Cybersicherheit 12.03.2020, 07:00 Uhr

Die Smartphone-PIN sinnvoll auswählen

Ein Team aus deutschen und amerikanischen IT-Sicherheitsforschern hat untersucht, wie Menschen Zahlenkombinationen für ihre PIN zur Sicherung des Smartphones auswählen. Das Ergebnis: Es gibt bevorzugte Varianten, und eine sechsstellige Kombination erhöht im Vergleich zu einer vierstelligen nicht die Sicherheit.

Smartphone Display

Ein Forscherteam hat die Sicherheit von vier- und sechsstelligen PINs beim Smartphone getestet. Die längere Variante bietet dabei nicht unbedingt mehr Schutz.

Foto: panthermedia.net/ scanrail

Das Team der Wissenschaftler setzt sich aus Philipp Markert, Daniel Bailey und Markus Dürmuth vom Horst-Görtz-Institut für IT-Sicherheit der Ruhr-Universität Bochum (RUB), Maximilian Golla vom Bochumer Max-Planck-Institut für Cybersicherheit und Schutz der Privatsphäre sowie Adam Aviv, Professor an der US-amerikanischen George Washington University zusammen. Im Rahmen einer Studie baten Nutzer von Android- sowie Apple-Smartphones, eine vier- oder sechsstellige PIN zu vergeben. Im Anschluss folgte eine Analyse der PINs. Dabei stand die Frage im Mittelpunkt: Wie leicht sind die Zahlenkombinationen zu erraten? Die Wissenschaftler gingen grundsätzlich davon aus, dass es einen Angreifer gibt, der das Opfer nicht kennt und für den es folglich irrelevant ist, wessen Handy er entsperrt. Demnach sei die beste Strategie für einen Angriff, die wahrscheinlichsten PINs zu versuchen.

Die Forscher teilten die Probanden in zwei Gruppen auf: die eine konnte die PIN frei wählen, die andere musste Kombinationen wählen, die nicht auf einer Sperrliste standen. Solche Listen existieren tatsächlich seitens der Hersteller. Deshalb kam unter anderem eine von Apple in der Studie zur Anwendung, zudem fertigten die Forscher eigene unterschiedlich umfangreiche Listen an. Die Teilnehmer wählten sowohl vier- als auch sechsstellige Kombinationen. Das Ergebnis zeigt, dass in der Praxis sechsstellige PINs keine größere Sicherheit bieten. Mit einer vierstelligen PIN lassen sich 10.000 verschiedene Kombinationen bilden, mit einer sechsstelligen dagegen eine Million. „Mathematisch gesehen besteht natürlich ein Riesenunterschied“, sagt Philipp Markert. „Aber die Nutzer haben Vorlieben für bestimmte Kombinationen, manche PINs werden besonders häufig genutzt, beispielsweise 123456 oder 654321.“

Top Stellenangebote

Zur Jobbörse
RHEINMETALL AG-Firmenlogo
Verstärkung für unsere technischen Projekte im Bereich Engineering und IT (m/w/d) RHEINMETALL AG
deutschlandweit Zum Job 
Stadtwerke München GmbH-Firmenlogo
Teamleitung Versorgungstechnik (m/w/d) Stadtwerke München GmbH
München Zum Job 
Stadtbetrieb Wetter (Ruhr)-Firmenlogo
Bauingenieur/in (m/w/d) als Fachbereichsleitung Tiefbau Stadtbetrieb Wetter (Ruhr)
Wetter (Ruhr) Zum Job 
Wolf GmbH-Firmenlogo
Entwicklungsingenieur (m/w/d) für Heizsysteme Systemkomponenten Wolf GmbH
Mainburg Zum Job 
PNE AG-Firmenlogo
Projektmanager Power-to-X Projekte (m/w/d) PNE AG
Hamburg Zum Job 
GASCADE Gastransport GmbH-Firmenlogo
Pipelineingenieur (m/w/d) Schwerpunkt Inspektionen GASCADE Gastransport GmbH
XTENDED ENGINEERING GMBH-Firmenlogo
E/E System Integration Engineer (f/m/d) XTENDED ENGINEERING GMBH
München, Stuttgart, Nürnberg, Augsburg Zum Job 
GASCADE Gastransport GmbH-Firmenlogo
Schweißfachingenieur / Bauleiter (m/w/d) Schwerpunkt Offshore-Pipelinebau GASCADE Gastransport GmbH
landesweit Zum Job 
Säurefliesner-Vereinigung e.V.-Firmenlogo
Prüf-/Bauingenieur (m/w/d) mit baustoffkundlichem Interesse Säurefliesner-Vereinigung e.V.
Burgwedel Zum Job 
XTENDED ENGINEERING GMBH-Firmenlogo
Embedded Software/Systems Engineer (f/m/d) XTENDED ENGINEERING GMBH
München, Stuttgart, Nürnberg, Augsburg Zum Job 
XTENDED ENGINEERING GMBH-Firmenlogo
Teamleitung / Projektleitung / Modulleitung (w/m/d) XTENDED ENGINEERING GMBH
Nürnberg, Augsburg, Stuttgart, München Zum Job 
LVR-Klinikum Düsseldorf-Firmenlogo
Meisterin / Meister (m/w/d) Elektrotechnik LVR-Klinikum Düsseldorf
Düsseldorf Zum Job 
ONTRAS Gastransport GmbH-Firmenlogo
Fachverantwortlicher CO2 - Transport (m/w/d) ONTRAS Gastransport GmbH
Leipzig Zum Job 
Landesbaudirektion Bayern-Firmenlogo
Ingenieur (w/m/d), staatlich geprüfter Techniker (w/m/d) im Bereich Schießanlagen Landesbaudirektion Bayern
Deutsches Zentrum für Luft- und Raumfahrt e. V.-Firmenlogo
Ingenieur/in Luft- und Raumfahrttechnik oder Naturwissenschaftler/in o. ä. (w/m/d) Konzept- und Technologieentwicklung für resiliente Weltraum-Systeme und Responsive Space Deutsches Zentrum für Luft- und Raumfahrt e. V.
Faßberg Zum Job 
Eidgenössisches Institut für Geistiges Eigentum-Firmenlogo
Ingenieur oder Naturwissenschaftler als Patentexperte (w/m/d) Eidgenössisches Institut für Geistiges Eigentum
Bern (Schweiz) Zum Job 
Eidgenössisches Institut für Geistiges Eigentum-Firmenlogo
Patentexperte Fachrichtung Computerwissenschaften oder Nachrichtentechnik (w/m/d) Eidgenössisches Institut für Geistiges Eigentum
Bern (Schweiz) Zum Job 
Advanced Nuclear Fuels GmbH-Firmenlogo
Verfahrensingenieur (m/w/d) Komponentenfertigung Advanced Nuclear Fuels GmbH
Karlstein Zum Job 
Stadtwerke Aalen GmbH-Firmenlogo
Abschlussarbeit - Bachelor Stadtwerke Aalen GmbH
Leibniz-Institut für Plasmaforschung und Technologie e.V. (INP)-Firmenlogo
Ingenieur*in (m⁠/⁠w⁠/⁠d) Verfahrenstechnik für innovative Wasserstofftechnologien Leibniz-Institut für Plasmaforschung und Technologie e.V. (INP)
Rostock, Greifswald Zum Job 

