- Erzwungene regelmäßige Passwortänderungen begünstigen schwache Schlüssel und vorhersehbare Muster und verringern so die tatsächliche Sicherheit.
- Passwörter sollten lang, einzigartig und sicher sein und nur geändert werden, wenn ein Verdacht auf Kompromittierung besteht oder entsprechende Beweise vorliegen.
- Multifaktor-Authentifizierung und Passwortmanager sind heute die wichtigsten Werkzeuge, um Konten vor Datenlecks und Angriffen zu schützen.
- Die Zukunft liegt in Systemen wie Passkeys, die die Abhängigkeit von herkömmlichen Passwörtern und deren Problemen des Diebstahls und der Wiederverwendung verringern.

Jahrelang hieß es, es sei verantwortungsvoll, Passwörter regelmäßig zu ändern , fast so wie bei der Steuererklärung: Pflicht. Doch in den letzten Jahren haben führende Cybersicherheitsorganisationen wie das US-amerikanische Nationale Institut für Standards und Technologie (NIST) diese Empfehlung grundlegend überarbeitet und sind zu einem überraschenden Schluss gekommen: Häufige Passwortänderungen verschlechtern die Sicherheit in der Regel eher, als sie zu verbessern.
Dieser Paradigmenwechsel wird durch Daten aus massiven Datendiebstählen, Studien zum Nutzerverhalten und die praktischen Erfahrungen von Unternehmen und Universitäten gestützt. Heute gilt die Empfehlung, starke, lange und einzigartige Passwörter zu verwenden , diese nur bei Verdacht oder Nachweis einer Kompromittierung zu ändern und auf Tools wie die Multi-Faktor-Authentifizierung (MFA) und Passwort-Manager zurückzugreifen, um sich das Merken unmöglicher Passwörter zu ersparen.
Das NIST, das technische Standards für US-Regierungsbehörden festlegt und weltweit als Maßstab für Unternehmen dient, hat in seinem Leitfaden SP 800-63-4 klargestellt, dass Benutzer ihre Passwörter nicht regelmäßig erneuern müssen, sofern keine Sicherheitslücke vorliegt. Dies stellt eine radikale Abkehr von der traditionellen Empfehlung dar, Passwörter alle 30/60/90 Tage zu ändern.
Im öffentlichen Entwurf dieser Richtlinien wird erläutert, dass das Erzwingen von Änderungen alle ein oder drei Monate die Sicherheit verringert , wenn ein Passwort korrekt gewählt wurde (es ist lang, zufällig und einzigartig) : Die Belastung, sich neue Passwörter merken zu müssen, verleitet die Menschen dazu, sie zu vereinfachen, wiederzuverwenden oder vorhersehbare Muster anzuwenden, was genau das ist, was Angreifer ausnutzen.
Aktuelle Empfehlungen besagen, dass Dienstanbieter und Identitätsprüfer keine regelmäßigen Passwortablaufzeiten vorschreiben sollten . Stattdessen sind sie verpflichtet, eine sofortige Änderung zu erzwingen, wenn Anzeichen für eine Kompromittierung des Authentifizierungssystems vorliegen, beispielsweise nach einem Datenleck, verdächtigem Zugriff oder dem Vorhandensein des Passworts in durchgesickerten Datenbanken.
Darüber hinaus stellt das NIST andere traditionelle Anforderungen in Frage, wie beispielsweise starre Kompositionsregeln (die eine Mischung aus Großbuchstaben, Zahlen und Symbolen erzwingen) oder die berüchtigten Sicherheitsfragen wie „Name Ihres ersten Haustiers“. Es gibt Hinweise darauf, dass diese Regeln dazu führen, dass sich Benutzer sehr vorhersehbar verhalten und Passwörter wie Password2023, Password2024 oder Password1! generieren , die Angreifern ein Geschenk sind.
Die Analyse riesiger Datenbanken gestohlener Passwörter zeigt, dass der tatsächliche Nutzen dieser klassischen Regeln weit geringer ist als bisher angenommen , während die negativen Auswirkungen auf Benutzerfreundlichkeit und Einprägsamkeit enorm sind. Kurz gesagt: Menschen suchen letztendlich nach einfachen Abkürzungen, und diese Abkürzungen führen fast immer zum Ziel.
