Wurde mein Passwort geleakt? So prüfen Sie es in wenigen Minuten
Jeden Tag werden weltweit Millionen Zugangsdaten durch Hackerangriffe, Phishing und unsichere Datenbanken offengelegt. Haben Sie sich schon einmal gefragt, ob auch Ihre Passwörter betroffen sind? In diesem Leitfaden zeigen wir Ihnen Schritt für Schritt, wie Sie prüfen können, ob Ihr Passwort geleakt wurde – mit seriösen, DSGVO-konformen Werkzeugen und klaren Handlungsempfehlungen.
Was bedeutet „Passwort geleakt"?
Ein geleaktes Passwort ist ein Zugangsdatum, das unbefugt öffentlich zugänglich geworden ist – meist durch einen Datendiebstahl bei einem Online-Dienst. Diese Daten landen häufig in sogenannten „Combo-Listen" oder werden in Darknet-Foren gehandelt. Kriminelle nutzen sie für automatisierte Angriffe, bei denen tausende Kombinationen aus E-Mail-Adresse und Passwort gegen beliebte Dienste getestet werden – das sogenannte Credential Stuffing.
Laut dem Bundesamt für Sicherheit in der Informationstechnik (BSI) ist die Wiederverwendung von Passwörtern eines der grössten Sicherheitsrisiken für Privatpersonen in Deutschland. Wird ein einziges Konto kompromittiert, sind oft dutzende weitere Dienste gefährdet.
Typische Ursachen für Passwort-Leaks
- Datenpannen bei Unternehmen: Serverhacks grosser Plattformen (z. B. LinkedIn, Dropbox, Adobe) legten in der Vergangenheit Milliarden Datensätze offen.
- Phishing-Angriffe: Gefälschte E-Mails oder Webseiten verleiten Nutzer zur Eingabe ihrer Zugangsdaten.
- Schadsoftware: Keylogger und Info-Stealer greifen Passwörter direkt vom Gerät ab.
- Unsichere Drittanbieter: Kleinere Dienste speichern Passwörter oft unverschlüsselt oder schlecht geschützt.
Wie Sie prüfen können, ob Ihr Passwort geleakt wurde
Es gibt mehrere seriöse Dienste, mit denen Sie innerhalb von Sekunden herausfinden, ob Ihre E-Mail-Adresse oder Ihr Passwort in bekannten Datenlecks auftaucht. Wichtig ist: Nutzen Sie ausschliesslich vertrauenswürdige Quellen – unseriöse Webseiten sammeln Ihre Eingaben für weitere Angriffe.
1. Have I Been Pwned (HIBP)
Der bekannteste Dienst wurde vom australischen Sicherheitsexperten Troy Hunt entwickelt und wird auch vom BSI empfohlen. So gehen Sie vor:
- Rufen Sie
haveibeenpwned.comauf. - Geben Sie Ihre E-Mail-Adresse in das Suchfeld ein.
- Klicken Sie auf „pwned?".
- Sie erhalten eine Liste aller bekannten Datenlecks, in denen Ihre Adresse auftaucht.
- Unter dem Reiter „Passwords" können Sie zusätzlich einzelne Passwörter prüfen – dabei wird nur ein kryptografischer Hash übertragen (sicher und datensparsam).
2. HPI Identity Leak Checker
Der Identity Leak Checker des Hasso-Plattner-Instituts (Universität Potsdam) ist eine deutsche Alternative und besonders DSGVO-konform. Die Abfrage erfolgt per E-Mail:
- Besuchen Sie
sec.hpi.de/ilc. - Geben Sie Ihre E-Mail-Adresse ein.
- Sie erhalten einen ausführlichen Bericht per E-Mail, der zeigt, welche personenbezogenen Daten (Name, Adresse, Telefonnummer, Passwort) betroffen sind.
3. Firefox Monitor und Google Password Checkup
Auch Mozilla und Google bieten integrierte Prüftools an. Firefox Monitor nutzt die HIBP-Datenbank, Google prüft automatisch alle in Chrome gespeicherten Passwörter und warnt Sie bei einem Fund in den Einstellungen unter „Passwörter → Sicherheitscheck".
Vergleich der wichtigsten Prüfdienste
| Dienst | Anbieter | Prüfung von | Sprache | DSGVO-konform |
|---|---|---|---|---|
| Have I Been Pwned | Troy Hunt (AU) | E-Mail + Passwort | Englisch | Ja (Hash-Verfahren) |
| HPI Identity Leak Checker | Hasso-Plattner-Institut (DE) | Deutsch | Ja | |
| Firefox Monitor | Mozilla (US) | Deutsch | Ja | |
| Google Password Checkup | Google (US) | Gespeicherte Passwörter | Deutsch | Teilweise |
| DeHashed | Privat (US) | E-Mail, Nutzername, IP | Englisch | Eingeschränkt |
Was tun, wenn ein Passwort geleakt wurde?
Wenn der Test positiv ausfällt, ist schnelles Handeln gefragt. Folgen Sie dieser Checkliste in genau dieser Reihenfolge:
- Passwort sofort ändern: Beginnen Sie mit dem betroffenen Dienst und wechseln Sie dort umgehend das Passwort.
- Alle Konten mit gleichem Passwort prüfen: Haben Sie dieses Passwort mehrfach verwendet? Ändern Sie es überall.
- Zwei-Faktor-Authentifizierung (2FA) aktivieren: Nutzen Sie wenn möglich eine Authenticator-App (z. B. Aegis, 2FAS) statt SMS.
- Konten auf verdächtige Aktivitäten prüfen: Kontrollieren Sie Login-Historie, verknüpfte Geräte und E-Mail-Weiterleitungen.
- Bank und Zahlungsdienste informieren: Bei Verdacht auf Missbrauch von Zahlungsdaten sofort sperren lassen.
- Vorfall dokumentieren: Bei finanziellem Schaden Anzeige bei der Polizei erstatten.
Besondere Vorsicht bei E-Mail-Konten
Ihr E-Mail-Postfach ist der Generalschlüssel zu Ihrer digitalen Identität. Wird es übernommen, können Angreifer Passwörter aller verknüpften Dienste zurücksetzen. Schützen Sie es daher mit einem besonders starken, einzigartigen Passwort und zwingend mit 2FA.
So erstellen Sie wirklich sichere Passwörter
Ein starkes Passwort ist die wichtigste Verteidigungslinie. Das BSI empfiehlt folgende Kriterien:
- Länge statt Komplexität: Mindestens 12 Zeichen, besser 16 oder mehr.
- Einzigartigkeit: Für jeden Dienst ein eigenes Passwort.
- Keine persönlichen Bezüge: Keine Namen, Geburtsdaten oder Haustiere.
- Zufälligkeit: Keine Wörter aus dem Wörterbuch.
Die Passphrase-Methode
Eine bewährte Technik ist die Bildung einer Passphrase aus vier bis sechs zufälligen Wörtern, z. B. „Kaktus-Mond-Gitarre-Wolke-42". Solche Phrasen sind leicht zu merken, aber extrem schwer zu knacken.
Passwort-Manager nutzen
Niemand kann sich dutzende komplexe Passwörter merken. Ein Passwort-Manager erzeugt und speichert diese sicher für Sie. Empfehlenswerte Optionen für den deutschen Markt:
- Bitwarden – Open Source, kostenlos, in Deutschland sehr beliebt.
- KeePassXC – Lokale Speicherung, maximale Kontrolle.
- 1Password – Kommerziell, sehr benutzerfreundlich.
- Proton Pass – Schweizer Anbieter mit starkem Datenschutz.
Prävention: So minimieren Sie das Risiko dauerhaft
Prüfen allein reicht nicht – wirksamer Schutz ist Prävention. Folgende Massnahmen reduzieren Ihr Angriffsrisiko erheblich.
Einmalige E-Mail-Adressen bei Registrierungen
Nutzen Sie für Newsletter, Gewinnspiele oder einmalige Anmeldungen Aliasdienste wie SimpleLogin oder Addy.io. So bleibt Ihre Haupt-E-Mail-Adresse verborgen und kann nicht in Combo-Listen landen.
Vorsicht bei verkürzten Links
Phishing-Angriffe setzen häufig auf verschleierte URLs. Prüfen Sie Links immer vor dem Klick. Seriöse Kürzungsdienste wie Lunyb bieten transparente Vorschauen und Klickstatistiken, sodass Sie das Ziel vor dem Aufruf sehen können. Wer selbst Links teilt, kann so Vertrauen bei Empfängern schaffen – mehr dazu in unserem Vergleich der besten URL-Kürzungsdienste 2026.
Regelmässige Sicherheitsprüfung einplanen
Setzen Sie sich eine Erinnerung, alle drei bis sechs Monate Ihre wichtigsten E-Mail-Adressen gegen die Leak-Datenbanken zu prüfen. Viele Passwort-Manager (z. B. Bitwarden Premium) bieten diese Funktion automatisiert an.
Zusätzliche Schutzmassnahmen
- Verschlüsseltes DNS (DoH/DoT): Schützt vor Umleitungen auf Phishing-Seiten.
- Browser mit Trackingschutz: Firefox, Brave oder Mullvad Browser.
- Software aktuell halten: Updates schliessen bekannte Sicherheitslücken.
- Phishing-Schulung: Lernen Sie, verdächtige Nachrichten zu erkennen – siehe unseren Leitfaden zur Erkennung von Betrugs-Telefonnummern.
Was Unternehmen und Behörden tun
Die Datenschutz-Grundverordnung (DSGVO) verpflichtet Unternehmen, Datenpannen innerhalb von 72 Stunden an die zuständige Aufsichtsbehörde zu melden. Die oder der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) sowie die Landesdatenschutzbehörden führen entsprechende Register. Betroffene müssen laut Art. 34 DSGVO benachrichtigt werden, wenn ein hohes Risiko für ihre Rechte besteht.
Haben Sie eine Benachrichtigung erhalten? Nehmen Sie diese ernst, auch wenn der Vorfall länger zurückliegt. Oft werden Datenbestände erst Jahre später im Darknet veröffentlicht. Bei Verdacht auf Identitätsmissbrauch sollten Sie zusätzlich eine Meldung erstatten und Ihre Konten engmaschig überwachen.
Fazit
Passwort-Leaks sind heute leider Alltag – aber Sie sind ihnen nicht hilflos ausgeliefert. Mit Diensten wie Have I Been Pwned oder dem HPI Identity Leak Checker prüfen Sie in Sekunden, ob Ihre Daten betroffen sind. Entscheidend ist die Kombination aus regelmässiger Prüfung, starken Einzelpasswörtern, einem Passwort-Manager und Zwei-Faktor-Authentifizierung. Wer diese Grundregeln beherzigt, macht sich für Cyberkriminelle unattraktiv – und schützt seine digitale Identität nachhaltig.
Häufig gestellte Fragen (FAQ)
Ist es sicher, mein Passwort auf einer Prüfseite einzugeben?
Bei seriösen Anbietern wie Have I Been Pwned ja: Dort wird Ihr Passwort nicht im Klartext übertragen, sondern über ein sogenanntes k-Anonymity-Hash-Verfahren geprüft. Nur die ersten fünf Zeichen des SHA-1-Hashes verlassen Ihr Gerät. Vermeiden Sie unbekannte Webseiten, die Ihr Passwort im Klartext verlangen.
Was bedeutet es, wenn meine E-Mail-Adresse in einem Leak auftaucht, aber kein Passwort angezeigt wird?
Das bedeutet, dass Ihre Adresse in einer Datenpanne enthalten war, der genaue Passwortinhalt aber nicht öffentlich einsehbar ist. Vorsicht ist trotzdem geboten: Ändern Sie sicherheitshalber das Passwort beim betroffenen Dienst und aktivieren Sie 2FA.
Wie oft sollte ich meine Passwörter prüfen?
Eine Prüfung alle drei bis sechs Monate ist empfehlenswert. Zusätzlich sollten Sie sofort reagieren, wenn Sie eine Benachrichtigung über eine Datenpanne erhalten oder verdächtige Login-Versuche bemerken.
Kann ich auch alte, nicht mehr genutzte Konten vernachlässigen?
Nein, im Gegenteil. Alte Konten mit schwachen oder wiederverwendeten Passwörtern sind beliebte Einfallstore. Löschen Sie nicht mehr benötigte Konten aktiv – viele Dienste bieten dafür eine Option in den Einstellungen oder reagieren auf eine formlose Anfrage gemäss Art. 17 DSGVO („Recht auf Löschung").
Hilft ein häufiger Passwortwechsel grundsätzlich gegen Leaks?
Nein, der regelmässige „Zwangswechsel" gilt heute als überholt – auch das BSI hat seine Empfehlung dazu angepasst. Wichtiger sind lange, einzigartige Passwörter kombiniert mit 2FA. Wechseln Sie nur dann, wenn ein konkreter Verdacht auf Kompromittierung besteht.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
So erkennen Sie eine Betrugs-Telefonnummer: Der komplette Leitfaden 2026
Telefonbetrug nimmt in Deutschland stark zu. Dieser Leitfaden zeigt Ihnen die wichtigsten Warnsignale, verdächtigen Vorwahlen und bewährte Methoden, um eine Betrugs-Telefonnummer sicher zu erkennen. So schützen Sie sich und Ihre Angehörigen effektiv vor Schockanrufen, Spoofing und Phishing.
Betrugsnummer melden: Die komplette Anleitung für Deutschland 2026
Telefonbetrug nimmt in Deutschland zu – doch viele wissen nicht, wie und wo sie eine Betrugsnummer melden können. Diese Anleitung erklärt Schritt für Schritt die Meldung bei Bundesnetzagentur, Polizei und Telefonanbieter. Inklusive Checkliste zur Beweissicherung und Präventionstipps.
Umgekehrte Bildersuche: So finden Sie Ihre Fotos im Netz
Die umgekehrte Bildersuche hilft Ihnen, Ihre Fotos im Netz zu finden und Missbrauch aufzudecken. Unser Leitfaden 2026 zeigt die besten Dienste, rechtliche Schritte und Datenschutz-Tipps. So behalten Sie die Kontrolle über Ihre digitale Identität.
QR Code kostenlos erstellen: Die komplette Anleitung 2026
QR-Codes verbinden die physische mit der digitalen Welt. In dieser Anleitung erfahren Sie, wie Sie einen QR-Code kostenlos erstellen, welche Tools sich eignen und worauf Sie bei Design, Tracking und Datenschutz nach DSGVO achten müssen.