Skip to content

Passwörter & Sicherheit ​

Deine Passwörter sind die Schlüssel zu deinem digitalen Leben. Wer eines davon herausfindet, kann deine E-Mails lesen, in deinem Namen posten, an dein Geld kommen oder deine Maturarbeit aus der Cloud löschen – und das hat schnell auch Folgen ausserhalb des Bildschirms. Umso erstaunlicher ist, wie sorglos die meisten mit ihren Passwörtern umgehen.

Dahinter steckt ein echtes Dilemma: Ein sicheres Passwort scheint schwer zu merken, ein merkbares leicht zu knacken. Die gute Nachricht ist, dass das nicht stimmen muss – mit den richtigen Methoden bekommst du beides.

Für den Unterricht: Zu diesem Thema gibt es eine Diskussions-Präsentation mit Umfragen und Positionierungs-Übungen.

1. Was ein Passwort sicher oder unsicher macht ​

Jahr für Jahr veröffentlichen Sicherheitsforscher:innen die Liste der meistgenutzten Passwörter – und Jahr für Jahr steht derselbe Unsinn zuoberst:

RangPasswortKnackzeit
1123456< 1 Sekunde
2password< 1 Sekunde
3123456789< 1 Sekunde
4qwertz< 1 Sekunde
5111111< 1 Sekunde

Diese fünf allein werden von vielen Millionen Menschen verwendet. Unsicher wird ein Passwort vor allem, wenn es zu kurz ist, aus einem echten Wort besteht, persönliche Angaben wie Name oder Geburtsdatum enthält oder einem einfachen Muster auf der Tastatur folgt. julia2006 oder qwertz sind deshalb praktisch wertlos.

Sicher wird ein Passwort durch vier Eigenschaften: Es ist lang (mindestens zwölf, besser fünfzehn Zeichen), vielfältig (Gross- und Kleinbuchstaben, Zahlen, Sonderzeichen), unvorhersehbar (kein Wörterbuchwort, nichts Persönliches) und für jeden Dienst einzigartig. Am stärksten wirkt dabei die Länge – ein langes Passwort schlägt ein kurzes mit vielen Sonderzeichen.

Probier es gleich aus. Tippe verschiedene Beispiele ein und beobachte, wie sich die geschätzte Knackzeit verändert:

Wichtig: Gib hier nicht dein echtes Passwort ein – probier erfundene Beispiele aus. Die Berechnung läuft zwar nur lokal in deinem Browser (nichts wird gesendet), aber du solltest dir angewöhnen, echte Passwörter nirgends einzutippen ausser beim Login selbst.

Die Zeitangabe geht von einem schnellen Angriff mit rund 10 Milliarden Versuchen pro Sekunde aus.

2. Merkbare und trotzdem sichere Passwörter ​

Der einfachste Trick sind ganze Sätze statt einzelner Wörter. Denk dir einen Satz aus, den nur du kennst, etwa «Ich esse 3 grüne Äpfel beim Zähneputzen um 22 Uhr», und nimm die Anfangsbuchstaben und Zahlen: daraus wird Ie3gÄbZu22U. Ein Sonderzeichen dazu, und du hast ein langes, zufällig wirkendes Passwort, das du dir trotzdem merken kannst.

Noch einfacher ist die Vier-Wörter-Methode: Vier zufällige, aber bildhafte Wörter ergeben zusammen ein sehr langes Passwort, das im Kopf bleibt. Der folgende Generator würfelt dir solche Passphrasen – nimm sie als Vorlage und mach sie zu deiner eigenen:

Vier zufällige Wörter ergeben ein Passwort, das lange und trotzdem gut merkbar ist. Alles wird lokal in deinem Browser erzeugt. Nimm die Wörter als Vorlage und bau dir daraus dein eigenes.

Zwei Dinge sind dabei wichtig. Verwende nicht überall denselben Satz oder dasselbe Muster, denn wer es einmal errät, kommt sonst überall rein. Und behalte die Methode für dich – sobald jemand dein System kennt, ist es wertlos.

