Titelgrafik: Passwörter & Online-Sicherheit für Zuhause, der Ratgeber 2026

Sicherheit

Passwörter & Online-Sicherheit für Zuhause: Der Ratgeber 2026

Von Daniel Ohiggins · Veröffentlicht: 7. Oktober 2026 · 18 min Lesezeit

Passwörter und Online-Sicherheit: die Kurzantwort

Kein Passwort ist allein eine Garantie. Doch die Reihenfolge der Schutzmaßnahmen ist klar: für jeden Dienst ein langes, einzigartiges Passwort, am besten aus dem Passwortmanager, dazu Zwei-Faktor-Authentisierung oder ein Passkey bei allen wichtigen Konten. Für das Heimnetzwerk kommen ein starkes, eigenes WLAN-Passwort, WPA2 oder WPA3 und ein getrenntes Gastnetz dazu. Wer diese Grundlagen umsetzt, deckt die häufigsten Angriffswege ab: erratene oder wiederverwendete Passwörter, Datenlecks, Phishing und unsicheres WLAN.

Der Passwort-Generator erzeugt für jedes Konto ein zufälliges, einmaliges Passwort, der Passwort-Check ordnet ein, ob ein Passwortmuster bereits bekannt und zu schwach ist. Unser Spielplan Sicherheits-Setup führt dich Schritt für Schritt durch die Einrichtung der wichtigsten Konten und Geräte.

Metallenes Vorhängeschloss mit Schlüssel, Symbol für Verschlüsselung und Zugangsschutz

Warum ein Passwort allein nicht reicht

Ein Passwort ist nur ein einzelnes Wissensmerkmal. Wird es erraten, wiederverwendet, durch Phishing abgegriffen oder aus einem Datenleck gewonnen, öffnet es den Zugang unmittelbar. Angreifer nutzen dafür ganz unterschiedliche Techniken, und die passende Gegenwehr hängt von der Art des Angriffs ab.

VerfahrenWas passiertWas hilft dagegen
Brute-ForceEin Programm probiert systematisch Zeichenkombinationen durch.Länge, Rate-Limits, Zwei-Faktor-Authentisierung, Passkeys
WörterbuchangriffHäufige Wörter, Namen und Tastaturmuster werden erraten.Keine Wörterbuchwörter oder persönlichen Angaben allein verwenden
RegelangriffBekannte Wörter werden nach Mustern verändert, etwa Großbuchstabe am Anfang, Ziffer am Ende.Keine vorhersehbaren Ersetzungen, besser zufällige Passwörter oder Passphrasen
Credential StuffingGestohlene E-Mail- und Passwort-Kombinationen werden automatisiert bei anderen Diensten getestet.Ein einzigartiges Passwort je Dienst, 2FA oder Passkey
Phishing und InfostealerZugangsdaten werden auf gefälschten Seiten abgefangen oder direkt vom Gerät gestohlen.URL prüfen, Passkey verwenden, Geräte schützen, Sitzungen widerrufen

Bei einem Online-Login kann der Dienst Anmeldeversuche begrenzen oder verzögern. Bei einem Offline-Angriff besitzt der Angreifer dagegen eine gestohlene Passwortdatenbank und kann die Hashes in Ruhe angreifen. Wie gut du dabei geschützt bist, hängt davon ab, wie der Dienst das Passwort gespeichert hat. Ein Dienst sollte Passwörter nie im Klartext ablegen, sondern mit einem adaptiven Verfahren einen Hash bilden. MD5 und SHA-1 sind dafür ungeeignet, weil sie zu schnell rechnen. Verbreitet sind noch bcrypt und als moderne, empfohlene Wahl Argon2id, die bewusst langsam und speicherintensiv arbeiten (Stand 2026).

Ein Salt ist ein pro Passwort zufälliger Zusatzwert, der beim Hashing mitverarbeitet wird. Er sorgt dafür, dass dasselbe Passwort bei zwei Konten unterschiedliche Hashes ergibt und vorberechnete Regenbogentabellen nutzlos macht. Salt macht ein schwaches Passwort aber nicht stark.

Die wichtigste Erkenntnis für den Alltag: Länge schlägt vorhersehbares Komplexitätsmuster. Mehr unabhängige Zufallszeichen vergrößern den Suchraum stärker als erzwungene Sonderzeichen, die viele nach demselben Schema setzen. Was zählt, sind einzigartige, zufällige und für jeden Dienst neue Passwörter.

Was ein starkes Passwort 2026 wirklich ausmacht

Die Empfehlungen der Fachstellen sind inzwischen erstaunlich einig, auch wenn sie unterschiedlich formuliert sind. Das BSI und die Verbraucherzentrale nennen zwei Wege: ein kürzeres, komplexes Passwort mit mindestens 8, besser 12 Zeichen und vier Zeichenarten, oder ein längeres mit mindestens 25 Zeichen und mindestens zwei Zeichenarten. Der technische Standard NIST SP 800-63B-4 verlangt für Ein-Faktor-Passwörter mindestens 15 Zeichen, bei Passwörtern als Teil eines Mehr-Faktor-Verfahrens mindestens 8, und untersagt erzwungene Zeichenarten-Regeln (Stand 2026).

