Wurde Mein Passwort Geleakt? So Prüfen Sie es in 2026
Milliarden von Zugangsdaten kursieren in Datenleck-Datenbanken im Internet. Wer heute noch die gleichen Passwörter über Jahre hinweg nutzt, riskiert, dass Kriminelle bereits Zugriff auf E-Mail-Konten, Online-Shops oder Bankdienste haben – ohne dass Betroffene es bemerken. In diesem Leitfaden erfahren Sie, wie Sie in wenigen Minuten prüfen können, ob Ihr Passwort geleakt wurde, welche seriösen Werkzeuge Sie dafür nutzen sollten und wie Sie im Ernstfall richtig reagieren.
Was bedeutet ein geleaktes Passwort?
Ein geleaktes Passwort ist ein Zugangsdatum, das durch ein Datenleck, einen Hackerangriff oder eine Sicherheitslücke bei einem Onlinedienst öffentlich oder in kriminellen Kreisen zugänglich geworden ist. Solche Passwörter tauchen in Sammlungen im Darknet, auf Pastebins oder in sogenannten „Combo Lists" auf, die von Angreifern für automatisierte Login-Versuche (Credential Stuffing) verwendet werden.
In den letzten Jahren wurden weltweit Milliarden Datensätze veröffentlicht – von großen Diensten wie LinkedIn, Adobe, Dropbox bis hin zu kleineren deutschen Foren und Shops. Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) sowie das Bundesamt für Sicherheit in der Informationstechnik (BSI) warnen regelmäßig vor den Folgen.
Warum sind geleakte Passwörter so gefährlich?
- Wiederverwendung: Viele Nutzer verwenden dasselbe Passwort für mehrere Dienste. Ein Leck bei einem Anbieter kompromittiert dadurch alle anderen Konten.
- Automatisierte Angriffe: Kriminelle testen geleakte Zugangsdaten mit Bots bei Hunderten Diensten gleichzeitig.
- Identitätsdiebstahl: Mit Zugriff auf ein E-Mail-Konto können Angreifer Passwörter anderer Dienste zurücksetzen.
- Finanzielle Schäden: Zugriff auf Banking-, PayPal- oder Kreditkarten-Konten kann zu direkten Verlusten führen.
Passwort geleakt prüfen: Die besten Methoden im Überblick
Um zu prüfen, ob Ihr Passwort oder Ihre E-Mail-Adresse geleakt wurde, gibt es mehrere etablierte, seriöse Werkzeuge. Diese Dienste vergleichen Ihre Daten mit bekannten Datenleck-Datenbanken – ohne Ihre Passwörter im Klartext zu übertragen.
Vergleich der wichtigsten Prüfdienste
| Dienst | Anbieter | Prüft | Sprache | Kostenlos |
|---|---|---|---|---|
| HPI Identity Leak Checker | Hasso-Plattner-Institut (Deutschland) | E-Mail-Adresse | Deutsch | Ja |
| Have I Been Pwned | Troy Hunt (Australien) | E-Mail + Passwort | Englisch | Ja |
| Firefox Monitor | Mozilla | E-Mail-Adresse | Deutsch | Ja |
| Google Passwort-Check | Gespeicherte Passwörter | Deutsch | Ja | |
| BSI Sicherheitscheck | BSI | E-Mail-Adresse | Deutsch | Ja |
Schritt-für-Schritt: So prüfen Sie Ihr Passwort auf Lecks
Die Prüfung dauert in der Regel weniger als fünf Minuten und ist kostenlos. Folgen Sie dieser Anleitung, um systematisch zu kontrollieren, ob Ihre Zugangsdaten kompromittiert wurden.
1. HPI Identity Leak Checker nutzen (empfohlen für Deutschland)
- Öffnen Sie die Website sec.hpi.de/ilc in Ihrem Browser.
- Geben Sie Ihre E-Mail-Adresse in das Suchfeld ein.
- Klicken Sie auf „E-Mail-Adresse prüfen".
- Sie erhalten innerhalb weniger Minuten eine E-Mail mit einer detaillierten Auswertung, welche Ihrer Daten (Name, Adresse, Telefonnummer, Passwort) in welchem bekannten Leck aufgetaucht sind.
- Notieren Sie sich die betroffenen Dienste und die Art der geleakten Daten.
