Sind regelmässige Passwortänderungen wirklich sinnvoll?

2. Februar 2026

Jedes Jahr am 1. Februar findet der „Ändere dein Passwort“-Tag statt. Der Tipp ist jedoch ausgelutscht und kontraproduktiv.

Es ist wieder „Ändere dein Passwort“-Tag am heutigen 1. Februar 2026! Haben Sie Ihre Passwörter schon alle geändert? Nein? Das geht auch in Ordnung! Denn regelmässige Passwortänderungen sind nicht mehr zeitgemäss.

Ursprünglich hatte die Idee, wenigstens ein Mal im Jahr an die Passwort-Sicherheit zu erinnern und deren Änderung zu bewerben, noch ihren Charme. Damals war es üblich, Zugänge lediglich mit Benutzernamen und Passwort zu schützen. Zudem gab es meist keine Vorgaben bezüglich einer Länge und Komplexität. Das hat sich seitdem jedoch – glücklicherweise! – massgeblich geändert.

Inzwischen ist Mehrfaktorauthentifizierung zum Standard geworden. Etwa mittels Authenticator, der alle 30 Sekunden einen neuen Zugangscode generiert, müssen Anmeldewillige den Besitz eines zweiten Faktors als Identitätsbeleg angeben. Schlechtere Optionen sind beim Anmeldeversuch mittels E-Mail zugesandte Einmalcodes oder möglicherweise sogar schlimmer, solche mit SMS geschickten zeitbasierten Einmalpasswörter. Vor letzterer Option warnt auch der Chaos Computer Club (CCC).

Passwort-Zukunft Passkeys

Zertifikat-basierte Sicherheit, die zudem für Nutzer komfortabel mit biometrischer Authentifizierung arbeitet, bieten Passkeys. Die ziehen in immer mehr Dienste und Angebote ein, alle grossen Player im Markt sind längst dabei – etwa Google, Microsoft und Apple. Inzwischen können Passwort-Manager damit ebenfalls umgehen, die sind also nicht mehr nur für die Verwaltung von althergebrachten passwortgeschützten Zugängen nützlich. Dabei können diese die Passkeys auch von Geräten loslösen und sie auf mehreren Geräten, etwa PC, Tablet und Smartphone, nutzbar machen.

Mit Blick in die Vergangenheit bleibt zu ergänzen, dass etwa erzwungene regelmässige Passwortwechsel nicht den erwünschten Effekt der verbesserten Sicherheit haben. Ganz im Gegenteil: Betroffene denken sich oftmals einfache Schemata aus, mit denen leicht erratbare Passwörter entstehen, etwa basierend aus einem Grundwort und fortlaufender Nummer, etwa „Passwort999“.

Auch die für Deutschland massgebliche Instanz, das Bundesamt für Sicherheit in der Informationstechnik (BSI), weist darauf hin, dass Passwortwechsel ein Ding der Vergangenheit sind. Das schlägt sich etwa in BSI-Grundschutz-Richtlinien nieder, unter Punkt ORP.4.A23: „IT-Systeme oder Anwendungen SOLLTEN NUR mit einem validen Grund zum Wechsel des Passworts auffordern. Reine zeitgesteuerte Wechsel SOLLTEN vermieden werden.“ Das US-amerikanische National Institute of Standards and Technology (NIST) stösst ins gleiche Horn: „Verifiers (die die Authentifizierung durchführen) und Credential Service Provider (CSPs) DÜRFEN von Abonnenten NICHT verlangen, Passwörter regelmässig zu ändern. Verifiers MÜSSEN jedoch eine Änderung erzwingen, wenn es Anzeichen dafür gibt, dass die Authentifizierung kompromittiert wurde“.

Wann man ein Passwort ändern sollte, ist somit einfach zu beantworten. Das ist dann nötig, wenn der Verdacht besteht, dass ein Zugang kompromittiert wurde und das Passwort wahrscheinlich in falsche Hände gelangt ist. Dann sollte zwar der zweite Faktor noch greifen, dennoch ist ein zügiger Wechsel in solch einer Situation dringend anzuraten.

