Abo
  • Services:
Anzeige
Der Offline-Passwortmanager hat durchaus seine Vorteile.
Der Offline-Passwortmanager hat durchaus seine Vorteile. (Bild: Thomas Au/CC-BY 2.0)

Sicherheit: Tag der unsinnigen Passwort-Ratschläge

Der Offline-Passwortmanager hat durchaus seine Vorteile.
Der Offline-Passwortmanager hat durchaus seine Vorteile. (Bild: Thomas Au/CC-BY 2.0)

Zu kaum einem IT-Sicherheits-Thema gibt es so viele unsinnige Tipps wie zu Passwörtern. Auch Behörden wie das BSI und Forschungseinrichtungen wie das Hasso-Plattner-Institut veröffentlichen jede Menge Unfug.
Ein IMHO von Hanno Böck

Passwörter sollten mindestens 15 Zeichen lang sein und Zahlen, Groß- und Kleinbuchstaben sowie Sonderzeichen enthalten, behauptet das Hasso-Plattner-Institut. Sie sollten natürlich nicht in Wörterbüchern vorkommen, leicht zu merkende Passwörter sind meist schlecht. Das BSI rät, Passwörter regelmäßig zu wechseln und für jeden Service ein eigenes Passwort zu verwenden. Das Institut für Internet-Sicherheit mahnt eindringlich, Passwörter nicht aufzuschreiben, und im Browser speichern soll man sie laut PC Welt auch nicht. Einen Passwort-Manager sollte man verwenden, aber natürlich keinen unsicheren. Allerdings speichern die meisten Passwortmanager die Passwörter online, was man auch nicht tun sollte, wie etwa Spiegel Online schreibt.

Anzeige

Wer alle diese Tipps beherzigen möchte, kann eigentlich nur zu einem einzigen Schluss kommen: Passwörter können von Menschen nicht sicher genutzt werden. Also am besten den Internetzugang kündigen und das Faxgerät wieder auspacken?

Der heutige 1. Februar ist der Tag des Passwort-Wechsels. Ausgerufen wurde er vor einigen Jahren vom Onlinemagazin Gizmodo. Daher werden wir auch heute mit gut gemeinten, aber oft schlechten Ratschlägen behelligt. So sollen wir alle für sämtliche Services, die wir verwenden, das Passwort ändern - beim Autor des Artikels sind das etwa 700.

Eine revolutionäre Idee: Empfehlung auf Basis wissenschaftlicher Belege

Vor einigen Jahren hat die US-Verbraucherschutzbehörde FTC mit einem Tweet ihre Follower ebenfalls zum regelmäßigen Ändern des Passworts aufgefordert. Doch später tat die Behörde etwas, was im Feld der IT-Sicherheit absolut außergewöhnlich ist: Sie schaute sich an, welche wissenschaftlichen Belege es für ihre Empfehlungen zum Wechseln des Passworts eigentlich gibt.

Das Ergebnis: keine. Vielmehr gab es eine Reihe von Studien, die nahelegen, dass ein regelmäßiger Wechsel des Passworts eher schädlich ist. So gibt es Hinweise darauf, dass in Unternehmen, die ihre Mitarbeiter zum Wechseln des Passworts zwingen, tendenziell schlechtere Passwörter gewählt werden. Die existierenden Studien basieren leider auf reinen Beobachtungsdaten oder Simulationen und können keinen kausalen Zusammenhang beweisen.

Bessere Studien wären wünschenswert, doch zumindest lässt sich sagen: Aus den verfügbaren Daten lässt sich eine generelle Empfehlung zum Passwortwechsel nicht ableiten, sondern eher das Gegenteil. Eine solch wissenschaftliche Herangehensweise hält aber Behörden wie das BSI nicht davon ab, die fragwürdigen Empfehlungen weiter zu verbreiten.

Warum ist 123456 immer noch beliebter als hXt_ah!w0S3%DmT.L?

Das Hasso-Plattner-Institut (HPI), Deutschlands führendes Institut für pseudowissenschaftliche Statistiken zur IT-Sicherheit, veröffentlicht jährlich eine Top-Ten-Liste der beliebtesten Passwörter. Es hat erst kürzlich verkündet, dass wieder einmal 123456 das beliebteste Passwort der Deutschen ist. Eine schockierende Nachricht. Noch schlimmer: Nicht ein einziges Passwort, das alle Empfehlungen für sichere Passwörter einhält, schaffte es in die Top Ten.

Und das wird auch für alle Zeit so bleiben. Denn sichere Passwörter zeichnen sich dadurch aus, dass sie einmalig sind. Insofern kann ein sicheres Passwort niemals zum beliebtesten Passwort gekürt werden, da jedes besonders sichere Passwort in den Statistiken nur einmal auftauchen wird.

