Sichere Passwörter 2026: was noch zählt
Länge schlägt Komplexität: NIST- und BSI-Empfehlungen zu Passphrasen, einzigartigen Passwörtern und Passwortmanagern, und warum der Kalenderwechsel entfällt.
Login-SicherheitVeröffentlicht
Ein sicheres Passwort ist 2026 lang, nur für ein einziges Konto gültig und im Passwortmanager gespeichert. Komplexitätsregeln und erzwungener Monatswechsel sind bei den Normungsgremien vom Tisch, weil sie zu vorhersehbaren Mustern führten. Wichtig sind heute Länge, Einzigartigkeit und ein zweiter Faktor hinter dem Passwort.
Was die Standards sagen
Der US-Standard NIST SP 800-63B-4, 2025 verabschiedet, verlangt von Diensten:
- mindestens 15 Zeichen, wenn das Passwort der einzige Faktor ist, und mindestens 8, wenn es einer von mehreren Faktoren ist,
- lange Passwörter von mindestens 64 Zeichen zuzulassen, auch mit Leerzeichen und Unicode,
- keine Zeichenregeln wie „ein Großbuchstabe, eine Ziffer, ein Sonderzeichen“,
- keinen erzwungenen regelmäßigen Passwortwechsel,
- neue Passwörter mit Listen bekannter geleakter und häufiger Passwörter abzugleichen,
- Einfügen aus der Zwischenablage zu erlauben, damit Passwortmanager funktionieren.
Das BSI zeichnet für Verbraucher ein ähnliches Bild, nachzulesen auf der Seite Sichere Passwörter erstellen. Es unterscheidet genauer zwischen Länge und Zeichenarten: Ein langes Passwort ab etwa 25 Zeichen kommt mit weniger Zeichenarten aus, kürzere brauchen mehr Vielfalt, und mit Mehr-Faktor-Authentisierung darf es kürzer sein. Außerdem empfiehlt das BSI, fünf bis sechs zufällige Wörter mit Leerzeichen zu verbinden. Betrachten Sie die BSI-Werte als Untergrenze und gehen Sie höher, wo es geht.
Alte Gewohnheiten und was stattdessen hilft
| Alte Gewohnheit | Warum sie scheitert | Besser |
|---|---|---|
| „P@ssw0rt2026!“-Ersetzungen | Knack-Werkzeuge kennen diese Muster | Zufällige Passphrase oder generiertes Passwort |
| Ein starkes Passwort überall | Ein Leck öffnet alle Konten | Pro Konto ein eigenes Passwort |
| Wechsel alle 90 Tage | Führt zu vorhersehbarem Hochzählen wie „Frühling1“, „Sommer1“ | Nur nach Leck oder Verdacht wechseln |
| Sicherheitsfragen wahrheitsgemäß beantworten | Antworten lassen sich recherchieren | Antworten wie Passwörter behandeln und im Manager speichern |
| Passwörter auf Haftnotizen | Für jeden in der Nähe sichtbar | Passwortmanager oder verschlossenes Papier-Backup zu Hause |
Drei Wege zu einem starken Passwort
- Vom Passwortmanager erzeugt. 20 oder mehr Zufallszeichen, nie von Hand getippt. Ideal für fast alle Konten.
- Zufalls-Passphrase. Fünf oder sechs Wörter, per Würfel oder Generator gewählt, nicht von Ihnen, zum Beispiel für Geräte-Login oder das Master-Passwort Ihres Managers. Leicht zu tippen und lang genug gegen Raten.
- Ein Passkey statt Passwort. Wo eine Seite es unterstützt, lässt sich ein Passkey weder phishen noch wiederverwenden. Die Passwortfrage entfällt dann für dieses Konto.
Eine Liedzeile oder ein Zitat ist nicht zufällig und fällt Wörterbuchangriffen zum Opfer. Lassen Sie die Wörter ein Werkzeug auswählen.
