Ich lehne mich mal ganz weit aus dem Fenster und behaupte mal, dass in 99% die Komplexität des Passworts egal ist. Meistens werden Passwörter einfach verraten, man fällt auf
Phishing oder
Social Engineering herein.
Trotzdem sollte man sich natürlich auch gegen die (von mir geratenen) 1% absichern. Wie man ein potenziell sicheres Passwort erstellt wurde hier eigentlich schon zusammengefasst. Du kannst dir
hier aber auch noch mal genauer durchlesen, was das BSI empfiehlt.
Beim Password Cracking wird zwischen Online und Offline Cracking unterschieden.
Online Cracking ist deutlich schwerer. Einfaches Ausprobieren aller Möglichkeiten ist hier normal nicht möglich, da nach X-Versuchen der Account einfach aus Sicherheitsgründen gesperrt wird oder die Passwort Überprüfung absichtlich verlangsamt wird, sodass das Ausprobieren von mehreren Milliarden Passwörtern zeitlich nicht mehr möglich ist. Du bist hier also mit einem relativ simplen, aber nicht zu erratenen Passwort schon ziemlich sicher.
Beim Offline Cracking zahlt sich jetzt endlich dein sehr komplexes Passwort aus. Falls die Runescape-Server gehackt werden und jemand kommt an die Usernamen + Passwörter, steht er noch vor dem Problem, dass die Passwörter nur verschlüsselt (gehashed) auf dem Server vorliegen. Die Art der Verschlüsselung ist bekannt, lässt sich aber nicht rückgängig machen, d. h. er muss wirklich alle Möglichkeiten ausprobieren und schauen, ob er mit der Verschlüsselung auf denselben Hashwert kommt. Erschwerend kommt hinzu, dass (hoffentlich) meistens das Passwort nicht nur einmal verschlüsselt wird, sondern mehrmals. Das erhöht einfach den Rechenaufwand und macht das Ausprobieren von mehreren Millionen Möglichkeiten wieder unpraktikabel.
Vor ein paar Jahren wurde die Usernamen + Passwörter der Website "rockyou.com" geleaked. Die Liste und viele weitere (Sony, LinkedIn, phpBB, DropBox, Adobe, usw.) sind online frei zugänglich. Die Wahrscheinlichkeit, dass bereits ein Username + Passwort von dir in einer frei verfügbaren Datenbank liegt ist also gar nicht so gering (kann man zum Beispiel hier überprüfen:
https://haveibeenpwned.com/). Daher sollte man wohl auch nicht dasselbe Passwort mehrmals verwenden.
Die zehn häufigsten Passwörter waren:
Anzahl - Passwort
- 290.729 - 123456
- 79.076 - 12345
- 76.789 - 123456789
- 59.462 - password
- 49.952 - iloveyou
- 33.291 - princess
- 21.725 - 1234567
- 20.901 - rockyou
- 20.553 - 12345678
- 16.648 - abc123
Das so was dann natürlich kein Hindernis mehr ist, sollte klar sein.
Das Passwort für den Start der amerikanischen Atomraketen war übrigens früher wohl einfach 000000.
https://nakedsecurity.sophos.com/2013/12/11/for-nearly-20-years-the-launch-code-for-us-nuclear-missiles-was-00000000/
PS: Ich will hier nicht zur Verwendung von einfachen Passwörtern raten. Sondern nur noch mal verdeutlichen, was the folk schon angesprochen hat. Ein komplexes Passwort schützt dich nicht, wenn man gedankenlos alles anklickt und herunterlädt, was man finden kann.