Passwörter richtig gestalten: NIST SP 800-63B
Begriffe vorab
- Memorized Secret: Merkwert, vom NIST-Text für Passwörter verwendet.
- Verifier: Das System, das ein Passwort prüft.
- Blockliste: Liste bekannter, häufiger oder kompromittierter Passwörter, die abgelehnt werden.
- Kompositionsregel: Vorgabe wie „ein Großbuchstabe, eine Ziffer, ein Sonderzeichen“.
- Passwortmanager: Programm, das Passwörter erzeugt und speichert.
Was sich geändert hat
Das NIST hat seine Richtlinien zur digitalen Identität in der Revision 4 neu gefasst (SP 800-63-4, 2025). Der Teil 63B zur Authentifizierung stellt viele verbreitete Passwortregeln auf den Kopf. Verifier („Prüfsysteme“) müssen demnach Folgendes beachten:
- Länge: Passwörter, die als einziger Faktor dienen, müssen mindestens 15 Zeichen lang sein. Passwörter, die nur Teil einer Mehrfaktor-Anmeldung sind, dürfen kürzer sein, aber mindestens acht Zeichen.
- Keine Kompositionsregeln: Vorgaben wie „Groß-, Kleinbuchstaben und Sonderzeichen“ dürfen nicht verlangt werden.
- Kein erzwungener Wechsel: Passwörter dürfen nicht regelmäßig zur Änderung verlangt werden; nur bei Hinweis auf eine Kompromittierung ist ein Wechsel zu erzwingen.
- Blockliste: Neue Passwörter werden mit einer Liste bekannter, häufiger oder kompromittierter Passwörter verglichen.
- Passwortmanager: Sie müssen erlaubt sein; Einfügen per Zwischenablage sollte ermöglicht werden.
Warum diese Regeln sinnvoll sind
Kompositionsregeln und erzwungene Wechsel führen häufig zu vorhersehbaren Mustern („Sommer2025!“ → „Sommer2026!“). Länge und Einmaligkeit schützen besser, und eine Blockliste verhindert die schlechtesten Wahlen. Das ist die Begründung im Sinne der Richtlinie; wie stark der Effekt jeweils ist, hängt vom Einsatz ab.
Beispiel: Registrierungsformular
Ein Formular lehnt „Passwort123“ ab, weil es auf der Blockliste steht, akzeptiert aber „lange-wanderung-durch-den-herbstwald“ ohne Sonderzeichen. Es erlaubt Einfügen aus dem Passwortmanager, kennt kein Ablaufdatum und fordert nur bei Verdacht auf einen Datenabfluss zur Änderung auf.
Für Betreibende und für Nutzende
- Betreibende: Regeln gemäß der Richtlinie umsetzen, Passwörter nur als salted Hash speichern, Mehrfaktor anbieten.
- Nutzende: pro Dienst ein eigenes Passwort, Passwortmanager nutzen, Mehrfaktor aktivieren.
Länge und Einmaligkeit zählen mehr als Sonderzeichen. Das beste Passwort nützt nichts, wenn es auf mehreren Diensten wiederverwendet wird.
Zum Selbermachen
- Prüfe die Passwortregeln deiner eigenen Anwendung gegen die Liste oben.
- Aktiviere Mehrfaktor für drei wichtige Konten.
Verwandte Themen
Identität → „Mehrfaktor, Passkeys und Zero Trust“ führt über Passwörter hinaus. WordPress → „WordPress-Sicherheit“ zeigt, wie Anmeldungen in Plugins abgesichert werden.
Prüfstatus: Belegt (Stand 1. Oktober 2026): Die genannten Anforderungen (15 bzw. 8 Zeichen, keine Kompositionsregeln, kein periodischer Wechsel, Blockliste, Passwortmanager) wurden gegen den normativen Text von NIST SP 800-63B-4 (pages.nist.gov/800-63-4) geprüft. Nicht einzeln belegt: das genaue Veröffentlichungsdatum (Quellen nennen Juli bzw. August 2025, deshalb hier nur „2025“), die Begründung der Wirkung (Einordnung in eigenen Worten) und das Beispielformular (konstruiert).
Quellen
- NIST – „SP 800-63-4: Digital Identity Guidelines“, Teil „SP 800-63B-4: Authentication and Authenticator Management“ (pages.nist.gov/800-63-4)
Mehrfaktor, Passkeys und Zero Trust
Begriffe vorab
- Mehrfaktor-Authentifizierung (MFA): Anmeldung mit mindestens zwei unabhängigen Faktoren, etwa Wissen und Besitz.
