Skip to main content

🔐 Passwortsicherheit

🔍 Wie Angreifer Passwörter erraten

Ein Angreifer probiert häufig zuerst bekannte oder naheliegende Passwörter aus. Dazu zählen Zugangsdaten aus früheren Datenlecks sowie Passwörter, die sich aus persönlichen Informationen, Metadaten oder häufigen Mustern ableiten lassen.

Scheitern diese Versuche, kann der Angreifer systematisch weitere Passwörter testen – bis hin zum Brute-Force-Angriff. Eine feste Reihenfolge gibt es dabei nicht: Angreifer können verschiedene Methoden kombinieren oder parallel einsetzen.

🙈 „Ich habe nichts zu verbergen“

Der Gedanke „Ich habe nichts zu verbergen“ bietet keinen Schutz vor einem Angriff. Wer Passwörter aus persönlichen Informationen wie z.B. einem besonderen Datum, Lieblingsbuch, einem Nickname oder dem Namen des eigenen Hundes bildet, macht es Angreifern leichter. Solche Angaben können gesammelt und gezielt ausprobiert werden – oft automatisiert mit speziellen Programmen. Ein leicht zu erratendes Passwort kann dadurch schnell entdeckt werden.

Persönliche Begriffe und Informationen gehören nicht in dein Passwort – auch dann nicht, wenn es einzigartig ist.

💻 Brute-Force-Angriff

Ein Brute-Force-Angriff ist das systematische Ausprobieren vieler möglicher Passwörter, bis das richtige gefunden wird.

Bei Online-Anmeldungen erschweren mehrere Schutzmaßnahmen solche Angriffe:

  • Rate-Limiting begrenzt, wie oft innerhalb eines bestimmten Zeitraums Anmeldeversuche möglich sind.
  • MFA verlangt zusätzlich zum Passwort einen weiteren Nachweis.
  • Ein starkes, einzigartiges Passwort erschwert das Erraten.

Wie gut diese Maßnahmen greifen, hängt auch vom Anbieter ab. Man muss sich darauf verlassen, dass er Rate-Limiting einsetzt – mein Matrix-Server tut das zum Beispiel. Auch ein Quantencomputer würde einen Online-Angriff nicht automatisch einfach machen.

Wichtig: Werden Passwort-Hashes aus einer Datenbank gestohlen, kann ein Angreifer sie offline überprüfen. Das Rate-Limiting des Anbieters greift dabei nicht. Wie aufwendig das ist, hängt unter anderem davon ab, wie die Passwörter gespeichert wurden.

Bei verschlüsselten Daten hängt der Schutz davon ab, wie die Verschlüsselung umgesetzt wurde und wie stark das Passwort ist. Wird ein privater Schlüssel zur Entschlüsselung verwendet, sollte er sicher und getrennt von den verschlüsselten Daten aufbewahrt werden.