Nach dem Leak:
raus aus der Wiederverwendung.
Zu wissen, dass Wiederverwendung gefährlich ist, lässt sie nicht verschwinden. Die eigentliche Aufgabe: Dutzende Konten aufräumen, ohne alles zu zerlegen.
Sie kennen die Zahlen und das Prinzip des Credential Stuffing: Ein irgendwo gestohlenes Passwort wird anderswo ausprobiert. Offen bleibt die praktische Frage, die fast kein Artikel beantwortet: Wo anfangen, wenn man 60, 100 oder 150 Konten hat?
Statt zu wiederholen, warum Wiederverwendung gefährlich ist, geht es hier um das Danach: warum wir es weiter tun, warum „kleine Variationen“ nicht schützen und eine realistische Prioritätenreihenfolge.
01 / DIE FESTSTELLUNGWir verwenden Passwörter wieder, weil wir Menschen sind, nicht nachlässig
Laut einer Google/Harris-Poll-Umfrage verwenden 52 % der Menschen dasselbe Passwort für mehrere (nicht alle) Konten und 13 % für alle: insgesamt 65 %.
Wiederverwendung ist ein rationaler Kompromiss gegenüber einer unrealistischen Anforderung: Dutzende verschiedene Geheimnisse merken. Schuldzuweisungen helfen nicht. Entscheidend ist, den Schaden zu begrenzen: ein Konto, ein Passwort, damit jedes Leak ein isolierter Vorfall bleibt.
Wer verwendet Passwörter wieder?
Ein Konto = ein Passwort
02 / DIE FALLE„Kleine Variationen“ sind keine einzigartigen Passwörter
Eine Ziffer oder ein Ausrufezeichen am Ende zu ändern fühlt sich nach getaner Arbeit an. Doch ein Angreifer, der „Blaue-Katze42!“ auf einer Seite erbeutet, probiert natürlich „Blaue-Katze43!“ anderswo. Die Variationslogik ist vorhersehbar und damit ausnutzbar.
Aus demselben Grund setzen aktuelle Standards nicht mehr auf Kompositionsregeln. Das NIST (SP 800-63B) verlangt, gewählte Passwörter mit Listen bereits kompromittierter Werte abzugleichen, und bevorzugt Länge vor scheinbarer Komplexität.
Einfache Regel
Wenn sich zwei Passwörter ähneln, zählen sie als eines. Ein einzigartiges Passwort hat keine erkennbare Verbindung zu anderen.
03 / DIE PRIORITÄTENREIHENFOLGEBeginnen Sie mit den Konten, die andere öffnen
Sie müssen nicht alles an einem Abend ändern. Behandeln Sie zuerst die Konten, deren Kompromittierung weitere nach sich zieht: Ihre Haupt-E-Mail, denn sie setzt fast alle anderen Passwörter zurück. Danach Geld, dann der Rest.
❌ Alles auf einmal ändern
- Erschöpfung nach 10 Konten
- Schwache „Notfall“-Passwörter
- Kritische Konten zufällig behandelt
- Rückfall in alte Gewohnheiten innerhalb einer Woche
✅ Nach Risiko geordnet
- Haupt-E-Mail zuerst
- Dann Bank, Zahlung und Shopping
- Danach soziale Netzwerke und Cloud
- Ein kleiner Stapel pro Tag, ohne Eile
04 / IN DER PRAXISEin Plan in fünf Schritten
Ein lokaler Tresor wie QubKey ist für diesen Moment gedacht: Ihre neuen Zugangsdaten bleiben verschlüsselt in der App auf Ihrem Computer (Windows oder macOS), mit optionaler Synchronisierung zwischen Geräten in der Beta. Kostenlos während der Beta.
Raus aus der Wiederverwendung, ohne das Wochenende zu opfern
- Listen Sie Ihre kritischen Konten auf: Haupt-E-Mail, Bank, Zahlung, Administration, Cloud.
- Prüfen Sie die Betroffenheit Ihrer Adressen bei Have I Been Pwned, um zu wissen, welche Konten zuerst dran sind.
- Wählen Sie einen Tresor für Ihre neuen Passwörter: Sie merken sich nur noch ein Master-Geheimnis.
- Ersetzen Sie sie durch lange, einzigartige Passwörter, ein Konto nach dem anderen, beginnend mit der E-Mail.
- Ordnen Sie den Rest nebenbei: Ersetzen Sie bei jedem Login das alte Passwort und speichern Sie das neue.
Ein Konto, ein Passwort.
Testen Sie QubKey, den lokalen Passwort-Manager für Windows und macOS. Kostenlos während der Beta.
QubKey entdecken