Account-Sicherheit

Passwörter ändern aus Prinzip ist die falsche Strategie

01. Februar 2025, 05:00 Uhr · Quelle: dpa
Am 1. Februar ist «Ändere dein Passwort»-Tag. Ein Gadget-Blog rief ihn 2012 ins Leben. Und er hält sich hartnäckig, obwohl periodisches Ändern längst überholt und das Passwort ein Auslaufmodell ist.

Hannover/Berlin (dpa/tmn) - Regelmäßig Passwörter ändern, ohne triftigen Grund? Da klingt nach einem Sicherheitsplus, ist es aber nicht. Ein gutes, starkes Passwort, das ausschließlich für eine einzige Anwendung genutzt wird, kann durchaus einige Jahre lang unverändert bleiben.

Auch das Bundesamt für Sicherheit in der Informationstechnik (BSI) gibt in seinem IT-Grundschutz-Kompendium schon länger keine Empfehlung mehr zum regelmäßigen Ändern von Passwörtern.

Passwort ändern am Anfang und bei Gefahr

Natürlich muss aber immer dann eine Änderung her, wenn Unbefugte Kenntnis von einem Passwort erlangt haben - oder der Verdacht besteht. Und: Voreingestellte Passwörter bei Diensten oder Geräten müssen stets erst einmal geändert werden.

Ansonsten führt ein Turnus häufiger Passwortwechsel eher dazu, dass Nutzende entnervt doch wieder einfache, schwache Passwörter wählen - oder schlicht überall auf dasselbe Passwort setzen. Das ist brandgefährlich. Denn im Ernstfall genügt dann ein Leak oder ein erfolgreicher Angriff bei einem Dienst, um ungehindert Zugang zu allen anderen Onlinekonten des Nutzers zu bekommen. Keinesfalls geschehen darf das beim E-Mail-Konto, das meist eine Schlüsselrolle zum Zurücksetzen von Passwörtern bei zahllosen anderen Diensten spielt.

Deshalb sollte man Folgendes tun, um seine Accounts bestmöglich zu schützen:

Starke Passwörter nutzen

Grundsätzlich muss ein Passwort so komplex sein, dass es nicht leicht zu erraten ist. Gleichzeitig darf ein Passwort aber nicht zu kompliziert sein, damit User in der Lage sind, es mit vertretbarem Aufwand regelmäßig zu verwenden, erklärt das BSI.

Als Eselsbrücke helfen etwa selbst ausgedachte Merksätze mit Zahlen und Sonderzeichen: Jeweils die ersten Buchstaben der Wörter ergeben dann beispielsweise das Passwort.

Passwort-Merkblatt nutzen

Weil man sich aber auch nur eine begrenzte Zahl an Sätzen merken kann und ja jedes Passwort einzigartig sein soll, rät das BSI, etwa einfach zu Papier und Stift zu greifen und die sogenannte Passwort-Merkblatt-Strategie anzuwenden. Bei dieser besteht ein erster Teil für alle Passwörter aus immer demselben Merksatz, den man - der Name sagt es - auswendig lernt.

Und ein zweiter Passwort-Teil, für jeden Account individuell, wird auf den Merkblatt-Zettel notiert. So kommt jemand Unbefugtes, der an den Zettel gelangt, trotzdem nicht an die Accounts heran. Noch leichter ist es aber, auf einen Passwortmanager zu setzen.

Passwortmanager nutzen

Passwortmanager leisten beim Erstellen, Speichern und Verwalten komplexer Passwörter wertvolle Dienste. Die meisten Manager lassen sich auf verschiedenen Geräten vom Smartphone bis zum Notebook nutzen und synchronisieren - sogar über Betriebssystem- und Plattformgrenzen hinweg.

Das erleichtert es kolossal, durchgängig starke Passwörter und damit für jeden Dienst einzigartige Zugangsdaten zu nutzen. Kostenlos nutzbar ist etwa der Manager Bitwarden.

2FA aktivieren

Weil Passwörter durch Phishing und Hacker-Angriffe erbeutet oder durch Datenlecks in fremde Hände gelangen können, rät das BSI, bei Accounts die sogenannte Zweifaktor-Authentisierung (2FA) einzuschalten, wo immer dies möglich ist. Dann muss beim Log-in zusätzlich zum Passwort noch ein Code eingegeben werden. Selbst wer das Passwort erbeutet, gefunden oder erraten haben sollte, kommt dann an dieser Stelle nicht weiter.

Erzeugt werden können die zusätzlichen Codes etwa per Smartphone-App. iPhones bringen die Möglichkeit, 2FA-Bestätigungscodes für Log-ins zu generieren, von Haus aus mit. Auf Android-Smartphones muss man eine Extra-App installieren, welche die, auch Einmalpasswörter genannten, Codes zum Einloggen erzeugen kann, etwa die kostenlose Open-Source-App Aegis.

