Track 15: Passwörter, zweiter Faktor, Passkeys
Wie ein Passwort geknackt wird und warum der grüne Balken lügt, Länge vor Komplexität, Leaks und Credential Stuffing, welcher zweite Faktor welchen Angriff aufhält — und ein Passkey zum Anfassen. Mit Werkzeug, acht Fällen und Quiz.
Wie ein Passwort geknackt wird
Niemand „hackt“ ein Passwort, indem er es errät wie im Film. Ein Angreifer probiert. Die Frage ist nur, wie schnell er probieren kann — und das hängt davon ab, wo er sitzt.
Der Fingerabdruck statt des Passworts
Ein anständiger Dienst speichert dein Passwort nicht. Er speichert einen Hash: einen Fingerabdruck, der aus dem Passwort berechnet wird, aber nicht zurück in das Passwort. Bei der Anmeldung rechnet er den Fingerabdruck deiner Eingabe aus und vergleicht. Wird die Datenbank gestohlen, hat der Dieb Fingerabdrücke, keine Passwörter — und muss raten: Passwort nehmen, Fingerabdruck rechnen, vergleichen. Millionen Mal. Das nennt man Brute Force, rohe Gewalt.
Vier Orte, vier Geschwindigkeiten
| Wo | Versuche je Sekunde | Warum |
|---|---|---|
| Online, mit Sperre | 0,03 | Das Anmeldeformular bremst nach ein paar Fehlversuchen. Rund hundert Versuche je Stunde. |
| Online, ohne Sperre | 1.000 | Eine Schnittstelle, die niemand gebremst hat. |
| Offline, langsamer Hash | 10.000 | Gestohlene Datenbank, aber mit bcrypt oder Argon2 gespeichert — Verfahren, die absichtlich langsam sind. |
| Offline, schneller Hash | 100.000.000.000 | Gestohlene Datenbank mit MD5, SHA-1 oder NTLM. Eine Grafikkarte für 1.800 Euro schafft hundert Milliarden je Sekunde. |
Zwischen der ersten und der letzten Zeile liegt der Faktor drei Billionen. Dasselbe Passwort, das online Jahrhunderte hält, fällt offline in Sekunden. Und du weißt nie, wie der Dienst speichert — deshalb muss ein Passwort für die letzte Zeile reichen.
Der Suchraum, in Bits
Wie viele Versuche braucht der Angreifer höchstens? Bei acht Kleinbuchstaben sind es 26 hoch 8, rund 200 Milliarden. Damit die Zahlen handlich bleiben, zählt man in Bits: Jedes Bit verdoppelt den Suchraum. 26 hoch 8 sind 37,6 Bit. Zehn Bit mehr heißt tausendmal mehr Versuche, zwanzig Bit mehr eine Million mal. Das ist die ganze Rechnung — und mit ihr lässt sich jedes Passwort in Sekunden bewerten, wie die nächste Lektion zeigt. Mit einem Haken: Die Rechnung gilt nur, wenn das Passwort wirklich zufällig ist.
Warum das dich angeht
Hat dir das etwas gebracht? Dann teil den Link mit jemandem, dem es auch helfen könnte — und folge uns, dann verpasst du das nächste Werkzeug nicht.