Technik

Warum ein 20-Zeichen-Limit bei Passwörtern ein echter Produktfehler ist

Ein Passwortfeld mit maxlength="20" wirkt wie ein kleines Detail. Ist es aber nicht. So ein Limit kann Nutzer aussperren, Passwortmanager ausbremsen und die Sicherheit sogar verschlechtern.

Der konkrete Fall macht das greifbar: Wer ein langes, sauber generiertes Passwort nutzt, läuft bei solchen Formularen in ein stilles Problem. Das Feld kappt die Eingabe nach 20 Zeichen. Der Nutzer tippt oder fügt ein korrektes Passwort ein, das System verarbeitet aber nur einen abgeschnittenen Rest. Das Ergebnis ist banal und frustrierend: Login fehlgeschlagen, obwohl das Passwort eigentlich stimmt.

Das ist kein Randproblem für Pedanten. Lange, zufällige Passwörter sind seit Jahren Standardempfehlung. Passwortmanager erzeugen sie automatisch. Wenn ein Web-Formular diese Länge künstlich begrenzt, bestraft es ausgerechnet die Nutzer, die sich sauber verhalten.

Schlechter für Sicherheit, schlechter für Nutzer

Ein hartes Längenlimit im Frontend ist mehr als ein Usability-Fehler. Es sendet auch das falsche Signal. Nutzer lernen daraus, dass sie kürzere Passwörter brauchen. Also werden Kennwörter vereinfacht, gekürzt oder mehrfach verwendet. Genau das will man bei sensiblen Konten nicht.

Dazu kommt: Solche Limits sind oft still. Es gibt keine klare Warnung, kein sauberer Hinweis beim Einfügen, keine Erklärung, warum der Login scheitert. Der Nutzer landet in einer Schleife aus Zurücksetzen, neu probieren, Support kontaktieren. Das ist unnötig. Und vermeidbar.

Gerade bei Finanzdiensten ist das heikel. Dort geht es nicht um irgendein Community-Konto, sondern um Zugang zu Vermögen, Identität und sensiblen Daten. Wenn ausgerechnet solche Plattformen an banalen Formulargrenzen scheitern, ist das kein kleiner Schönheitsfehler. Es ist ein Produktproblem.

Ein alter Web-Reflex, der nicht mehr in die Zeit passt

Viele solcher Beschränkungen stammen aus einer älteren Weblogik: Eingaben werden knapp gehalten, Felder streng begrenzt, Sonderfälle abgeschnitten. Das mag intern einmal bequem gewesen sein. Heute steht es quer zu moderner Authentifizierung.

Passwortmanager, lange Zufallskennwörter und passwortlose Logins haben die Erwartungen verändert. Wer weiter mit starren Limits arbeitet, hängt technisch und konzeptionell hinterher. Vor allem im Frontend sind solche Regeln schnell eingebaut und schwer zu bemerken, bis Nutzer konkret daran scheitern.

Wichtig ist auch die Unterscheidung: Ein Dienst kann serverseitig Regeln für Passwörter definieren. Aber ein enges maxlength direkt im Eingabefeld ist die grobe Variante. Sie verhindert Eingaben, bevor das System überhaupt sinnvoll reagieren kann. Das ist schlechter als eine klare Validierung mit verständlicher Rückmeldung.

Was gute Login-Systeme heute besser machen

Ein modernes Login sollte lange Passwörter zulassen, Passwortmanager sauber unterstützen und Grenzen transparent kommunizieren. Wenn es technische Limits gibt, müssen sie sichtbar erklärt werden. Besser ist es, sie gar nicht erst so niedrig anzusetzen.

Noch wichtiger: Dienste mit hohem Schutzbedarf sollten sich nicht auf Passwortregeln allein verlassen. Mehrfaktor-Authentifizierung, starke Recovery-Prozesse und passwortärmere Verfahren sind der sinnvollere Weg. Wer heute noch an zu kurzen Passwortfeldern hängt, löst das falsche Problem.

Der Ärger über ein abgeschnittenes Passwort mag klein wirken. Tatsächlich zeigt er, wie schnell eine winzige Frontend-Entscheidung Sicherheit und Vertrauen beschädigt. Ein Login-Formular ist kein Detail. Es ist die Eingangstür. Und eine Tür, die am Passwortmanager scheitert, ist schlicht schlecht gebaut.