Schritt für Schritt: Passwörter aufräumen
- Installieren Sie einen Passwortmanager und schützen Sie ihn mit einer langen Passphrase, die Sie nirgends sonst verwenden. Unser Vergleich der besten Passwortmanager hilft bei der Auswahl.
- Beginnen Sie mit Konten, die andere freischalten: E-Mail, Apple- oder Google-Konto, Banking, danach Shops und soziale Netzwerke.
- Ersetzen Sie schwache und mehrfach genutzte Passwörter durch generierte, wenn Sie sich ohnehin anmelden. Sie müssen nicht alles an einem Tag erledigen.
- Schalten Sie Zwei-Faktor-Authentifizierung oder Passkeys für dieselben Konten ein.
- Auf Datenlecks prüfen. Taucht ein Passwort in einem Leck auf, ändern Sie es sofort. Siehe Datenleck: was jetzt zu tun ist.
- Vom Kalender lösen. Keine Erinnerungen, ein gutes Passwort zu ändern.
Passwörter, die Sie sich weiterhin merken müssen
Nur wenige: Geräte-Login, das Master-Passwort Ihres Passwortmanagers und Ihr E-Mail-Konto. Wählen Sie für jedes eine eigene Passphrase und notieren Sie die Master-Phrase für den Notfall auf Papier an einem sicheren Ort zu Hause.
Reicht ein langes Passwort?
Allein nicht. Ein starkes Passwort schützt weder vor Phishing noch vor Schadsoftware oder einem Leck beim Dienst. Deshalb kombiniert der heutige Rat es mit einem zweiten Faktor oder ersetzt es durch einen Passkey.
Häufige Fragen zu Passwortregeln
Warum verlangen manche Seiten weiter Sonderzeichen und monatlichen Wechsel? Viele Systeme stammen aus der Zeit vor der geänderten Empfehlung. Besteht eine Seite darauf, halten Sie sich an ihre Regeln, machen das Passwort aber trotzdem lang und einzigartig. Eine Vorgabe auf einer Anmeldeseite ändert nichts daran, was tatsächlich sicher ist.
Ist ein längeres Passwort immer besser? Bis zu einem Punkt. Länge hilft gegen Raten, doch jenseits einer gewissen Größe liegen die Schwachstellen woanders: Phishing, Schadsoftware und Wiederverwendung. Ein zufälliges Passwort mit 20 Zeichen im Manager liegt schon weit jenseits dessen, was Angreifer erraten können.
Und „Leetspeak“ und clevere Ersetzungen? Knack-Werkzeuge probieren diese zuerst. Ein „@“ statt eines „a“ bringt kaum zusätzliche Stärke.
Sind Passphrasen aus berühmten Zitaten sicher? Nein. Alles aus einem Lied, Buch oder Film steht in Wörterbüchern. Nehmen Sie zufällige Wörter.
So sieht eine gute Regel für einen Haushalt aus
- Jedes Konto hat ein eigenes, generiertes Passwort.
- Die wenigen gemerkten Passphrasen sind lang, zufällig und nie wiederverwendet.
- Wichtige Konten haben 2FA oder einen Passkey.
- Passwörter wechseln nur nach einem Leck, einem Phishing-Klick oder dem Verlust eines Geräts.
- Wiederherstellungsoptionen sind aktuell, damit Sie wieder hineinkommen, ohne zu raten.
Berufliches und Privates trennen
Nutzen Sie nie ein Arbeitspasswort privat oder umgekehrt. Ein Leck bei einem kleinen Shop soll nie die Systeme Ihres Arbeitgebers öffnen, und ein Leck Ihrer Arbeits-E-Mail nicht Ihre privaten Konten. Beides getrennt zu halten kostet nichts und braucht nur einen Manager.