Wie Ihre Passwörter heute wirklich kompromittiert werden
Unabhängig davon, ob Sie Ihr Passwort alle drei Monate ändern oder nicht, sind Ihre Konten aufgrund der Methoden, mit denen Cyberkriminelle an Ihre Daten gelangen, gefährdet . Der Diebstahl erfolgt in der Regel nicht durch ein zufälliges Erraten Ihres Passworts, sondern durch verschiedene, sehr spezifische und bekannte Methoden.
Eine der häufigsten Methoden sind massive Datenlecks bei Online-Diensten. Soziale Netzwerke, Foren, Spieleplattformen, E-Commerce-Websites und Cloud-Anbieter sind von Sicherheitslücken betroffen, die Millionen von Benutzername-Passwort-Kombinationen offenlegen, manchmal sogar unverschlüsselt oder mit fehlerhaften Algorithmen. Diese Datenbanken werden anschließend in Hackerforen und im Darknet weiterverkauft.
Ein weiterer klassischer Grund ist ein schwaches oder zu häufig verwendetes Passwort . Listen der am häufigsten verwendeten Passwörter in Ländern wie Spanien enthalten wirklich katastrophale Kombinationen wie „admin“, „123456“, „000000“, „password“ oder offensichtliche Namen und Städtenamen wie „carl0s“ oder „barcelona“. Solche Kombinationen lassen sich mit automatisierten Brute-Force-Tools in weniger als einer Sekunde knacken.
Es gibt auch Phishing- und Social-Engineering- Angriffe , bei denen Angreifer Sie dazu verleiten, Ihr Passwort auf einer gefälschten Website einzugeben, die Ihrer Bank, Ihrem E-Mail-Konto oder Ihrem Social-Media-Profil täuschend ähnlich sieht. Manchmal wird dies mit Keylogger-Malware kombiniert, die Ihre Tastatureingaben aufzeichnet, um alle von Ihnen eingegebenen Zugangsdaten zu erfassen.
Schließlich dürfen wir Software- und Hardware-Schwachstellen nicht außer Acht lassen . Veraltete Systeme, Router mit veralteter Firmware, Anwendungen mit Sicherheitslücken – all dies kann Dritten den Zugriff auf Ihre gespeicherten Passwörter ermöglichen oder diese sogar ändern und Ihren legitimen Zugriff blockieren. Daher die eindringliche Empfehlung von Experten, Systeme und Geräte stets auf dem neuesten Stand zu halten.
Warum es eine schlechte Idee sein könnte, es „nur für alle Fälle“ zu ändern.
In diesem Zusammenhang gehen viele Nutzer davon aus, dass häufiges Ändern des Passworts eine Art universelle Sicherheitsmaßnahme darstellt. Sowohl das NIST als auch Studien von Universitäten wie Carnegie Mellon stimmen jedoch darin überein, dass häufige und unbegründete Passwortänderungen das Risiko von Missbrauch erhöhen.
Wenn ein System einen dazu zwingt, seine Passwörter ständig zu ändern, hören die meisten Menschen auf, sich allzu viele Gedanken darüber zu machen und nehmen kleine, triviale Änderungen vor : eine Zahl am Ende hinzufügen oder erhöhen, das Jahr ändern, ein offensichtliches Symbol austauschen... genau die Muster, die Angreifer bereits in ihren Wörterbüchern haben.
Darüber hinaus führt die Unannehmlichkeit dieser Änderungen dazu, dass Nutzer immer kürzere und einfachere Passwörter verwenden oder sogar dasselbe Passwort mit leichten Abweichungen für verschiedene Dienste wiederverwenden. Gelingt es einem Angreifer, eines dieser Konten zu kompromittieren, erhält er sehr deutliche Hinweise auf die anderen, wodurch sich der potenzielle Schaden vervielfacht.
Viele Experten weisen darauf hin, dass die tatsächliche Verbesserung der Sicherheit viel größer wäre, wenn Unternehmen die Zeit und das Geld, die sie für die vierteljährliche Änderung von Passwörtern aufwenden, stattdessen in die Schulung ihrer Nutzer zur Erstellung starker und einzigartiger Passwörter sowie in den Einsatz von Passwortmanagern und Zwei-Faktor-Authentifizierung investieren würden.
