„Mindestens acht Zeichen, mindestens ein Großbuchstabe, eine Zahl, ein Sonderzeichen und keine Leerzeichen“ – dieses Beispiel für klassische Einschränkungen, die viele Portale bei der Erstellung von Passwörtern auferlegen, stammt aus dem Dokument „NIST Special Publication 800-63 Appendix A.“, geschrieben von Bill Burr im Jahr 2003. Vierzehn Jahre später hat sich die IT-Sicherheit stark verändert, und Burr erkennt in gewisser Weise an, dass seine Regeln nur das Leben der Nutzer erschwert haben, weshalb er sich öffentlich entschuldigt hat.

Bill Burr: Der Erfinder der berühmten Passwortregeln entschuldigt sich
Passwörter

Unsere Empfehlung, Passwortmanager zu verwenden, bleibt unverändert. Ihre internen Generatoren können viel komplexere Kombinationen erstellen, als wir uns vorstellen können, und das Beste daran ist, dass wir sie uns nicht merken müssen. Das eigentliche Problem für die Sicherheitsverantwortlichen ist jedoch diese Gruppe von Nutzern, die nicht nur keinen Manager adoptieren, sondern auch sehr schwache Passwörter verwenden. Im Jahr 2003 veröffentlichte das US-amerikanische NIST ein Dokument mit dem Titel „NIST Special Publication 800-63. Appendix A.“, das mehrfach geändert wurde, aber dessen Originalversion von einem Administrator namens Bill Burr verfasst wurde.

Bill Burr: Der Erfinder der berühmten Passwortregeln entschuldigt sich
Diese Einschränkungen sind kontraproduktiv: Der Nutzer erfüllt sie mit minimalem Aufwand, und das Ergebnis ist ein unsicheres Passwort.

Burrs Text definiert die Anforderungen für die Erstellung eines sicheren Passworts, die im Wesentlichen die Verwendung von Großbuchstaben, Symbolen und Zahlen sowie deren Ersetzung alle 90 Tage vorschreiben. Diese Anforderungen wurden von Millionen von Diensten und Portalen im Web übernommen und sind tatsächlich nicht verschwunden. Seine Absichten waren gut, aber vierzehn Jahre später kam Burr zu dem Schluss, dass er falsche Informationen geliefert hat. Die Nutzer hatten erhebliche Schwierigkeiten, sich die Passwörter zu merken und einzugeben, was zur Verwendung sehr kurzer und unsicherer Zeichenfolgen führte, und deren „Erneuerung“ nach drei Monaten oft nur der einfache Austausch einer Zahl durch eine andere war.

Warum ist das passiert? Erstens ist Burr kein Experte für IT-Sicherheit, und zweitens stammten seine Informationsquellen aus den 1980er Jahren, bevor es das Web in seiner heutigen Form gab. Jetzt im Ruhestand und 72 Jahre alt, hat sich Burr öffentlich für die verursachten Unannehmlichkeiten entschuldigt, aber wir können ihm nicht die ganze Schuld geben. 2003 war eine Zeit, in der man nicht so viel Wert auf Sicherheit legte. Die verfügbaren Studien waren begrenzt in Anzahl und Qualität, während die Welt Windows XP SP1, ein wahres Sieb, um es so zu sagen. verwendete.

Quelle