Sichere Passwörter erstellen: Die Regeln die 2026 wirklich gelten
Ratgeber/Sichere Passwörter erstellen: Die Regeln die 2026 wirklich gelten

Sichere Passwörter erstellen: Die Regeln die 2026 wirklich gelten

·0 Aufrufe

Dieser Artikel kann Affiliate-Links enthalten. Wenn du über diese Links einkaufst, erhalten wir möglicherweise eine kleine Provision — ohne Mehrkosten für dich. Das hilft uns, weiterhin kostenlose Inhalte zu erstellen.

Datenleck & IdentitätAnleitung

Hinweis: Dieser Artikel ist keine Rechtsberatung. Im Einzelfall sollten Fachanwalt oder Steuerberater eingebunden werden.

Ein Passwort aus zwölf zufälligen Zeichen ist heute praktisch nicht in vertretbarer Zeit zu erraten, während das berühmte „Passwort123!" in Sekunden fällt. Der Unterschied liegt nicht an den Sonderzeichen, sondern an der Entropie, also der Zufälligkeit und Länge. Genau hier liegt der Denkfehler, dem viele aufsitzen: Sie quälen sich mit kryptischen Kürzeln, die kaum sicherer als ein simples Wort sind, sich aber niemand merken kann.

Die offiziellen Empfehlungen von Stellen wie dem US-amerikanischen NIST und dem deutschen BSI haben sich in den letzten Jahren spürbar gewandelt. Weg von „mindestens ein Großbuchstabe, eine Zahl, ein Sonderzeichen" hin zu „mach es vor allem lang". Das hat handfeste mathematische Gründe.

Sichere Passwörter erstellen: Die Regeln die 2026 wirklich gelten — practical guide overview
Sichere Passwörter erstellen: Die Regeln die 2026 wirklich gelten

Warum Länge wichtiger ist als Komplexität

Wenn ein Angreifer ein Passwort knacken will, probiert er nicht von Hand. Er nutzt sogenannte Brute-Force-Angriffe, bei denen spezialisierte Hardware Milliarden Kombinationen pro Sekunde durchtestet, oder Wörterbuch-Angriffe, die bekannte Wörter und gängige Muster zuerst probieren. Gegen beide hilft Länge zuverlässiger als ein eingestreutes Ausrufezeichen.

Jedes zusätzliche Zeichen vervielfacht die Anzahl möglicher Kombinationen. Ein achtstelliges Passwort hat selbst mit Sonderzeichen einen überschaubaren Suchraum, ein zwanzigstelliges aus reinen Kleinbuchstaben ist dagegen astronomisch größer. Deshalb gilt heute: vier zufällige Wörter aneinandergereiht schlagen acht kryptische Zeichen in fast jeder Hinsicht, weil sie länger und für Menschen trotzdem merkbar sind.

💡 Faustregel: Mindestens zwölf Zeichen für normale Konten, mindestens sechzehn bis zwanzig für E-Mail-Postfach und Passwortmanager. Das E-Mail-Konto ist der Generalschlüssel, weil darüber fast jedes andere Passwort zurückgesetzt werden kann.

Was Entropie konkret bedeutet

Der entscheidende Begriff hinter sicheren Passwörtern ist Entropie, gemessen in Bit. Vereinfacht beschreibt sie, wie unvorhersehbar ein Passwort ist. Jedes zusätzliche Bit verdoppelt die Anzahl der Möglichkeiten, die ein Angreifer durchprobieren müsste. Ein Passwort mit hoher Entropie kann selbst mit spezialisierter Hardware nicht in vertretbarer Zeit erraten werden.

Entropie entsteht auf zwei Wegen: durch einen größeren Zeichenvorrat und durch mehr Stellen. Sonderzeichen vergrößern den Vorrat, aber nur um einen kleinen Faktor pro Stelle. Zusätzliche Stellen wirken stärker, weil sie multiplikativ in die Rechnung eingehen. Genau deshalb gewinnt Länge gegen Komplexität, sobald ein Passwort wirklich zufällig ist. Ein wichtiger Zusatz: Entropie zählt nur, wenn das Passwort tatsächlich zufällig gewählt wurde. Ein langes, aber vorhersehbares Passwort wie ein bekanntes Zitat hat trotz vieler Zeichen niedrige Entropie, weil Angreifer solche Sätze gezielt zuerst testen.

Die Passphrase-Methode

Eine Passphrase besteht aus mehreren zufälligen Wörtern, die nichts miteinander zu tun haben. Wichtig ist das Wort „zufällig": Ein bekanntes Zitat oder ein Liedtext taugt nicht, weil solche Sätze in den Wörterbüchern der Angreifer stehen. Würfle die Wörter, oder lass sie von einem Passwortmanager erzeugen.

Der praktische Vorteil: Du kannst dir eine Handvoll Passphrasen wirklich merken, etwa für die wenigen Konten, deren Passwort du ohne Manager eintippen musst. Für alles andere übernimmt ohnehin ein Generator. Ein kurzes Beispiel für die Struktur ist „anker-melone-radio-fenster", wobei du natürlich nie dieses oder ein anderes öffentlich genanntes Beispiel verwendest.