3. Was schiefgehen kann ​

Wie schnell ein schlechtes Passwort zum Problem wird, zeigen drei fiktive, aber realistische Beispiele.

Sarah und die Maturarbeit. Sarah nutzt Schmusi2022 – benannt nach ihrer Katze – für ihre E-Mail und für OneDrive. Ein Klassenkamerad kennt den Namen der Katze, errät das Passwort, ändert es und löscht ihre Maturarbeit aus der Cloud. Drei Monate Arbeit sind kurz vor der Abgabe weg.

David und der Online-Shop. David verwendet für alles qwerty. Als ein unwichtiger Account geknackt wird, probieren die Angreifer dasselbe Passwort überall aus. Kurz darauf laufen auf seine Rechnung Bestellungen über 2'000 Franken, und sein Bezahldienst ist leergeräumt.

Lisa und das geteilte Netflix-Passwort. Lisa und ihr Ex-Freund teilten sich Netflix2023. Nach der Trennung ändert er es aus Rache – und weil Lisa dasselbe Passwort auch für Instagram nutzt, kommt er dort ebenfalls rein.

Das Muster dahinter ist immer dasselbe und heisst Domino-Prinzip: Ein einziges schwaches oder mehrfach verwendetes Passwort fällt, und über die «Passwort vergessen»-Funktion der E-Mail fällt danach ein Account nach dem anderen. Genau deshalb ist Wiederverwendung so gefährlich.

Weil trotzdem niemand für Dutzende Dienste völlig verschiedene Passwörter im Kopf behalten kann, hilft es, die Accounts nach Wichtigkeit zu ordnen. Für kritische Konten wie E-Mail, Banking und Cloud brauchst du je ein eigenes, starkes Passwort, das du nirgends sonst verwendest. Für wichtige Dienste wie Social Media, Streaming und Shopping eignet sich je ein weiteres gutes Passwort, zum Beispiel aus der Vier-Wörter-Methode. Für unwichtige Einmal-Registrierungen darf es dann auch etwas Einfacheres sein – dort ist der Schaden bei einem Leck gering.

4. Werkzeuge, die dir die Arbeit abnehmen ​

Ein Passwort-Manager ist ein digitaler Tresor: Du merkst dir nur noch ein einziges starkes Master-Passwort, und das Programm erzeugt, speichert und füllt für jeden Dienst ein eigenes, zufälliges Passwort aus. Nebenbei warnt es dich vor schwachen oder doppelten Passwörtern und füllt Logins nur auf der echten Seite aus – was auch gegen Phishing hilft.

ManagerKostenBesonderheit
Bitwardengratis (Premium ~3 $/Monat)Open Source, sehr sicher
Proton PassGratis-VersionSchweizer Anbieter, einfach zu bedienen
1Password~3 $/Monatbesonders benutzerfreundlich
Browser-integriertgratisbequem, aber nur im jeweiligen Browser

Von LastPass wird nach mehreren Sicherheitsvorfällen abgeraten. Und falls du diesen Diensten grundsätzlich nicht traust, gibt es immer noch die Offline-Variante: gute Passwörter in ein echtes Notizbuch schreiben und dieses zu Hause sicher aufbewahren.

Zusätzlichen Schutz bietet die Zwei-Faktor-Authentifizierung (2FA). Neben dem Passwort brauchst du dann einen zweiten Nachweis, meist einen Code aus einer App wie Google oder Microsoft Authenticator. Selbst wenn jemand dein Passwort kennt, kommt er ohne dein Handy nicht hinein. Aktiviere 2FA mindestens bei deiner E-Mail, denn über sie lassen sich alle anderen Konten zurücksetzen, und wo möglich auch bei Social Media und Banking. Ein Code aus einer App ist dabei sicherer als einer per SMS.