Inzwischen ist der Passwort-Gedenktag daher nicht mehr zeitgemäss. Die Hinweise wiederholen sich seit Jahren lediglich. Hier eine Sammlung:

Die Frage, die am Ende bleibt: Einen solchen Gedenktag ins Leben zu rufen, das klappt offensichtlich einfach. Wenn sich das Thema jedoch überholt hat, wie beendet man das wieder? Das werden wir uns vermutlich die nächsten Jahre weiterhin fragen müssen.

Quelle: Heise Security

Ähnliche Beiträge

  • Critical Flaw in WordPress Add-on for Elementor

    04. Dezember 2025 Kritische Lücke in Elementor Add-On (WordPress) gefunden Attackers are exploiting a critical-severity privilege escalation vulnerability (CVE-2025–8489) in the King Addons for Elementor plugin for WordPress, which lets them obtain administrative permissions during the registration process.The threat activity started on October 31, just a day after the issue was publicly disclosed. So far, the Wordfence security scanner from Defiant, a company that provides security…

  • Microsoft patcht heimlich kritisches LNK-Dateiproblem

    03. Dezember 2025 Microsoft veröffentlicht heimlich Security-Patch Microsoft has silently mitigated an exploited LNK vulnerability with its November 2025 security updates, Acros Security says. Tracked as CVE-2025-9491 (CVSS score of 7.0), the security defect allowed threat actors to obfuscate the purpose of malicious LNK files by hiding code from the user’s view. The bug was disclosed in March by Trend Micro’s Zero Day Initiative (ZDI), which warned…

  • Hintergrund: Microsoft erhöht die Preise kräftig

    07. Dezember 2025 Microsoft kündigt Preiserhöhungen für alle M365-Abonnements an. Die neuen Preise gelten ab Juli 2026, Begründung sind neue KI-Features. Microsoft hat eine Preiserhöhung für alle kommerziellen M365-Abonnements angekündigt, die zum 1. Juli 2026 in Kraft tritt. Konkret werden die Listenpreise je nach Produktvariante um knapp 9 bis 25 Prozent angehoben. Am stärksten betroffen ist Microsoft 365 Business Basic mit einer Erhöhung um 25…

  • Wenn Betrüger bis an die Haustür kommen – eine Warnung an alle!

    18. Februar 2026 Meldungen zu Anrufen im Namen angeblicher Behörden gehören seit Monaten zu den am meisten an das BACS gemeldeten Fällen. Besonders häufig geben sich die Täter dabei als Mitarbeitende von Polizeibehörden aus. Aktuell zeigt das Phänomen eine Weiterentwicklung: Betrüger geben sich auch als Mitarbeitende des BACS aus. Während frühere Varianten meist auf die direkte Herausgabe von Zugangsdaten oder Finanzinformationen abzielten, kombinieren aktuelle Fälle…

  • Brickstorm – kritische Lücke in VMWARE ESX

    08. Dezember 2025 Die CISA und die NSA warnen vor einem hochentwickelten Angriff auf Technik von VMware, mit dem sich Akteure aus China einen dauerhaften Zugang sichern könnten (VMWARE ESX) Die Cybersicherheitsagenturen der USA und Kanadas sowie die NSA warnen vor einem hochentwickelten Angriff auf VMware vSphere, bei dem sich Akteure in Diensten der Volksrepublik China dauerhafte Zugriffe auf Systeme von Regierungen und IT-Firmen sichern. Die…

  • Achtung vor “Juice Jacking” – Smartphones in Gefahr!

    12. Februar 2026 Sie haben es wahrscheinlich schon gedankenlos getan – Sie haben Ihr Handy an eine kostenlose öffentliche Ladestation am Flughafen, in der Hotellobby oder im Café angeschlossen. Es ist schnell, bequem und wirkt völlig harmlos. Doch hinter diesen unschuldig aussehenden USB-Anschlüssen lauert ein wachsendes Risiko: Juice Jacking. Also, was ist Juice Jacking? Kurz gesagt: Es handelt sich um eine Art Cyberangriff, bei dem…