Der Vorteil des HPI-Checkers: Er wird von einer renommierten deutschen Forschungseinrichtung betrieben, arbeitet DSGVO-konform und liefert besonders detaillierte Berichte.
2. Have I Been Pwned für schnelle Prüfung
- Besuchen Sie haveibeenpwned.com.
- Geben Sie Ihre E-Mail-Adresse ein und klicken Sie auf „pwned?".
- Prüfen Sie die Liste der Datenlecks, in denen Ihre Adresse auftaucht.
- Wechseln Sie zusätzlich zum Reiter „Passwords" und geben Sie ein Passwort ein, das Sie überprüfen möchten. Der Dienst nutzt k-Anonymity – Ihr Passwort wird niemals vollständig übertragen.
3. Google Passwort-Check im Browser
- Öffnen Sie Chrome und rufen Sie passwords.google.com auf.
- Melden Sie sich mit Ihrem Google-Konto an.
- Klicken Sie auf „Passwortcheck" und danach auf „Jetzt prüfen".
- Google zeigt Ihnen kompromittierte, wiederverwendete und schwache Passwörter an.
- Ändern Sie betroffene Passwörter direkt über die Vorschläge.
4. Firefox Monitor und integrierte Warnungen
Firefox Monitor (monitor.firefox.com) benachrichtigt Sie automatisch per E-Mail, wenn Ihre Adresse in einem neuen Leck auftaucht. Für Nutzer, die keinen dedizierten Passwortmanager verwenden, ist dies eine der bequemsten Lösungen.
Wie funktioniert die sichere Prüfung technisch?
Seriöse Passwort-Prüfdienste übertragen Ihr Passwort niemals im Klartext. Stattdessen kommt das Verfahren der k-Anonymität zum Einsatz.
Das Prinzip der k-Anonymität
- Ihr Browser berechnet lokal einen SHA-1-Hash Ihres Passworts.
- Nur die ersten fünf Zeichen dieses Hashes werden an den Server gesendet.
- Der Server antwortet mit allen bekannten Hash-Endungen, die mit diesen fünf Zeichen beginnen (häufig mehrere Hundert Einträge).
- Ihr Browser vergleicht lokal, ob Ihr vollständiger Hash in dieser Liste enthalten ist.
Dadurch erfährt der Anbieter niemals Ihr tatsächliches Passwort. Diese Methode wird beispielsweise von Have I Been Pwned und dem Google Passwort-Check verwendet.
Was tun, wenn Ihr Passwort geleakt wurde?
Wenn die Prüfung ergibt, dass Ihr Passwort kompromittiert ist, sollten Sie umgehend handeln. Jede Verzögerung erhöht das Risiko, dass Kriminelle Ihre Konten übernehmen.
Sofortmaßnahmen in der richtigen Reihenfolge
- Passwort ändern: Beginnen Sie mit dem betroffenen Dienst und allen anderen Konten, bei denen Sie dasselbe Passwort verwendet haben.
- Zwei-Faktor-Authentifizierung (2FA) aktivieren: Nutzen Sie eine Authenticator-App wie Aegis, 2FAS oder Google Authenticator statt SMS-Codes.
- Einzigartige Passwörter erstellen: Jeder Dienst sollte ein eigenes, langes Passwort erhalten (mindestens 16 Zeichen).
- Passwortmanager nutzen: Tools wie Bitwarden, KeePassXC oder 1Password speichern und generieren sichere Passwörter.
- Login-Aktivitäten prüfen: Kontrollieren Sie die Sitzungsverläufe Ihrer wichtigsten Konten (E-Mail, Banking, Social Media).
- Bank informieren: Bei kompromittierten Zahlungsdaten sofort die Bank oder den Zahlungsdienst kontaktieren.
Ausführliche Handlungsempfehlungen finden Sie in unserem Leitfaden Datenleck: Was tun als Betroffener – Sofortmaßnahmen 2026.
Wie Sie sich langfristig vor Passwort-Leaks schützen
Ein einmaliger Check reicht nicht aus. Datenlecks werden fast täglich bekannt, weshalb ein kontinuierlicher Schutz notwendig ist.
Die 7 wichtigsten Schutzmaßnahmen
- Passwortmanager einführen: Er generiert und speichert für jeden Dienst ein einzigartiges Passwort.
