Wie lang sollte ein Passwort sein? (2026)
Die kurze Antwort: 16 Zeichen für normale Konten, 20 oder mehr für E-Mail, Online-Banking und das WLAN – und 8 Zeichen nur dort, wo ein System nicht mehr zulässt. Sechzehn zufällige Zeichen bringen ein Passwort dauerhaft außer Reichweite jedes Brute-Force-Angriffs und passen trotzdem in jedes gängige Anmeldeformular. Weil ein Passwort-Manager das Merken übernimmt, kosten Sie die zusätzlichen Stellen gegenüber der alten 8-Zeichen-Gewohnheit nichts. Im Folgenden sehen Sie, was BSI und NIST empfehlen, wie viel Zeit jede Länge einem Angreifer abverlangt, warum Länge mehr bringt als Sonderzeichen und welche Länge zu welchem Zweck passt.
Was BSI und NIST empfehlen
Das BSI (Bundesamt für Sicherheit in der Informationstechnik) beschreibt in seiner Empfehlung „Sichere Passwörter erstellen“ zwei gleichwertige Wege: Ein Passwort ist sicher, wenn es „8 bis 12 Zeichen lang ist und vier Zeichenarten genutzt werden“ – also Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen –, oder wenn es „20 bis 25 Zeichen lang ist und zwei Zeichenarten genutzt werden“. Als absolute Untergrenze nennt das BSI „mindestens acht Zeichen“, für den WLAN-Schlüssel „mindestens 20 Zeichen“. Die zweite Stufe ist der eigentlich interessante Hinweis: Wer ein ausreichend langes Passwort wählt, kann auf Sonderzeichen verzichten.
Die US-Richtlinie NIST SP 800-63B zielt in dieselbe Richtung. Sie setzt acht Zeichen als Mindestlänge, empfiehlt 15 Zeichen, wenn das Passwort der einzige Faktor der Anmeldung ist, und verlangt, dass Dienste Passwörter mit mindestens 64 Zeichen annehmen. Statt Komplexitätsregeln wie „mindestens eine Zahl, ein Sonderzeichen“ sollen Dienste neue Passwörter gegen Listen häufiger und aus Datenlecks bekannter Passwörter prüfen, und einen turnusmäßigen Wechsel ohne Anlass soll es nicht mehr geben. Ändern müssen Sie ein Passwort nach NIST erst, wenn es tatsächlich kompromittiert sein könnte.
Beide Stellen beschreiben Mindestwerte für Menschen, die sich ihr Passwort merken müssen. Mit einem Passwort-Manager entfällt diese Einschränkung – und dann gibt es keinen Grund, sich mit dem Minimum zu begnügen.
Wie lange jede Länge einem Angreifer standhält
Die Tabelle zeigt vollständig zufällige Passwörter aus allen vier Zeichenarten (88 mögliche Zeichen: 26 Groß-, 26 Kleinbuchstaben, 10 Ziffern, 26 Sonderzeichen). Angenommen ist ein Offline-Angreifer, der eine gestohlene Datenbank mit schnellem Hash vor sich hat und 10 Milliarden Versuche pro Sekunde durchprobiert; angegeben ist die durchschnittliche Zeit bis zum Treffer.
| Länge | Entropie | Zeit zum Knacken (offline, 10 Milliarden Versuche pro Sekunde) |
|---|---|---|
| 8 Zeichen | 52 Bit | etwa 2,6 Tage |
| 10 Zeichen | 65 Bit | etwa 58 Jahre |
| 12 Zeichen | 78 Bit | etwa 479.000 Jahre |
| 14 Zeichen | 90 Bit | etwa 2 Milliarden Jahre |
| 16 Zeichen | 103 Bit | etwa 16 Billionen Jahre |
| 20 Zeichen | 129 Bit | etwa 1,1 × 10²¹ Jahre |
| 24 Zeichen | 155 Bit | etwa 7,2 × 10²⁸ Jahre |
| 32 Zeichen | 207 Bit | etwa 3,3 × 10⁴⁴ Jahre |
Der Sprung ist schon am Anfang der Tabelle deutlich: Acht Zeichen fallen in Tagen, zehn in Jahrzehnten, zwölf erst nach Hunderttausenden von Jahren. Bei 14 Zeichen sind es rund 2 Milliarden Jahre – eine gewaltige Zahl, aber noch weniger als die 13,8 Milliarden Jahre seit dem Urknall. Erst mit 16 Zeichen übersteigt die Zeit das Alter des Universums, und zwar um mehr als das Tausendfache. Jedes zusätzliche Zeichen vervielfacht die Arbeit des Angreifers um den Faktor 88. Passende Generatoren gibt es für ein 8-stelliges Passwort, ein 12-stelliges Passwort, ein 16-stelliges Passwort und ein 20-stelliges Passwort. Wie diese Zeiten zustande kommen und was Muster daraus machen, erklärt der Ratgeber Wie lange dauert es, ein Passwort zu knacken?
