# Passwort-Ideen: warum ausgerechnet deine nichts taugen

> Name plus Jahr, das a als Klammeraffe, der Name des Hundes, das Kennzeichen, ein Weg über die Tastatur. Die Ideen, die dir einfallen, sind die, die ein Angreifer zuerst probiert — hier einzeln nachgemessen.

2026-09-04 · David Carrero · password.es
Original: https://password.es/de/blog/passwort-ideen-warum-deine-nicht-funktionieren/

---

Es gibt eine Suchanfrage, die ständig gestellt wird: **Passwort-Ideen**. Das ist
verständlich, denn das Formular wartet, irgendetwas muss man sich ausdenken, und
erklärt hat es einem nie jemand.

Das Problem ist, dass das Wort *Ideen* schon der Fehler ist. Ein gutes Passwort
ist keine gute Idee. **Es ist ein Passwort, hinter dem überhaupt keine Idee
steckt.**

Das ist kein hübscher Einstiegssatz. So funktioniert ein Angriff buchstäblich.

## Die Liste der Einfälle, die dir kommen, ist die Liste, die er zuerst probiert

Ein Wörterbuchangriff beginnt nicht bei `aaaaaaaa` und zählt hoch. Er beginnt bei
den Passwörtern, die millionenfach geleakt sind, geht weiter mit Vornamen,
Substantiven, Städten, Fußballvereinen und vierstelligen Jahreszahlen. Und auf
diese Basis legt er Regeln: Großbuchstabe vorn, Ziffer oder `!` hinten, `a` zu
`@`, `e` zu `3`, `o` zu `0`, das Wort rückwärts, das Wort zweimal.

Diese Regeln sind weder geheim noch neu. Sie stehen seit Jahrzehnten
aufgeschrieben und sind in jedem Angriffswerkzeug ab Werk dabei. Anders gesagt:
**Der Katalog an Einfällen, den du „Passwort-Ideen" nennen würdest, ist, mehr
oder weniger in dieser Reihenfolge, die Konfigurationsdatei dessen, der dich
angreift.**

Ab hier stammen alle Zahlen aus dem [Checker](/de/passwort-checker/) dieses
Hauses, der einen **Offline-Angriff mit 10¹² Versuchen pro Sekunde gegen einen
schnellen Hash** annimmt. Diese Annahme steht unter dem Ergebnis, und ohne sie
bedeutet keine Zeitangabe irgendetwas. Du kannst jede Zahl selbst nachvollziehen:
Beispiel eintippen und hinsehen.

## Idee eins: dein Name und dein Geburtsjahr

`Andrea1985`. Zehn Zeichen, ein Großbuchstabe, vier Ziffern. Damit ist erfüllt,
was das halbe Internet verlangt.

Der Checker zerlegt es auf einen Blick in zwei Teile: **„Es steht in unseren
Wörterbüchern"** für `Andrea`, **„Sieht aus wie eine Jahreszahl oder ein Datum"**
für `1985`. Ergebnis: **24.000 Versuche**, in diesem Tempo also *weniger als eine
Sekunde*.

Und achte darauf, warum es 24.000 sind und keine astronomische Zahl. Es liegt
nicht an der Länge. Es sind eben nicht zehn Entscheidungen, sondern zwei: welcher
Name und welches Jahr. Häufige Vornamen zählt man in Tausenden; die Jahreszahlen,
die Menschen tatsächlich in ein Passwort schreiben, in Dutzenden. Multipliziert,
fertig: Du hast zehn Zeichen getippt und aus weniger als fünfundzwanzigtausend
möglichen Passwörtern gewählt.

## Idee zwei: das „a" durch einen Klammeraffen ersetzen

Das ist der Trick, an den alle glauben, und der am schlechtesten altert.

`@ndre@1985` ergibt **24.000 Versuche**. Nicht ungefähr gleich viel — exakt
dieselbe Zahl wie vorher. **Die Ersetzung bringt hier buchstäblich null**, weil
sie kein neues Passwort erzeugt hat: Sie hat eine Ja-Nein-Frage hinzugefügt, die
der Angreifer längst eingeplant hatte, nämlich ob diese Person das `a` ersetzt
hat oder nicht.

