Kurz gesagt
- Länge schlägt Komplexität: Ein langes Passwort (15+ Zeichen oder 4–5 zufällige Wörter) ist stärker als ein kurzes mit vielen Sonderzeichen.
- Für jedes Konto ein eigenes Passwort – sonst öffnet ein einziges Datenleck gleich alle Türen.
- Ein Passwortmanager erzeugt und merkt sich die Passwörter. Du brauchst nur noch ein starkes Master-Passwort.
- Wichtige Konten zusätzlich mit MFA schützen. Wechseln musst du ein Passwort nur, wenn es geleakt sein könnte.
01Wie Passwörter geknackt werden
Kaum jemand «errät» Passwörter von Hand. Angreifer lassen Programme Milliarden Versuche pro Sekunde machen – vor allem, wenn sie bei einem Datenleck die gespeicherten Prüfwerte (Hashes) erbeutet haben. Vier Methoden sind besonders verbreitet:
Listen mit Millionen echter, geleakter Passwörter und Wörtern – inklusive typischer Abwandlungen wie «P4ssw0rt».
Alle Kombinationen durchprobieren. Gegen kurze Passwörter gewinnt der Computer immer.
Gestohlene Zugangsdaten eines Dienstes automatisch bei vielen anderen ausprobieren.
Gar nicht knacken, sondern dich dazu bringen, das Passwort selbst einzutippen.
02Länge schlägt Komplexität
Jedes zusätzliche Zeichen vervielfacht die Zahl der Möglichkeiten. Deshalb bringt Länge mehr als ein paar Sonderzeichen. Die Tabelle zeigt, wie lange ein Brute-Force-Angriff höchstens dauert, wenn das Passwort zufällig gewählt ist:
| Länge | Nur Ziffern | Kleinbuchstaben | Gross + klein | + Ziffern | + Sonderzeichen |
|---|
Grobe Schätzung: 10 Milliarden Versuche pro Sekunde, wie bei einem Offline-Angriff auf schwach gespeicherte Passwörter. Wörter und Muster wie «Sommer2024» sind viel schneller geknackt – sie stehen in den Wörterbüchern.
Lang, einzigartig, im Manager gespeichert.
Eine Passphrase wie «Kaktus-Segelboot-Tinte-Laterne» ist länger als jedes «P@ssw0rt!» – und viel leichter zu merken.
03Passwort-Check
Tippe ein Beispiel ein – oder lass dir eines erzeugen. Die Prüfung läuft nur in deinem Browser: Nichts wird gespeichert oder gesendet.
Tipp hier trotzdem nie dein echtes Passwort ein – ein Beispiel im gleichen Stil reicht.
04Passwortmanager
Niemand kann sich 80 verschiedene, lange Zufallspasswörter merken – und das musst du auch nicht. Ein Passwortmanager ist ein verschlüsselter Tresor für deine Zugangsdaten.
Lang und einzigartig – am besten eine Passphrase. Dazu MFA für den Tresor.
Für jedes Konto ein neues, zufälliges Passwort – ohne Nachdenken.
Auf einer gefälschten Adresse bietet er nichts an – ein eingebauter Phishing-Alarm.
Gute Optionen sind die eingebauten Manager von Apple, Google oder Microsoft sowie eigenständige Programme wie Bitwarden oder KeePassXC. Wichtiger als die Marke ist, dass du einen nutzt.
05Die 5 Regeln
Mindestens 12, besser 15+ Zeichen – oder eine Passphrase aus 4–5 zufälligen Wörtern.
Nie wiederverwenden – auch nicht leicht abgewandelt.
Er erzeugt, speichert und füllt aus. Du merkst dir nur eines.
Vor allem für E-Mail, Schule, Social Media und den Passwortmanager selbst.
Auch nicht an Freunde oder den «Support». Seriöse Dienste fragen nie danach.
06Typische Fehler
Grossbuchstabe vorne, Zahl und Zeichen hinten: Dieses Muster kennen alle Knackprogramme. Es zählt, wie unvorhersehbar ein Passwort ist, nicht die Checkliste.
Aus «Sommer2024» wird «Sommer2025» – genau das probieren Angreifer als Erstes. Ein neues Passwort muss wirklich neu sein.
Wird ein einziger Dienst gehackt, testen Angreifer die Daten automatisch überall (Credential Stuffing). Stark allein reicht nicht – es muss einzigartig sein.
Name des Haustiers, Geburtsjahr, Lieblingsverein – vieles davon steht in Social Media. Solche Wörter gehören nicht ins Passwort.
07Mini-Quiz
6 echte Fragen aus IT Quiz – ohne Anmeldung, mit Erklärung.
?Häufige Fragen
Mindestens 12 Zeichen, besser 15 oder mehr. Eine Passphrase aus 4 bis 5 zufällig gewählten Wörtern ist lang, stark und trotzdem gut zu merken.
Nein, nicht ohne Anlass. Aktuelle Empfehlungen wie NIST SP 800-63B raten davon ab, weil dabei oft nur die Zahl am Ende hochgezählt wird. Sofort ändern musst du, wenn ein Dienst gehackt wurde oder du den Verdacht hast, dass jemand dein Passwort kennt.
Für die meisten ja – er ist viel sicherer, als Passwörter mehrfach zu verwenden. Wichtig sind eine Bildschirmsperre auf dem Gerät und MFA für das Konto, mit dem der Browser synchronisiert.
Viele Passwortmanager warnen automatisch. Auf haveibeenpwned.com kannst du deine E-Mail-Adresse prüfen. Gib dort oder auf anderen Seiten aber nie dein Passwort selbst ein.
Quellen: NIST SP 800-63B (Digital Identity Guidelines) · BACS (Bundesamt für Cybersicherheit): Passwörter · Have I Been Pwned (Troy Hunt). Redaktion: IT Quiz, Stand September 2026. Fehler entdeckt? Schreib uns an hello@itquiz.ch.