- Master-Passwort besonders schützen: Verwenden Sie eine lange Passphrase (mindestens 20 Zeichen) und aktivieren Sie 2FA für den Manager selbst.
- Regelmäßig prüfen: Setzen Sie sich einen Kalender-Reminder, um Ihre E-Mail-Adressen alle 3–6 Monate zu prüfen.
- Warnungen abonnieren: Firefox Monitor und Have I Been Pwned bieten kostenlose Benachrichtigungen bei neuen Leaks.
- Phishing erkennen lernen: Viele Zugangsdaten werden nicht durch Hacks, sondern durch Phishing-Mails erbeutet.
- Getrennte E-Mail-Adressen nutzen: Verwenden Sie unterschiedliche Adressen für Banking, Shopping und Newsletter.
- Sichere Netzwerkeinstellungen: Aktivieren Sie verschlüsseltes DNS (DoH/DoT) und nutzen Sie datenschutzfreundliche Browser wie Firefox oder Brave.
Sichere Passwörter erstellen: Die Diceware-Methode
Merkbare, aber sichere Passwörter erstellen Sie mit der Diceware-Methode: Wählen Sie 5–7 zufällige Wörter aus einer Wortliste und kombinieren Sie sie mit Zahlen und Sonderzeichen. Beispiel: Kaffee!Baum7Regen$Wolke2Fahrrad. Solche Passphrasen sind rechnerisch praktisch nicht knackbar und dennoch einprägsam.
Sonderfall: Geschäftliche und geteilte Konten
Besonders kritisch wird ein Passwort-Leak, wenn geschäftliche Konten betroffen sind. Hier haften Unternehmen unter Umständen für Schäden Dritter – insbesondere unter der DSGVO.
Pflichten von Unternehmen
- Meldepflicht: Datenschutzverletzungen mit Risiko für Betroffene müssen innerhalb von 72 Stunden an die zuständige Datenschutzbehörde gemeldet werden.
- Betroffeneninformation: Bei hohem Risiko müssen die betroffenen Personen direkt informiert werden.
- Dokumentation: Jeder Vorfall muss intern dokumentiert werden – auch wenn keine Meldepflicht besteht.
Details zu Ihren Rechten und Pflichten finden Sie in unserem Artikel Datenschutz in Deutschland: Ihre Rechte im Überblick 2026. Wenn Sie eine Beschwerde einreichen möchten, hilft Ihnen die Anleitung BfDI Beschwerde einreichen: Schritt für Schritt weiter.
Sichere Links teilen – zusätzliche Schutzebene
Ein oft übersehener Aspekt: Wenn Sie Links per E-Mail, Messenger oder auf Social Media teilen, können darin enthaltene Tracking-Parameter Rückschlüsse auf Ihre Identität ermöglichen. Nutzen Sie einen datenschutzfreundlichen URL-Shortener wie Lunyb, um Links zu kürzen und Tracking-Parameter zu entfernen. So schützen Sie sich und die Empfänger vor ungewolltem Datenabfluss – insbesondere in professionellen Kontexten.
Für weiterführende Datenschutztipps auch für unsere österreichischen Leser lohnt sich der Blick in den Leitfaden Online-Privatsphäre in Österreich schützen.
Häufige Fehler bei der Passwort-Prüfung
Diese Fallen sollten Sie vermeiden
- Unseriöse Websites nutzen: Es kursieren Fake-Prüfdienste, die Ihre Eingaben sammeln. Verwenden Sie nur die oben genannten, etablierten Anbieter.
- Passwörter in Suchmaschinen eingeben: Niemals das Passwort direkt googeln – so wird es in Suchhistorien gespeichert.
- Nur einmal prüfen: Ein Check von vor einem Jahr ist wertlos. Neue Datenlecks kommen ständig hinzu.
- Passwörter nur leicht verändern: Aus „Sommer2023" wird „Sommer2024" – solche Muster werden von Angreifern erkannt.
- 2FA vernachlässigen: Ein starkes Passwort allein reicht nicht mehr. Zwei-Faktor-Authentifizierung ist Pflicht.
FAQ – Häufig gestellte Fragen
Ist es sicher, mein Passwort auf einer Website einzugeben, um es zu prüfen?
Bei seriösen Anbietern wie Have I Been Pwned oder dem HPI Identity Leak Checker ja. Diese Dienste nutzen k-Anonymität und übertragen Ihr Passwort niemals im Klartext. Vermeiden Sie unbekannte Websites, die eine solche Prüfung anbieten – hier besteht das Risiko, dass Ihre Daten missbraucht werden.