Sieh genau hin: Der Checker ändert nicht einmal sein Urteil. Er sagt weiter „Es
steht in unseren Wörterbüchern", diesmal mit dem Zusatz *mit Ziffern statt
Buchstaben*. Er hat das Wort trotzdem gefunden.

Wenn du sehen willst, wie weit das geht, probier das kanonische Beispiel.
`P@ssw0rd`, mit Großbuchstabe, Klammeraffe, Null und dem ganzen Anschein, gut
durchdacht zu sein, fällt in **17 Versuchen**. Siebzehn. Das zählt man mit den
Fingern beider Hände und ein bisschen Geduld.

## Idee drei: es rückwärts schreiben

`aerdna1985` ergibt **24.000 Versuche**. Dieselbe Zahl, bis zur letzten Stelle,
wie `Andrea1985`.

Es ist nicht so, dass Umdrehen wenig hilft. **Es ändert schlicht gar nichts.** Das
Wort umzudrehen gehört zu den Regeln, die das Wörterbuch ab Werk mitbringt: Der
Checker findet es genauso und etikettiert es genauso, diesmal mit dem Zusatz
*rückwärts geschrieben*.

Dasselbe beim Verdoppeln: `AndreaAndrea` sinkt auf **283 Versuche** — doppelt so
viele Buchstaben tippen lässt dich *schlechter* dastehen als vorher, weil „Es
wiederholt einen Teil" ebenfalls ein Muster mit eigenem Namen ist.

## Idee vier: mit den Fingern über die Tastatur laufen

Wer nicht nachdenken will, schaut auf die Tastatur und fährt eine Form ab. Heraus
kommt `qwerty123`, oder `1qaz2wsx`, oder `1q2w3e4r`, oder `asdfghjkl`.

Es fühlt sich zufällig an, weil es nichts bedeutet. Aber eine Tastatur hat eine
feste und sehr kleine Geometrie, und sie abzufahren ist genau das, was ein
Programm besser kann als du:

- `qwerty123` → **273 Versuche**.
- `1qaz2wsx` → **29 Versuche**.

Neunundzwanzig. Diese Passwörter sind so abgegriffen, dass die Tastaturregeln gar
nicht mehr nötig sind: Sie stehen wortwörtlich in den Listen geleakter
Passwörter, und der Checker weist sie mit einem knappen „Es steht in unseren
Wörterbüchern" ab.

## Idee fünf: der Hund, und das Datum, das man nie vergisst

`Toby2015!` ist ein Passwort mit Biografie: der Name des Hundes, das Jahr seines
Einzugs und ein Ausrufezeichen, damit das Formular zufrieden ist. Es ergibt
**1,2 × 10⁸ Versuche** — und das sind immer noch *weniger als eine Sekunde*.

Die häufigsten Tiernamen zählt man in einigen Tausend, und sie stehen in denselben
Listen wie die Personennamen. Das `!` am Ende bringt so viel, wie eine Regel
bringt, die alle anwenden: nichts.

Beim besonderen Datum wird es noch unangenehmer. `24121985` — ein Tag, ein Monat,
ein Jahr — liest sich wie acht Ziffern, aber der Checker etikettiert es „Enthält
ein Datum" und erledigt es in **14.966 Versuchen**. Der Grund steht im Kalender:
Es gibt 31 Tage, 12 Monate und ein gutes Jahrhundert plausibler Jahreszahlen.
Acht Ziffern, die nach zehn Millionen Kombinationen aussehen, sind in Wahrheit
etwa fünfzehntausend.

Das ist die Falle beim Datum: **Es gibt dir Länge, ohne dir Ungewissheit zu
geben** — und bezahlt wird nur Ungewissheit.

## Idee sechs: das Kennzeichen, und was der Checker nicht sehen kann

`4521KDR` ist ein anderer Fall und lohnt einen Halt.

Hier sagt der Checker **„Wir haben kein bekanntes Muster gefunden"** und rechnet
**3,9 × 10¹⁰ Versuche** aus. Aber er markiert diese Zahl als **Obergrenze**, und
genau dieses Wort ist der Punkt: Er hat dein Muster nicht gefunden, was nicht
beweist, dass du keines hast. Selbst so, großzügig gerechnet, bleibt die Zeit bei
*weniger als einer Sekunde*.

