Wie lange hält dein Passwort — und wogegen?

Der grüne Balken zählt Zeichen. Ein Angreifer zählt Muster. Hier stehen beide Zahlen nebeneinander, dazu vier Knackzeiten je nach Ort des Angriffs, die Leak-Prüfung ohne Preisgabe, die Tabelle der zweiten Faktoren — und ein Passkey zum Anfassen.

Beispielfälle

Wähl einen Fall — oder tipp selbst. Alles rechnet im Browser; nichts davon wird gespeichert oder gesendet.

Elf Zeichen, vier Klassen, der Zähler sagt „stark“. Ein Wort, eine Jahreszahl, ein Ausrufezeichen: die erste Regel in jeder Angriffsliste.

Passphrase würfeln

Sechs Wörter aus 256, echt zufällig gezogen (Zufall des Betriebssystems): 48 Bit aus den Wörtern. Mit der Diceware-Liste wären es 77.

sehr schwach11 Zeichen · Vorrat 95
Nach Zähler (Länge × Vorrat)
72 Bit
11 × log₂(95) — was jeder grüne Balken rechnet
Nach Struktur (was zählt)
19 Bit
≈ 592.800 Versuche, im Mittel die Hälfte
So liest es ein Angreifer
Sommerhäufiges Passwort · 6 Bit2024Jahreszahl · 7 Bit!Zufall · 7 Bit
  • — „Sommer“ steht auf Platz 23 der häufigsten Passwörter
  • — „2024“ ist eine Jahreszahl — davon gibt es nur rund 130, die jemand benutzt

Wie lange — je nachdem, wo geraten wird

Dieselben 19 Bit, vier Orte. Im Mittel braucht der Angreifer die Hälfte aller Versuche.

Online, mit Sperre
4 Monate
Anmeldeformular, das nach Fehlversuchen bremst: rund 100 Versuche je Stunde.
Online, ohne Sperre
5 Minuten
Anmeldeformular oder Schnittstelle ohne Bremse: rund 1.000 Versuche je Sekunde.
Offline, langsamer Hash
30 Sekunden
Gestohlene Datenbank mit bcrypt oder Argon2: rund 10.000 Versuche je Sekunde auf einer Grafikkarte.
Offline, schneller Hash
sofort
Gestohlene Datenbank mit MD5, SHA-1 oder NTLM: rund 100 Milliarden Versuche je Sekunde auf einer Grafikkarte.
NIST: mindestens 8 Zeichen
NIST: besser 15 oder mehr
BSI: 8 aus vier Klassen oder 25 aus zwei

Regeln sind Mindestmaße. „Sommer2024!“ erfüllt die BSI-Regel und fällt offline sofort — deshalb steht die Struktur über der Regel.

Steht es schon in einem Leak?

Prüfung bei Have I Been Pwned per k-Anonymität: Der Browser bildet den SHA-1-Hash und schickt nur dessen erste fünf Zeichen. Zurück kommen rund 800 Hash-Enden, der Vergleich läuft hier. Das Passwort verlässt den Rechner nicht — und trotzdem gilt: Ein echtes, eigenes Passwort prüft man dort, wo man es benutzt, nicht in einer Übung.

Was das heißt

— „Sommer“ steht auf Platz 23 der häufigsten Passwörter. Das wird vor allem anderen probiert — Länge und Sonderzeichen spielen dann keine Rolle.

— Ein Wort plus Anhang ist das häufigste Muster überhaupt. Angreifer probieren jedes Wort mit jeder Jahreszahl und jedem Sonderzeichen dahinter — das kostet sie Stunden, nicht Jahrhunderte.

— Jahreszahlen und Geburtstage sind die erste Regel in jeder Angriffsliste. Sie sind kurz, erratbar und stehen in sozialen Netzwerken.

— Der Zähler würde 72 Bit anzeigen, die Struktur gibt 19 her. Die Differenz ist genau das, was Angreifer ausnutzen.

Der zweite Faktor — welcher hält was auf?

Nicht „2FA an“ oder „aus“: Jeder Faktor hält manche Angriffe auf und andere nicht. Die zwei häufigsten Angriffe von heute, Phishing in Echtzeit und SIM-Swap, gehen durch SMS hindurch.

Angriff ↓ · Faktor →Nur PasswortSMS-CodeCode aus der AppPush-BestätigungPasskey / Hardware-Schlüssel
Erraten und Durchprobieren
Leak und Credential Stuffing
Phishing-Seite in Echtzeit
SIM-Swap
MFA-Müdigkeit
Schadsoftware auf dem Gerät

Anklicken zeigt den Grund. Quellen: NIST SP 800-63B (SMS „eingeschränkt“), Doerfler 2019 (Google: Sicherheitsschlüssel 100 % gegen gezieltes Phishing, SMS 76 %), W3C WebAuthn.

