facebook-pixel

Wurde mein Passwort geleakt? So prüfen Sie es sicher (2026)

L
Lunyb Sicherheitsteam
··9 min read

Datenlecks sind längst kein Ausnahmefall mehr, sondern Alltag. Allein in den vergangenen Jahren wurden Milliarden von Zugangsdaten aus grossen Plattformen wie LinkedIn, Adobe, Dropbox oder Facebook öffentlich gemacht. Wenn auch nur eines Ihrer Passwörter in einem dieser Leaks auftaucht, können Kriminelle es innerhalb von Sekunden gegen Hunderte anderer Dienste ausprobieren – ein Angriff, der als Credential Stuffing bekannt ist. Umso wichtiger ist es, regelmässig zu prüfen, ob Ihre Passwörter kompromittiert wurden.

In diesem Leitfaden zeigen wir Ihnen Schritt für Schritt, wie Sie seriös und sicher prüfen, ob Ihr Passwort geleakt wurde, welche Werkzeuge vertrauenswürdig sind und welche Sofortmassnahmen Sie ergreifen sollten, wenn Sie betroffen sind. Der Beitrag richtet sich an Privatpersonen ebenso wie an Verantwortliche in Unternehmen und berücksichtigt die Vorgaben der DSGVO sowie Empfehlungen des BfDI und des BSI.

Was bedeutet «Passwort geleakt»?

Ein Passwort gilt als «geleakt», wenn es zusammen mit weiteren Zugangsdaten – etwa Ihrer E-Mail-Adresse oder Ihrem Benutzernamen – aus einem Onlinedienst entwendet und öffentlich zugänglich gemacht wurde. Solche Datensätze zirkulieren in Hackerforen, im Darknet oder werden auf Filesharing-Plattformen zum Download angeboten.

Die Ursachen sind vielfältig: Sicherheitslücken in Webanwendungen, unzureichend geschützte Datenbanken, Phishing-Kampagnen oder Insider-Angriffe. Häufig werden die Passwörter zunächst nur als Hashes gespeichert – doch schwache Hash-Verfahren wie MD5 oder SHA-1 lassen sich mit moderner Hardware in kurzer Zeit knacken. Das Ergebnis: Klartextpasswörter, die frei kursieren.

Warum ein einziger Leak Sie mehrfach treffen kann

Viele Nutzerinnen und Nutzer verwenden dasselbe Passwort für mehrere Konten. Wird es einmal geleakt, können Angreifer es automatisiert bei E-Mail-Anbietern, Onlineshops, sozialen Netzwerken oder Bankportalen ausprobieren. Studien des BSI zeigen, dass ein Grossteil der erfolgreichen Kontoübernahmen auf genau dieses Muster zurückgeht.

Anzeichen, dass Ihr Passwort kompromittiert sein könnte

Bevor Sie technische Prüftools nutzen, lohnt sich ein Blick auf typische Warnsignale. Folgende Vorfälle deuten darauf hin, dass Zugangsdaten in fremde Hände geraten sein könnten:

  • Unbekannte Anmeldeversuche oder Sicherheitswarnungen von Google, Microsoft, Apple oder Meta.
  • E-Mails über Passwortänderungen, die Sie nicht selbst angestossen haben.
  • Nachrichten, die von Ihrem Konto ohne Ihr Wissen versendet wurden.
  • Ungewöhnliche Bestellungen, Abbuchungen oder neue verknüpfte Geräte.
  • Plötzlich vermehrter Spam oder gezielte Phishing-Mails mit korrekten persönlichen Daten.

Diese Indizien sind keine Beweise, aber ein klarer Anlass, eine gründliche Überprüfung durchzuführen.

Passwort geleakt prüfen: Die 5 besten Methoden

Um zu prüfen, ob Ihr Passwort geleakt wurde, gibt es mehrere etablierte und datenschutzfreundliche Verfahren. Wir stellen die fünf zuverlässigsten Werkzeuge vor.

1. Have I Been Pwned (HIBP)

Der Dienst haveibeenpwned.com des australischen Sicherheitsforschers Troy Hunt ist der De-facto-Standard für Leak-Prüfungen. Sie geben eine E-Mail-Adresse ein und erfahren, in welchen bekannten Datenlecks sie aufgetaucht ist. Zusätzlich bietet HIBP unter dem Bereich «Pwned Passwords» eine Datenbank von über 800 Millionen kompromittierten Passwörtern.

