Mastodon Mastodon Mastodon Mastodon

Salz

Aktualisiert: · CyberSecureFox Editorial Team

Ein Salz (Salt) ist ein eindeutiger Zufallswert, der jedem Passwort vor dem Hashen hinzugefügt wird, damit gleiche Passwörter unterschiedliche Hashes ergeben.

Wie ein Salt funktioniert

Systeme sollten nie Passwörter selbst speichern, sondern nur deren Hashes. Ohne Salt ergibt dasselbe Passwort immer denselben Hash – Angreifer vergleichen gestohlene Hashes mit riesigen vorberechneten Tabellen (Rainbow Tables) und sehen sofort, welche Nutzer dasselbe Passwort haben. Mit Salt erzeugt das System für jeden Nutzer einen Zufallswert, kombiniert ihn mit dem Passwort und speichert das Salt neben dem Hash:

  • hash("password123" + "Q3v9...") für einen Nutzer,
  • hash("password123" + "Lm81...") für einen anderen – völlig unterschiedliche Ergebnisse.

Ein Salt ist nicht geheim. Es sorgt dafür, dass jeder Hash einzigartig ist und Angreifer jeden einzeln knacken müssen. Die NIST-Richtlinien verlangen Salts von mindestens 32 Bit; in der Praxis nutzen Bibliotheken 16 Byte. Ein Pepper ist etwas anderes: ein geheimer Wert, der getrennt von der Datenbank gespeichert wird, etwa in einem Hardware-Sicherheitsmodul.

Warum Salts für die Sicherheit wichtig sind

Ein Salt allein verhindert kein Brute-Forcing schwacher Passwörter: Moderne Grafikkarten testen Milliarden schneller Hashes wie MD5 oder SHA-256 pro Sekunde. Deshalb muss ein Salt mit einer langsamen, speicherintensiven Passwort-Hashfunktion kombiniert werden. Viele Datenlecks enthielten ungesalzene oder schwach gehashte Passwörter, die binnen Tagen geknackt wurden.

Empfehlungen

  • Nutzen Sie einen dedizierten Passwort-Hash: Argon2id, scrypt, bcrypt oder PBKDF2 mit hoher Iterationszahl – sie erzeugen Salts automatisch.
  • Verwenden Sie niemals einfaches MD5, SHA-1 oder SHA-256 für Passwörter.
  • Erzeugen Sie Salts mit einem kryptografisch sicheren Zufallsgenerator, eindeutig pro Passwort.
  • Als Nutzer: lange, eindeutige Passwörter und ein Passwortmanager – ein Salt rettet kein „123456“.
Synonyme:
Salt, Passwort-Salt