Passwort

 

Ein Passwort (auch Kennwort oder Passcode) ist eine geheime Zeichenfolge, die zur Authentifizierung eines Benutzers dient. Es ist der häufigste und bekannteste Sicherheitsmechanismus, um den Zugriff auf Computersysteme, Netzwerke, Online-Konten, verschlüsselte Daten oder physische Bereiche (z. B. PIN am Geldautomaten) zu schützen. Nur wer das korrekte Passwort kennt (oder besitzt), erhält Zugang.

 

Funktionsprinzip

Bei der Registrierung wird das Passwort nicht im Klartext gespeichert, sondern durch eine mathematische Einwegfunktion (Hash) in eine irreversible Zeichenkette umgewandelt. Bei der Anmeldung wird das eingegebene Passwort ebenfalls gehasht und mit dem gespeicherten Hash-Wert verglichen. Stimmen beide überein, wird der Zugang gewährt. Dies schützt die Passwörter selbst dann, wenn die Datenbank eines Anbieters gestohlen wird (sofern sichere Hash-Verfahren wie bcrypt oder Argon2 verwendet wurden).

 

Kriterien für ein sicheres Passwort

Ein sicheres Passwort muss zwei Hauptanforderungen erfüllen: Es muss für andere schwer zu erraten und für Computer schwer zu berechnen sein.

 
Kriterium
Empfehlung
Länge
Mindestens 12–16 Zeichen. Länge ist der wichtigste Faktor gegen Brute-Force-Angriffe.
Komplexität
Mischung aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen (z. B. !, @, #, $).
Unvorhersehbarkeit
Keine persönlichen Daten (Geburtsdatum, Name des Haustiers), keine gängigen Wörter („Passwort123“, „admin“) und keine Tastaturmuster („qwertz“).
Einzigartigkeit
Niemals dasselbe Passwort für mehrere Dienste verwenden. Ein Leak bei Dienst A darf nicht zum Verlust von Konto B führen.

Häufige Angriffsmethoden

  • Brute-Force: Automatisiertes Ausprobieren aller möglichen Kombinationen. Kurze Passwörter fallen hier schnell.
  • Dictionary Attack: Ausprobieren von Wörtern aus Wörterbüchern und gängigen Listen („123456“, „password“, „sommer2024“).
  • Phishing: Nutzer werden auf gefälschte Seiten gelockt und geben ihr Passwort freiwillig an Betrüger weiter.
  • Credential Stuffing: Gestohlene Passwörter aus einem Leak werden automatisiert bei tausenden anderen Diensten ausprobiert (funktioniert oft, weil Nutzer Passwörter wiederverwenden).
  • Keylogging: Schadsoftware zeichnet jede Tasteneingabe auf dem Gerät des Opfers auf.
 

Best Practices für den Umgang mit Passwörtern

  1. Passwort-Manager verwenden: Tools wie Bitwarden, 1Password, KeePass oder der integrierte Manager von Browsern/Smartphones generieren und speichern komplexe, einzigartige Passwörter für jeden Dienst. Der Nutzer muss sich nur noch ein einziges starkes Master-Passwort (oder eine Passphrase) merken.
  2. Zwei-Faktor-Authentifizierung (2FA) aktivieren: Ein Passwort allein reicht heute oft nicht mehr. 2FA fügt einen zweiten Faktor hinzu (z. B. Code per App, Fingerabdruck, Hardware-Key), der selbst bei gestohlenem Passwort den Account schützt.
  3. Regelmäßige Überprüfung: Dienste wie „Have I Been Pwned“ informieren, ob die eigene E-Mail-Adresse oder Passwörter von bekannten Datenleaks betroffen sind.
  4. Keine Weitergabe: Passwörter niemals per E-Mail, Chat oder Telefon weitergeben. Seriöse Anbieter fragen niemals nach dem Passwort.
 

Passwort vs. Passphrase

Während klassische Passwörter oft kurz und komplex sind (X9#mP2!z), setzen Passphrasen auf Länge und Merkfähigkeit (Roter-Elefant-tanzt-auf-dem-Mond). Passphrasen gelten oft als sicherer und benutzerfreundlicher, da sie länger sind und sich leichter merken lassen, aber für Computer extrem schwer zu knacken sind.

 

Rechtliche und organisatorische Aspekte

In Unternehmen gelten oft strenkte Passwort-Richtlinien (Mindestlänge, Wechselintervalle, Sperrung nach Fehlversuchen). Die DSGVO verlangt, dass personenbezogene Daten durch geeignete technische Maßnahmen (wie sichere Passwörter) geschützt werden. Bei fahrlässigem Umgang mit Passwörtern (z. B. notieren auf einem Zettel am Monitor) kann im Schadensfall ein Mitverschulden vorliegen.

 

Fazit

Das Passwort bleibt trotz neuer Technologien wie Biometrie (Fingerabdruck, Gesichtserkennung) die Grundlage der digitalen Sicherheit. Ein langes, einzigartiges Passwort in Kombination mit einem Passwort-Manager und 2FA ist der effektivste Schutz vor Identitätsdiebstahl und Datenverlust.