Zwei Einschränkungen gehören zu jeder solchen Tabelle. Erstens gelten die Zeiten nur für zufällige Passwörter: Sommer2026! hat elf Zeichen, steht aber in jeder Angriffsliste und fällt in Sekunden. Zweitens hängt die Geschwindigkeit vom Verfahren ab, mit dem der Dienst Passwörter speichert. Ein großer Rechnerverbund schafft bei schnellen Hashes eine Billion Versuche pro Sekunde; ein 8-stelliges Passwort hält dann nur rund 38 Minuten. Speichert der Dienst dagegen mit einem bewusst langsamen Verfahren wie bcrypt (etwa 10.000 Versuche pro Sekunde), bräuchte derselbe Angreifer für acht Zeichen rund 7.100 Jahre. Welches Verfahren ein Dienst nutzt, sehen Sie von außen nicht – planen Sie also für den ungünstigen Fall. Eigene Szenarien können Sie im Rechner für die Zeit zum Knacken (auf Englisch) durchspielen.
Warum Länge mehr bringt als Sonderzeichen
Die Stärke eines zufälligen Passworts misst man in Bit Entropie: Länge mal Bit pro Zeichen. Wie viele Bit ein Zeichen bringt, hängt vom Zeichenvorrat ab. Ein Kleinbuchstabe allein liefert rund 4,7 Bit (26 Möglichkeiten), ein Zeichen aus Buchstaben und Zahlen rund 5,95 Bit (62 Möglichkeiten), ein Zeichen aus allen vier Arten rund 6,46 Bit (88 Möglichkeiten). Sonderzeichen heben den Wert pro Zeichen also nur um etwa ein halbes Bit an – ein einziges zusätzliches Zeichen bringt dagegen volle 6,46 Bit.
Deshalb schlägt Länge die Komplexität: Ein zufälliges 16-stelliges Passwort nur aus Buchstaben und Zahlen kommt auf rund 95 Bit und ist damit weit stärker als ein 12-stelliges mit allen Sonderzeichen der Tastatur (rund 78 Bit). Genau das steckt hinter der zweiten Stufe des BSI. Lehnt ein Dienst Sonderzeichen ab, nehmen Sie den Generator für Passwörter ohne Sonderzeichen und hängen zwei Stellen an – Sie stehen danach besser da als vorher.
Wann mehr Länge nichts mehr bringt
Jenseits von etwa 128 Bit – das entspricht 20 zufälligen Zeichen – ist Raten keine realistische Gefahr mehr, auch nicht mit künftiger Hardware. Was dann noch zählt, hat mit der Länge nichts zu tun: dasselbe Passwort bei mehreren Diensten, Phishing-Seiten, Schadsoftware auf dem Gerät und Datenlecks beim Anbieter. Dagegen helfen vor allem zwei Dinge. Ein Passwort sollte, so das BSI, „immer nur für einen Zugang genutzt werden“, und Zwei-Faktor-Verfahren „sollten wenn möglich ergänzend zu einem starken Passwort genutzt werden“.
Längere Passwörter von 24 oder 32 Zeichen sind sinnvoll, wo Sie das System selbst kontrollieren, etwa für Schlüssel, Server-Zugänge oder Backups. Für Konten bei fremden Diensten achten Sie eher auf das Gegenteil: Manche älteren Systeme erlauben nur eine begrenzte Länge oder kürzen ein langes Passwort ohne Hinweis. Melden Sie sich nach dem Ändern einmal ab und wieder an, um sicherzugehen, dass das vollständige Passwort angenommen wurde.
Die richtige Länge für jede Situation
- Alltägliche Konten im Passwort-Manager: ein 16-stelliges Passwort. Der Manager tippt es ein, die Länge kostet Sie also nichts.
- Arbeitskonten: mindestens die Vorgabe der Firmenrichtlinie, besser mehr. Ein zufälliges 12-stelliges Passwort erfüllt fast jede Unternehmensregel, 16 Stellen erfüllen alle. Private und dienstliche Passwörter bleiben strikt getrennt.
- E-Mail und Online-Banking: Über das Postfach lässt sich jedes andere Konto zurücksetzen – 20 Stellen als Minimum, dazu ein zweiter Faktor.
- WLAN: Das BSI empfiehlt „mindestens 20 Zeichen“. Ein zufälliges WLAN-Passwort mit 20 Stellen oder mehr tippen Sie nur einmal pro Gerät ein.
- Master-Passwort des Passwort-Managers: Hier zählt nicht die Zahl der Zeichen, sondern die der Wörter. Fünf oder sechs zufällig gezogene Wörter ergeben rund 65 bis 78 Bit und lassen sich nach wenigen Tagen Übung aus dem Gedächtnis tippen; das BSI schlägt ebenfalls vor, „zufällig 5-6 Worte aus dem Wörterbuch zu wählen und diese mit einem Leerzeichen zu trennen“. Die Wörter zieht der Passphrasen-Generator (auf Englisch).
