Abo
  • IT-Karriere:

Passwort-Richtlinien: Schlechte Passwörter vermeiden

Groß- und Kleinbuchstaben, mindestens ein Sonderzeichen, aber nicht irgendeins? Viele Passwort-Richtlinien führen dazu, dass Nutzer genervt oder verwirrt sind, aber nicht unbedingt zu sichereren Passwörtern. Wir geben Tipps, wie Entwickler es besser machen können.

Artikel von Hanno Böck veröffentlicht am
Schlechte Passwörter: Die sollten Onlineservices auf jeden Fall ablehnen - aber wie? Wir geben Tipps anhand der Richtlinien des US-Nist.
Schlechte Passwörter: Die sollten Onlineservices auf jeden Fall ablehnen - aber wie? Wir geben Tipps anhand der Richtlinien des US-Nist. (Bild: Hanno Böck)

"Ihr neues Passwort muss zwischen 8 und 14 Stellen lang sein, Buchstaben, mindestens eine Zahl sowie mindestens ein Sonderzeichen enthalten. Sonderzeichen sind !, @, $, %, /, =, ?, `, +, ~, #, _, ., ;, :, {, }, |. Das erste Zeichen Ihres Passwortes darf kein ? oder ! Sein." So lautet die Passwort-Richtlinie beim Anlegen eines Online-Accounts bei der AOK (Rechtschreibfehler wie im Original).

Inhalt:
  1. Passwort-Richtlinien: Schlechte Passwörter vermeiden
  2. Bereits kompromittierte Passwörter verbieten

Diese Passwort-Richtlinie ist sicher ein Extremfall, aber sie steht beispielhaft für etwas, das häufiger zu sehen ist: Services erwarten von ihren Nutzern, sich bei den Passwörtern an allerlei willkürliche Regeln zu halten. Viele davon sind nervig, andere sind schädlich, weil sie sicherere Passwörter verhindern. Dabei geht es besser.

Passwort-Empfehlungen des Nist für Servicebetreiber

Darüber, wie Nutzer ihre Passwörter am besten verwalten, ist in letzter Zeit viel geschrieben und gesagt worden. Eine häufige Empfehlung lautet: Ein Passwort für jeden Service, die Verwendung von Passwort-Managern und wenn möglich, die Verwendung von Zwei-Faktor-Authentifizierung.

Doch wie sollen Anbieter von Online-Services die Passwort-Problematik am besten handhaben? Dafür lohnt ein Blick in die Empfehlungen, welche die US-Standardisierungsbehörde Nist (National Institute of Standards and Technology) 2017 veröffentlicht hat. Im Rahmen der Digital Identity Guidelines gibt das Nist auf drei Seiten Ratschläge für den Umgang mit Passwörtern.

Stellenmarkt
  1. THD - Technische Hochschule Deggendorf, Deggendorf
  2. Allianz Deutschland AG, Stuttgart

Relativ offensichtlich ist, dass es nicht sinnvoll ist, Vorgehensweisen zu verbieten, die Passwörter sicherer machen können. So sollten keine zu knappen Längenbegrenzungen vorgegeben werden - das Nist empfiehlt, dass mindestens 64 Zeichen zulässig sein sollten. Das ist aber die absolute Untergrenze, denn es kann durchaus sinnvoll sein, noch längere Passwörter zu erlauben. Wer seine Passwörter aus ganzen Sätzen konstruiert, überschreitet diese Grenze möglicherweise und wählt dabei ein vergleichsweise sicheres Passwort.

Alle Zeichen erlauben

Weiterhin sollten die möglichen Zeichen nicht eingegrenzt werden. Alles sollte erlaubt sein: Neben Groß- und Kleinbuchstaben auch Sonderzeichen, und zwar nicht nur bestimmte. Das Nist empfiehlt dabei, generell Unicode-Zeichen zu erlauben. Auch Leerzeichen sollten möglich sein.

Das Nist rät auch von vielem ab, was in der Vergangenheit üblich war. Etwa davon, spezielle Regeln für die Zusammensetzung eines Passworts zu machen. Groß- und Kleinbuchstaben oder Sonderzeichen zu verlangen, gilt demnach nicht mehr als Stand der Technik.

