Begriffe vorab
- Memorized Secret: Merkwert, vom NIST-Text für Passwörter verwendet.
- Verifier: Das System, das ein Passwort prüft.
- Blockliste: Liste bekannter, häufiger oder kompromittierter Passwörter, die abgelehnt werden.
- Kompositionsregel: Vorgabe wie „ein Großbuchstabe, eine Ziffer, ein Sonderzeichen“.
- Passwortmanager: Programm, das Passwörter erzeugt und speichert.
Was sich geändert hat
Das NIST hat seine Richtlinien zur digitalen Identität in der Revision 4 neu gefasst (SP 800-63-4, 2025). Der Teil 63B zur Authentifizierung stellt viele verbreitete Passwortregeln auf den Kopf. Verifier („Prüfsysteme“) müssen demnach Folgendes beachten:
- Länge: Passwörter, die als einziger Faktor dienen, müssen mindestens 15 Zeichen lang sein. Passwörter, die nur Teil einer Mehrfaktor-Anmeldung sind, dürfen kürzer sein, aber mindestens acht Zeichen.
- Keine Kompositionsregeln: Vorgaben wie „Groß-, Kleinbuchstaben und Sonderzeichen“ dürfen nicht verlangt werden.
- Kein erzwungener Wechsel: Passwörter dürfen nicht regelmäßig zur Änderung verlangt werden; nur bei Hinweis auf eine Kompromittierung ist ein Wechsel zu erzwingen.
- Blockliste: Neue Passwörter werden mit einer Liste bekannter, häufiger oder kompromittierter Passwörter verglichen.
- Passwortmanager: Sie müssen erlaubt sein; Einfügen per Zwischenablage sollte ermöglicht werden.
Warum diese Regeln sinnvoll sind
Kompositionsregeln und erzwungene Wechsel führen häufig zu vorhersehbaren Mustern („Sommer2025!“ → „Sommer2026!“). Länge und Einmaligkeit schützen besser, und eine Blockliste verhindert die schlechtesten Wahlen. Das ist die Begründung im Sinne der Richtlinie; wie stark der Effekt jeweils ist, hängt vom Einsatz ab.
Beispiel: Registrierungsformular
Ein Formular lehnt „Passwort123“ ab, weil es auf der Blockliste steht, akzeptiert aber „lange-wanderung-durch-den-herbstwald“ ohne Sonderzeichen. Es erlaubt Einfügen aus dem Passwortmanager, kennt kein Ablaufdatum und fordert nur bei Verdacht auf einen Datenabfluss zur Änderung auf.
Für Betreibende und für Nutzende
- Betreibende: Regeln gemäß der Richtlinie umsetzen, Passwörter nur als salted Hash speichern, Mehrfaktor anbieten.
- Nutzende: pro Dienst ein eigenes Passwort, Passwortmanager nutzen, Mehrfaktor aktivieren.
Länge und Einmaligkeit zählen mehr als Sonderzeichen. Das beste Passwort nützt nichts, wenn es auf mehreren Diensten wiederverwendet wird.
Zum Selbermachen
- Prüfe die Passwortregeln deiner eigenen Anwendung gegen die Liste oben.
- Aktiviere Mehrfaktor für drei wichtige Konten.
Verwandte Themen
Identität → „Mehrfaktor, Passkeys und Zero Trust“ führt über Passwörter hinaus. WordPress → „WordPress-Sicherheit“ zeigt, wie Anmeldungen in Plugins abgesichert werden.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Die genannten Anforderungen (15 bzw. 8 Zeichen, keine Kompositionsregeln, kein periodischer Wechsel, Blockliste, Passwortmanager) wurden gegen den normativen Text von NIST SP 800-63B-4 (pages.nist.gov/800-63-4) geprüft. Nicht einzeln belegt: das genaue Veröffentlichungsdatum (Quellen nennen Juli bzw. August 2025, deshalb hier nur „2025“), die Begründung der Wirkung (Einordnung in eigenen Worten) und das Beispielformular (konstruiert).
Quellen
- NIST – „SP 800-63-4: Digital Identity Guidelines“, Teil „SP 800-63B-4: Authentication and Authenticator Management“ (pages.nist.gov/800-63-4)