  1. Vier bis sechs zufällige Wörter wählen, idealerweise per Würfel oder Generator, nicht aus dem Kopf.
  2. Mit einem Trennzeichen verbinden, etwa Bindestrich oder Punkt, das erhöht die Länge zusätzlich.
  3. Pro Dienst eine eigene Phrase, niemals dieselbe mehrfach verwenden.
  4. In den Passwortmanager eintragen, damit du sie nicht auf Zetteln sammelst.
Sichere Passwörter erstellen: Die Regeln die 2026 wirklich gelten — step-by-step visual example
Sichere Passwörter erstellen: Die Regeln die 2026 wirklich gelten

Diese alten Regeln kannst du vergessen

Mehrere lange gepredigte Vorschriften gelten heute als kontraproduktiv. Der erzwungene Passwortwechsel alle dreißig oder neunzig Tage ist das prominenteste Beispiel. Studien hinter den überarbeiteten NIST-Richtlinien zeigten, dass Menschen unter Wechselzwang nur minimal variieren, etwa eine hochgezählte Zahl am Ende anhängen. Das macht das Passwort vorhersehbar, statt sicherer.

Auch die starre Pflicht zu Sonderzeichen führte oft dazu, dass Nutzer immer dasselbe Muster wählten, also ein großgeschriebenes Wort mit angehängter Eins und Ausrufezeichen. Solche Muster sind in Angriffslisten längst erfasst. Wechsle dein Passwort heute nur dann, wenn es einen konkreten Anlass gibt.

⚠️ Wechsel nur bei Anlass: Tausche ein Passwort, sobald ein Dienst von einem Datenleck betroffen ist, du es auf einer unsicheren Verbindung eingegeben hast oder den Verdacht eines unbefugten Zugriffs hast. Ob deine Adresse in bekannten Leaks auftaucht, prüfst du im Breach-Check.

Der Passwortmanager als Pflicht-Werkzeug

Niemand kann sich für jeden der oft mehreren Dutzend Online-Konten ein einzigartiges, langes Passwort merken. Genau dafür gibt es Passwortmanager. Sie erzeugen für jedes Konto ein zufälliges Passwort, speichern es verschlüsselt und füllen es beim Login automatisch aus. Du musst dir nur noch ein einziges, sehr starkes Master-Passwort merken.

Quelloffene und etablierte Lösungen wie Bitwarden oder kommerzielle Anbieter wie 1Password verschlüsseln deinen Datentresor lokal, bevor er synchronisiert wird. Das bedeutet, der Anbieter selbst sieht deine Passwörter nicht im Klartext. Wähle ein Master-Passwort als lange Passphrase und sichere den Manager zusätzlich mit Zwei-Faktor-Authentifizierung ab. Mehr zur Auswahl und Einrichtung liest du im Artikel zum Erstellen sicherer Passwörter.

Sichere Passwörter erstellen: Die Regeln die 2026 wirklich gelten — helpful reference illustration
Sichere Passwörter erstellen: Die Regeln die 2026 wirklich gelten

Viele Passwortmanager können die TOTP-Codes gleich mitspeichern und beim Login automatisch einfüllen. Das ist bequem und für die meisten Konten ein guter Kompromiss. Für die kritischsten Konten, etwa dein E-Mail-Postfach und den Manager selbst, solltest du den zweiten Faktor aber bewusst getrennt halten, damit nicht beide Faktoren am selben Ort liegen.

Passwort-TypBeispiel-StrukturEignung
Kurz + kryptisch8 Zeichen, SonderzeichenSchwach, schwer merkbar
Passphrase4-6 zufällige WörterGut, merkbar
Generator-Passwort20+ ZufallszeichenSehr stark, nur mit Manager

Wie Angreifer wirklich an Passwörter kommen

Viele stellen sich einen Hacker vor, der vor dem Login-Fenster sitzt und Kombinationen durchprobiert. Das ist die Ausnahme, weil die meisten Dienste nach wenigen Fehlversuchen sperren. Der häufigere Weg läuft über geleakte Datenbanken. Wird ein Dienst gehackt, landen oft Millionen Zugangsdaten im Umlauf, und Angreifer probieren diese Kombinationen automatisiert bei anderen Diensten durch.

Dieses sogenannte Credential Stuffing funktioniert nur, weil viele Menschen dasselbe Passwort mehrfach verwenden. Ein Leak bei einem unwichtigen Forum öffnet dann plötzlich dein E-Mail-Postfach, wenn du dort dasselbe Passwort genutzt hast. Genau deshalb ist Einzigartigkeit pro Konto wichtiger als die schiere Stärke eines einzelnen Passworts. Ein einzigartiges Passwort begrenzt den Schaden eines Leaks auf genau einen Dienst.

Der zweite reale Angriffsweg ist Phishing, bei dem du dein Passwort freiwillig auf einer gefälschten Seite eintippst. Dagegen hilft kein noch so langes Passwort, sondern nur Aufmerksamkeit und ein zweiter Faktor. Wie du solche Fallen erkennst, beschreibt der Artikel zum Erkennen von Phishing im Detail.

