Worum geht’s
Schwache Passwörter und fehlende zweite Faktoren sind nach wie vor das Haupteinfallstor. Im Second-Level bewertet man Passwortrichtlinien, empfiehlt MFA und erklärt Nutzern, warum „Sommer2024!” trotz Sonderzeichen schwach ist. Dafür braucht es ein klares Verständnis von Entropie, Authentifizierungsfaktoren und der Trennung von Hashing und Verschlüsselung.
Konzept
Entropie misst die Unvorhersehbarkeit eines Passworts in Bit. Sie hängt vom Zeichenraum (Pool) und der Länge ab:
Entropie = Länge × log2(Zeichenraum)
Ein 8-Zeichen-Passwort aus a–z, A–Z, 0–9 (Pool 62) hat rund 8 × 5,95 ≈ 48 Bit. Pro
zusätzlichem Zeichen wächst die Entropie linear, pro vergrößertem Zeichenraum nur logarithmisch —
Länge schlägt Komplexität. Eine lange Passphrase ist stärker als ein kurzes Kauderwelsch.
Authentifizierungsfaktoren — MFA kombiniert mindestens zwei verschiedene Kategorien:
- Wissen — etwas, das man weiß (Passwort, PIN).
- Besitz — etwas, das man hat (TOTP-App, Hardware-Token, Passkey).
- Inhärenz — etwas, das man ist (Fingerabdruck, Gesicht).
Zwei Passwörter sind keine MFA — es bleibt ein Faktor (Wissen).
Hash vs. Verschlüsselung — eine häufige Verwechslung:
- Hashing ist eine Einwegfunktion. Passwörter werden gehasht (Argon2/bcrypt), damit sie nie zurückgewonnen werden können — auch nicht vom Betreiber.
- Verschlüsselung ist umkehrbar (mit Schlüssel). Wer ein Passwort „verschlüsselt” speichert, kann es entschlüsseln — ein Designfehler. Passwörter werden gehasht, nicht verschlüsselt.
- Zeichenraum
- —
- Entropie
- —
- Stärke
- —
- Brute-Force (10 Mrd./s)
- —
Spiele mit Zeichenraum und Länge: Schon das Verlängern von 8 auf 16 Zeichen hebt die Stärke deutlich stärker als das Hinzunehmen von Sonderzeichen.
Beispiel-Fall
Aufgabe: Ein Nutzer fragt, ob Passwort123 oder korrekt-pferd-batterie-klammer sicherer ist.
Passwort123: 11 Zeichen, Pool ~62, aber es ist ein Wörterbuchwort + vorhersehbares Muster — reale Entropie nahe null, da in jeder Cracking-Wordlist enthalten.korrekt-pferd-batterie-klammer: 30 Zeichen, vier zufällig gewählte Wörter. Selbst bei geringem Pro-Wort-Pool ergibt die Wortzahl viele Bit Entropie — und es ist merkbar.- Verdikt: Die Passphrase gewinnt klar. Länge + Zufälligkeit der Wortwahl schlagen das kurze, musterhafte Passwort.
- Empfehlung: Passphrase + MFA (zweiter Faktor Besitz). Selbst ein geknacktes Passwort reicht dann nicht mehr für den Login.
Anwenden
Nutze Passwort-Stärke zum Bewerten und den Generator zum Erzeugen — und vergleiche beide Wege.
- Gib Passwort123 ein und lies die Bewertung — trotz Ziffern schwach.
- Gib eine vierwortige Passphrase ein und vergleiche die Entropie.
- Erzeuge im Passwort-Generator ein 16-Zeichen-Passwort und prüfe es ebenfalls.
Selbsttest
Praxis-Challenge
Erzeuge im Passwort-Generator drei Passwörter: 8 Zeichen nur Kleinbuchstaben, 12 Zeichen gemischt, und eine 4-Wort-Passphrase. Prüfe jedes in Passwort-Stärke, notiere die Entropie und ordne sie. Begründe in einem Satz, warum die Passphrase gegen das 12-Zeichen-Passwort bestehen kann.