berechnet. Für alle anderen folgt daraus: Kein seriöser Support-Mitarbeiter braucht jemals Ihr echtes Passwort — wer danach fragt, outet sich selbst.
Fazit
Länge schlägt Cleverness, Einzigartigkeit schlägt Eselsbrücken, ein Passwort-Manager schlägt das Gedächtnis. Nutzen Sie eine lange Passphrase für die drei Passwörter, die Sie sich merken müssen, generieren Sie einzigartige zufällige für alles andere und schalten Sie Zwei-Faktor dort ein, wo es zählt. Diese Kombination vereitelt die große Mehrheit realer Kontoübernahmen.