Häufige Fehler, die du vermeiden solltest

Selbst wer sich um sichere Passwörter bemüht, tappt leicht in typische Fallen. Der größte Fehler bleibt die Mehrfachverwendung desselben Passworts. Fast genauso verbreitet ist das Anhängen einer hochgezählten Zahl an ein Grundpasswort, was sich für Angreifer leicht erraten lässt, sobald eine Variante bekannt ist.

Auch persönliche Bezüge gehören nicht ins Passwort. Geburtsdaten, Namen von Haustieren oder der Lieblingsverein lassen sich aus sozialen Netzwerken zusammensuchen und stehen in den Wörterbüchern der Angreifer. Vermeide außerdem das Speichern von Passwörtern im Klartext, etwa in einer Notiz-App ohne Verschlüsselung oder in einer Tabelle auf dem Desktop.

  1. Dasselbe Passwort mehrfach verwenden, der gefährlichste Fehler überhaupt.
  2. Persönliche Daten wie Geburtstag oder Namen als Basis nutzen.
  3. Vorhersehbare Muster wie das angehängte Ausrufezeichen plus Eins.
  4. Klartext-Speicherung in unverschlüsselten Notizen oder Tabellen.

Master-Passwort und Notfall-Zugang

Das Master-Passwort deines Managers ist der einzige Schlüssel, den du nicht zurücksetzen kannst, wenn du ihn verlierst. Schreibe es deshalb einmal physisch auf und bewahre es an einem sicheren Ort auf, etwa in einem Bankschließfach oder einem verschlossenen Dokumentenfach. Das klingt altmodisch, ist aber gegen Online-Angriffe völlig immun.

Wähle für das Master-Passwort eine besonders lange Passphrase aus mindestens fünf bis sechs zufälligen Wörtern, denn es schützt alle anderen Passwörter auf einmal. Verwende es nirgendwo sonst und gib es niemals an Dritte weiter. Sichere den Manager zusätzlich mit Zwei-Faktor-Authentifizierung ab, damit selbst ein abgefangenes Master-Passwort den Tresor nicht öffnet.

Überlege außerdem, wer im Ernstfall Zugriff braucht. Viele Manager bieten eine Notfall-Zugriffsfunktion, über die eine vertraute Person nach einer Wartefrist Zugang erhält. Das ist sinnvoll, wenn du im Krankheits- oder Todesfall sicherstellen willst, dass Angehörige auf wichtige Konten kommen.

Passwörter für verschiedene Kontotypen

Nicht jedes Konto braucht denselben Aufwand, aber alle profitieren von einem einzigartigen Passwort. Bei den kritischen Konten lohnt sich besondere Sorgfalt. Dazu gehören dein E-Mail-Postfach, der Passwortmanager, Konten mit Zahlungsfunktion und alles, was Zugriff auf andere Dienste ermöglicht. Für diese wählst du die längsten Passwörter und schaltest zusätzlich einen zweiten Faktor frei.

Für weniger wichtige Konten wie ein einmal genutztes Forum reicht ein vom Manager erzeugtes Zufallspasswort, das du dir nicht merken musst. Gerade weil du es ohnehin nicht im Kopf behältst, kannst du es maximal lang und zufällig machen. Der Aufwand pro Konto sinkt mit dem Manager gegen null, während die Sicherheit steigt. So vermeidest du den klassischen Fehler, bei unwichtigen Diensten nachlässig zu werden und dort ein wiederverwendetes Passwort einzusetzen.

Was du jetzt konkret umsetzt

Beginne beim wichtigsten Konto, deinem E-Mail-Postfach, und gib ihm ein neues, langes und einzigartiges Passwort. Richte einen Passwortmanager ein, importiere nach und nach deine Logins und ersetze schwache oder doppelt verwendete Passwörter, sobald du dich das nächste Mal anmeldest. Aktiviere überall dort die Zwei-Faktor-Authentifizierung, wo sie angeboten wird.

Wie das mit dem zweiten Faktor genau funktioniert, liest du im Detail im Guide zur Zwei-Faktor-Authentifizierung. Und wie Angreifer überhaupt an Passwörter kommen, ohne sie zu knacken, zeigt dir der Artikel zum Erkennen von Phishing. Mit einem Manager, langen Passphrasen und aktiviertem zweiten Faktor hast du die drei Maßnahmen umgesetzt, die in der Praxis den größten Unterschied machen.

Veröffentlicht durch die CheckPrivacy-Redaktion. Veröffentlicht am 24. August 2026.

Verantwortlich i.S.d. § 18 MStV: siehe Impressum.

Fehler entdeckt oder ergänzende Erfahrung? korrektur@checkprivacy.de

Artikel teilen

Privacy-Updates ohne Tracking

Neue Tools, Browser-Tests und Schutz-Anleitungen — kostenlos, kein Tracking, jederzeit abbestellbar.

🎁 Gratis dazu: Privacy-Checkliste 2026 (PDF)

Mehr aus dem Datenlecks und Identitätsschutz

Alle ansehen →

Das könnte dich auch interessieren

Kommentare (0)

Kommentar schreiben

Kommentare werden vor der Veröffentlichung geprüft.