Text- und Alltagstools · Passwortgenerator
Passphrase oder zufälliges Passwort? Wählen Sie, wo Sie es eingeben müssen
· Warum es wichtig ist
Passwörter Passphrasen Benutzerfreundlichkeit
Argumentiert, dass das richtige Format von der Eingabeoberfläche abhängt – einer Telefontastatur, einer TV-Fernbedienung, einer Eingabeaufforderung zur Festplattenverschlüsselung oder dem automatischen Ausfüllen eines Passwort-Managers – und gibt für jede eine Entscheidungsregel an.
Eingabe von Xq7$v!2p auf einer Fernsehfernbedienung – wo zufällige Passwörter in der Praxis versagen
Die Eingabe einer Zeichenfolge wie Xq7$v!2p mit einer TV-Fernbedienung kann umständlich sein. Die Schwierigkeit für den rechtmäßigen Besitzer ist nicht dasselbe wie die Schwierigkeit für einen Angreifer, insbesondere wenn ein kurzes, von Menschen gewähltes „cleveres“ Passwort vorhersehbare Substitutionen verwendet. Bei Anmeldeinformationen, die Sie häufig eingeben müssen, können zufällige Wörter Transkriptionsfehler reduzieren und gleichzeitig ein längeres Geheimnis ermöglichen. Bei Anmeldeinformationen, die ein Manager automatisch ausfüllt, spielt die Einprägsamkeit keine große Rolle: Wählen Sie einen langen, eindeutigen Zufallswert und lesen Sie ihn niemals laut vor.
Die beiden Formate im Vergleich – Einprägsamkeit, Tippgeschwindigkeit, Fehlerrate und Stärke pro Zeichen
Eine Passphrase ist eine Folge von Wörtern, die einheitlich aus einer ausreichend großen Liste ausgewählt werden; Ein zufälliges Passwort wählt Zeichen aus einem angegebenen Alphabet aus. Beide können stark sein, wenn ihre Quelle kryptografisch ist und das Ergebnis lang genug ist. Die Stärke „pro Zeichen“ ist kein sinnvolles universelles Ranking, da Eingabealphabete, Listengröße und Auswahlgewohnheiten unterschiedlich sind. Eine Phrase, die ein Mensch aus Lieblingswörtern erfindet, entspricht nicht mehreren maschinell ausgewählten EFF-Wörtern, selbst wenn ihre Typografie ähnlich aussieht.
Passwörter, die von Menschen eingegeben werden – Geräteanmeldungen, Festplattenverschlüsselung, WLAN und das Master-Passwort des Managers – bevorzugen Passphrasen
Möglicherweise muss ein Laptop-Login, eine Aufforderung zur Festplattenverschlüsselung oder ein Master-Passwort für den Passwort-Manager eingegeben werden, bevor das automatische Ausfüllen verfügbar ist. Dies sind gute Kandidaten für eine einprägsame, zufällig generierte Passphrase, sofern das System deren Länge und Leerzeichen akzeptiert. Auf dem Etikett eines WLAN-Routers oder auf einer Fernbedienungstastatur gelten möglicherweise engere Zeichenregeln. Testen Sie, was das Gerät akzeptiert, bevor Sie eine Phrase generieren, die Sie nicht eingeben können. Wenn das Konto einen zweiten Faktor erfordert, verwenden Sie ihn – keine Wortkombination schützt ein Geheimnis, das auf einer Phishing-Seite eingegeben wird.
Passwörter, die eine Maschine ausfüllt – Website-Logins, die in einem Manager gespeichert werden, können lange, zufällige Zeichenfolgen sein, die niemand jemals liest
Ein Website-Login, der in einem Manager gespeichert wird, ist anders. Der Manager kann eine lange zufällige Zeichenfolge erstellen und ausfüllen, die sich niemand merkt, und jedem Konto eine andere zuweisen. Selbst für eine statistisch aussagekräftige Phrase ist die Wiederverwendung ein Risiko; Ein Kompromiss sollte nicht den Rest Ihrer Dienste freischalten. Die Master-Anmeldeinformationen und jedes gespeicherte Site-Passwort haben unterschiedliche Aufgaben, daher ist es kein Sicherheitsplan, beiden das gleiche Format aus Gründen der „Konsistenz“ zu geben.