Derartige Listen mit beliebtesten Passwörtern sind ohne jede Aussagekraft und reiner Nonsens. Relevant wäre zu wissen, wie viele Nutzer solche unsicheren Passwörter nutzen. Selbst dann wäre zu fragen, welcher Anteil der Accounts schlicht Test- oder Wegwerfaccounts sind. Das HPI verrät uns nämlich nicht, woher seine Daten stammen.

Mutmaßlich stammen die Daten aus Passwortleaks. Das allein wirft schon Fragen auf, denn verwendbar für solche Statistiken sind natürlich nur Datenlecks, die öffentlich wurden und bei denen die Passwörter unsicher gespeichert sind. Sprich: Man erstellt tendenziell Statistiken über Daten von eher unsicheren Services. Das dürften für die meisten Nutzer nicht die wichtigsten Services sein.

Einmalige Passwörter und Zwei-Faktor-Authentifizierung 

eye home zur Startseite
Missingno. 06. Feb 2018

Definitiv falsch. Richtig ist, dass manche Clients nur 8 Zeichen des Passworts senden...

Themenstart

plutoniumsulfat 06. Feb 2018

Aber auch Vorhersehbarkeit. Niemand, der "wahllos" den Duden aufschlägt, um irgendein...

Themenstart

tearcatcher 06. Feb 2018

kann dir nur zustimmen ... und ein Hacker braucht sich ja nur einen fakeacc anlegen, um...

Themenstart

My1 05. Feb 2018

wenn eine wiedererkennung nicht nötig ist braucht man ohnehin keinen login, und daher...

Themenstart

Frotty 05. Feb 2018

Ich kenne auch niemanden, der es so macht wie ich, anhand Muster. Ich kenne meine...

Themenstart

Kommentieren



Anzeige

Stellenmarkt
  1. Schwarz Dienstleistung KG, Neckarsulm
  2. über Nash Technologies, Böblingen
  3. Consors Finanz, München
  4. operational services GmbH & Co. KG, Braunschweig


Anzeige
Blu-ray-Angebote
  1. (u. a. Hobbit Trilogie Blu-ray 43,89€ und Batman Dark Knight Trilogy Blu-ray 17,99€)
  2. (u. a. Logan Blu-ray 9,97€, Deadpool Blu-ray 8,97€, Fifty Shades of Grey Blu-ray 11,97€)

Folgen Sie uns
       


  1. HMD Global

    Drei neue Nokia-Smartphones laufen mit Android One

  2. Nokia 1 im Hands On

    Android-Go-Smartphone mit Xpress-On-Covern kostet 100 Euro

  3. Nokia 8110 4G im Hands On

    Das legendäre Matrix-Handy kehrt zurück

  4. Galaxy S9 und S9+ im Hands On

    Samsungs neue Smartphones kommen mit variabler Blende

  5. Energizer P16K Pro

    Seltsames Smartphone mit 60-Wh-Riesenakku

  6. Matebook X Pro im Hands on

    Huaweis Notebook kommt mit Nvidia-Grafikkarte

  7. Apple

    iTunes Store sperrt alte Geräte und Betriebssysteme aus

  8. Alcatel 1T

    Oreo-Tablet mit 7-Zoll-Display kostet 70 Euro

  9. Notebook und Tablets

    Huawei stellt neues Matebook und Mediapads vor

  10. V30S Thinq

    LG zeigt sein erstes Thinq-Smartphone



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Entdeckertour angespielt: Assassin's Creed Origins und die Spur der Geschichte
Entdeckertour angespielt
Assassin's Creed Origins und die Spur der Geschichte
  1. Assassin's Creed Denuvo und VM Protect bei Origins ausgehebelt
  2. Sea of Thieves angespielt Zwischen bärbeißig und böse
  3. Rogue Remastered Assassin's Creed segelt noch mal zum Nordpol

Axel Voss: "Das Leistungsschutzrecht ist nicht die beste Idee"
Axel Voss
"Das Leistungsschutzrecht ist nicht die beste Idee"
  1. EU-Urheberrechtsreform Kompromissvorschlag hält an Uploadfiltern fest
  2. Leistungsschutzrecht EU-Ratspräsidentschaft schlägt deutsches Modell vor
  3. Fake News Murdoch fordert von Facebook Sendegebühr für Medien

Star Trek Discovery: Die verflixte 13. Folge
Star Trek Discovery
Die verflixte 13. Folge
  1. Star Trek Bridge Crew Sternenflotte verlässt Holodeck

  1. Re: Das sagt eine Schlange auch

    plutoniumsulfat | 00:52

  2. Re: "nicht besonders scharf"

    Seroy | 00:49

  3. Endlich mal wieder ein 16:9 Gerät

    Robert.Mas | 00:49

  4. Re: Grundgedanke cool, Präsentation schlecht

    LiPo | 00:40

  5. Re: Klinkenbuchse

    Topf | 00:29


  1. 22:11

  2. 20:17

  3. 19:48

  4. 18:00

  5. 17:15

  6. 16:41

  7. 15:30

  8. 15:00


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel