Diceware (englisch dice: Würfel) ist eine einfache Methode, sichere und leicht erinnerbare Passwörter und Passphrasen mit Hilfe eines Würfels zu erzeugen.

Würfel

Für die Erzeugung einer Passphrase werden mehrere Wörter aus einer speziellen Wortliste ausgewählt und aneinander gehängt. Die Wörter werden mittels eines Würfels, der hier als Zufallszahlengenerator dient, ermittelt. Für jedes Wort werden fünf Würfelwürfe gebraucht, deren Augen als Ziffern einer fünfstelligen senären Zahl dienen, beispielsweise 43142. Anhand dieser Zahl wird das zugehörige Wort aus der Wortliste ausgewählt. In der deutschen Wortliste entspricht 43142 dem Wort merken.

Trotz der großen Länge der Passphrasen kann man sich gut an sie erinnern, da die einzelnen Wörter als Einheiten gemerkt werden können. Die Anzahl der Wörter in einer Passphrase hängt von der gewünschten Sicherheit ab. Der Erfinder der Methode, Arnold G. Reinhold, empfiehlt seit 2014 für den Normalnutzer 6 Wörter oder 5 Wörter und zusätzlich ein Zeichen, das zufällig platziert wird.[1][2]

Beispiel für eine Passphrase aus sechs Wörtern

Bearbeiten

1. Es wird mit einem Würfel fünfmal gewürfelt. Die Zahlen in unserem Beispiel lauten 4, 3, 1, 4 und 2.

2. Das zugehörige Wort wird in der Wortliste nachgeschlagen. In unserem Beispiel ist es das Wort merken.

3. Die Schritte 1 und 2 werden noch weitere fünfmal wiederholt (wir wollen schließlich insgesamt sechs Wörter erwürfeln). Insgesamt ergeben sich in unserem Beispiel folgende Zahl-Wort-Paare:

43142 merken
15613 boom
22543 ekd
66445 zonen
51615 ragt
32644 hurra

4. Die Passphrase für unser Beispiel lautet somit merken boom ekd zonen ragt hurra.

Wichtig ist hierbei, dass die Bedeutung der einzelnen Wörter bekannt ist oder diese durch eine improvisierte Geschichte verbunden werden.

Sicherheitsberechnung

Bearbeiten

Die Sicherheit einer Methode zur Passwortgenerierung wird maßgeblich durch die Anzahl aller möglichen mit ihr zu erzeugenden Passwörter bestimmt. Diese berechnet sich zu  , wobei   die Länge der Zeichenkette und   die Anzahl der Zeichen im verwendeten Zeichensatz ist. Um ein handlicheres Maß zu erhalten, wird häufig der Zweierlogarithmus gebildet, welcher auf die Entropie   führt.[3][4]

Ein Vorteil der Diceware-Methode gegenüber vielen anderen Methoden zur Passwortgenerierung ist, dass die Entropie leicht berechnet werden kann. Bei einem sechsseitigen Würfel und fünfmaligem Würfeln pro Wort hat jedes Diceware-Wort   Möglichkeiten. Ein Wort fügt zu einer Passphrase also   Bit Entropie hinzu. Verwendet man beispielsweise sechs Wörter, ergeben sich somit   Bit Entropie. Die Zahl aller möglichen auf diese Weise zu erzeugenden Passphrasen beträgt  , in diesem Fall ca. 221 Trilliarden.

Ziffern und Sonderzeichen

Bearbeiten

Oftmals verlangen Onlinedienste Passwörter mit Ziffern und Sonderzeichen, die mit der Diceware-Methode so nicht erstellt werden können. Doch selbst dann kann man die fehlenden Ziffern und Sonderzeichen einfach der erwürfelten Wortgruppe anhängen. Das Passwort wird dadurch stärker.

Wortlisten

Bearbeiten

Derzeit existieren Wortlisten für die Sprachen Deutsch, Englisch, Esperanto, Finnisch, Französisch, Italienisch, Japanisch, Katalanisch, Maori, Niederländisch, Norwegisch, Polnisch, Russisch, Schwedisch, Spanisch und Türkisch.[5]

Im Juli 2016 veröffentlichte die EFF neue englischsprachige Wortlisten, die basierend auf Daten der Universität in Gent erstellt wurden. Dabei wurde auch eine kurze Version der Wortliste mit besonders einprägsamen Wörtern und einer geringeren Entropie entwickelt. Diese funktioniert mit nur vier Würfeln, dafür wird empfohlen häufiger zu würfeln.[6]

Bearbeiten

Einzelnachweise

Bearbeiten
  1. Jon Brodkin: Diceware passwords now need six random words to thwart hackers. (englisch); Ars Technica, am 27. März 2014 (gesichtet am 22. Dezember 2016)
  2. Arnold G. Reinhold: Time to add a word. (englisch); The Diceware Security Blog, am 5. März 2014 (gesichtet am 22. Dezember 2016)
  3. David Pleacher: Calculating Password Entropy. Abgerufen am 1. Oktober 2024 (englisch).
  4. Was ist Passwort-Entropie? 5. Oktober 2023, abgerufen am 1. Oktober 2024.
  5. Arnold G. Reinhold: The Diceware Passphrase Home Page. Diceware in Other Languages. 10. Januar 2016, abgerufen am 21. März 2016 (englisch).
  6. EFF's New Wordlists for Random Passphrases. 19. Juli 2016, abgerufen am 23. September 2016 (englisch).