Denn: Rein mathematisch betrachtet ist es viel wichtiger, längere Passwörter zu wählen als Zeichen aus unterschiedlichen Zeichenklassen. Es gibt verschiedene zielführende Strategien für sichere Passwörter, und nicht alle benötigen Sonderzeichen oder Großbuchstaben. Ebenfalls rät das Nist von Richtlinien ab, die einen regelmäßigen Passwortwechsel vorsehen.

Doch wenn man diese Regeln alle weglässt - wie verhindert man, dass Nutzer besonders unsichere Passwörter wählen? Das Nist empfiehlt dazu, dass Passwörter mindestens acht Zeichen haben sollen. Dabei solle es vermieden werden, den Nutzernamen oder auch den Namen des Services selbst als Passwort zu verwenden. Des Weiteren könne das Passwort mit Wörterbuchlisten abgeglichen werden.

Bereits kompromittierte Passwörter verbieten 
  1. 1
  2. 2
  3.  


Anzeige
Hardware-Angebote
  1. 139,00€ (Bestpreis!)
  2. 49,70€

FaLLoC 08. Jul 2019

Ich hatte bereits Zusatzentropie für die Falschschreibung berücksichtigt. Und geschickte...

Blacki 29. Apr 2019

Naja, das kommt drauf an. Manchmal geht das Backend ja nicht. Dann kann man das nur über...

Missingno. 26. Apr 2019

https://www.zeit.de/1995/33/Wie_das_Ue_ins_Tuerkische_kam/seite-2

Olliar 17. Apr 2019

Wie verhindert man, das die NSA den Dienst betreibt und einen Hash, der in der Liste ist...

robinx999 12. Apr 2019

Im Artikel steht doch "Wer seine Passwörter aus ganzen Sätzen konstruiert, überschreitet...


Folgen Sie uns
       


Die Zukunft von 8K bei Sharp angesehen (Ifa 2019)

Wenn es um 8K geht, zeigt sich Sharp optimistisch: Nicht nur ein riesiger 120-Zoll-Fernseher ist dort zu sehen, sondern es gibt auch einen kleinen Blick in die nahe Zukunft.

Die Zukunft von 8K bei Sharp angesehen (Ifa 2019) Video aufrufen
Astronomie: K2-18b ist weder eine zweite Erde noch super
Astronomie
K2-18b ist weder eine zweite Erde noch super

Die Realität sieht anders aus, als manche Überschrift vermuten lässt. Die neue Entdeckung von Wasser auf einem Exoplaneten deutet nicht auf Leben hin, dafür aber auf Probleme im Wissenschaftsbetrieb.
Von Frank Wunderlich-Pfeiffer

  1. Interview Heino Falcke "Wir machen Wettermodelle für schwarze Löcher"

Geothermie: Wer auf dem Vulkan wohnt, muss nicht so tief bohren
Geothermie
Wer auf dem Vulkan wohnt, muss nicht so tief bohren

Die hohen Erwartungen haben Geothermie-Kraftwerke bisher nicht erfüllt. Weltweit setzen trotzdem immer mehr Länder auf die Wärme aus der Tiefe - nicht alle haben es dabei leicht.
Ein Bericht von Jan Oliver Löfken

  1. Nachhaltigkeit Jute im Plastik
  2. Nachhaltigkeit Bauen fürs Klima
  3. Autos Elektro, Brennstoffzelle oder Diesel?

Innovationen auf der IAA: Vom Abbiegeassistenten bis zum Solarglasdach
Innovationen auf der IAA
Vom Abbiegeassistenten bis zum Solarglasdach

IAA 2019 Auf der IAA in Frankfurt sieht man nicht nur neue Autos, sondern auch etliche innovative Anwendungen und Bauteile. Zulieferer und Forscher präsentieren in Frankfurt ihre Ideen. Eine kleine Auswahl.
Ein Bericht von Dirk Kunde

  1. E-Auto Byton zeigt die Produktionsversion des M-Byte

    •  /