Passwort-Entropie erklÀrt: Was ein Passwort stark macht
Wenn eine Website Ihnen sagt, dass Ihr Passwort "schwach" oder "stark" ist, misst sie die Entropie â die mathematische ZufĂ€lligkeit Ihres Passworts. Das VerstĂ€ndnis von Entropie hilft Ihnen, Passwörter zu erstellen, die wirklich sicher sind und nicht nur schwer zu tippen.
Was ist Entropie?
Entropie, gemessen in Bits, quantifiziert, wie unvorhersehbar ein Passwort ist. Jedes Bit Entropie verdoppelt die Anzahl möglicher Passwörter, die ein Angreifer ausprobieren muss. Die Formel lautet:
Entropy = logâ(C^L)
Wobei:
- C = GröĂe des Zeichensatzes
- L = LĂ€nge des Passworts
Alternativ: Entropie = L Ă logâ(C)
Entropie nach Zeichensatz
| Zeichensatz | Pool-GröĂe (C) | Bits pro Zeichen |
|---|---|---|
| Nur Ziffern (0-9) | 10 | 3,32 |
| Kleinbuchstaben (a-z) | 26 | 4,70 |
| Kleinbuchstaben + Ziffern | 36 | 5,17 |
| Gemischte GroĂ-/Kleinschreibung (a-z, A-Z) | 52 | 5,70 |
| Gemischt + Ziffern | 62 | 5,95 |
| Alle druckbaren ASCII-Zeichen | 95 | 6,57 |
Beispielberechnungen:
password(8 Kleinbuchstaben): 8 Ă 4,70 = 37,6 Bits â in Sekunden knackbarP@ssw0rd(8 gemischt): 8 Ă 6,57 = 52,6 Bits â in Stunden knackbarcorrect-horse-battery-staple(28 Kleinbuchstaben + Symbole): weit höhere effektive Entropie aufgrund der LĂ€nge
LÀnge vs. KomplexitÀt
Hier die kontraintuitive Wahrheit: LÀnge trÀgt mehr zur Entropie bei als KomplexitÀt.
| Passwort | LĂ€nge | Entropie | Zeit zum Knacken (1 Mrd. Versuche/Sek.) |
|---|---|---|---|
Xy7! | 4 | 26,3 Bits | < 1 Sekunde |
Xy7!Qp2$ | 8 | 52,6 Bits | 142 Jahre |
mysimplepassword | 16 | 75,2 Bits | 1,2 Milliarden Jahre |
correct horse battery | 22 | 103 Bits | Hitzetod des Universums |
Ein 16-stelliges Kleinbuchstaben-Passwort ist stÀrker als ein 8-stelliges Passwort mit jedem Zeichentyp. Deshalb empfiehlt die moderne Sicherheitsrichtlinie (NIST SP 800-63B) lange Passphrasen statt kurzer komplexer Passwörter.
Das Problem mit "KomplexitÀtsregeln"
Traditionelle Passwortrichtlinien (muss GroĂbuchstaben, Kleinbuchstaben, Zahl, Symbol enthalten) sind kontraproduktiv:
- Vorhersagbare Muster: Benutzer machen den ersten Buchstaben groĂ, fĂŒgen
1!am Ende hinzu âPassword1! - Reduzierte Merkbarkeit: Komplexe Passwörter werden auf Zettel geschrieben
- Falsche Sicherheit: Ein 8-stelliges "komplexes" Passwort hat weniger Entropie als ein 16-stelliges einfaches
Moderne Richtlinien von NIST:
- Minimum 8 Zeichen, empfohlen 15+
- Keine Zusammensetzungsregeln (GroĂbuchstaben, Symbole usw.)
- PrĂŒfung gegen Datenbanken kompromittierter Passwörter
- Alle druckbaren Zeichen einschlieĂlich Leerzeichen zulassen
- Keine erzwungene periodische Rotation
Passphrasen-Strategie
Passphrasen verwenden zufÀllige Wörter statt zufÀlliger Zeichen:
method: pick 4-6 random words from a dictionary
example: "timber quantum spoon velocity"
entropy: 4 words Ă ~12.9 bits/word (from 7,776-word list) â 51.7 bits
better: 6 words â 77.5 bits
Die Diceware-Methode verwendet eine Liste von 7.776 Wörtern (6^5, entsprechend fĂŒnf WĂŒrfelwĂŒrfen). Jedes Wort fĂŒgt 12,9 Bits Entropie hinzu.
