0Pricing
Cyber Security Academy · Lektion

Passwort-Hashing: bcrypt, Argon2, PBKDF2

Lernen Sie, warum die Speicherung im Klartext gefährlich ist und wie gesalzenes Hashing Passwörter schützt.

Passwort-Hashing: bcrypt, Argon2, PBKDF2 ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum sollte man Passwörter nicht im Klartext speichern?

Passwörter im Klartext zu speichern, ist katastrophal – ein einziger Datenbankeinbruch legt jedes Konto offen. Passwörter müssen vor der Speicherung mit einer Einwegfunktion verarbeitet werden, damit selbst der Zugriff auf die Datenbank das ursprüngliche Passwort nicht preisgibt.

Was ist Hashing?

Eine Hashfunktion wandelt Eingaben beliebiger Länge in eine Ausgabe fester Länge um. Dieselbe Eingabe erzeugt immer dieselbe Ausgabe, aber das Original kann aus dem Hash nicht wiederhergestellt werden. Beispiele: SHA-256, bcrypt, Argon2.

Warum sollte man SHA-256 nicht für Passwörter verwenden?

Allgemeine Hashfunktionen wie SHA-256 sind auf Schnelligkeit ausgelegt. Ein Angreifer kann auf einer GPU Milliarden von SHA-256-Hashes pro Sekunde berechnen, wodurch das Knacken per Brute-Force praktikabel wird.

Das Hashing von Passwörtern erfordert langsame, rechenintensive Funktionen.

Salting

Ein Salt ist ein zufälliger Wert, der vor dem Hashing zu jedem Passwort hinzugefügt wird. Dadurch haben zwei Benutzer mit demselben Passwort unterschiedliche Hashes, wodurch Rainbow-Table- und Batch-Cracking-Angriffe verhindert werden. Der Salt wird zusammen mit dem Hash gespeichert (er ist kein Geheimnis).

# Conceptual salt example
hash = bcrypt("password" + random_salt)

bcrypt

bcrypt wurde 1999 speziell für das Hashing von Passwörtern entwickelt. Es verfügt über einen konfigurierbaren Kostenfaktor, der festlegt, wie langsam das Hashing erfolgt. Mit verbesserter Hardware kann der Kostenfaktor erhöht werden, um das Sicherheitsniveau beizubehalten.

Ein Kostenfaktor von 12 ist heute üblich – das Hashing dauert auf einer modernen CPU etwa 250 ms.

PBKDF2

PBKDF2 (Password-Based Key Derivation Function 2) wendet eine Hashfunktion (z. B. HMAC-SHA256) viele Male an (Iterationen). Mehr Iterationen = langsamer = sicherer. PBKDF2 wird von NIST empfohlen und für WLAN-Passwörter bei WPA2 verwendet.

Argon2

Argon2 gewann 2015 den Password Hashing Competition. Es gilt als moderner Standard. Es lässt sich konfigurieren anhand von:

  • Zeitkosten – Anzahl der Iterationen
  • Speicherkosten – benötigter RAM (begrenzt die GPU-Beschleunigung)
  • Parallelität – Anzahl der Threads

Verwenden Sie Argon2id für die meisten Anwendungen.

Rainbow-Tables

Eine Rainbow-Tabelle ist eine vorberechnete Zuordnung von Hash → Klartext. Ohne Salting kann ein Angreifer, der den Hash besitzt, ihn sofort in der Tabelle nachschlagen. Salting macht Rainbow-Tables unbrauchbar, weil jeder Hash einzigartig ist.

Techniken zum Passwortknacken

Gängige Offline-Methoden zum Knacken:

  • Wörterbuchangriff – häufige Passwörter und Varianten ausprobieren
  • Brute-Force-Angriff – alle Zeichenkombinationen ausprobieren
  • Regelbasiert – Mutationsregeln auf ein Wörterbuch anwenden (Jahr anhängen, Großschreibung, Leetspeak)
  • Tools: Hashcat, John the Ripper

Den richtigen Algorithmus wählen

Reihenfolge der bevorzugten Algorithmen für neue Anwendungen:

  1. Argon2id – bester Schutz vor GPU-/ASIC-Cracking
  2. bcrypt – umfassend unterstützt und langjährig bewährt
  3. PBKDF2 – von NIST zugelassen und in manchen Compliance-Kontexten vorgeschrieben

Verwenden Sie niemals MD5, SHA-1 oder ungesalzenes SHA-256 für Passwörter.

Verifizierungsprozess

Wenn sich ein Benutzer anmeldet:

  1. Gespeicherten Hash und Salt des Benutzers abrufen
  2. Das übermittelte Passwort mit demselben Salt und Algorithmus hashen
  3. Den resultierenden Hash mit dem gespeicherten Hash vergleichen (Vergleich in konstanter Zeit)
  4. Nie entschlüsseln – nur vergleichen

Kurztest: Passwort-Hashing

Welcher Algorithmus zum Hashing von Passwörtern gilt derzeit als Best Practice und war der Sieger der Password Hashing Competition?

Zusammenfassung der Lektion

Passwörter müssen als Hashes und nicht im Klartext gespeichert werden. Schnelle Algorithmen wie SHA-256 sind dafür ungeeignet – verwenden Sie langsame Funktionen zum Passwort-Hashing: Argon2id (bevorzugt), bcrypt oder PBKDF2. Verwenden Sie immer ein zufälliges Salt pro Passwort, um Rainbow-Table-Angriffe zu verhindern. Entwickeln Sie niemals eigene Kryptografie – verwenden Sie bewährte Bibliotheken.

Häufig gestellte Fragen

Ist die Lektion „Passwort-Hashing: bcrypt, Argon2, PBKDF2“ kostenlos?

Ja — der vollständige Text von „Passwort-Hashing: bcrypt, Argon2, PBKDF2“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Passwort-Hashing: bcrypt, Argon2, PBKDF2“?

Lernen Sie, warum die Speicherung im Klartext gefährlich ist und wie gesalzenes Hashing Passwörter schützt. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Passwort-Hashing: bcrypt, Argon2, PBKDF2“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Passwortstärke und Richtlinien
  2. Passwort-Hashing: bcrypt, Argon2, PBKDF2
  3. Multi-Faktor-Authentifizierung
  4. Credential Stuffing und Password Spraying
← Zurück zu Cyber Security Academy