Wie oft sollte ich prüfen, ob mein Passwort geleakt wurde?
Empfehlenswert ist eine Prüfung alle 3–6 Monate sowie sofort nach Bekanntwerden eines größeren Datenlecks. Noch besser: Abonnieren Sie kostenlose Benachrichtigungsdienste wie Firefox Monitor oder Have I Been Pwned, die Sie automatisch informieren.
Was passiert, wenn ich mein Passwort trotz Warnung nicht ändere?
Das Risiko einer Kontoübernahme steigt drastisch. Kriminelle testen geleakte Zugangsdaten mit Bots bei Hunderten Diensten. Bei geschäftlichen Konten drohen zusätzlich Bußgelder nach der DSGVO, wenn dadurch personenbezogene Daten Dritter kompromittiert werden.
Kann ich mein altes Passwort nach einer Weile wieder verwenden?
Nein. Ein einmal geleaktes Passwort bleibt für immer in den Datenbanken der Angreifer und wird bei jedem neuen Credential-Stuffing-Angriff wieder getestet. Verwenden Sie ausschließlich neue, einzigartige Passwörter.
Reicht ein Passwortmanager als alleinige Schutzmaßnahme?
Ein Passwortmanager ist die wichtigste Basis, sollte aber immer mit Zwei-Faktor-Authentifizierung, regelmäßigen Passwort-Checks und aufmerksamem Umgang mit Phishing-Mails kombiniert werden. Sicherheit ist immer ein Zusammenspiel mehrerer Maßnahmen.
Fazit
Zu prüfen, ob Ihr Passwort geleakt wurde, ist heute keine Option mehr, sondern eine Notwendigkeit. Mit den vorgestellten Werkzeugen – insbesondere dem HPI Identity Leak Checker und Have I Been Pwned – können Sie in wenigen Minuten Klarheit schaffen. Kombinieren Sie regelmäßige Checks mit einem Passwortmanager, Zwei-Faktor-Authentifizierung und einzigartigen Passwörtern, um Ihre digitalen Konten dauerhaft zu schützen. Ihre digitale Sicherheit beginnt mit einem einzigen Klick: Prüfen Sie jetzt Ihre E-Mail-Adressen und schließen Sie mögliche Sicherheitslücken, bevor Kriminelle sie ausnutzen.
Protect your links with Lunyb
Create secure, trackable short links and QR codes in seconds.
Get Started FreeRelated Articles
QR Code Kostenlos Erstellen: Vollständige Anleitung 2026
Erfahren Sie in dieser Schritt-für-Schritt-Anleitung, wie Sie QR-Codes kostenlos erstellen, welche Anbieter DSGVO-konform arbeiten und worauf Sie bei Design, Sicherheit und Barrierefreiheit achten sollten. Inklusive Vergleichstabelle und FAQ für 2026.
Eine Betrugsnummer Melden: Vollständige Anleitung für Deutschland 2026
Eine Betrugsnummer korrekt zu melden schützt Sie und andere vor weiteren Schäden. Diese Schritt-für-Schritt-Anleitung zeigt, wie Sie in Deutschland bei Bundesnetzagentur, Polizei und weiteren Stellen richtig vorgehen – inklusive Sofortmaßnahmen bei bereits entstandenem Schaden.
So Erkennen Sie eine Betrugs-Telefonnummer: Anleitung 2026
Telefonbetrug nimmt 2026 rasant zu – von Enkeltrick über Ping-Anrufe bis zu KI-Deepfakes. Erfahren Sie in diesem umfassenden Leitfaden, welche Warnsignale eine Betrugs-Telefonnummer verraten, welche Tools bei der Prüfung helfen und wie Sie sich und Ihre Angehörigen wirksam schützen.
Umgekehrte Bildersuche: So Finden Sie Ihre Fotos Online (Anleitung 2026)
Die umgekehrte Bildersuche ermöglicht es, eigene Fotos online zu finden und Urheberrechtsverstöße aufzudecken. Erfahren Sie, welche Tools 2026 am besten funktionieren, wie Sie Google Lens, TinEye & Co. optimal nutzen und wie Sie Ihre Privatsphäre dabei schützen.