Passwörter schützen den Zugang zu Online-Konten, Geräten und Anwendungen vor unbefugtem Zugriff. Für die Sicherheit zählt vor allem die Länge: Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt lange Passwörter oder Passphrasen ab 25 Zeichen. Die alte Faustregel „möglichst viele Sonderzeichen“ ist damit überholt.
Ein gutes Passwort ist lang, zufällig und wird nur für einen einzigen Dienst verwendet. Das BSI nennt zwei gleichwertige Modelle:
| Modell | Mindestlänge | Zeichenarten | Beispiel |
|---|---|---|---|
| Kurz und komplex | 8 Zeichen | 4 Arten: Groß- und Kleinbuchstaben, Ziffern, Sonderzeichen | kV9!pXw2 |
| Lang, dafür einfacher | 25 Zeichen | 2 Arten reichen, z. B. Kleinbuchstaben und Bindestriche | tagung-ausgibt-geirrt-parieren-mahnt |
Beide Wege gelten als sicher – der zweite lässt sich deutlich leichter merken und tippen. Zufällige Zeichenfolgen, wie in der ersten Zeile, erzeugt unser Passwort-Generator per Klick.
Für WLAN-Zugänge (WPA2/WPA3) empfiehlt das BSI mindestens 20 Zeichen.
Jedes zusätzliche Zeichen vervielfacht die Zahl der möglichen Kombinationen – die Länge wirkt exponentiell, zusätzliche Zeichenarten nur als Faktor. Ein Passwort mit 25 Zeichen aus zwei Zeichenarten bietet deshalb weit mehr Kombinationen als ein achtstelliges aus allen vier.
Bei einem Brute-Force-Angriff probiert ein Angreifer automatisiert alle Kombinationen durch. Kurze Passwörter fallen dabei je nach System in Stunden bis Tagen – bei 25 und mehr Zeichen scheitert der Ansatz an der schieren Menge.
Eine Passphrase ist ein Passwort aus mehreren Wörtern oder einem ganzen Satz. Das BSI empfiehlt zwei einfache Methoden:
wohlauf damit rollbahn derivate gesaugt scheiben.Mein Kater frisst um 6 Uhr Heringssalat!
Alternativ dient ein Merksatz als Gedächtnisstütze: Aus Ich esse gern 3 große Pizzen am Freitag! wird über die Anfangsbuchstaben Ieg3gPaF!. Wer sich keine Wörter ausdenken möchte, lässt sich von unserem Passphrasen-Generator eine zufällige Wortfolge erstellen.
Wichtig ist echte Zufälligkeit: Bekannte Zitate, Liedzeilen oder naheliegende Wortpaare gehören nicht in eine Passphrase. Selbst ausgedachte Passwörter und Passphrasen sind nie wirklich zufällig – Menschen greifen unbewusst zu vorhersehbaren Mustern. Ein Generator liefert deshalb immer das sicherere Ergebnis.
Nein. Ändern Sie ein Passwort nur, wenn es in fremde Hände geraten sein könnte. Das BSI hat die Empfehlung zum routinemäßigen Wechsel 2020 aus dem IT-Grundschutz gestrichen, die US-Behörde NIST rät bereits seit 2017 davon ab (SP 800-63B).
Der Grund: Erzwungene Wechsel führen zu vorhersehbaren Mustern wie Sommer2025! und Herbst2025! – die Sicherheit sinkt dadurch eher.
Sofort ändern sollten Sie ein Passwort, wenn:
Ungeeignet ist alles, was sich erraten oder aus Listen ableiten lässt. Dazu zählen:
123456, qwertz, asdfgh
passwort, admin oder andere Wörterbuch-Einträge alleiniloveyou, letmein, hallo123
Das ist kein Widerspruch zur Passphrase: Ein einzelnes Wörterbuchwort ist leicht zu knacken – eine Folge aus fünf bis sechs zufälligen Wörtern dagegen nicht, denn hier schützt die Länge.
Ein Passwort-Manager speichert alle Zugangsdaten verschlüsselt und braucht nur ein einziges, starkes Masterpasswort. Er erzeugt auf Wunsch für jeden Dienst ein eigenes Zufallspasswort und vereinfacht das Passwort-Management erheblich.
Auch Aufschreiben ist laut BSI vertretbar – solange die Notizen unter Verschluss liegen, etwa in einer Schublade statt am Bildschirm.
Zusätzlichen Schutz bietet die Zwei-Faktor-Authentifizierung: Neben dem Passwort ist ein zweiter Faktor nötig, etwa ein Einmalcode aus einer App (TOTP). Selbst ein gestohlenes Passwort reicht dann nicht für den Zugriff.
Passkeys gehen einen Schritt weiter und ersetzen das Passwort komplett: Sie basieren auf dem FIDO2-Standard und nutzen ein kryptografisches Schlüsselpaar, freigegeben per Fingerabdruck, Gesichtserkennung oder PIN. Immer mehr Dienste bieten sie an.
Die Länge entscheidet: 25 Zeichen mit zwei Zeichenarten oder 8 Zeichen mit allen vieren – Passphrasen sind dabei der bequemste Weg. Jeder Dienst bekommt ein eigenes Passwort, gewechselt wird nur bei Verdacht auf Missbrauch.
Passwort-Manager und Zwei-Faktor-Authentifizierung erhöhen den Schutz zusätzlich. Langfristig ersetzen Passkeys das Passwort ganz – wo verfügbar, lohnt sich der Umstieg schon heute.
Die bereitgestellten Informationen dienen ausschließlich der allgemeinen Orientierung. Für Richtigkeit, Vollständigkeit und Aktualität wird keine Gewähr übernommen. Die Inhalte sind nicht rechtsverbindlich und nicht Bestandteil einer Leistungsbeschreibung.