• IT-Karriere:
  • Services:

Passwort-Richtlinien: Schlechte Passwörter vermeiden

Groß- und Kleinbuchstaben, mindestens ein Sonderzeichen, aber nicht irgendeins? Viele Passwort-Richtlinien führen dazu, dass Nutzer genervt oder verwirrt sind, aber nicht unbedingt zu sichereren Passwörtern. Wir geben Tipps, wie Entwickler es besser machen können.

Artikel von Hanno Böck veröffentlicht am
Schlechte Passwörter: Die sollten Onlineservices auf jeden Fall ablehnen - aber wie? Wir geben Tipps anhand der Richtlinien des US-Nist.
Schlechte Passwörter: Die sollten Onlineservices auf jeden Fall ablehnen - aber wie? Wir geben Tipps anhand der Richtlinien des US-Nist. (Bild: Hanno Böck)

"Ihr neues Passwort muss zwischen 8 und 14 Stellen lang sein, Buchstaben, mindestens eine Zahl sowie mindestens ein Sonderzeichen enthalten. Sonderzeichen sind !, @, $, %, /, =, ?, `, +, ~, #, _, ., ;, :, {, }, |. Das erste Zeichen Ihres Passwortes darf kein ? oder ! Sein." So lautet die Passwort-Richtlinie beim Anlegen eines Online-Accounts bei der AOK (Rechtschreibfehler wie im Original).

Inhalt:
  1. Passwort-Richtlinien: Schlechte Passwörter vermeiden
  2. Bereits kompromittierte Passwörter verbieten

Diese Passwort-Richtlinie ist sicher ein Extremfall, aber sie steht beispielhaft für etwas, das häufiger zu sehen ist: Services erwarten von ihren Nutzern, sich bei den Passwörtern an allerlei willkürliche Regeln zu halten. Viele davon sind nervig, andere sind schädlich, weil sie sicherere Passwörter verhindern. Dabei geht es besser.

Passwort-Empfehlungen des Nist für Servicebetreiber

Darüber, wie Nutzer ihre Passwörter am besten verwalten, ist in letzter Zeit viel geschrieben und gesagt worden. Eine häufige Empfehlung lautet: Ein Passwort für jeden Service, die Verwendung von Passwort-Managern und wenn möglich, die Verwendung von Zwei-Faktor-Authentifizierung.

Doch wie sollen Anbieter von Online-Services die Passwort-Problematik am besten handhaben? Dafür lohnt ein Blick in die Empfehlungen, welche die US-Standardisierungsbehörde Nist (National Institute of Standards and Technology) 2017 veröffentlicht hat. Im Rahmen der Digital Identity Guidelines gibt das Nist auf drei Seiten Ratschläge für den Umgang mit Passwörtern.

Stellenmarkt
  1. Hessisches Ministerium des Innern und für Sport, Wiesbaden
  2. Technische Universität Darmstadt, Darmstadt

Relativ offensichtlich ist, dass es nicht sinnvoll ist, Vorgehensweisen zu verbieten, die Passwörter sicherer machen können. So sollten keine zu knappen Längenbegrenzungen vorgegeben werden - das Nist empfiehlt, dass mindestens 64 Zeichen zulässig sein sollten. Das ist aber die absolute Untergrenze, denn es kann durchaus sinnvoll sein, noch längere Passwörter zu erlauben. Wer seine Passwörter aus ganzen Sätzen konstruiert, überschreitet diese Grenze möglicherweise und wählt dabei ein vergleichsweise sicheres Passwort.

Alle Zeichen erlauben

Weiterhin sollten die möglichen Zeichen nicht eingegrenzt werden. Alles sollte erlaubt sein: Neben Groß- und Kleinbuchstaben auch Sonderzeichen, und zwar nicht nur bestimmte. Das Nist empfiehlt dabei, generell Unicode-Zeichen zu erlauben. Auch Leerzeichen sollten möglich sein.

Das Nist rät auch von vielem ab, was in der Vergangenheit üblich war. Etwa davon, spezielle Regeln für die Zusammensetzung eines Passworts zu machen. Groß- und Kleinbuchstaben oder Sonderzeichen zu verlangen, gilt demnach nicht mehr als Stand der Technik.