Leak-Datenbanken checken

Hin und wieder sollte man prüfen, ob Zugangsdaten wie E-Mail-Adressen und zugehörige Passwörter vielleicht gehackt oder geleakt worden sind und geändert werden müssen.

Dazu unterhalten Sicherheitsforschende Datenbanken, die ganz einfach abgefragt werden können, etwa «Have I been pwned?» oder den Identity Leak Checker.

Passwortloses Anmelden mit Passkeys nutzen

Die Zukunft gehört den sogenannten Passkeys. Sie ermöglichen das passwortlose Anmelden, wenn der jeweilige Dienst dies unterstützt. Den Einsatz von Passkeys empfiehlt inzwischen auch das BSI, weil das Verfahren Passwörtern in vielerlei Hinsicht überlegen ist.

Bei den Diensten, die Passkeys anbieten, ist das Verfahren zunächst nur eine Option für den Log-in. Auch normale Passwörter und 2FA lassen sich erst einmal weiter nutzen.

So funktioniert das Passkeys-Verfahren

Herzstück der passwortlosen Anmeldung via Passkeys ist ein Krypto-Schlüsselpaar (Public-Key-Kryptographie). Ein privater Schlüssel wird vom Nutzer oder der Nutzerin gespeichert. Der andere, öffentliche Schlüssel liegt beim Dienste-Anbieter.

Möchten sich Nutzende bei einem Account einloggen, müssen sie nur das Auslesen ihres privaten Schlüssels durch den Anbieter des jeweiligen Dienstes freigeben - und zwar ganz einfach per Fingerabdruck, Gesichts-Scan oder PIN-Eingabe.

Viele Passwortmanager unterstützen Passkeys schon

Teils sind Passkeys noch an ein bestimmtes Gerät beziehungsweise Betriebssystem gebunden. Doch inzwischen ist der Weg auch frei dafür, dass sich Passkeys einfach und durchgängig verschlüsselt zwischen verschiedenen Geräten übertragen und synchronisieren lassen.

Vor allem unterstützen inzwischen auch die meisten Passwortmanager Passkeys oder haben dies angekündigt. Für viele Nutzende bedeutet das einen relativ einfachen, fließenden Übergang zwischen den Verfahren.

