Sind regelmässige Passwortänderungen wirklich sinnvoll?

2. Februar 2026

Jedes Jahr am 1. Februar findet der „Ändere dein Passwort“-Tag statt. Der Tipp ist jedoch ausgelutscht und kontraproduktiv.

Es ist wieder „Ändere dein Passwort“-Tag am heutigen 1. Februar 2026! Haben Sie Ihre Passwörter schon alle geändert? Nein? Das geht auch in Ordnung! Denn regelmässige Passwortänderungen sind nicht mehr zeitgemäss.

Ursprünglich hatte die Idee, wenigstens ein Mal im Jahr an die Passwort-Sicherheit zu erinnern und deren Änderung zu bewerben, noch ihren Charme. Damals war es üblich, Zugänge lediglich mit Benutzernamen und Passwort zu schützen. Zudem gab es meist keine Vorgaben bezüglich einer Länge und Komplexität. Das hat sich seitdem jedoch – glücklicherweise! – massgeblich geändert.

Inzwischen ist Mehrfaktorauthentifizierung zum Standard geworden. Etwa mittels Authenticator, der alle 30 Sekunden einen neuen Zugangscode generiert, müssen Anmeldewillige den Besitz eines zweiten Faktors als Identitätsbeleg angeben. Schlechtere Optionen sind beim Anmeldeversuch mittels E-Mail zugesandte Einmalcodes oder möglicherweise sogar schlimmer, solche mit SMS geschickten zeitbasierten Einmalpasswörter. Vor letzterer Option warnt auch der Chaos Computer Club (CCC).

Passwort-Zukunft Passkeys

Zertifikat-basierte Sicherheit, die zudem für Nutzer komfortabel mit biometrischer Authentifizierung arbeitet, bieten Passkeys. Die ziehen in immer mehr Dienste und Angebote ein, alle grossen Player im Markt sind längst dabei – etwa Google, Microsoft und Apple. Inzwischen können Passwort-Manager damit ebenfalls umgehen, die sind also nicht mehr nur für die Verwaltung von althergebrachten passwortgeschützten Zugängen nützlich. Dabei können diese die Passkeys auch von Geräten loslösen und sie auf mehreren Geräten, etwa PC, Tablet und Smartphone, nutzbar machen.

Mit Blick in die Vergangenheit bleibt zu ergänzen, dass etwa erzwungene regelmässige Passwortwechsel nicht den erwünschten Effekt der verbesserten Sicherheit haben. Ganz im Gegenteil: Betroffene denken sich oftmals einfache Schemata aus, mit denen leicht erratbare Passwörter entstehen, etwa basierend aus einem Grundwort und fortlaufender Nummer, etwa „Passwort999“.

Auch die für Deutschland massgebliche Instanz, das Bundesamt für Sicherheit in der Informationstechnik (BSI), weist darauf hin, dass Passwortwechsel ein Ding der Vergangenheit sind. Das schlägt sich etwa in BSI-Grundschutz-Richtlinien nieder, unter Punkt ORP.4.A23: „IT-Systeme oder Anwendungen SOLLTEN NUR mit einem validen Grund zum Wechsel des Passworts auffordern. Reine zeitgesteuerte Wechsel SOLLTEN vermieden werden.“ Das US-amerikanische National Institute of Standards and Technology (NIST) stösst ins gleiche Horn: „Verifiers (die die Authentifizierung durchführen) und Credential Service Provider (CSPs) DÜRFEN von Abonnenten NICHT verlangen, Passwörter regelmässig zu ändern. Verifiers MÜSSEN jedoch eine Änderung erzwingen, wenn es Anzeichen dafür gibt, dass die Authentifizierung kompromittiert wurde“.

Wann man ein Passwort ändern sollte, ist somit einfach zu beantworten. Das ist dann nötig, wenn der Verdacht besteht, dass ein Zugang kompromittiert wurde und das Passwort wahrscheinlich in falsche Hände gelangt ist. Dann sollte zwar der zweite Faktor noch greifen, dennoch ist ein zügiger Wechsel in solch einer Situation dringend anzuraten.