5. Phishing, Viren und andere Fallen ​

Nicht immer wird das Passwort erraten – oft wird es dir schlicht entlockt. Beim Phishing täuschen Angreifer:innen eine echte E-Mail oder Website vor: «Ihr Konto wurde gesperrt, klicken Sie hier», ein angeblicher Microsoft-Support ruft an, oder es wird Dringlichkeit erzeugt, damit du nicht nachdenkst. Der beste Schutz ist Ruhe: Gib Passwörter niemals per E-Mail oder Telefon weiter, prüfe die Adresse genau (gmai1.com ist nicht gmail.com), und frag im Zweifel direkt bei der echten Firma nach.

Daneben gibt es Schadprogramme. Ein Keylogger zeichnet heimlich alle Tastatureingaben auf und stiehlt so deine Passwörter; Ransomware verschlüsselt deine Dateien und fordert Lösegeld; und gefälschte Virenwarnungen wollen dir nutzlose oder schädliche Software andrehen. Verbreitet werden sie über zwielichtige Downloads, E-Mail-Anhänge und Popups.

Der Grundschutz ist unspektakulär, aber wirksam: Lass den Windows Defender aktiv, installiere System-Updates zeitnah, lade Programme nur aus offiziellen Quellen und öffne Anhänge von Unbekannten nicht. Und weil kein Schutz perfekt ist, gilt für wichtige Dateien die 3-2-1-Regel: drei Kopien auf zwei verschiedenen Medien, eine davon offline. Dann ist selbst ein Ransomware-Angriff kein Weltuntergang.

6. Teste dein Wissen ​

Passwörter & Sicherheit

Frage 1 von 7

Welches Merkmal macht ein Passwort am stärksten?

7. Recherche-Aufträge ​

Diese Aufträge bearbeitest du selbstständig, allein oder zu zweit.

Auftrag A – Ein echtes Daten-Leck untersuchen ​

Grosse Firmen verlieren immer wieder Millionen von Passwörtern an Angreifer:innen. Such dir ein reales, gut dokumentiertes Daten-Leck aus (zum Beispiel Yahoo, LinkedIn, Adobe oder ein aktuelleres Beispiel) und finde heraus: Was genau wurde erbeutet, wie viele Menschen waren betroffen, wie kam es dazu, und was hätten die Betroffenen tun können, um den Schaden zu begrenzen?

Optional kannst du auf haveibeenpwned.com prüfen, ob eine E-Mail-Adresse bereits in bekannten Lecks auftaucht – nimm dafür am besten eine Adresse, die du ohnehin öffentlich verwendest.

Abgabe: eine halbe bis eine Seite mit deinen Erkenntnissen zum gewählten Leck.

Auftrag B – Einen Passwort-Manager ausprobieren ​

Installiere einen der empfohlenen Passwort-Manager (Bitwarden oder Proton Pass eignen sich gut, beide haben eine Gratis-Version). Lege zwei oder drei Test-Accounts an, lass dir für jeden ein Passwort generieren und probiere das automatische Ausfüllen beim Login aus.

Abgabe: eine kurze Rückmeldung: Wie einfach war die Einrichtung? Was hat dir gefallen, was nicht? Und würdest du den Manager im Alltag weiterverwenden?

Wenn doch etwas passiert ​

Wenn ein Account gehackt wurde, zählt schnelles Handeln. Ändere von einem anderen, sicheren Gerät aus sofort das Passwort – zuerst bei der E-Mail, dann bei den übrigen Diensten. Warne deine Kontakte, falls von deinem Account Spam verschickt wird, kontaktiere bei finanziellem Schaden deine Bank und sichere Beweise (Screenshots) für eine allfällige Anzeige. Erste Anlaufstellen in der Schweiz sind die Schweizerische Kriminalprävention und das Bundesamt für Cybersicherheit (BACS).

Sicherheit ist kein Zustand, sondern ein Prozess. Bleib wachsam – aber lass dich davon nicht verrückt machen.

Informatik & ICT Unterricht Neufeld