Passwörter richtig gestalten: NIST SP 800-63B

LektionSecurity: Identität & Zugriffca. 2 Min. Lesezeit

Begriffe vorab

  • Memorized Secret: Merkwert, vom NIST-Text für Passwörter verwendet.
  • Verifier: Das System, das ein Passwort prüft.
  • Blockliste: Liste bekannter, häufiger oder kompromittierter Passwörter, die abgelehnt werden.
  • Kompositionsregel: Vorgabe wie „ein Großbuchstabe, eine Ziffer, ein Sonderzeichen“.
  • Passwortmanager: Programm, das Passwörter erzeugt und speichert.

Was sich geändert hat

Das NIST hat seine Richtlinien zur digitalen Identität in der Revision 4 neu gefasst (SP 800-63-4, 2025). Der Teil 63B zur Authentifizierung stellt viele verbreitete Passwortregeln auf den Kopf. Verifier („Prüfsysteme“) müssen demnach Folgendes beachten:

  • Länge: Passwörter, die als einziger Faktor dienen, müssen mindestens 15 Zeichen lang sein. Passwörter, die nur Teil einer Mehrfaktor-Anmeldung sind, dürfen kürzer sein, aber mindestens acht Zeichen.
  • Keine Kompositionsregeln: Vorgaben wie „Groß-, Kleinbuchstaben und Sonderzeichen“ dürfen nicht verlangt werden.
  • Kein erzwungener Wechsel: Passwörter dürfen nicht regelmäßig zur Änderung verlangt werden; nur bei Hinweis auf eine Kompromittierung ist ein Wechsel zu erzwingen.
  • Blockliste: Neue Passwörter werden mit einer Liste bekannter, häufiger oder kompromittierter Passwörter verglichen.
  • Passwortmanager: Sie müssen erlaubt sein; Einfügen per Zwischenablage sollte ermöglicht werden.

Warum diese Regeln sinnvoll sind

Kompositionsregeln und erzwungene Wechsel führen häufig zu vorhersehbaren Mustern („Sommer2025!“ → „Sommer2026!“). Länge und Einmaligkeit schützen besser, und eine Blockliste verhindert die schlechtesten Wahlen. Das ist die Begründung im Sinne der Richtlinie; wie stark der Effekt jeweils ist, hängt vom Einsatz ab.

Beispiel: Registrierungsformular

Ein Formular lehnt „Passwort123“ ab, weil es auf der Blockliste steht, akzeptiert aber „lange-wanderung-durch-den-herbstwald“ ohne Sonderzeichen. Es erlaubt Einfügen aus dem Passwortmanager, kennt kein Ablaufdatum und fordert nur bei Verdacht auf einen Datenabfluss zur Änderung auf.

Für Betreibende und für Nutzende

  • Betreibende: Regeln gemäß der Richtlinie umsetzen, Passwörter nur als salted Hash speichern, Mehrfaktor anbieten.
  • Nutzende: pro Dienst ein eigenes Passwort, Passwortmanager nutzen, Mehrfaktor aktivieren.

Länge und Einmaligkeit zählen mehr als Sonderzeichen. Das beste Passwort nützt nichts, wenn es auf mehreren Diensten wiederverwendet wird.

Zum Selbermachen

  1. Prüfe die Passwortregeln deiner eigenen Anwendung gegen die Liste oben.
  2. Aktiviere Mehrfaktor für drei wichtige Konten.

Verwandte Themen

Identität → „Mehrfaktor, Passkeys und Zero Trust“ führt über Passwörter hinaus. WordPress → „WordPress-Sicherheit“ zeigt, wie Anmeldungen in Plugins abgesichert werden.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Die genannten Anforderungen (15 bzw. 8 Zeichen, keine Kompositionsregeln, kein periodischer Wechsel, Blockliste, Passwortmanager) wurden gegen den normativen Text von NIST SP 800-63B-4 (pages.nist.gov/800-63-4) geprüft. Nicht einzeln belegt: das genaue Veröffentlichungsdatum (Quellen nennen Juli bzw. August 2025, deshalb hier nur „2025“), die Begründung der Wirkung (Einordnung in eigenen Worten) und das Beispielformular (konstruiert).

Quellen

  • NIST – „SP 800-63-4: Digital Identity Guidelines“, Teil „SP 800-63B-4: Authentication and Authenticator Management“ (pages.nist.gov/800-63-4)

Alles zu „Security: Identität & Zugriff“