Blog

Artikel über Passwörter, Sicherheit und warum fast alles, was man uns beibrachte, falsch war.

Passkeys: das Passwort, das nicht existiert

Jahrzehntelang haben wir versucht, das Passwort schwerer erratbar zu machen. Passkeys machen etwas anderes: Sie schaffen das Geheimnis ab, das der Server aufbewahren musste. Die Seite behält nur noch einen öffentlichen Schlüssel, der nichts wert ist, wenn man ihn stiehlt, und Phishing hört auf zu funktionieren. Alles repariert das nicht.

Sicherheitsfragen sind ein Passwort, das Sie nicht ausgesucht haben

Eine Sicherheitsfrage ist ein Passwort mit drei Mängeln: Sie haben es nicht ausgesucht, es lässt sich erraten, und meistens steht es irgendwo öffentlich geschrieben. 2015 hat Google das mit echten Daten nachgemessen, und das Ergebnis war gleich doppelt vernichtend: Die Antworten werden erraten und obendrein vergessen. Wer aus Vorsicht lügt, kommt am Ende selbst nicht mehr rein.

2FA: Warum SMS das schlechteste der guten Verfahren ist

SMS-2FA zu aktivieren gehört zu den besten Entscheidungen, die du heute treffen kannst — und ist zugleich die erste, die du wieder überdenken musst. Die Schwachstelle liegt weder in der Verschlüsselung noch in deinem Handy: Sie sitzt in der Hotline deines Mobilfunkanbieters. Hier ist die ganze Leiter, von der SMS bis zum Hardware-Schlüssel.

Was wirklich passiert, wenn dein Passwort geleakt wird

Dein Passwort wird nicht geleakt und ist dann weg: Es wird geleakt und fängt an zu zirkulieren. Es wird in aller Ruhe geknackt, mit anderen Listen abgeglichen und landet in einer Combo, die jemand bei deiner Bank ausprobiert. Wertvoll ist es nicht, weil es schwach war. Sondern weil es dasselbe war.

Hash, Salt, bcrypt und Argon2: Was eine ordentlich gebaute Website mit deinem Passwort macht

Jedes Mal, wenn man dich durchlässt, prüft jemand etwas. Aber prüfen ist nicht wissen. Die Geschichte davon, wie wir gelernt haben, Passwörter nicht zu speichern — und warum die Funktion, die sie schützt, absichtlich langsam und teuer sein muss.

Wie lange dein Passwort wirklich standhält

Webseiten, die dir „3 Millionen Jahre“ versprechen, verschweigen die halbe Gleichung. Dasselbe Passwort kann an einem Nachmittag fallen oder Jahrhunderte überstehen — je nachdem, wie die Seite es gespeichert hat, bei der du dich angemeldet hast. Ein Detail, das du nicht wählst und das dir niemand erklärt. Das steckt hinter der Zahl.