Campus → Track 15 → Lektion 1

Track 15: Passwörter, zweiter Faktor, Passkeys

Wie ein Passwort geknackt wird und warum der grüne Balken lügt, Länge vor Komplexität, Leaks und Credential Stuffing, welcher zweite Faktor welchen Angriff aufhält — und ein Passkey zum Anfassen. Mit Werkzeug, acht Fällen und Quiz.

Lektion 1

Wie ein Passwort geknackt wird

Niemand „hackt“ ein Passwort, indem er es errät wie im Film. Ein Angreifer probiert. Die Frage ist nur, wie schnell er probieren kann — und das hängt davon ab, wo er sitzt.

Der Fingerabdruck statt des Passworts

Ein anständiger Dienst speichert dein Passwort nicht. Er speichert einen Hash: einen Fingerabdruck, der aus dem Passwort berechnet wird, aber nicht zurück in das Passwort. Bei der Anmeldung rechnet er den Fingerabdruck deiner Eingabe aus und vergleicht. Wird die Datenbank gestohlen, hat der Dieb Fingerabdrücke, keine Passwörter — und muss raten: Passwort nehmen, Fingerabdruck rechnen, vergleichen. Millionen Mal. Das nennt man Brute Force, rohe Gewalt.

Vier Orte, vier Geschwindigkeiten

WoVersuche je SekundeWarum
Online, mit Sperre0,03Das Anmeldeformular bremst nach ein paar Fehlversuchen. Rund hundert Versuche je Stunde.
Online, ohne Sperre1.000Eine Schnittstelle, die niemand gebremst hat.
Offline, langsamer Hash10.000Gestohlene Datenbank, aber mit bcrypt oder Argon2 gespeichert — Verfahren, die absichtlich langsam sind.
Offline, schneller Hash100.000.000.000Gestohlene Datenbank mit MD5, SHA-1 oder NTLM. Eine Grafikkarte für 1.800 Euro schafft hundert Milliarden je Sekunde.

Zwischen der ersten und der letzten Zeile liegt der Faktor drei Billionen. Dasselbe Passwort, das online Jahrhunderte hält, fällt offline in Sekunden. Und du weißt nie, wie der Dienst speichert — deshalb muss ein Passwort für die letzte Zeile reichen.

Der Suchraum, in Bits

Wie viele Versuche braucht der Angreifer höchstens? Bei acht Kleinbuchstaben sind es 26 hoch 8, rund 200 Milliarden. Damit die Zahlen handlich bleiben, zählt man in Bits: Jedes Bit verdoppelt den Suchraum. 26 hoch 8 sind 37,6 Bit. Zehn Bit mehr heißt tausendmal mehr Versuche, zwanzig Bit mehr eine Million mal. Das ist die ganze Rechnung — und mit ihr lässt sich jedes Passwort in Sekunden bewerten, wie die nächste Lektion zeigt. Mit einem Haken: Die Rechnung gilt nur, wenn das Passwort wirklich zufällig ist.

Der eine Satz: Ein Passwort muss so stark sein, dass es auch offline gegen einen schnellen Hash hält — denn ob der Dienst, bei dem du es benutzt, anständig speichert, erfährst du erst, wenn er gestohlen wurde.

Warum das dich angeht

In Praxen und Büros stehen Passwörter, die nach dieser Rechnung zwischen null und zehn Sekunden halten — und erfüllen alle Regeln der Software. Wer die Rechnung kennt, erkennt das, bevor es jemand anderes tut.
1 von 7

Hat dir das etwas gebracht? Dann teil den Link mit jemandem, dem es auch helfen könnte — und folge uns, dann verpasst du das nächste Werkzeug nicht.