Ein Wort zu Passwort-Generatoren
Ob im Passwortmanager, im Browser oder im Betriebssystem: Ein eingebauter Generator erzeugt Passwörter aus einem Zufallsprozess, den Sie nicht beeinflussen. Genau das wollen Sie. Menschen wählen „zufällige“ Passwörter erstaunlich vorhersehbar. Stellen Sie die Länge im Generator auf mindestens 20 Zeichen, und wenn eine Seite Sonderzeichen ablehnt, lassen Sie sie weg, statt die Länge zu kürzen.
Fazit
Erfinden Sie keine komplizierten Passwörter mehr. Lassen Sie einen Manager sie erzeugen, machen Sie die wenigen selbst gemerkten lang und zufällig, ergänzen Sie einen zweiten Faktor und wechseln Sie ein Passwort nur, wenn es einen Grund gibt.
Häufige Fragen
Wie lang sollte ein Passwort sein?
So lang, wie der Dienst erlaubt und Sie es handhaben können. NIST SP 800-63B-4 setzt 15 Zeichen als Minimum für allein genutzte Passwörter und 8 in Kombination mit einem weiteren Faktor. Als Ziel für Passwörter, die Sie sich merken müssen, ist eine Zufalls-Passphrase aus fünf oder sechs Wörtern praxistauglich.
Brauche ich Sonderzeichen und Zahlen?
Für die Sicherheit nicht zwingend. NIST sagt, Dienste sollen keine Zeichenmischungen vorschreiben. Das BSI beschreibt weiterhin Kombinationen aus Länge und Zeichenarten. Verlangt eine Seite Sonderzeichen, fügen Sie sie hinzu, aber die Länge leistet mehr.
Sollte ich Passwörter regelmäßig ändern?
Nein, nicht nach Kalender. NIST sagt, Dienste sollen keinen regelmäßigen Wechsel erzwingen, und das BSI rät ebenfalls nicht mehr dazu. Ändern Sie ein Passwort, wenn es einen Anlass gibt: ein Datenleck, einen Phishing-Klick oder ein fremdes Gerät.
Ist ein Passwort mit kleinen Abwandlungen für jedes Konto sicher?
Nein. Angreifer probieren Abwandlungen geleakter Passwörter automatisch durch. Jedes Konto braucht ein eigenes, unabhängiges Passwort, das ein Passwortmanager für Sie erzeugt.
Mehr aus Login-Sicherheit
Anmelden mit Google, Apple oder Facebook: Vor- und Nachteile
Social Login spart Passwörter, bindet aber Konten an einen Anbieter. Was Google, Apple und Facebook weitergeben und wie Sie Verknüpfungen prüfen und aufräumen.
Authenticator-Codes (TOTP): So funktionieren sie
TOTP-Codes sind die sechsstelligen Zahlen in Authenticator-Apps. So werden sie erzeugt, warum sie offline gehen, wo ihre Grenzen liegen und wie Sie sie sichern.
Backup-Codes: was sie sind und wo man sie aufbewahrt
Backup-Codes bringen Sie ins Konto, wenn Handy oder Authenticator weg sind. So erzeugen Sie sie, bewahren sie sicher auf und erneuern sie rechtzeitig.
E-Mail-Konto absichern: der Schlüssel zu allem anderen
Ihr E-Mail-Konto kann fast jedes andere Konto zurücksetzen. Prüfen Sie Passwort, 2FA, Wiederherstellung, Weiterleitungen und verbundene Apps in rund 20 Minuten.
Fingerabdruck und Gesicht: wie sicher ist Biometrie?
Fingerabdruck und Gesichtsentsperrung sind bequem und auf dem eigenen Gerät recht sicher. Wie sie funktionieren, wo die Grenzen liegen und wie Sie starten.
Hardware-Sicherheitsschlüssel erklärt: Funktion und Nutzen
Ein Hardware-Sicherheitsschlüssel beweist, dass Sie es sind. So funktionieren FIDO2-Schlüssel, worauf Sie beim Kauf achten und warum Sie einen Ersatz brauchen.