Wie lang sollte ein Passwort sein?
Die Länge ist die wichtigste Eigenschaft eines Passworts. Jedes zusätzliche Zeichen multipliziert die Zahl der möglichen Kombinationen — die Tabelle unten zeigt, was das in der Praxis mit der Knackzeit macht.
Knackzeit nach Länge und Zeichensatz
| Länge | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | sofort | sofort | sofort | sofort |
| 8 | sofort | 27 Sekunden | 109 Sekunden | 55 Minuten |
| 10 | 71 Sekunden | 20 Stunden | 5 Tage | 346 Tage |
| 12 | 13 Stunden | 6 Jahre | 51 Jahre | 8.561 Jahre |
| 14 | 373 Tage | 16.746 Jahre | 196.494 Jahre | 77 Mio. Jahre |
| 16 | 691 Jahre | 45 Mio. Jahre | 755 Mio. Jahre | 697 Mrd. Jahre |
| 20 | 316 Mio. Jahre | 331 Bio. Jahre | 11.161 Bio. Jahre | 56.798.667 Bio. Jahre |
Durchschnittliche Zeit für einen Offline-Angriff auf einen geleakten Passwort-Hash bei ca. 1 Billion (10¹²) Versuchen pro Sekunde, zufällig gewählte Zeichen vorausgesetzt. Von Menschen ausgedachte Passwörter fallen weit schneller.
Warum Länge Komplexität schlägt
Ein Symbol oder eine Ziffer macht jede Position etwas schwerer zu erraten, aber ein zusätzliches Zeichen multipliziert die Schwierigkeit des gesamten Passworts. Zwölf einfache Zeichen schlagen daher acht „komplexe“ — und ein langes Passwort ist zudem leichter zu merken als ein kurzes kryptisches.
Unsere Empfehlungen
Verwenden Sie mindestens 12 Zeichen mit vollem Zeichensatz für Alltagskonten, 16 oder mehr für E-Mail und alles mit Zahlungsdaten, und 20+ — oder eine Passphrase aus mehreren Zufallswörtern — als Master-Passwort eines Passwort-Managers. E-Mail verdient besondere Sorgfalt: Wer Ihr Postfach kontrolliert, kann die meisten Ihrer anderen Passwörter zurücksetzen.
Das Minimum eines Dienstes ist keine Empfehlung
Viele Dienste akzeptieren noch 6 oder 8 Zeichen. Das ist die Untergrenze, unterhalb derer das Passwort abgelehnt wird — keine Aussage, dass es sicher ist. Wie die Tabelle zeigt, fällt ein Passwort mit 8 Zeichen schnell einem Offline-Angriff zum Opfer, egal wie viele Symbole es enthält.
Sicherheitsleitfäden
Wie lang sollte ein Passwort sein?
Wie die Passwortlänge die Knackzeit beeinflusst — echte Zahlen je Länge und Zeichensatz, plus Empfehlungen für Konten, E-Mail und Master-Passwörter.
Die häufigsten Passwortfehler
Sechs Passwortfehler, die Angreifer täglich ausnutzen — Wiederverwendung, persönliche Daten, Tastaturmuster, l33t-Ersetzungen, kurze Passwörter und unsichere Aufbewahrung — und was stattdessen zu tun ist.
Zwei-Faktor-Authentifizierung (2FA): Was sie ist und warum sie zählt
Wie Zwei-Faktor-Authentifizierung funktioniert, welche Methode Sie wählen sollten — Sicherheitsschlüssel, Authenticator-App oder SMS — und welche großen Dienste sie unterstützen.
Brauchen Sie einen Passwort-Manager?
Warum ein Passwort-Manager der einzig realistische Weg ist, für jedes Konto ein einzigartiges Zufallspasswort zu führen — und wie Sie den Tresor selbst schützen.
Datenlecks: Was mit Ihren Passwörtern passiert, wenn ein Dienst gehackt wird
Leck, Scraping oder Credential Stuffing? Was jeder Vorfallstyp für Ihre Passwörter bedeutet, dokumentierte Vorfälle bei großen Diensten und was dann zu tun ist.