Passwortstärke und Richtlinien
Verstehen Sie, was ein starkes Passwort ausmacht und wie Passwortrichtlinien Risiken reduzieren.
Passwortstärke und Richtlinien ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Warum Passwörter weiterhin wichtig sind
Trotz der zunehmenden Verbreitung von MFA und passwortloser Authentifizierung sind Passwörter weiterhin der häufigste Authentifizierungsfaktor. Ein schwaches Passwort ist bei Sicherheitsverletzungen der häufigste Ausgangspunkt für den Erstzugriff.
Was macht ein Passwort sicher?
Starke Passwörter zeichnen sich aus durch:
- Länge – 16 oder mehr Zeichen erhöhen die Entropie erheblich
- Komplexität – eine Mischung aus Groß- und Kleinbuchstaben, Zahlen und Symbolen
- Unvorhersagbarkeit – keine Wörter aus dem Wörterbuch, Tastaturmuster oder persönlichen Informationen
- Einzigartigkeit – ein anderes Passwort für jedes Konto
Passwortentropie
Entropie misst die Unvorhersagbarkeit in Bits. Bei einem Passwort, das 94 druckbare ASCII-Zeichen verwendet, fügt jedes Zeichen etwa 6,5 Bit hinzu. Ein 16 Zeichen langes Passwort hat etwa 104 Bit Entropie und ist durch Brute-Force praktisch nicht zu knacken.
Länge ist wichtiger als Komplexität: "correcthorsebatterystaple" > "P@ss1".
Häufige Passwortfehler
Angreifer wissen, dass Benutzer Folgendes wählen:
- Wörter aus dem Wörterbuch mit einfachen Ersetzungen (p@ssw0rd)
- Persönliche Informationen (Geburtsdatum, Name des Haustiers)
- Tastaturmuster (qwerty, 123456)
- Firmennamen + Jahreszahl
- Überall dasselbe Passwort
Passwortrichtlinien
Wirksame Passwortrichtlinien (gemäß NIST SP 800-63B):
- Mindestens 8 Zeichen (12 oder mehr empfohlen)
- Abgleich mit Listen bekanntermaßen kompromittierter Passwörter
- Keine regelmäßig vorgeschriebenen Passwortänderungen erzwingen (fördert schwache Passwörter)
- Keine willkürlichen Komplexitätsregeln erzwingen, die Benutzer umgehen
- Einfügen erlauben, damit Passwortmanager verwendet werden können
Passwortmanager
Ein Passwortmanager erzeugt und speichert für jedes Konto ein einzigartiges, starkes Passwort, geschützt durch ein einziges Master-Passwort. Dadurch wird die Wiederverwendung von Passwörtern vermieden – die Ursache von Credential-Stuffing.
Beliebte Optionen: Bitwarden (Open Source), 1Password, KeePass, Dashlane.
Passphrase-Ansatz
Eine Passphrase – vier oder mehr zufällige Wörter – verbindet gute Merkfähigkeit mit hoher Entropie. "TrafficLampFrogBridge" ist sicherer als "T!@#k7" und lässt sich wesentlich leichter merken und eingeben.
Unternehmensrichtlinien für Passwörter
Für Unternehmensumgebungen:
- Mindestlänge über Group Policy / IdP erzwingen
- Häufig verwendete Passwörter blockieren (Liste der 100.000 häufigsten Passwörter)
- MFA für alle Konten aktivieren
- Protokolle auf Muster von Password-Spraying und Brute-Force-Angriffen überwachen
- LAPS für die Rotation lokaler Administratorkennwörter verwenden
Passwörter mit Datenbanken zu Sicherheitsverletzungen abgleichen
HaveIBeenPwned (HIBP) von Troy Hunt enthält Milliarden gestohlener Zugangsdaten. Organisationen können die HIBP-API verwenden, um Passwörter zu blockieren, die in bekannten Sicherheitsverletzungen gefunden wurden.
Benutzer können ihre E-Mail-Adresse unter haveibeenpwned.com prüfen.
Biometrie vs. Passwörter
Biometrische Merkmale (Fingerabdruck, Gesicht) sind praktisch, haben aber Einschränkungen: Wenn sie kompromittiert wurden, können sie nicht geändert werden. Sie werden am besten als zweiter Faktor zusammen mit einem starken Passwort verwendet, nicht als Ersatz dafür.
Die Zukunft: passwortlos
Passkeys (FIDO2/WebAuthn) ersetzen Passwörter durch kryptografische Schlüsselpaaren. Der private Schlüssel verlässt das Gerät nie. Sie sind von Grund auf phishing-resistent – es gibt kein Passwort, das gestohlen werden kann. Apple, Google und Microsoft haben sie eingeführt.
Schnelltest: Passwortsicherheit
Welche Maßnahme wird gemäß NIST SP 800-63B empfohlen, um die Passwortsicherheit zu verbessern?
Zusammenfassung der Lektion
Starke Passwörter beruhen eher auf Länge und Einzigartigkeit als auf komplexen Zeichenregeln. Passwortmanager lösen das Problem der Wiederverwendung. Die NIST-Richtlinien empfehlen den Abgleich mit Datenbanken zu Sicherheitsverletzungen, anstatt häufige Passwortänderungen zu erzwingen. Passkeys (FIDO2) sind die phishing-resistente Zukunft der Authentifizierung.
Häufig gestellte Fragen
Ist die Lektion „Passwortstärke und Richtlinien“ kostenlos?
Ja — der vollständige Text von „Passwortstärke und Richtlinien“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Passwortstärke und Richtlinien“?
Verstehen Sie, was ein starkes Passwort ausmacht und wie Passwortrichtlinien Risiken reduzieren. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Passwortstärke und Richtlinien“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Passwortstärke und Richtlinien
- Passwort-Hashing: bcrypt, Argon2, PBKDF2
- Multi-Faktor-Authentifizierung
- Credential Stuffing und Password Spraying