Selbst Sicherheitsunternehmen räumen ein, dass regelmäßiges Ändern des Passworts die Sicherheit nicht erhöht, solange kein Datenleck nachgewiesen ist . Im Gegenteil, es kann ein trügerisches Sicherheitsgefühl erzeugen, während andere, schwerwiegendere Schwachstellen fortbestehen, wie beispielsweise die Wiederverwendung desselben Passworts auf mehreren Websites oder die fehlende Aktivierung der Zwei-Faktor-Authentifizierung.
Wann sollten Sie Ihr Passwort ohne Zögern ändern?
Auch wenn die erzwungene Passwortrotation nicht mehr empfohlen wird, heißt das nicht, dass man unter allen Umständen dasselbe Passwort verwenden sollte. Es gibt Situationen, in denen eine sofortige Änderung unerlässlich ist, um Risiken zu minimieren.
Wenn ein Unternehmen, bei dem Sie ein Konto haben, einen Datenverstoß meldet , sollten Sie Ihr Passwort für diesen Dienst und gegebenenfalls auch für alle anderen Konten, bei denen Sie es wiederverwenden, so schnell wie möglich ändern. Manchmal dauert es Wochen, bis solche Verstöße gemeldet werden. Darknet-Überwachungstools oder Dienste wie „Have I Been Pwned“ können Ihnen helfen, frühzeitig zu erkennen, ob Ihre E-Mail-Adresse auf einer geleakten Liste steht.
Ein weiteres deutliches Warnsignal sind unaufgeforderte Anmelde- oder Passwortänderungsversuche . Sollten Sie legitime E-Mails mit der Frage „Haben Sie eine Passwortzurücksetzung angefordert?“ oder Anmeldebenachrichtigungen von unbekannten Absendern oder Geräten erhalten, ändern Sie Ihr Passwort umgehend, indem Sie sich selbst beim Dienst anmelden (ohne auf verdächtige Links zu klicken) und die Zwei-Faktor-Authentifizierung (2FA) aktivieren, falls Sie dies noch nicht getan haben.
Wenn Sie vermuten, dass Ihr Gerät mit Schadsoftware infiziert ist , sollten Sie Ihre Passwörter ändern – aber erst nach der Bereinigung Ihres Geräts. Eine Passwortänderung ist sinnlos, wenn der Angreifer weiterhin alles mitlesen kann, was Sie eingeben. Sobald das System desinfiziert ist, müssen Sie die Zugangsdaten für wichtige Dienste (E-Mail, Online-Banking, soziale Medien, Cloud-Speicher usw.) aktualisieren.
Wenn eines Ihrer Konten eindeutig gehackt wurde (es erscheinen Nachrichten, die Sie nicht gesendet haben, Käufe, die Sie nicht getätigt haben, seltsame Profiländerungen), sollten alle Konten, die dasselbe Passwort oder ähnliche Varianten verwenden, als kompromittiert betrachtet werden, und deren Passwörter sollten sofort geändert werden.
In Unternehmensumgebungen entscheiden sich viele Organisationen nach wie vor dafür, privilegierte Zugangsdaten für Administratorkonten oder besonders sensible Systeme regelmäßig zu ändern. Dies geschieht jedoch automatisiert und durch die Generierung starker Zufallspasswörter, um menschliche Fehler zu vermeiden, die mit manuellen Änderungen verbunden sind.
Was ist heutzutage ein sicheres Passwort (und was nicht)?
Ein Passwort ist schlicht eine Zeichenfolge, die Ihnen Zugang zu privaten Informationen oder wertvollen Ressourcen gewährt: E-Mail, soziale Medien, Online-Banking, das Kontrollpanel Ihrer Website, Ihr Firmen-VPN, mobile Geräte usw. Die Tatsache, dass es die einzige Barriere zwischen Ihrem digitalen Leben und einem Angreifer darstellt, sollte Grund genug sein, es ernst zu nehmen.
Experten vertreten seit langem die Ansicht, dass ein gutes Passwort lang, komplex und einzigartig sein sollte . Traditionell bedeutete dies mindestens acht Zeichen, eine Kombination aus Groß- und Kleinbuchstaben, Zahlen und Symbolen, wobei Wörter aus dem Wörterbuch oder persönliche Informationen (Daten, Namen, Kfz-Kennzeichen usw.) vermieden werden sollten.
