Passwort-Check aus Bayern: Bis eben war Ihr Passwort noch sicher

Ein bayrisches Ministerium bietet einen Online-Passwortcheck an und gibt schlechte Passwort-Tipps. Ich bin entsetzt.

Ein IMHO von veröffentlicht am
Sollte man lieber für sich behalten: Passwort.
Sollte man lieber für sich behalten: Passwort. (Bild: Christoph Scholz/CC-BY-SA 2.0)

Das Bayerische Staatsministerium für Digitales - ja, sowas gibt es - will unter dem Motto "Online - aber sicher!" für mehr Sicherheit unter den Bayern und allen anderen sorgen. Dafür bietet es einen Passwort-Check an. Nutzer sollen ihr Passwort auf einer Webseite des Ministeriums eingeben, um es überprüfen zu lassen. Das mag gut gemeint sein, ist aber eine extrem dumme Idee.

Inhalt:
  1. Passwort-Check aus Bayern: Bis eben war Ihr Passwort noch sicher
  2. Starke Passwörter, die keine sind

Denn sein Passwort an irgendeinem anderen Ort im Internet als dem dafür vorgesehenen Dienst einzugeben, ist direkt der erste Fehler, den man in Sachen Passwortsicherheit begehen kann. Auch wenn eine Webseite verspricht, von einem hochoffiziellen bayrischen Staatsministerium zu sein und die Passwörter nur lokal zu prüfen.

Denn die Erziehungsmaßnahme zu einem vermeintlich sicheren Passwort - dazu später mehr - schlägt direkt fehl, da den Nutzern parallel dazu vermittelt wird, dass es schon okay ist, sein Passwort auf einer Webseite einzugeben, um es prüfen zu lassen. Das fühlt sich wie ungewollte Satire an und hilft letztlich vor allem Phishern, die Nutzer trickreich zur Eingabe ihrer Zugangsdaten bewegen möchten.

Immerhin: Nach der Verwendung und dem Nutzernamen fragt die Webseite des Ministeriums nicht.

Nicht schon wieder Passwortrichtlinien

Nicht besser wird es, wenn man sich ansieht, was der Passwort-Check da so prüft. Statt das Passwort auf bereits bekannte Passwörter zu kontrollieren, wie es so mancher Dienst im Internet bei der Registrierung sinnvollerweise tut, setzt das Bayerische Ministerium für Digitales - wie kann es anders sein - auf Passwortrichtlinien. Also auf Anforderungen, was für Zeichen ein Passwort enthalten soll oder muss.

Solche Passwortregeln gelten schon seit Jahren nicht mehr als der Stand der Technik. Die US-Standardisierungsbehörde Nist (National Institute of Standards and Technology) rät bereits seit 2017 explizit von Passwortrichtlinien ab.

Denn: Rein mathematisch betrachtet ist es viel wichtiger, längere Passwörter zu wählen als Zeichen aus unterschiedlichen Zeichenklassen. Es gibt verschiedene zielführende Strategien für sichere Passwörter, und nicht alle benötigen Sonderzeichen oder Großbuchstaben.

Ohnehin schützt eine Richtlinie nicht davor, das eine supersichere Passwort, weil es viele Sonderzeichen enthält, bei etlichen Diensten zu verwenden. Darauf weist der Passwort-Check des Ministeriums allerdings erst im Kleingedruckten in den weiteren Infos zu einem sicheren Passwort unter der Rubrik "Passwortmanager" hin.

Statt eines prominenten Hinweises auf einmalige Passwörter bewertet der Passwort-Checker die Länge des Passwortes sowie vorhandene Klein- und Großbuchstaben, Zahlen und Sonderzeichen mit Punkten. Abzug gibt es für Zeichen, die in einem Wörterbuch gefunden wurden. Garniert wird das Ganze mit einer Aufwandschätzung inklusive der dafür benötigten Rechenzeit.

Wir haben die Probe aufs Exempel gemacht und vermeintlich sichere Passwörter gefunden.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed
Starke Passwörter, die keine sind 
  1. 1
  2. 2
  3.  


keigo 01. Mär 2022

Ich verstehe deinen Satz nicht. Was meinst du mit IMHO? In my humble opinion?

keigo 01. Mär 2022

Ja das bin ich!

My1 26. Feb 2022

definitiv. ich habe sogar ne liste mit ca 17k wörtern (danke 1password für die...

Truster 25. Feb 2022

mehrere Offline Standorte sowie mehrere online Standorte. Zum glück lege ich nicht jeden...



Aktuell auf der Startseite von Golem.de
Libanon
Israelische Tarnfirma soll Pager produziert haben

Inzwischen gibt es mehr Details zur Manipulation der explodierten Pager. Der Hersteller der detonierten Walkie-Talkies zeigt sich jedoch ratlos.
Ein Bericht von Friedhelm Greis

Libanon: Israelische Tarnfirma soll Pager produziert haben
Artikel
  1. Elektromagnetische Leckstrahlung: Starlink-Satelliten der zweiten Generation stören noch mehr
    Elektromagnetische Leckstrahlung
    Starlink-Satelliten der zweiten Generation stören noch mehr

    Die neuen Starlink-Satelliten emittieren starke elektromagnetische Leckstrahlung. Astronomen fordern Gegenmaßnahmen.

  2. Arbeitsplatzabbau: Gerüchte über 30.000 Entlassungen bei VW
    Arbeitsplatzabbau
    Gerüchte über 30.000 Entlassungen bei VW

    Volkswagen will sich in Deutschland angeblich von einer großen Zahl von Mitarbeitern trennen und Investitionen sollen gekürzt werden.

  3. KI: Apple Intelligence kommt doch nach Deutschland
    KI
    Apple Intelligence kommt doch nach Deutschland

    Apple hat seine Pläne für die Einführung der KI-Funktionen geändert. Nun ist Deutschland doch auf der Liste.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Finde einen Job mit
Mach dich schlauer mit
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Palit RTX 4070 zum Tiefstpreis • EA FC 25 günstig wie nie • Vorbestellbar: iPhone 16, Apple Watch 10 & AirPods 4 • Samsung 990 PRO 2 TB 164€ [Werbung]
    •  /