Was Ein Passwort Stark Macht
Ein starkes maschinell generiertes Passwort hat zwei Eigenschaften: hohe Entropie (Unvorhersagbarkeit) und keine Muster (keine Wörterbuchwörter, keine Tastaturwege, keine Ersetzungen).
Entropie wird in Bits gemessen. Jedes Bit verdoppelt die Anzahl möglicher Passwörter, die ein Angreifer testen muss. Ein gleichmäßig zufällig gewähltes Passwort aus einer Menge von N möglichen Zeichen hat log2(N) Bits Entropie pro Zeichen.
| Zeichensatz | Verfügbare Zeichen | Entropie pro Zeichen |
|---|---|---|
| Nur Kleinbuchstaben | 26 | 4,7 Bit |
| Kleinbuchstaben + Ziffern | 36 | 5,2 Bit |
| Groß + Klein + Ziffern | 62 | 5,9 Bit |
| Vollständig druckbares ASCII | 95 | 6,6 Bit |
Ein 20-Zeichen-Passwort aus dem vollständig druckbaren ASCII Zeichensatz hat etwa 130 Bit Entropie. Ein 20-Zeichen-Passwort, das auf Kleinbuchstaben beschränkt ist, hat 94 Bit. Der Zeichensatz ist wichtig, aber die Länge ist noch wichtiger: das Hinzufügen eines Zeichens aus einem 95-Zeichen-Satz fügt 6,6 Bit Entropie hinzu. Die Verdoppelung des Zeichensatzes von 26 auf 95 fügt nur etwa 1,9 Bit pro Zeichen hinzu.
NIST SP 800-63B Über Passwörter
Die NIST Richtlinien (aktualisiert 2024) sind erwähnenswert, weil sie der überlieferten konventionellen Weisheit über Passwortrichtlinien widersprechen:
- Die Länge ist der wichtigste Faktor. NIST empfiehlt, Passwörter von mindestens 64 Zeichen zu unterstützen.
- Komplexitätsregeln (Großbuchstaben, Symbole, Ziffern vorschreiben) sind kontraproduktiv, wenn sie erzwungen werden, weil sie vorhersagbare Muster erzeugen (Password1! ist das kanonische Beispiel für ein komplexes, aber schwaches Passwort).
- Erzwungener regelmäßiger Wechsel schwächt die Sicherheit, indem er Benutzer trainiert, kleine vorhersagbare Änderungen vorzunehmen (Password1! wird zu Password2!).
- Passwort-Blacklists (bekannte kompromittierte Passwörter blockieren) sind effektiver als Komplexitätsregeln.
Für Systeme, die diese Richtlinien umsetzen, generiere Passwörter mit maximaler Länge und vollem Zeichensatz.
Benötigst du den Passwort Generator für den täglichen Gebrauch mit Entropieanzeige und direkter Generierung?