Worum geht’s
Im Support-Alltag musst du oft ein Passwort einschätzen, nicht nur erzeugen: Reicht eine Passwortrichtlinie? Ist ein vom Nutzer gewähltes Kennwort tragbar? Dafür brauchst du ein Gefühl dafür, was Entropie konkret in „Zeit bis geknackt” bedeutet — und wo simple Stärke-Anzeigen täuschen.
Konzept
Die rechnerische Entropie (Länge × log2(Vorrat)) ist die Obergrenze der Stärke. Sie
gilt nur, wenn das Passwort wirklich zufällig ist. Drei Dinge musst du auseinanderhalten:
- Zeichenklassen: Welche Gruppen kommen vor (Klein, Groß, Ziffern, Sonderzeichen)? Mehr Klassen = größerer Vorrat = mehr Bit pro Zeichen.
- Muster: Wörter, Tastaturreihen (
qwertz), Wiederholungen und Jahreszahlen senken die reale Entropie drastisch, weil Angreifer Wörterbücher und Regeln nutzen. - Brute-Force-Zeit: Bei
HBit Entropie sind im Schnitt2^(H−1)Versuche nötig. Teilt man das durch die Angreifer-Rate (Versuche pro Sekunde), ergibt sich eine Zeitschätzung.
Wichtig: Die Angreifer-Rate hängt davon ab, wie das Passwort gespeichert ist. Gegen einen schnellen Hash (SHA-256, viele Milliarden Versuche/s auf GPUs) ist dieselbe Entropie viel schneller geknackt als gegen ein langsames Verfahren (Argon2/bcrypt). Eine Stärke-Anzeige zeigt deshalb immer nur eine Größenordnung, kein Versprechen.
Zeichenraum mal Länge ergibt Entropie — schieb die Regler und sieh die Bits steigen:
- Zeichenraum
- —
- Entropie
- —
- Stärke
- —
- Brute-Force (10 Mrd./s)
- —
Beispiel-Fall
Gegeben: Zwei Passwörter sollen verglichen werden.
Sommer2026!— 11 Zeichen, alle vier Klassen. Die Formel meldet ~72 Bit. Aber: Es steckt ein Wort + Jahr +!drin → ein Wörterbuch-Angriff mit Regeln knackt es real in Minuten.7x!Qm2vTpz— 10 zufällige Zeichen aus vollem Vorrat → ~65 Bit, ohne Muster. Real deutlich stärker als das längere Beispiel 1.- Lehre: Die nackte Bit-Zahl täuscht, wenn Muster drinstecken. Eine gute Bewertung erkennt das Muster und korrigiert nach unten.
Anwenden
Achte auf die Brute-Force-Tabelle: Sie zeigt die Knackzeit für verschiedene Angreifer-Raten.
- Gib 'Sommer2026!' ein und lies Entropie, erkannte Zeichenklassen und geschätzte Knackzeit.
- Gib stattdessen 10 zufällige Zeichen ein und vergleiche die Knackzeit-Tabelle.
- Hänge an ein gutes Passwort eine '1' an und beobachte, wie wenig sich die Stärke ändert.
Selbsttest
Praxis-Challenge
Teste drei selbst gewählte Passwörter (eines mit Muster, eines mit zufälliger Länge 14, eines kurz und „komplex”). Notiere Entropie und Knackzeit und begründe, welches du in einer Passwortrichtlinie zulassen würdest und warum.