SMS-Code gegen Phishing-Seite in Echtzeit: fällt

Die nachgebaute Seite fragt nach dem Code und benutzt ihn innerhalb von Sekunden.

Der Faktor: Einmalcode per SMS. Bequem, aber an die Telefonnummer gebunden — und die lässt sich übernehmen.
Der Angriff: Eine nachgebaute Anmeldeseite reicht Passwort UND Code sofort weiter.

Ein Passkey zum Anfassen

Dein Gerät erzeugt ein Schlüsselpaar, signiert eine Zufallszahl, der Browser prüft die Signatur — und weigert sich, wenn eine fremde Seite fragt. Alles hier, ohne Server, ohne Konto.

1. Schlüsselpaar anlegen

Dein Gerät erzeugt zwei Schlüssel. Den öffentlichen bekommen wir und zeigen ihn unten; der private bleibt im Sicherheitschip und verlässt ihn nie. Kein Konto, kein Server, nichts wird gespeichert — außer dein Gerät merkt sich den Schlüssel als Passkey für diese Seite; dann kannst du ihn in den Passkey-Einstellungen löschen.

2. Anmelden: eine Zufallszahl signieren

So läuft jede Passkey-Anmeldung: Der Dienst schickt eine frische Zufallszahl, das Gerät signiert sie mit dem privaten Schlüssel, der Dienst prüft die Signatur mit dem öffentlichen. Hier prüft der Browser selbst — mit WebCrypto, ohne Server. Kein Geheimnis wird übertragen, nichts kann abgefangen und wiederverwendet werden.

3. Die Phishing-Probe

Jetzt tut diese Seite so, als wäre sie „theknowledger-login.example“ — eine nachgebaute Anmeldeseite — und bittet um dieselbe Signatur. Bei einem Passwort würdest du es eintippen, und es wäre weg. Beim Passkey entscheidet nicht der Mensch, sondern der Browser.

Der eine Satz, um den alles geht

Länge vor Komplexität, Einmaligkeit vor Länge, und ein Faktor, der an die Adresse gebunden ist, vor allem anderen. Ein Wort mit Jahreszahl und Ausrufezeichen erfüllt jede Regel und fällt offline sofort. Ein langes Zufallspasswort hält offline Jahrtausende — und ist wertlos, sobald es an zwei Stellen benutzt wird und eine davon leckt. Und der beste zweite Faktor ist der, bei dem der Mensch den Phishing-Fehler nicht machen kann, weil der Browser ihn nicht lässt.

Was die Zahlen bedeuten und was nicht

Die Knackzeiten rechnen mit veröffentlichten Messwerten einer einzelnen Grafikkarte (Hashcat, RTX 4090) und mit typischen Raten für Anmeldeformulare. Ein Angreifer mit zwanzig Karten ist zwanzigmal schneller, ein Dienst mit Argon2 und hohem Kostenfaktor zehnmal langsamer. Die Struktur-Schätzung folgt dem Verfahren von zxcvbn, mit einer kleinen eingebauten Wortliste: Was hier als Wort erkannt wird, steht in den großen Listen der Angreifer erst recht; was hier nicht erkannt wird, kann dort trotzdem stehen. Die Zahl ist eine Obergrenze dessen, was ein Passwort wert ist, keine Garantie.

Was das Werkzeug nicht tut

Es speichert nichts und sendet nichts — außer auf Knopfdruck fünf Zeichen eines Hashes an Have I Been Pwned. Es ersetzt keinen Passwort-Manager: Der erzeugt lange Zufallspasswörter und merkt sie sich; das ist für die meisten Menschen die ganze Lösung. Und es sagt nichts über Konten, die mit einer Wiederherstellung per E-Mail geschützt sind, die schwächer ist als das Passwort selbst — das ist in der Praxis das häufigste Loch.

Regeln nach NIST SP 800-63B und BSI; Raten nach Hashcat-Benchmarks; Strukturschätzung nach Wheeler 2016 (zxcvbn); Faktor-Tabelle nach NIST 800-63B, Doerfler 2019 (Google) und W3C WebAuthn; Leak-Prüfung per k-Anonymität (Have I Been Pwned). Festlegungen und Grenzen in docs/PASSWORT_KRITERIEN.md. Lehrmaterial, keine Sicherheitsberatung für einen konkreten Betrieb.

Hat dir das etwas gebracht? Dann teil den Link mit jemandem, dem es auch helfen könnte — und folge uns, dann verpasst du das nächste Werkzeug nicht.