So funktionieren Brute‑Force‑Angriffe
Warum Länge zählt: Rechenbeispiele und Gegenmaßnahmen.
Bei Brute‑Force‑Angriffen versuchen Angreifer, ein Passwort durch systematisches Durchprobieren aller möglichen Zeichenkombinationen zu erraten. Die zugrunde liegende Idee ist einfach: möglichst viele Kombinationen pro Sekunde testen – idealerweise auf GPUs oder in verteilten Systemen. Man spricht auch von einer erschöpfenden Suche (exhaustive search).
In der Praxis sind solche Angriffe leider häufig erfolgreich, weil viele Passwörter zu kurz sind, sich auf wenige Zeichengruppen beschränken (nur Buchstaben) oder in Wortlisten vorkommen. Das reduziert den Suchraum drastisch und macht das Erraten einfacher. Noch wichtiger: Man unterscheidet Online‑Angriffe (gegen Login‑Formulare, dort helfen Rate‑Limiting/Account‑Sperren) und Offline‑Angriffe (gegen gestohlene Passwort‑Hashes, dort entscheidet die Hash‑Funktion und Passwortstärke über die Angriffszeit).
Passwörter knacken (offline) ≠ „entschlüsseln"
Passwörter werden nicht entschlüsselt, sondern als Hashwerte gespeichert und dann mit Raten + Hashen (Brute Force, Wörterbuch‑/Maskenangriffe) gesucht. Die Rechengeschwindigkeit moderner Hardware liegt im Milliarden‑Bereich pro Sekunde (für schnelle Hashverfahren), weshalb lange und mit langsamen Verfahren (z. B. Argon2, scrypt, PBKDF2, bcrypt) gehashte Passwörter entscheidend sind.
Historischer & aktueller Bezug: Das RC5‑Projekt von distributed.net demonstriert die rohe Kraft erschöpfender Suche an einem Schlüsselraum: 56‑Bit wurden 1997 nach 250 Tagen, 64‑Bit 2002 nach 1.757 Tagen gefunden. Aktuell zeigt der Proxy‑Status für RC5‑72 ca. 2,38 Billionen Schlüssel pro Sekunde (Stand: Abruf am heutigen Tag). Das ist Schlüssel‑Bruteforce und kein Passwort‑Hashing – verdeutlicht aber, wie stark verteilte Rechenleistung skaliert.
Kombination und Länge des Passworts
Die folgenden Beispiele zeigen den Einfluss von Länge und Zeichenauswahl. Zur Illustration wird mit 2 Milliarden Versuchen pro Sekunde gerechnet (sehr starker Einzelrechner; reale Werte variieren stark je nach Hardware und – im Offline‑Fall – Hashverfahren).
Typische Zeichengruppen:
- Zahlen (10: 0–9)
- Buchstaben (52: A–Z und a–z)
- Sonderzeichen (≈ 32; hängt vom erlaubten Zeichensatz des Dienstes ab)
Die Anzahl möglicher Kombinationen ergibt sich aus:
Wichtig: Die Tabelle zeigt die maximale Suchzeit. Im Durchschnitt liegt die tatsächliche Zeit etwa bei der Hälfte. Außerdem reduzieren Wörterbuch‑, Regel‑ und Maskenangriffe den Suchraum erheblich, während langsame Passwort‑Hashverfahren die effektive Rate drastisch senken.
| Passwort besteht aus | Benötigte Zeit (bei 2 Mrd./s) | Mögliche Kombinationen (Formel) |
|---|---|---|
| 5 Zeichen 3 Kleinbuchstaben, 2 Zahlen | 0,009 Sekunden | (53) × 263 × 10217.576.000 |
| 7 Zeichen 1 Großbuchstabe, 6 Kleinbuchstaben | ≈ 28 Sekunden | (71) × 261+656.222.671.232 |
| 8 Zeichen 4 Kleinbuchstaben, 2 Sonderzeichen, 2 Zahlen | ≈ 2,73 Stunden | (84) × (42) × 264 × 322 × 10219.653.623.808.000 |
| 9 Zeichen 2 Groß-, 3 Kleinbuchstaben, 2 Zahlen, 2 Sonderzeichen | ≈ 53 Tage | (92) × (73) × (42) × 262+3 × 102 × 3229.197.895.942.144.000 |
| 12 Zeichen 3 Groß-, 4 Kleinbuchstaben, 3 Sonderzeichen, 2 Zahlen | ≈ 115.591 Jahre | (123) × (94) × (53) × 263+4 × 323 × 1027,30 × 1021 |
| 14 Zeichen 4 Groß-, 4 Kleinbuchstaben, 3 Zahlen, 3 Sonderzeichen | ≈ 455.812.388 Jahre | (144) × (104) × (63) × 264+4 × 103 × 3232,88 × 1025 |
Fazit: Jedes zusätzliche Zeichen vervielfacht den Suchraum. Länge schlägt Komplexitätsregeln – besonders gegen Offline‑Angriffe – vorausgesetzt, Dienste nutzen geeignete, langsame Hashverfahren mit Salt.