Wichtig: HIBP nutzt ein Verfahren namens k-Anonymity. Ihr Passwort wird lokal in Ihrem Browser gehasht, und nur die ersten fünf Zeichen des Hashes werden an den Server übertragen. Ihr vollständiges Passwort verlässt Ihr Gerät nie.

2. Firefox Monitor / Mozilla Monitor

Mozilla bietet mit monitor.mozilla.org einen kostenlosen Dienst, der auf der HIBP-Datenbank basiert. Sie können sich mit einer E-Mail-Adresse registrieren und werden automatisch benachrichtigt, sobald diese in einem neuen Leak auftaucht. Besonders praktisch für Personen, die nicht regelmässig aktiv prüfen möchten.

3. Google Passwortcheck

Wer Chrome oder ein Google-Konto nutzt, findet unter passwords.google.com den integrierten Passwortcheck. Google gleicht die im Browser gespeicherten Zugangsdaten mit bekannten Leaks ab und markiert schwache, wiederverwendete oder kompromittierte Passwörter. Der Abgleich erfolgt verschlüsselt, sodass Google Ihre Klartextpasswörter nicht sieht.

4. Apple iCloud Schlüsselbund

Auf iPhone, iPad und Mac warnt Apple unter Einstellungen › Passwörter › Sicherheitsempfehlungen aktiv vor kompromittierten Kennwörtern. Auch hier wird ein privacy-erhaltendes Verfahren eingesetzt, das Vergleiche gegen bekannte Datenlecks lokal beziehungsweise pseudonymisiert durchführt.

5. Passwortmanager mit Leak-Monitoring

Moderne Passwortmanager wie Bitwarden, 1Password, KeePassXC (mit HIBP-Integration) oder Dashlane bieten integrierte Sicherheitsberichte. Diese zeigen Ihnen auf einen Blick, welche Ihrer gespeicherten Passwörter geleakt, schwach oder mehrfach verwendet wurden. Für den Alltag ist das der komfortabelste Weg.

Vergleich der Prüfdienste im Überblick

Dienst Prüft E-Mail Prüft Passwort Automatische Warnung Kosten
Have I Been Pwned Ja Ja (Pwned Passwords) Ja (per Abo) Kostenlos
Mozilla Monitor Ja Nein Ja Kostenlos / Premium
Google Passwortcheck Indirekt Ja Ja (im Browser) Kostenlos
Apple Sicherheitsempfehlungen Indirekt Ja Ja (Systemhinweis) Kostenlos
Bitwarden / 1Password Ja Ja Ja Freemium

Anleitung: Passwort in 5 Schritten prüfen

Führen Sie die folgende Prüfung möglichst einmal pro Quartal durch – bei sensiblen Konten wie Banking oder Behörden-Logins häufiger.

  1. E-Mail-Adressen sammeln: Notieren Sie alle Adressen, die Sie für Online-Anmeldungen nutzen – auch alte oder selten verwendete.
  2. HIBP-Abfrage durchführen: Rufen Sie haveibeenpwned.com auf und prüfen Sie jede Adresse einzeln.
  3. Passwortcheck im Browser starten: Öffnen Sie den Passwortmanager Ihres Browsers und lassen Sie eine Sicherheitsanalyse laufen.
  4. Betroffene Konten identifizieren: Erstellen Sie eine Liste aller Dienste, die in Leaks auftauchen oder unsichere Passwörter verwenden.
  5. Passwörter ändern und Zwei-Faktor-Authentifizierung (2FA) aktivieren: Beginnen Sie mit den sensibelsten Konten (E-Mail, Bank, Cloud, Social Media).

Sofortmassnahmen bei einem bestätigten Leak

Wenn ein Leak bestätigt wurde, zählt jede Minute. Kriminelle nutzen frische Datensätze innerhalb weniger Stunden aus. Diese Schritte sollten Sie zeitnah umsetzen:

1. Passwort sofort ändern

Wechseln Sie das kompromittierte Passwort umgehend – nicht nur beim betroffenen Dienst, sondern überall, wo Sie es (oder eine Variante davon) verwendet haben. Erstellen Sie ein neues Passwort mit mindestens 16 Zeichen, bestehend aus Gross- und Kleinbuchstaben, Zahlen und Sonderzeichen. Am besten generieren Sie es mit einem Passwortmanager.

2. Zwei-Faktor-Authentifizierung einschalten

2FA per Authenticator-App (etwa Aegis, 2FAS oder Google Authenticator) oder Hardware-Token wie YubiKey macht ein gestohlenes Passwort für Angreifer nahezu wertlos. Verzichten Sie nach Möglichkeit auf SMS-basierte Verfahren, da diese anfällig für SIM-Swapping sind.

3. Aktive Sitzungen beenden

In den Sicherheitseinstellungen der meisten Dienste können Sie alle aktiven Sitzungen und verknüpften Geräte einsehen und abmelden. So werfen Sie potenzielle Eindringlinge aus dem Konto.

4. Kontoaktivitäten prüfen

Kontrollieren Sie E-Mail-Weiterleitungen, Filterregeln, verknüpfte Apps, Zahlungsmethoden und persönliche Daten. Angreifer richten häufig unauffällige Weiterleitungen ein, um weiterhin mitzulesen.

5. Datenschutzvorfall melden

Für Unternehmen gilt: Bei einem Datenschutzvorfall im Sinne der DSGVO (Art. 33) muss die zuständige Aufsichtsbehörde – in Deutschland der BfDI oder die jeweilige Landesbehörde – innerhalb von 72 Stunden informiert werden. Betroffene Personen sind ebenfalls zu benachrichtigen, wenn ein hohes Risiko besteht.

Sichere Passwörter erstellen und verwalten

Die beste Reaktion auf einen Leak ist eine solide Prävention. Ein sicheres Passwort-Konzept beruht auf drei Prinzipien: Einzigartigkeit, Länge und Verwaltung.

Passphrasen statt kryptischer Zeichenfolgen

Statt «P@ssw0rt!2024» ist eine Passphrase wie «Kaffee-Regen-Fahrrad-März-92!» sowohl sicherer als auch leichter zu merken. Vier bis fünf zufällig kombinierte Wörter bieten enorme Entropie und widerstehen Brute-Force-Angriffen über Jahre.

Passwortmanager als zentrale Schaltstelle

Ein Passwortmanager übernimmt drei Aufgaben: Er generiert starke Passwörter, speichert sie verschlüsselt und füllt sie automatisch aus. Das reduziert die Angriffsfläche drastisch. Zu den etablierten, teils Open-Source-basierten Lösungen zählen Bitwarden, KeePassXC und 1Password. Ein einziges, sehr starkes Master-Passwort – idealerweise mit 2FA abgesichert – schützt Ihren gesamten Tresor.

Regelmässige Rotation nur bei Bedarf

Anders als lange angenommen, ist ein routinemässiger Passwortwechsel alle 90 Tage nicht mehr Best Practice. Sowohl BSI als auch NIST empfehlen inzwischen, Passwörter nur dann zu ändern, wenn ein konkreter Verdacht auf Kompromittierung besteht – etwa nach einem bestätigten Leak.

Datenschutzhinweise zu Prüfdiensten

Manche Nutzerinnen und Nutzer sind zurückhaltend, ihre E-Mail-Adresse oder gar ein Passwort auf einer fremden Website einzugeben. Die Sorge ist verständlich, aber bei den seriösen Diensten unbegründet:

  • HIBP speichert eingegebene E-Mail-Adressen nicht dauerhaft und verkauft keine Daten.
  • Pwned Passwords nutzt k-Anonymity – Ihr Klartextpasswort verlässt den Browser nie.
  • Google und Apple setzen kryptografische Verfahren wie Private Set Intersection ein, um Prüfungen ohne Offenlegung durchzuführen.

Vorsicht ist hingegen bei unbekannten «Leak-Checker»-Seiten geboten, die keine Angaben zu Technik und Anbieter machen. Solche Portale können selbst darauf abzielen, Daten abzugreifen. Geben Sie im Zweifel niemals ein aktuelles Passwort auf einer Ihnen unbekannten Seite ein.

Was Unternehmen zusätzlich tun sollten

Für Organisationen reicht die individuelle Prüfung nicht aus. Empfehlenswert sind folgende Massnahmen:

  • Domain-Monitoring: Mit HIBP-Domain-Search oder kommerziellen Diensten wie SpyCloud lassen sich alle E-Mail-Adressen einer Domain automatisch überwachen.
  • Passwort-Richtlinien nach BSI-Grundschutz: Mindestlänge, Verbot gängiger Passwörter, Einsatz von Passwortmanagern für Mitarbeitende.
  • Awareness-Trainings: Regelmässige Schulungen zu Phishing, sicheren Passwörtern und Meldewegen.
  • Notfallplan: Klar definierte Prozesse für Datenschutzvorfälle inklusive Meldepflichten nach DSGVO.

Weiterführende Informationen zur Bedrohungslage und zu organisatorischen Massnahmen finden Sie in unseren Beiträgen zur Cybersicherheit in der Schweiz 2026 sowie zu Cybersicherheit für österreichische KMU.

Phishing erkennen: Der häufigste Weg zu geleakten Passwörtern

Viele Passwörter landen nicht durch grosse Datenlecks im Umlauf, sondern durch gezielte Phishing-Angriffe. Kriminelle imitieren Login-Seiten von Banken, Paketdiensten oder Cloud-Anbietern und locken über täuschend echte E-Mails oder SMS. Achten Sie auf verdächtige Absenderadressen, ungewöhnliche URLs und Zeitdruck («Ihr Konto wird in 24 Stunden gesperrt»).

Kurzlinks können dabei ein zweischneidiges Schwert sein: Kriminelle nutzen sie, um bösartige Ziel-URLs zu verschleiern. Ein transparenter, sicherheitsorientierter Link-Kürzer wie Lunyb zeigt Ihnen bei Bedarf Vorschauinformationen zur Zieladresse an, sodass Sie vor dem Klick prüfen können, wohin ein Link tatsächlich führt. Wer viel mit Links arbeitet – etwa im Marketing oder in der IT – reduziert damit das Risiko, unbedacht auf Phishing-Seiten weitergeleitet zu werden.

Wenn Sie eine betrügerische Kontaktaufnahme erhalten haben, lesen Sie unseren Leitfaden Betrugsnummer melden. Und wer generell den Überblick über die eigenen digitalen Spuren behalten möchte, findet praxisnahe Tipps im Beitrag Digitaler Fussabdruck kontrollieren.

Häufig gestellte Fragen (FAQ)

Ist es sicher, mein Passwort auf Have I Been Pwned einzugeben?

Ja. HIBP verwendet das k-Anonymity-Verfahren: Ihr Passwort wird lokal im Browser als SHA-1-Hash berechnet, und nur die ersten fünf Zeichen dieses Hashes werden an den Server gesendet. Ihr vollständiges Passwort verlässt Ihr Gerät nicht. Dennoch empfehlen wir, aus Prinzip nur alte oder ohnehin zu ändernde Passwörter zu testen.

Wie oft sollte ich prüfen, ob mein Passwort geleakt wurde?

Idealerweise einmal pro Quartal manuell und zusätzlich mit einem Dienst wie Mozilla Monitor, der Sie automatisch benachrichtigt. Nach Bekanntwerden grosser Datenlecks (z. B. LinkedIn, T-Mobile, MOVEit) sollten Sie ausserdem gezielt prüfen.

Was passiert, wenn mein Passwort in einem Leak steht, ich es aber nirgends mehr nutze?

Dann besteht kein akutes Risiko – solange Sie das Passwort tatsächlich bei keinem aktiven Dienst mehr verwenden. Prüfen Sie sicherheitshalber alte Konten, die vielleicht in Vergessenheit geraten sind, und löschen Sie ungenutzte Accounts konsequent.

Reicht ein starkes Passwort aus, um sicher zu sein?

Nein. Ein starkes, einzigartiges Passwort ist die Basis, aber erst in Kombination mit Zwei-Faktor-Authentifizierung wird ein Konto wirklich robust. Selbst wenn ein Passwort kompromittiert wird, verhindert 2FA in den meisten Fällen den unbefugten Zugriff.

Muss ich einen Datenschutzvorfall melden, wenn mein privates Konto gehackt wurde?

Als Privatperson besteht keine Meldepflicht nach DSGVO. Sie sollten den Vorfall jedoch beim betroffenen Anbieter melden und – bei Straftaten wie Identitätsdiebstahl oder Betrug – Anzeige bei der Polizei erstatten. Für Unternehmen gilt die 72-Stunden-Meldefrist an die Aufsichtsbehörde.

Fazit

Zu prüfen, ob Ihr Passwort geleakt wurde, ist heute so einfach wie noch nie – und gleichzeitig wichtiger denn je. Mit Diensten wie Have I Been Pwned, Mozilla Monitor und den integrierten Passwortcheckern von Google und Apple haben Sie leistungsfähige, datenschutzfreundliche Werkzeuge zur Hand. Kombinieren Sie diese mit einem Passwortmanager, starken Passphrasen und Zwei-Faktor-Authentifizierung, minimieren Sie Ihr persönliches Risiko erheblich.

Nehmen Sie sich noch heute 15 Minuten Zeit, prüfen Sie Ihre wichtigsten E-Mail-Adressen und tauschen Sie kompromittierte Passwörter aus. Ihre digitale Sicherheit beginnt mit diesem einen Schritt.

Protect your links with Lunyb

Create secure, trackable short links and QR codes in seconds.

Get Started Free

Related Articles