Technik / Internet / Computer / Software / Datenschutz / Sicherheit / Passwörter / Passkeys / 2FA / Accounts / Konten / Passwortmanager / Ratgeber / TPDS / tmn1100 / Deutschland
01.02.2025 · 05:00 Uhr
[0 Kommentare]
Robotaxi-Firma Waymo
San Francisco (dpa) - Eine Frau in San Francisco hat ein Kind in einem fahrerlosen Robotaxi der Google-Schwesterfirma Waymo zur Welt gebracht. Mutter und Baby kamen danach wohlauf in einem Krankenhaus an, wie Waymo mitteilte. Die Frau sei in dem Auto bereits auf dem Weg ins Krankenhaus gewesen, als das Service-Team von Waymo eine «ungewöhnliche Aktivität» bemerkt habe, hieß es. Daraufhin habe man […] (00)
vor 59 Minuten
Auspuff (Archiv)
Berlin - Die Präsidentin des Verbands der Automobilindustrie (VDA), Hildegard Müller, begrüßt die deutsche Einigung zum Thema Verbrenner-Aus und dringt auf eine baldige Entscheidung in Brüssel. "Ich begrüße, dass die Bundesregierung für technologieoffenere Lösungen wirbt - etwa dafür, Plug-in-Hybride oder hocheffiziente Verbrenner auch nach 2035 zuzulassen", sagte Müller der "Rheinischen Post" […] (02)
vor 31 Minuten
Liam Gallagher hat darauf bestanden, dass Oasis im Jahr 2026 'nichts machen' werden.
(BANG) - Liam Gallagher hat darauf bestanden, dass Oasis im Jahr 2026 "nichts machen" werden. Der 53-jährige Rocker hatte sich in diesem Jahr mit seinem Bruder Noel für eine epische Oasis-Tour mit 41 Terminen wiedervereint, aber der Frontmann behauptet, es werde nächstes Jahr "nichts geben" für die 'Don't Look Back in Anger'-Band. Ein Fan forderte ihn auf X auf, die Daten für 2026 zu verkünden. […] (00)
vor 14 Stunden
Fortnite: Ninjago: Aufsteig des Ninja – Neue Inhalte für LEGO Fortnite Odyssey
Im Vorfeld des 15-jährigen Jubiläums von LEGO NINJAGO im kommenden Jahr erscheint NINJAGO: Aufstieg des Ninja am 11. Dezember in LEGO Fortnite Odyssey. Dieses umfangreiche Content-Update bringt eine neue NINJAGO-Insel, neue Waffen wie Nunchucks und Shuriken, neue starke Gegner und vieles mehr zum Erkunden. Elementarmeister: Ihr beginnt eure Reise im Kloster, welches eure „Heimatbasis“ ist.Um […] (00)
vor 3 Stunden
Primetime-Check: Dienstag, 9. Dezember 2025
Wie erfolgreich war «Bauer sucht Frau» bei RTL? Punktete Das Erste mit «In aller Freundschaft»? Mit zwei Folgen von In aller Freundschaft sicherte sich Das Erste 3,40 und 3,53 Millionen Zuschauer, das Doppelpack holte 15,0 und 16,0 Prozent. Bei den jungen Erwachsenen sorgten 0,31 und 0,24 Millionen für 7,7 sowie 6,0 Prozent. Schließlich erreichte Report Mainz noch 2,01 Millionen Zuschauer, die Marktanteile lagen bei 10,0 Prozent bei allen […] (00)
vor 1 Stunde
Inter Mailand - FC Liverpool
Mailand (dpa) - Nach dem glücklichen 1: 0 des FC Liverpool bei Inter Mailand haben zwei Deutsche den Zorn von Trainer-Legende Fabio Capello abbekommen. Das Champions-League-Spiel war in den Schlussminuten durch einen Elfmeterpfiff von Felix Zwayer nach einem Trikotzupfer gegen Florian Wirtz entschieden worden. «Ein Skandal! », schimpfte Ex-Coach Capello als Experte beim Sender Sky. «Es ist eine […] (00)
vor 16 Minuten
stock trading, investing, stock market, forex, finance, money, crypto, bitcoin, shiba, stock market, stock market, stock market, stock market, stock market, forex, forex, forex, forex, crypto, crypto
„Ein rauer November mag die Bühne für einen unvergesslichen Dezember bereitet haben“, erklärte Coinbase Institutional am Dienstag. Das Unternehmen erklärte, dass ihr „systemisches Hebelverhältnis“, das rein spekulative Positionierungen verfolgt, sich bei etwa 4% bis 5% der gesamten Marktkapitalisierung stabilisiert hat und von 10% im Sommer zurückgegangen ist. Die „verhaltene Zuversicht“ sei […] (00)
vor 1 Stunde
Brandgefahr in Hochvoltbatterien: VW ruft über 12.000 Touareg Plug-in-Hybride zurück
Lahr, 10.12.2025 (lifePR) - Wegen möglicher Überhitzung der Hochvoltbatterie ruft Volkswagen weltweit 12.352 Plug-in-Hybridfahrzeuge des Modells Touareg zurück. Nach übereinstimmenden Medienberichten – unter anderem von Auto Motor und Sport, t-online sowie Autohaus vom 12. November 2025 – können Zellmodule der Hochvoltbatterie während des Ladevorgangs überhitzen und im Extremfall einen Fahrzeugbrand auslösen. Das Kraftfahrt-Bundesamt (KBA) […] (00)
vor 1 Stunde
 
Samsung One UI – Beta-Programm kommt mit einigen nützlichen Upgrades im Gepäck
Das Samsung One UI 8.5 Beta-Programm kommt und hat einige nützliche Upgrades im Gepäck: […] (00)
iPhone 16 dominiert weltweiten Smartphone-Verkauf im dritten Quartal 2025
Nach dem neuen Analysebericht der Marktforschungsfirma Counterpoint Research übertraf das […] (00)
iFixit offeriert kostenlose iOS Reparatur-App
Der Reparaturdienstleister iFixit kündigte heute die Verfügbarkeit einer neuen iFixit-App an, die in […] (00)
Illustration - Polizei Berlin
Ramstein (dpa) - Eine Autofahrerin hat ihrem einjährigen Kind auf der Autobahn das Steuer ihres […] (02)
Bayern München - Sporting Lissabon
München (dpa) - Bayern Münchens Vorstandschef Jan-Christian Dreesen rechnet mit harten […] (01)
Neue Kriminalstatistik: Warum Zuwanderer häufiger Täter und Opfer sind
Was die Statistik tatsächlich zeigt Von insgesamt 3,1 Millionen registrierten Straftaten in […] (00)
Neues One Piece-Brettspiel adaptiert den beliebten Wano-Arc
Die globale Popularität der One Piece -Franchise hat in den letzten Jahren durch den Anime, […] (00)
Clementine Douglas dachte zunächst, eine Kollaborationsanfrage von Calvin Harris sei ein Fake.
(BANG) - Clementine Douglas dachte zunächst, eine Kollaborationsanfrage von Calvin Harris sei […] (00)
 
 
Suchbegriff