Schutz vor Brute‑Force‑Angriffen
Die wirksamste Benutzer‑Maßnahme ist ein langes, zufälliges Master‑Passwort bzw. eine Passphrase (z. B. mehrere zufällige Wörter) – einzigartig pro Dienst. Password Depot hilft bei der Generierung und zeigt eine geschätzte Angriffszeit an, die neben Länge/Zeichenset auch Wörterbuch‑Schwachstellen berücksichtigt.
- MFA/2FA aktivieren (z. B. TOTP‑App oder Hardware‑Token) – wo möglich sind Passkeys noch besser. Siehe BSI‑Hinweise.
- Kein Passwort‑Recycling. Jedes Konto braucht ein eigenes, starkes Passwort.
- Lange statt Pflicht‑Komplexität. Dienste sollten lange Passwörter/Passphrasen zulassen (mind. 64 Zeichen) und kompromittierte Passwörter blockieren (Blacklist).
- Langsame Hashverfahren serverseitig (z. B. Argon2, scrypt, PBKDF2, bcrypt) mit Salt und angemessenen Work‑Faktoren; schnelle Hashes wie MD5/SHA‑1 sind ungeeignet zur Passwortspeicherung.
- Rate‑Limiting/Throttling & Sperren: Online‑Angriffe müssen durch begrenzte Fehlversuche, progressive Wartezeiten und ggf. CAPTCHA ausgebremst werden.
Zusätzlich erschwert Password Depot Online‑Rate‑Versuche, indem nach falschen Eingaben die Eingabemaske für das Master‑Passwort kurz gesperrt wird – mit zunehmender Wartezeit bei wiederholten Fehlversuchen.
Praxis‑Hinweise für Diensteanbieter (Technik‑Teams)
- Akzeptieren Sie alle Druckzeichen inkl. Leerzeichen/Unicode und erlauben Sie Copy‑&‑Paste.
- Implementieren Sie Blocklisten (kompromittierte/gewöhnliche Passwörter) und Rate‑Limiting mit klaren Nutzerhinweisen.
- Speichern Sie Passwörter ausschließlich als salted, gehashte Werte mit langsamen KDFs und prüfen Sie Work‑Faktoren regelmäßig.
Weiterführende Quellen
- NIST SP 800‑63B (Rev. 4), Appendix: Strength of Passwords – Länge, Passphrasen, Offline‑Angriffe (Milliarden Hashes/Sek.) und Rate‑Limiting‑Konzept.
- NIST SP 800‑63B (Rev. 3) – u. a. Mindestlänge, lange Passwörter zulassen (≥ 64), Blacklists, Paste erlauben; Rate‑Limiting/Throttling mit Begrenzung auf max. 100 aufeinanderfolgende Fehlversuche.
- OWASP Password Storage Cheat Sheet – geeignete Verfahren (Argon2, scrypt, PBKDF2, bcrypt), Salt/Work‑Faktoren.
- OWASP Authentication Cheat Sheet – Richtlinien zu Passwort‑Eingabe, Länge, Blacklists und Sperrmechanismen.
- BSI: Sichere Passwörter erstellen – u. a. lange/komplexe Passwörter und Passphrasen; Praxis‑Tipps.
- BSI‑Presse 31.01.2025 – keine erzwungenen regelmäßigen Passwortwechsel; 2FA/Passkeys bevorzugen.
- distributed.net RC5 / aktueller Proxy‑Status – Anschauungsbeispiel für erschöpfende Suche und verteilte Rechenleistung.
Sichere Passwörter erstellen
Erfahren Sie, wie Sie Passwörter erstellen, die Brute‑Force‑Angriffen standhalten.
Tipps für sichere Passwörter