Nach Angaben der Forscher schöpfen die Anwender das Potenzial dieser sechsstelligen Codes nicht aus. Deshalb sei eine vernünftig gewählte vierstellige PIN ausreichend sicher, weil die Hersteller die Anzahl der Versuche einschränken. Apple sperrt beispielsweise nach zehn falschen Eingaben das Gerät komplett. Android-Smartphones nutzen den zeitlichen Faktor, um die Eingabe zu beschränken.

Wissenschaftler ermitteln die beliebtesten PINs

Apple gibt auf seiner Sperrliste 274 Zahlenkombinationen an. „Da man auf dem iPhone aber eh nur zehn Rateversuche beim Eingeben der PIN hat, bringt die Sperrliste keinen Sicherheitsvorteil“, sagt Maximilian Golla. Laut der Wissenschaftler wäre eine Sperrliste für Android-Geräte sinnvoller, da Angreifer dort mehr PINs ausprobieren können. Ein weiteres Ergebnis der Studie: Die häufigsten PINs sind 1234, 0000, 2580, 1111, 5555. Eine ideale Sperrliste müsse bei vierstelligen PINs rund 1.000 Einträge beinhalten und anders zusammengesetzt sein als die aktuelle Liste von Apple. Zudem könne man bei einem iPhone die Warnung ignorieren, dass man eine häufig verwendete PIN eingibt. Somit verhindert das Gerät nicht konsequent, dass Einträge von der Sperrliste verwendet werden. Das untersuchten die Forscher ebenfalls, indem ein Teil der Probanden nach der Warnung wählen konnte, ob sie eine neue PIN eingeben wollten oder nicht. Die anderen mussten eine neue PIN auswählen, die nicht auf der Liste stand. Tests ergaben, dass im Durchschnitt die PINs beider Gruppen gleichermaßen schwer zu erraten waren.

Im Rahmen der Studie fanden die Wissenschaftler außerdem heraus, dass vier- und sechsstellige PINs zwar unsicherer sind als Passwörter, dafür aber sicherer als Entsperrmuster. Bei der Auswahl der Zahlenkombinationen legen Nutzerinnen und Nutzer besonders viel Wert darauf, sich die Zahlen gut merken zu können. Als Vorliebe gilt zum Beispiel der Klang der Ziffernfolge, die als eingängig wahrgenommen wird, auch ein Datum mit besonderer Bedeutung wird gern verwendet oder Ziffern, die ein bestimmtes Muster auf der Tatstatur ergeben. Zahlencodes, die nach T9-Texterkennung ein bestimmtes Wort ergeben, kommen häufig vor – beispielsweise 5683 für „love“. Die Forscher erstellten im Rahmen ihrer Studie eine Liste mit den zehn beliebtesten vierstelligen PINs: 1234, 0000, 2580, 1111, 5555, 5683, 0852, 2222, 1212, 1998 – sortiert nach absteigender Beliebtheit. Als die beliebtesten sechsstelligen PINs ermittelten sie: 123456, 654321, 111111, 000000, 123123, 666666, 121212, 112233, 789456, 159753. Im Mai 2020 präsentieren die Forscher ihre gesamten Ergebnisse auf dem „IEEE Symposium on Security and Privacy“ in San Francisco.

Mehr zum Thema Sicherheit:

Ein Beitrag von:

  • Nina Draese

    Nina Draese hat unter anderem für die dpa gearbeitet, die Presseabteilung von BMW, für die Autozeitung und den MAV-Verlag. Sie ist selbstständige Journalistin und gehört zum Team von Content Qualitäten. Ihre Themen: Automobil, Energie, Klima, KI, Technik, Umwelt.

Zu unseren Newslettern anmelden

Das Wichtigste immer im Blick: Mit unseren beiden Newslettern verpassen Sie keine News mehr aus der schönen neuen Technikwelt und erhalten Karrieretipps rund um Jobsuche & Bewerbung. Sie begeistert ein Thema mehr als das andere? Dann wählen Sie einfach Ihren kostenfreien Favoriten.