Denn: Rein mathematisch betrachtet ist es viel wichtiger, längere Passwörter zu wählen als Zeichen aus unterschiedlichen Zeichenklassen. Es gibt verschiedene zielführende Strategien für sichere Passwörter, und nicht alle benötigen Sonderzeichen oder Großbuchstaben. Ebenfalls rät das Nist von Richtlinien ab, die einen regelmäßigen Passwortwechsel vorsehen.

Doch wenn man diese Regeln alle weglässt - wie verhindert man, dass Nutzer besonders unsichere Passwörter wählen? Das Nist empfiehlt dazu, dass Passwörter mindestens acht Zeichen haben sollen. Dabei solle es vermieden werden, den Nutzernamen oder auch den Namen des Services selbst als Passwort zu verwenden. Des Weiteren könne das Passwort mit Wörterbuchlisten abgeglichen werden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Bereits kompromittierte Passwörter verbieten 
  1. 1
  2. 2
  3.  


Anzeige
Spiele-Angebote
  1. 52,99€
  2. 19,99
  3. 29,99€
  4. (-42%) 25,99€

FaLLoC 08. Jul 2019

Ich hatte bereits Zusatzentropie für die Falschschreibung berücksichtigt. Und geschickte...

Blacki 29. Apr 2019

Naja, das kommt drauf an. Manchmal geht das Backend ja nicht. Dann kann man das nur über...

Missingno. 26. Apr 2019

https://www.zeit.de/1995/33/Wie_das_Ue_ins_Tuerkische_kam/seite-2

Olliar 17. Apr 2019

Wie verhindert man, das die NSA den Dienst betreibt und einen Hash, der in der Liste ist...

robinx999 12. Apr 2019

Im Artikel steht doch "Wer seine Passwörter aus ganzen Sätzen konstruiert, überschreitet...


Folgen Sie uns
       


Amazons FireTV Cube mit Sprachsteuerung - Test

Der Fire TV Cube ist mehr als ein Fire-TV-Modell. Er kann auf Zuruf gesteuert werden und wir zeigen im Video, wie gut das gelöst ist.

Amazons FireTV Cube mit Sprachsteuerung - Test Video aufrufen
Mobile-Games-Auslese: Märchen-Diablo für Mobile-Geräte
Mobile-Games-Auslese
Märchen-Diablo für Mobile-Geräte

"Einarmiger Schmied" als Klasse? Diablo bietet das nicht - das wunderschöne Yaga schon. Auch sonst finden sich in der neuen Mobile-Games-Auslese viele spannende und originelle Perlen.
Von Rainer Sigl

  1. Mobile-Games-Auslese Fantasypixel und Verkehrsplanung für unterwegs
  2. Mobile-Games-Auslese Superheld und Schlapphutträger zu Besuch im Smartphone
  3. Mobile-Games-Auslese Verdrehte Räume und verrückte Zombies für unterwegs

Staupilot: Der Zulassungsstau löst sich langsam auf
Staupilot
Der Zulassungsstau löst sich langsam auf

Nach jahrelangen Verhandlungen soll es demnächst internationale Zulassungskriterien für hochautomatisierte Autos geben. Bei höheren Automatisierungsgraden strebt die Bundesregierung aber einen nationalen Alleingang an.
Ein Bericht von Friedhelm Greis

  1. Autonomes Fahren Ermittler geben Testfahrerin Hauptschuld an Uber-Unfall
  2. Ermittlungsberichte Wie die Uber-Software den tödlichen Unfall begünstigte
  3. Firmentochter gegründet VW will in fünf Jahren autonom fahren

Macbook Pro 16 Zoll im Test: Ein Schritt zurück sind zwei Schritte nach vorn
Macbook Pro 16 Zoll im Test
Ein Schritt zurück sind zwei Schritte nach vorn

Keine Butterfly-Tastatur mehr, eine physische Escape-Taste, dünnere Displayränder: Es scheint, als habe Apple beim Macbook Pro 16 doch auf das Feedback der Nutzer gehört und ist einen Schritt zurückgegangen. Golem.de hat sich angeschaut, ob sich die Änderungen auch lohnen.
Ein Test von Oliver Nickel

  1. Audioprobleme Knackgeräusche beim neuen Macbook Pro 16 Zoll
  2. iFixit Kleber und Nieten im neuen Macbook Pro 16 Zoll
  3. Macbook Pro Apple gibt fehlerhafte Butterfly-Tastatur auf

    •  /