Wie lang sollte ein Passwort sein? Sichere Passwörter 2026

Wie lang sollte ein Passwort sein? Sichere Passwörter 2026

Die kurze Antwort: Ist das Passwort der einzige Schutz, sollte es mindestens 15 Zeichen lang sein. Kommt bei der Anmeldung ein zweiter Faktor dazu, etwa ein Code oder ein Sicherheitsschlüssel, sind 8 Zeichen das Minimum, länger ist trotzdem besser. Für Passwörter, die Sie auswendig eintippen, ist eine Folge aus mehreren zufälligen Wörtern am bequemsten.

Hier lesen Sie, woher diese Zahlen kommen, warum Länge wichtiger ist als Komplexität und wo ein Passwort-Manager hilft und wo nicht.

Was NIST empfiehlt

Das US-amerikanische National Institute of Standards and Technology (NIST) hat 2025 seine Richtlinie zur Authentifizierung SP 800-63B überarbeitet. Sie gilt weit über die USA hinaus als Referenz. Das Wichtigste zu Passwörtern:

  • mindestens 15 Zeichen, wenn das Passwort der einzige Faktor ist;
  • mindestens 8 Zeichen, wenn es mit einem zweiten Faktor kombiniert wird (Code aus einer App, Hardware-Schlüssel);
  • Länge zählt mehr als Kompositionsregeln: Pflicht-Großbuchstaben, Ziffern und Sonderzeichen werden nicht empfohlen;
  • kein erzwungener Passwortwechsel nach festem Zeitplan.

Die Regeln richten sich an Anbieter, taugen aber auch als Maßstab für private Passwörter. Ändern Sie ein Passwort, wenn es Hinweise auf ein Datenleck gibt, und nicht alle 90 Tage.

Warum Länge wichtiger ist als Komplexität

Die Zahl möglicher Passwörter ist die Größe des Zeichenvorrats hoch die Länge. Jedes zusätzliche Zeichen vervielfacht die Zahl der Kombinationen um den ganzen Zeichenvorrat, „Komplexität“ vergrößert nur den Zeichenvorrat selbst. Ein Vergleich zufälliger Passwörter:

  • 8 Zeichen aus der ganzen Tastatur (Groß- und Kleinbuchstaben, Ziffern, Sonderzeichen, rund 94 Zeichen): etwa 6 Billiarden Kombinationen;
  • 15 reine Kleinbuchstaben: rund 275.000-mal mehr.

Nehmen wir ein Passwort aus 8 Kleinbuchstaben. Mit allen Tastaturzeichen gibt es rund 29.000-mal mehr Kombinationen. Verlängert auf 15 Kleinbuchstaben sind es rund 8 Milliarden Mal mehr.

Dazu kommt: Das alles gilt für zufällige Passwörter, Menschen wählen aber vorhersehbar. Aus „ein Großbuchstabe, eine Ziffer, ein Sonderzeichen“ wird Sommer2026! oder P@ssw0rt, und genau diese Muster probieren Knack-Programme zuerst.

Passphrase: lang, aber merkbar

Eine Passphrase besteht aus mehreren zufälligen Wörtern, zum Beispiel eimer-komet-eisbecher-zugluft-erle. Sie ist lang und trotzdem viel leichter zu merken als T7#qL!x9.

So wird sie sicher:

  • Die Wörter wählt der Zufall, nicht Sie: Würfel mit einer Wortliste oder der Generator im Passwort-Manager. Liedzeilen, Zitate und „ichliebemeinenhund“ zählen nicht.
  • Nehmen Sie 4 Wörter für ein Passwort mit zweitem Faktor und 5 bis 6 Wörter für eines, das allein schützt, etwa ein Verschlüsselungspasswort.
  • Zum Vergleich: Die klassische Diceware-Liste hat 7.776 Wörter. 5 zufällige Wörter daraus ergeben rund 4.700-mal mehr Kombinationen als 8 zufällige Tastaturzeichen.
  • Trennzeichen und ein Großbuchstabe schaden nicht, entscheidend sind aber Länge und Zufall.

Für ein Startpasswort, das vor Windows abgefragt wird, etwa von Disk Password Protection, gilt: Nicht-lateinische Zeichen lassen sich vor dem Laden des Betriebssystems nicht eingeben. Verwenden Sie dort nur lateinische Buchstaben, Ziffern und gängige Zeichen und verzichten Sie sicherheitshalber auch auf Umlaute und ß.

Wo ein Passwort-Manager passt und wo nicht

Für Websites und Online-Dienste ist ein Passwort-Manager die beste Lösung. Er erzeugt zufällige Passwörter in jeder gewünschten Länge, merkt sie sich und füllt sie aus. Sie merken sich nur ein Master-Passwort: Machen Sie es zu einer langen Passphrase und schützen Sie den Manager zusätzlich mit einem zweiten Faktor.

Manche Passwörter tippen Sie aber ein, bevor überhaupt ein Passwort-Manager läuft:

  • das Startpasswort. Der Startschutz von Disk Password Protection fragt es ab, bevor Windows startet;
  • das Passwort für ein verschlüsseltes Laufwerk oder einen Container, vor allem wenn die Datenbank des Passwort-Managers auf genau diesem Laufwerk liegt oder Sie es an einem anderen PC öffnen müssen;
  • das Windows-Kennwort und das Master-Passwort des Managers.

Hier brauchen Sie eine lange Passphrase, die Sie auswendig kennen. Wie Sie ein Passwort beim Starten des PCs einrichten, zeigt diese Schritt-für-Schritt-Anleitung.