Längenbeschränkungen und Feldregeln – wo eine Passphrase nicht passt und was stattdessen zu tun ist
Einige alte Systeme lehnen Leerzeichen ab, kürzen lange Eingaben oder schreiben winzige Maximallängen vor. Fragen Sie, ob die Beschränkung für Zeichen, Bytes oder eine bestimmte Kodierung gilt, insbesondere für Nicht-ASCII-Wörter. Wenn eine Passphrase nicht passt, wählen Sie ein zufälliges Passwort aus dem zulässigen Alphabet und so lang, wie der Dienst akzeptiert. Schneiden Sie nicht stillschweigend mehrere generierte Wörter aus einer Phrase heraus und zitieren Sie weiterhin die alte Entropieschätzung. Wenn ein Anbieter ungewöhnliche Kompositionsregeln erzwingt, muss Ihr Generator diese befolgen, ohne das Ergebnis in ein persönliches Muster umzuwandeln.
Ausgearbeitetes Beispiel: Zuweisen eines Formats zu jedem Konto, das an einem Wochenende mit neuem Laptop erstellt wurde
Wählen Sie an einem Wochenende mit neuem Laptop eine neue Mehrwortphrase für die Festplattenentsperrung und eine andere für das Master-Passwort des Managers. Teilen Sie niemals eines zwischen ihnen. Lassen Sie den Manager unterschiedliche Zufallszeichenfolgen für neue Webkonten erstellen. Überprüfen Sie bei einem Router zunächst die akzeptierten WLAN-Anmeldeinformationsregeln und generieren Sie dann einen langen Wert, der zuverlässig auf Ihren Geräten eingegeben oder bereitgestellt werden kann. Keines dieser Beispiele ist ein wiederverwendbarer Passwortvorschlag: Generieren Sie Ihre eigenen Geheimnisse mit Web Crypto und bewahren Sie sie sicher auf.
Was dies nicht abdeckt – Hardware-Sicherheitsschlüssel und Passkeys, die Passwörter vollständig ersetzen
Dieser Vergleich ersetzt nicht Hardware-Sicherheitsschlüssel, Passkeys, Kontowiederherstellungskontrollen oder Phishing-resistente Multi-Faktor-Authentifizierung. Auch ein Passwort-Manager kann kompromittiert werden, wenn sein Gerät kompromittiert wird. Die Auswahl des Eingabeformats ist also nur eine Ebene. Die NIST-Richtlinien legen Wert auf die Länge und die Vermeidung willkürlicher Kompositionstricks, aber der Dienst, der einen Berechtigungsnachweis implementiert, definiert immer noch seine tatsächlich akzeptierten Grenzen.
Das Wichtigste zum Mitnehmen: Generieren Sie für alles, was Sie von Hand eingeben, eine Passphrase mit dem Passwortgenerator und überlassen Sie den Rest Ihrem Manager
Generieren Sie für etwas, das ein Mensch wiederholt eingeben muss, eine zufällige Passphrase, sofern die Eingabeoberfläche dies zulässt. delegieren Sie für etwas, das eine Maschine ausfüllt, Eindeutigkeit und Länge an einen vertrauenswürdigen Passwort-Manager. Der ToolAcre Password Generator nutzt die kryptografische Zufälligkeit des Browsers und speichert die generierten Werte auf dem Gerät, ohne dass auf den Passwortseiten Werbung oder Analyseskripte von Drittanbietern angezeigt werden. Stellen Sie sicher, dass Ihr Gerät und Ihre Zwischenablage vertrauenswürdig sind, bevor Sie einen webbasierten Generator für ein hochwertiges Geheimnis verwenden.