Und da liegt die Lücke, die man verstehen muss. Der Checker weiß nicht, welches
Auto du fährst. Wer dich kennt, wer dein Instagram vor sich hat oder wer einen
Datensatz gekauft hat, in dem dein Kennzeichen steht, braucht keine
3,9 × 10¹⁰ Versuche: Er braucht einen. **Die Zahl, die du siehst, wenn es kein
Muster gibt, misst die Unwissenheit eines Fremden — nicht die von jemandem, der
nach dir gesucht hat.**

Dasselbe gilt für die Hausnummer, die Ausweisnummer, die Telefonnummer und das
Hochzeitsdatum.

## Was alle sechs gemeinsam haben

Keine dieser Ideen scheitert daran, „zu wenig komplex" zu sein. Alle scheitern am
selben: **Sie sind Autobiografie**, und Autobiografie lässt sich erraten. Dein
Name, dein Jahr, dein Hund, dein Auto, deine Art, die Tastatur abzufahren. Jede
dieser Entscheidungen fühlt sich persönlich an, und genau deshalb gehört sie zu
einer kurzen Liste, die jemand längst aufgeschrieben hat.

Komplexität hilft nicht, denn die Komplexität, die *du* anwendest, ist ebenfalls
eine Entscheidung von dir und steht ebenfalls auf der Liste. Deshalb gewinnt
`@ndre@1985` gar nichts und `aerdna1985` auch nicht.

Wenn du das Argument in Zahlen willst, steht es bei den
[Entropie-Bits](/de/blog/was-sind-entropie-bits/): Es zählt nicht, wie viele
Passwörter du *hättest* schreiben können, sondern wie viele übrig bleiben, wenn
man alles abzieht, was man über deinen Geschmack weiß.

## Der Ausweg ist keine bessere Idee, sondern gar keine

Der einzige Weg von dieser Liste herunter ist, dass das Passwort nicht aus deinem
Kopf kommt.

Genau das macht
[Diceware](/de/blog/diceware-wuerfel-machen-bessere-passwoerter/): Du wirfst fünf
Würfel, schlägst die Zahl in einer Liste mit 7.776 Wörtern nach und schreibst
auf, was herauskommt. Jeder Wurf ist 12,9 Bit wert, und es sind echte 12,9, denn
Würfel haben keinen Geschmack, kein Gedächtnis und kennen dein Geburtsjahr nicht.
Sechs Wörter ergeben rund 77 Bit.

Gib so etwas in den Checker ein und sieh, was sich ändert: Sechs gewöhnliche,
erwürfelte Wörter springen von „Sehr Schwach" auf **„Sehr Stark"**, und die Zeit
wird nicht mehr in Sekunden gemessen. Nicht weil sie verschroben wären — sind sie
nicht, es sind sechs normale Wörter — sondern weil **es der einzige Teil deines
Passworts ist, den nicht du entschieden hast**. Wenn dir lieber ist, dass der
Browser für dich würfelt, macht der [Generator](/de/) dieselbe Ziehung und zeigt
dir die Bits dabei an.

Die ehrliche Antwort auf „gib mir Passwort-Ideen" lautet also: Du brauchst keine,
und du hast sogar zu viele. Was dir fehlt, ist ein Würfel.

---

*Quellen: Sämtliche Zahlen dieses Artikels stammen aus dem Checker von
password.es, der sein Modell unter dem Ergebnis angibt — 10¹² Versuche pro
Sekunde, Offline-Angriff, schneller Hash — und sind reproduzierbar, indem man
jedes Beispiel unter [/de/passwort-checker/](/de/passwort-checker/) eintippt · die
Mustererkennung ist zxcvbn von Daniel Lowe Wheeler (Dropbox), vorgestellt auf der
USENIX Security 2016 als „zxcvbn: Low-Budget Password Strength Estimation" · die
zitierten Ersetzungs-, Umkehr- und Wiederholungsregeln sind die, die
Wörterbuchangriffs-Werkzeuge ab Werk mitbringen · Arnold G. Reinhold, „The
Diceware Passphrase Home Page" (1995), für die 7.776 Wörter und die 12,9 Bit pro
Wurf.*