- PIN: Hier entscheidet die Sperre nach wenigen Fehlversuchen, nicht die Länge. Nehmen Sie zufällige Ziffern, so viele, wie das Gerät zulässt.
- Dienste mit Längenbegrenzung: die erlaubte Höchstlänge ausschöpfen, vollständig zufällig, und das Konto als weniger vertrauenswürdig behandeln.
Wie lang Sie auch wählen: Entscheidend bleibt, dass das Passwort zufällig ist und nur für ein einziges Konto gilt. Die Länge sorgt dann dafür, dass Ausprobieren aussichtslos bleibt. Wer lieber mit Wörtern als mit Zeichenfolgen arbeitet, findet im Ratgeber Passwort-Ideen weitere Ansätze. Ein Passwort in der passenden Länge erzeugt der Passwort-Generator in einer Sekunde – direkt in Ihrem Browser.
Häufige Fragen
Wie lang sollte ein Passwort sein?
Für ein Konto, dessen Passwort im Passwort-Manager liegt, sind 16 zufällige Zeichen ein guter Standard: rund 103 Bit Entropie, bei 10 Milliarden Versuchen pro Sekunde etwa 16 Billionen Jahre bis zum Treffer. Für E-Mail, Online-Banking und das WLAN nehmen Sie 20 Zeichen oder mehr. Acht Zeichen sind nur dort vertretbar, wo ein System nicht mehr zulässt – dann vollständig zufällig und nur für dieses eine Konto.
Wie viele Zeichen sind 2026 wirklich sicher?
Ab 16 zufälligen Zeichen spielt Raten praktisch keine Rolle mehr, auch nicht mit deutlich schnellerer Hardware. Zwölf Zeichen halten einem Angreifer mit 10 Milliarden Versuchen pro Sekunde rund 479.000 Jahre stand, ein Rechnerverbund mit einer Billion Versuchen pro Sekunde bräuchte immer noch etwa 4.800 Jahre. Das ist für die meisten Konten genug; für E-Mail und Bank wählen Sie trotzdem 20. Entscheidend ist in jedem Fall, dass das Passwort zufällig ist: Ein ausgedachtes Passwort gleicher Länge fällt um Größenordnungen schneller.
Reichen 8 Zeichen noch aus?
Nur noch im Notfall. Ein zufälliges 8-stelliges Passwort mit allen vier Zeichenarten hat rund 52 Bit und fällt bei einem Offline-Angriff mit 10 Milliarden Versuchen pro Sekunde nach etwa 2,6 Tagen, in einem großen Rechnerverbund in rund 38 Minuten; nur aus Buchstaben und Zahlen sind es etwa 3,9 Stunden. Das BSI nennt „mindestens acht Zeichen“ – eine Untergrenze, kein Ziel. Nutzen Sie acht Stellen nur, wenn ein Dienst nicht mehr erlaubt, und dann vollständig zufällig.
Was empfehlen BSI und NIST zur Passwortlänge?
Das BSI hält ein Passwort für sicher, wenn es „8 bis 12 Zeichen lang ist und vier Zeichenarten genutzt werden“ oder wenn es „20 bis 25 Zeichen lang ist und zwei Zeichenarten genutzt werden“; für das WLAN empfiehlt es „mindestens 20 Zeichen“. NIST SP 800-63B, die maßgebliche US-Richtlinie, setzt acht Zeichen als Untergrenze, empfiehlt 15 Zeichen, wenn das Passwort der einzige Faktor ist, und verlangt, dass Dienste Passwörter mit mindestens 64 Zeichen annehmen. Gemeinsam ist beiden: Je länger das Passwort, desto weniger kommt es auf Sonderzeichen an.
Ist eine längere Passphrase besser als ein kurzes Passwort mit Sonderzeichen?
Ja, sofern die Wörter zufällig gezogen sind. Fünf zufällige Wörter erreichen rund 65 Bit, sechs rund 78 Bit – so viel wie ein zufälliges 12-stelliges Passwort mit Sonderzeichen. Ein 8-stelliges Passwort mit allen Zeichenarten kommt nur auf rund 52 Bit. Ein Satz, den Sie sich selbst ausgedacht haben, ist dagegen deutlich schwächer, als seine Länge vermuten lässt: Grammatik, häufige Wörter und bekannte Zitate sind vorhersehbar. Lassen Sie die Wörter deshalb von einem Generator ziehen.
Gibt es eine Obergrenze für die Passwortlänge?
Eine empfohlene Obergrenze gibt es nicht. NIST SP 800-63B verlangt lediglich, dass Dienste Passwörter mit mindestens 64 Zeichen annehmen; mehr zuzulassen ist erlaubt und üblich. Manche ältere Systeme begrenzen die Länge trotzdem oder kürzen ein langes Passwort stillschweigend. Prüfen Sie nach dem Ändern, ob die Anmeldung mit dem vollständigen Passwort klappt, und nutzen Sie bei einer Begrenzung die erlaubte Höchstlänge – vollständig zufällig.