PBKDF2: langsame Prüfung hilft, rettet aber kein kurzes Passwort

Gute Verschlüsselungssoftware verwendet das Passwort nie direkt. Sie leitet daraus mit PBKDF2 einen Schlüssel ab, indem sie das Passwort zusammen mit einem zufälligen Salt viele Male durch eine Hashfunktion schickt. Sie zahlen dafür einmal beim Anmelden, ein Angreifer millionenfach.

PBKDF2-Schema: Aus Passwort, Salt und Anzahl der Iterationen wird ein Schlüssel abgeleitet

Ein kurzes Passwort rettet das trotzdem nicht. Die Verlangsamung multipliziert die Angriffszeit mit einem festen Faktor, jedes zusätzliche Zeichen dagegen die Zahl der Kombinationen. Steht ein Passwort in Listen geleakter Passwörter oder besteht es aus einem Wort plus Geburtsjahr, kommt es früh an die Reihe, egal wie langsam die Prüfung ist.

Schlüsseldateien in Cryptic Disk

Cryptic Disk kann zusätzlich zum Passwort Schlüsseldateien verlangen (jede beliebige Datei, bis zu 900 Stück) oder einen Hardware-Token bzw. eine Smartcard. Dann braucht man zum Öffnen das Passwort und die Datei. Ein über die Schulter mitgelesenes Passwort reicht nicht mehr.

Bewahren Sie Schlüsseldateien getrennt vom verschlüsselten Laufwerk auf, etwa auf einem USB-Stick, und legen Sie unbedingt eine Kopie an. Ist eine Schlüsseldatei verloren oder beschädigt, lässt sich das Laufwerk nicht mehr öffnen. Das Passwort sollte trotzdem lang sein.

Passwörter nie mehrfach verwenden

Passwort-Datenbanken werden immer wieder geleakt, und Angreifer testen erbeutete Kombinationen aus E-Mail und Passwort automatisch bei anderen Diensten. Wer ein Passwort für E-Mail, soziale Netzwerke und Online-Shops nutzt, öffnet mit dem schwächsten Dienst alle anderen.

Das Passwort für das verschlüsselte Laufwerk und das Startpasswort sollten einmalig sein und nirgends sonst vorkommen.

Passwort vergessen: was dann?

  • Disk Password Protection. Ein Master-Passwort gibt es nicht. Sie können aber einen Passworthinweis speichern: Formulieren Sie ihn so, dass er Ihnen hilft, einem Fremden aber nicht. Daten einer versteckten Partition lassen sich ohne Passwort nur mit Datenrettungsprogrammen zurückholen.
  • Cryptic Disk. Eine Hintertür gibt es nicht. Speichern Sie gleich nach der Verschlüsselung eine Sicherungskopie des Headers (er enthält den Verschlüsselungsschlüssel) in eine Datei und bewahren Sie sie an einem sicheren Ort getrennt vom Laufwerk auf. Sie hilft, wenn der Header beschädigt wird oder wenn Sie das Passwort später ändern und das neue vergessen, denn die Kopie öffnet sich mit dem Passwort, das beim Sichern galt. Haben Sie das einzige Passwort vergessen, sind die Daten endgültig verloren.

Eine lange Passphrase dürfen Sie ruhig auf Papier notieren und zu Hause sicher aufbewahren, nur nicht neben dem Computer. Wie Sie Backups und Schlüsselkopien schützen, lesen Sie unter „Externe Festplatte verschlüsseln“.

Kurz zusammengefasst

  • Websites und Dienste: Passwort-Manager, zufällige, einmalige Passwörter ab 15 Zeichen, zweiter Faktor überall, wo es ihn gibt.
  • Passwörter, die Sie auswendig eintippen: 5 bis 6 zufällige Wörter, beim Startpasswort nur lateinische Buchstaben ohne Umlaute.
  • Kein Wechsel nach Zeitplan, aber sofort nach einem Datenleck.
  • Passworthinweis in Disk Password Protection, Header-Sicherung in Cryptic Disk und ein Passwort, das Sie nicht vergessen.

Downloads: Cryptic Disk und Disk Password Protection.

Häufige Fragen

Wie viele Zeichen sollte ein sicheres Passwort haben?

Mindestens 15, wenn das Passwort der einzige Schutz ist, mindestens 8 mit zweitem Faktor. Für Start- und Verschlüsselungspasswörter eignen sich 5 bis 6 zufällige Wörter, das sind meist über 20 Zeichen.

Braucht ein Passwort Sonderzeichen?

Nicht unbedingt. Sie vergrößern den Zeichenvorrat ein wenig, Länge bringt aber viel mehr. Ein Ausrufezeichen am Ende eines vorhersehbaren Wortes bringt fast nichts.

Wie oft sollte man sein Passwort ändern?

Nicht nach Zeitplan. Ändern Sie es, wenn ein Dienst ein Datenleck meldet oder Sie es auf einer verdächtigen Seite oder an einem fremden Computer eingegeben haben.

Ist eine Passphrase aus normalen Wörtern sicher?

Ja, wenn die Wörter zufällig gewählt sind und es mindestens 4 bis 6 sind. Liedzeilen, Sprichwörter und normale Sätze sind schwach, weil Angreifer sie aus Wörterbüchern durchprobieren.

Darf ich das Passwort für ein verschlüsseltes Laufwerk im Passwort-Manager speichern?

Als Reserve ja, aber Sie sollten es auch auswendig kennen: Vielleicht brauchen Sie es gerade dann, wenn der Manager nicht verfügbar ist.