Vorteile:
- Merkbar (Sie können sich die Wörter bildlich vorstellen)
- Lang (natĂŒrlich 20-35 Zeichen)
- Hohe Entropie mit genĂŒgend Wörtern
- Leicht zu tippen
Generieren Sie sichere zufÀllige Passwörter und Passphrasen mit unserem Passwort-Generator.
Reale Angriffsgeschwindigkeiten
Entropie ist nur relativ zur Angriffsgeschwindigkeit relevant:
| Angriffstyp | Geschwindigkeit | 40-Bit-Passwort | 60-Bit-Passwort | 80-Bit-Passwort |
|---|---|---|---|---|
| Online (ratenbegrenzt) | 1.000/Sek. | 12,7 Tage | 36.559 Jahre | 38 Mio. Jahre |
| Offline (CPU) | 1 Mrd./Sek. | 1,1 Sekunden | 36,5 Jahre | 38.334 Jahre |
| Offline (GPU-Cluster) | 1 Bio./Sek. | < 1 Sekunde | 13 Tage | 38 Jahre |
| Staatlicher Akteur | 1 Brd./Sek. | < 1 Sekunde | < 1 Sekunde | 14 Tage |
FĂŒr Online-Konten mit Ratenbegrenzung und Sperrung sind 40+ Bits ausreichend. FĂŒr Offline-Angriffe (gestohlene Passwort-Hashes) sind 80+ Bits das Minimum. Deshalb existieren Passwort-Hashing-Algorithmen wie Argon2 und bcrypt â sie machen jeden Versuch kostspielig.
Passwort-Manager-Mathematik
Ein Passwort-Manager verÀndert die Gleichung grundlegend:
- Ein starkes Master-Passwort: 80+ Bits Entropie (6+ Wort-Passphrase)
- Jedes andere Passwort: ZufÀllig generiert, 128+ Bits, einzigartig pro Seite
- Keine Wiederverwendung: Ein Datenleck bei einer Seite betrifft keine anderen
Die Mathematik zugunsten von Passwort-Managern ist ĂŒberwĂ€ltigend. Ein einzelnes wiederverwendetes Passwort, egal wie stark, ist schwĂ€cher als einzigartige schwache Passwörter pro Seite, weil ein einziges Datenleck alle Konten kompromittiert.
Ihr Passwort bewerten
Bei der Bewertung der PasswortstĂ€rke berĂŒcksichtigen:
- Ist es in einer Datenleck-Datenbank? â Auch "starke" Passwörter sind schwach, wenn sie geleakt wurden (prĂŒfen auf haveibeenpwned.com)
- Ist es zufĂ€llig? â Von Menschen gewĂ€hlte Passwörter haben weit weniger Entropie als zufĂ€llige
- Wie wird es gespeichert? â bcrypt mit Kostenfaktor 12 fĂŒgt ~22 Bits effektive Entropie hinzu im Vergleich zu reinem MD5
FĂŒr mehr ĂŒber sichere Passwort-Generierung siehe unseren umfassenden Passwort-Generierungsleitfaden.
FAQ
Wie viele Bits Entropie brauche ich?
FĂŒr Online-Konten mit Ratenbegrenzung: mindestens 40-50 Bits. FĂŒr Passwörter, die verschlĂŒsselte Daten schĂŒtzen (FestplattenverschlĂŒsselung, Passwort-Manager-Master-Passwort): 80+ Bits. FĂŒr kryptographische SchlĂŒssel: 128+ Bits. Die richtige Antwort hĂ€ngt davon ab, was Sie schĂŒtzen und wer angreifen könnte.
Macht das HinzufĂŒgen eines Symbols mein Passwort deutlich stĂ€rker?
Das HinzufĂŒgen eines Symbols erhöht den Zeichenpool von 62 auf 95 und fĂŒgt etwa 0,6 Bits pro Zeichen hinzu. FĂŒr ein 8-stelliges Passwort sind das ungefĂ€hr 5 zusĂ€tzliche Bits â gleichwertig mit dem HinzufĂŒgen eines weiteren Kleinbuchstabens. LĂ€nge ist fast immer eine bessere Investition als das HinzufĂŒgen von Zeichentypen.
Verwandte Ressourcen
- Passwort-Generator â Kryptographisch sichere Passwörter generieren
- Starke Passwörter generieren â Umfassender Passwortsicherheits-Leitfaden
- Hash-Algorithmen im Vergleich â Wie Passwörter sicher gespeichert werden
đ ïž Jetzt ausprobieren: Password Generator â 100% kostenlos, alles wird in Ihrem Browser verarbeitet. Keine Daten hochgeladen.