- FIDO2: Standardfamilie aus WebAuthn (W3C) und CTAP (FIDO Alliance) für Anmeldung mit öffentlichen Schlüsseln.
- Passkey: Nutzernahe Bezeichnung für ein FIDO2-Anmeldeverfahren mit auffindbaren Zugangsdaten.
- Phishing-Resistenz: Eine gefälschte Seite kann die Anmeldedaten nicht verwenden.
- Zero Trust: Ansatz, bei dem kein Gerät und kein Konto allein wegen seines Standorts als vertrauenswürdig gilt.
Warum ein zweiter Faktor hilft
Ein gestohlenes oder erratenes Passwort reicht bei MFA nicht für die Anmeldung. Faktoren sind etwas, das man weiß (Passwort), hat (Sicherheitsschlüssel, Telefon) oder ist (biometrisches Merkmal). Nicht alle Verfahren schützen gleich gut: Einmalcodes lassen sich auf einer gefälschten Seite abfangen, kryptografische Verfahren nach FIDO2 nicht.
FIDO2, WebAuthn und Passkeys
FIDO2 besteht aus zwei Standards: der Web Authentication API (WebAuthn) des W3C und dem Client to Authenticator Protocol (CTAP) der FIDO Alliance. WebAuthn wurde am 4. März 2019 von W3C und FIDO Alliance zum offiziellen Webstandard erklärt. Das Verfahren arbeitet mit Schlüsselpaaren: Der private Schlüssel bleibt auf dem Gerät, der Dienst kennt nur den öffentlichen. Zugangsdaten sind an die Domain des Dienstes gebunden, sodass eine fremde Seite sie nicht verwenden kann – das ergibt die Phishing-Resistenz. Als Passkey bezeichnet man im Alltag ein FIDO2-Anmeldeverfahren mit auffindbaren Zugangsdaten; bei synchronisierten Passkeys wird der private Schlüssel zwischen Geräten über einen Anbieter synchronisiert.
Zero Trust
Das NIST beschreibt in SP 800-207 (August 2020) die Zero-Trust-Architektur: Kein Gerät und kein Konto erhält implizites Vertrauen allein wegen seines Netzwerkstandorts oder seiner Eigentümerschaft. Stattdessen wird Zugriff auf Ressourcen auf die Subjekte begrenzt, die ihn brauchen, und das Risiko laufend neu bewertet. Zero Trust ist damit eher ein Prinzip als ein Produkt.
Ein durchgespieltes Beispiel
Ein Team arbeitet mit einer internen Wissensdatenbank. Früher genügte eine Anmeldung im Firmennetz. Mit Zero Trust prüft jeder Zugriff Identität (Passkey), Gerätezustand und Berechtigung; ein Zugriff aus dem Büro erhält keinen Sonderstatus. Wird ein Notebook gestohlen, begrenzt das gebundene Schlüsselmaterial und der Entzug der Berechtigung den Schaden.
Reihenfolge der Maßnahmen: zuerst überall MFA, dann nach Möglichkeit phishing-resistente Verfahren wie Passkeys.
Zum Selbermachen
- Prüfe, bei welchen deiner wichtigen Konten ein Passkey angeboten wird, und richte einen ein.
- Skizziere für ein Projekt, welche Zugriffe heute allein wegen des Standorts erlaubt sind.
Verwandte Themen
Identität → „Passwörter richtig gestalten“. KI → In „Agenten: Sicherheit“ ist das Prinzip der minimalen Rechte für Agentenidentitäten zentral.
Prüfstatus: Belegt (Stand 1. Oktober 2026): WebAuthn als offizieller Webstandard am 4. März 2019, die Bestandteile von FIDO2, die Domänenbindung als Grund für Phishing-Resistenz und die Definition von Zero Trust aus NIST SP 800-207 (August 2020) wurden gegen die Quellen geprüft. Nicht einzeln belegt: Details zur Passkey-Synchronisation je Anbieter, die Aussage zur Abfangbarkeit von Einmalcodes (verbreitete Einordnung) und das Beispiel (konstruiert).
Quellen
- W3C und FIDO Alliance – „W3C and FIDO Alliance Finalize Web Standard for Secure, Passwordless Logins“ (4. März 2019)
- NIST – „SP 800-207: Zero Trust Architecture“ (August 2020)