Die neuesten NIST-Richtlinien legen noch mehr Wert auf die Länge: Sie empfehlen mindestens 8 Zeichen , halten es aber für wünschenswert, die Grenze auf 15 oder mehr Zeichen anzuheben und erlauben maximal 64 Zeichen. Je länger der Satz, desto schwieriger ist er mit automatisierten Angriffen zu knacken, vorausgesetzt, es handelt sich nicht um einen vorhersehbaren Satz.
Eine gute Strategie für Menschen ist die Verwendung von Passphrasen : zufällige Wortfolgen, kombiniert mit Symbolen und Großbuchstaben, die man sich leicht merken kann, die aber für einen Computer sehr schwer zu knacken sind. Beispiele wie „Mars-Whale-Near4-Melted“ oder „Minute.Truck.Where2.Attempt“ bieten eine sehr hohe Entropie, ohne auf typische Muster zurückzugreifen.
Vermeiden sollten Sie Passwörter, die Jahr für Jahr zu den am häufigsten verwendeten gehören: "123456", "password", "qwerty", "111111", "admin" , offensichtliche Tastaturkombinationen, einzelne Wörter, Zahlen- oder Tastenfolgen, die auf Informationen basieren, die jeder aus Ihren sozialen Netzwerken extrahieren könnte (Name des Partners, Fußballmannschaft, Geburtsdatum...).
Ebenso wichtig ist, dass jeder Dienst ein anderes Passwort verwendet . Dasselbe Passwort für E-Mail, soziale Medien, Online-Banking und Online-Shopping zu verwenden, ist, als würde man denselben Schlüssel für Haus, Auto und Tresor benutzen und dann noch eine Kopie vor die Tür legen. Wird eine dieser Webseiten gehackt, könnte ein Angreifer diese Kombination einfach bei allen anderen gängigen Diensten ausprobieren.
Multi-Faktor-Authentifizierung, Passwort-Manager und Passkeys
Ein weiterer wichtiger Aspekt dieses Paradigmenwechsels ist die Abkehr von der alleinigen Verwendung eines einzigen Passworts, egal wie sicher es auch sein mag. Heutzutage gilt es als unerlässlich, Passwörter durch Multi-Faktor-Authentifizierung (MFA) zu ergänzen, sofern der jeweilige Dienst dies zulässt.
Die Multi-Faktor-Authentifizierung (MFA) fügt einen zweiten Identitätsnachweis hinzu. Dieser kann etwas sein, das Sie wissen (Ihr Passwort), etwas, das Sie besitzen (Mobiltelefon, physischer Token, Code-App) oder etwas, das Sie sind (Fingerabdruck, Gesicht, Iris). Dadurch wird es selbst bei Diebstahl Ihres Passworts deutlich schwieriger, ohne diesen zweiten Faktor Zugriff zu erlangen.
Die Aktivierung der Multi-Faktor-Authentifizierung (MFA) für E-Mail, soziale Medien, Online-Banking, Cloud-Dienste oder den Zugriff auf den Arbeitsplatz verhindert viele automatisierte Angriffe , die auf gestohlenen oder schwachen Passwörtern basieren. Selbst wenn Ihr Passwort bei einem Datenleck auftaucht, stößt der Angreifer auf eine zusätzliche, schwer zu überwindende Hürde.
Um das Problem des Merkens dutzender langer, einzigartiger Passwörter zu lösen, empfehlen Experten die Verwendung eines Passwort-Managers . Diese Tools generieren hochkomplexe, zufällige Passwörter, speichern sie verschlüsselt in einem sicheren Tresor und fügen sie beim Anmelden automatisch ein. Sie müssen lediglich ein starkes Master-Passwort schützen und, wenn möglich, die Multi-Faktor-Authentifizierung (MFA) aktivieren.
Ein guter Passwort-Manager verhindert riskante Praktiken wie das Aufschreiben von Passwörtern auf Papier, in unverschlüsselten Tabellenkalkulationen oder in Notizen auf dem Smartphone oder das einfache Speichern durch den Browser. Er regt außerdem dazu an, deutlich längere Passwörter zu verwenden , als man sich selbst merken könnte, was die Widerstandsfähigkeit gegen Angriffe erhöht.
Inzwischen erfreuen sich Passkeys, auch Zugriffsschlüssel genannt , immer größerer Beliebtheit. Diese modernen Alternativen zu herkömmlichen Passwörtern basieren auf Public-Key-Kryptografie. Passkeys werden auf dem Gerät oder einem kompatiblen Manager gespeichert und ermöglichen es Benutzern, sich per Fingerabdruck, Gesichtserkennung oder lokaler PIN anzumelden, ohne ein wiederverwendbares Passwort an den Server senden zu müssen.