Inzwischen ist der Passwort-Gedenktag daher nicht mehr zeitgemäss. Die Hinweise wiederholen sich seit Jahren lediglich. Hier eine Sammlung:

Die Frage, die am Ende bleibt: Einen solchen Gedenktag ins Leben zu rufen, das klappt offensichtlich einfach. Wenn sich das Thema jedoch überholt hat, wie beendet man das wieder? Das werden wir uns vermutlich die nächsten Jahre weiterhin fragen müssen.

Quelle: Heise Security

Ähnliche Beiträge

  • Apple iOS 26-Tipps – versteckte Features!

    19. Februar 2026 Wir zeigen Ihnen, wie Sie mit ein paar einfachen Handgriffen alltägliche Frustrationen beseitigen und die Geschwindigkeit und Benutzerfreundlichkeit Ihres iPhones steigern können. Apples iOS 26 ist ein hochentwickeltes mobiles Betriebssystem mit einem frischen Liquid Glass-Design und einer wachsenden Auswahl an KI-Funktionen. Das bedeutet jedoch nicht, dass das Kern-Erlebnis perfekt ist. Von unbequemen Benachrichtigungen über unintuitive Funktionen bis hin zu allgemeiner Unübersichtlichkeit gibt…

  • Microsoft und Adobe patchen ihre Systeme

    10. Dezember 2025 Microsoft on Tuesday announced patches for 57 vulnerabilities as part of its December 2025 security updates. Three of the bugs are zero-days, but only one is under active exploitation. The exploited zero-day, tracked as CVE-2025-62221 (CVSS score of 7.8), is described as a use-after-free issue in the Windows Cloud Files Mini Filter Driver. According to Microsoft, the successful exploitation of the security…

  • Agent Ransack – kostenloser Ersatz für Windows-Suche

    26. Dezember 2025 Agent Ransack ist ein in der Basisversion kostenloses Suchprogramm für Windows, mit dem sich Dateien, Verzeichnisse und Datei-Inhalte lokal auf einem PC oder im Netzwerk wiederfinden lassen. Aktuell steht die Software in der Version 2022 (Build 3544) zum Download bereit. Agent Ransack Besser suchen Die erste Version von Agent Ransack erschien bereits im Jahr 2000. Die lange Entwicklungszeit hat ein dementsprechend ausgereiftes…

  • Italien vereitelt Cyber-Angriff auf Olympische Spiele

    6. Februar 2026 Italien hat eine Reihe von Cyberangriffen auf einige seiner Aussenministerien, darunter auch eines in Washington, vereitelt. Betroffen sind unter anderem die Olympischen Spiele 2026. Italien hat eine Reihe von Cyberangriffen auf einige seiner Aussenministerien, darunter eines in Washington, sowie auf Websites der Olympischen Spiele und Hotels in Cortina d’Ampezzo vereitelt, sagte Aussenminister Antonio Tajani am Mittwoch. Im Gespräch mit Reportern während einer…

  • 10 Schwachstellen im Active Directory, die Firmen angreifbar machen

    22. Januar 2026 Inhaltsverzeichnis Active Directory (AD) ist das Rückgrat der Authentifizierung und der Autorisierung im lokalen Unternehmensnetzwerk. Über AD werden Benutzer-, Gruppen- und Computerkonten verwaltet und zur täglichen Nutzung autorisiert.  Dieser zentrale Verzeichnisdienst ist der Dreh- und Angelpunkt für Identitäten jeglicher Sensitivität und aus diesem Grund ein sehr attraktives Ziel für Hacking-Angriffe. Eine Kompromittierung des AD ist der grösste Anzunehmende Unfall in der IT,…

  • WhatsApp bekommt “Lockdown”-Modus

    28. Januar 2026 Meta hat am Dienstag angekündigt, dass es strenge Kontoeinstellungen auf WhatsApp einführt, um bestimmte Nutzer aufgrund ihrer Identität und ihrer Tätigkeit vor fortgeschrittenen Cyberangriffen zu schützen. Die Funktion, die dem Lockdown-Modus in Apple iOS und dem erweiterten Schutz in Android ähnelt, zielt darauf ab, Personen wie Journalisten oder Personen des öffentlichen Lebens vor ausgeklügelter Spyware zu schützen, indem einige Funktionen zugunsten einer…