Giganten wie Google, Apple, Microsoft, Amazon, PayPal und GitHub unterstützen bereits Passwörter, und über hundert Websites und Apps schließen sich diesem Trend an. Passwörter werden zwar nicht von heute auf morgen verschwinden, doch die Zukunft deutet auf passwortlose Systeme hin , die viele der aktuellen Probleme von Diebstahl und Missbrauch mindern werden.
Gute Passwortsicherheitspraktiken für den Alltag
Ungeachtet der Diskussion um das Ablaufdatum von Passwörtern sollte Ihr Ziel darin bestehen, die Angriffsfläche Ihrer Passwörter zu minimieren. Dies erfordert die Kombination mehrerer einfacher, bewährter Methoden, die sich bei sorgfältiger Anwendung leicht umsetzen lassen.
Nehmen Sie sich zunächst vor, dasselbe Passwort nicht für mehrere Konten zu verwenden , insbesondere nicht für wichtige Dienste wie E-Mail, Online-Banking, Online-Shops mit gespeicherten Kreditkarten und Arbeitskonten. Falls Sie es bereits mehrfach verwenden, ändern Sie diese Passwörter umgehend und verwalten Sie sie getrennt mit einem Passwort-Manager.
Beim Ändern eines Passworts sollten Sie „Schummeleien“ vermeiden, indem Sie nur ein Zeichen ändern (z. B. eine Zahl anhängen oder einen Buchstaben durch ein ähnliches Symbol ersetzen). Cyberkriminelle kennen diese Muster und nutzen sie standardmäßig in ihren Angriffswerkzeugen aus.
Erwägen Sie die Verwendung langer Passphrasen für Konten, die Sie sich merken möchten (z. B. Ihr Masterpasswort für Ihren Account Manager). Kombinieren Sie mehrere scheinbar zusammenhanglose Wörter, fügen Sie Großbuchstaben an weniger offensichtlichen Stellen ein und ergänzen Sie die Phrase durch eine Zahl oder ein Symbol, um die Komplexität zu erhöhen.
Wenn Sie Ihr Passwort nicht auswendig lernen müssen, weil Sie einen Passwort-Manager verwenden, nutzen Sie dessen Passwort- und Passphrasengeneratoren . Diese erstellen automatisch zufällige Zeichenfolgen wie „3>ZfrT61(9#X;?Kdk4FQ)“ oder komplexe Phrasen und speichern sie in Ihrem Passwort-Tresor. Wichtig ist dabei weniger, sie auswendig aufsagen zu können, als vielmehr sicherzustellen, dass niemand sie erraten kann.
Aus praktischer Sicht sollten Sie Passwörter unbedingt im Klartext auf Ihrem Computer oder Mobilgerät speichern, sei es in Notizen, losen Dokumenten, Fotos von Haftnotizen oder E-Mails an sich selbst. Jegliche Schadsoftware, Gerätediebstahl oder unbefugter Zugriff würden all dies zu einer Art Schatzkarte für Angreifer machen.
Gewöhnen Sie sich an, regelmäßig zu überprüfen, ob Ihre Konten von bekannten Datenlecks betroffen sind. Nutzen Sie dazu Dienste zur Erkennung von Datenlecks oder die Sicherheitsfunktionen Ihres Passwortmanagers oder Browsers. Sollten Sie feststellen, dass ein Passwort kompromittiert wurde, ändern Sie es umgehend.
In einer Welt, in der Datenlecks Milliarden von Fällen betreffen und Alternativen wie Multi-Faktor-Authentifizierung (MFA) und Passwörter immer wichtiger werden, liegt die Erfolgsstrategie nicht mehr im ständigen Ändern von Passwörtern, sondern im Aufbau eines robusten und überschaubaren Zugriffssystems : lange und einzigartige Passwörter, Multi-Faktor-Authentifizierung, Tools zur Vereinfachung der Verwaltung und die Aufmerksamkeit für Anzeichen eines Sicherheitsverstoßes. Wenn Sie Ihre Gewohnheiten entsprechend anpassen, sind Ihre Konten deutlich besser geschützt, selbst wenn Sie sich nicht mehr genau erinnern können, wann Sie Ihr Passwort zuletzt geändert haben.