HerausgeberEmpfehlung
BSIKurz und komplex: mindestens 8, besser 12 Zeichen mit vier Zeichenarten, oder sehr lang mit mindestens 25 Zeichen und zwei Zeichenarten. Für WLAN mindestens 20 Zeichen.
VerbraucherzentraleMindestens 8, besser 12 Zeichen bei vier Zeichenarten, ab 25 Zeichen genügen zwei. Für jeden Dienst ein eigenes Passwort, möglichst 2FA.
NIST SP 800-63B-4Ein-Faktor-Passwörter mindestens 15 Zeichen, mindestens 8 bei Mehr-Faktor-Nutzung, keine zusätzlichen Zeichenklassen-Regeln, Blockliste kompromittierter Passwörter.
BSI zu PasswortwechselKein turnusmäßiger, anlassloser Passwortwechsel. Ändern bei Verdacht auf Kompromittierung.

Eine überraschende Folge dieser Leitlinien: das Sonderzeichen-Hopping ist out. Erzwungene Mischungen aus Groß- und Kleinbuchstaben, Zahlen und Symbolen führen oft zu vorhersehbaren Varianten wie „Passwort1!“. Stattdessen setzen Dienste auf Länge und blockieren häufige oder bereits geleakte Passwörter. Das heißt für dich: Nimm ein langes, zufälliges, einmaliges Passwort, statt ein kurzes mit vielen Sonderzeichen zu zwingen.

Es gibt trotzdem keinen Passwortwert, der dich gegen Phishing, Schadsoftware oder einen Datenbankdiebstahl garantiert schützt. Für wichtige Konten kommt deshalb immer ein zweiter Faktor dazu.

Passphrasen: lang, merkbar, einmalig

Eine Passphrase ist ein Passwort aus mehreren Wörtern. Sie lässt sich oft leichter merken und tippen als eine gleich lange Zufallszeichenfolge, und sie ist gerade dann stark, wenn die Wörter zufällig und unabhängig gewählt werden, nicht als bekannte Redewendung oder persönlicher Satz. Vier oder mehr zufällig ausgewählte Wörter sind ein verständlicher Ausgangspunkt.

Dafür eignet sich unser Passphrase-Generator, der mehrere zufällige Wörter aus einer großen Liste zu einer merkbaren Einheit verbindet. Eine Passphrase ist ideal für Geheimnisse, die du selbst eingeben musst, etwa das Master-Passwort des Passwortmanagers. Für gewöhnliche Konten ist ein kryptografisch zufällig generiertes Passwort im Manager meist die bessere Wahl. Der Passwort-Merkspruch hilft, ein einzelnes selbst gewähltes Passwort verlässlich zu erinnern.

Vorhängeschloss mit offenem Innenteil, Symbol für die Mechanik dahinter

Passwortmanager: der bequemste Weg zu einzigartigen Passwörtern

Ein Passwortmanager sammelt alle Zugangsdaten in einem verschlüsselten Tresor. Je nach Produkt liegt er lokal auf einem Gerät oder wird verschlüsselt mit einem Cloud-Dienst synchronisiert. Du entsperrst ihn mit einem Master-Passwort, per Biometrie oder einem weiteren Faktor. Manager erzeugen einzigartige Passwörter, sortieren Logins nach Dienst und füllen Zugangsdaten nur auf der passenden Domain aus, was auch gegen Phishing hilft.

Fünf Dinge zählen bei der Auswahl: Plattformen, die der ganze Haushalt nutzt, die Art der Synchronisierung (Cloud mit Ende-zu-Ende-Verschlüsselung oder lokale Datei), unabhängige Audits und klare Verschlüsselung, eine verständliche Wiederherstellung bei vergessenem Master-Passwort oder verlorenem Gerät, und die Kosten nach der Probezeit.

AnbieterSpeicherung und QuelloffenheitGrobe Kosten, privat
BitwardenCloud-Sync, Ende-zu-Ende-Verschlüsselung, Quellcode offenBasis kostenlos, Premium etwa 19,80 US-Dollar im Jahr, Familie etwa 47,88 US-Dollar
1PasswordCloud-Sync, proprietärEinzelperson regulär etwa 3,99 US-Dollar im Monat, Familie etwa 5,99 US-Dollar
Proton PassCloud-Sync, Ende-zu-Ende-Verschlüsselung, Open SourceKostenlose Stufe verfügbar, Pass Plus preisabhängig
KeePass 2Lokale verschlüsselte Datenbankdatei, Open Source0 Euro

Preise ändern sich nach Land, Währung, Steuern und Abrechnungsintervall, die Zahlen sind Größenordnungen aus den offiziellen Anbieterangaben. Worauf es beim Master-Passwort ankommt: lang, einzigartig und nirgendwo sonst verwendet. Beim Cloud-Manager zudem die Zwei-Faktor-Authentisierung für das Managerkonto einschalten. Wer sein Master-Passwort vergisst, kann je nach Produkt den Zugriff dauerhaft verlieren, darum die Wiederherstellung vorab verstehen.

Ein Manager ersetzt übrigens weder Geräteupdates noch Zweifaktor-Authentisierung. Aber er macht einzigartige Passwörter alltagstauglich, statt sie unmöglich zu machen. So können wir den Druck nachlassen, das eigene Passwort zu merken: Passwort-Generator erzeugt einen neuen Wert pro Konto, und der Passwort-Härter zeigt, wie man eine schwache Wahl verbessert, bis man das Passwort gestärkt und überall einzigartig gehalten hat.

Zwei-Faktor-Authentisierung: der zweite Riegel

Selbst ein starkes Passwort wird nutzlos, wenn es gestohlen wird. Zwei-Faktor-Authentisierung (2FA) verlangt neben Wissen (Passwort) noch einen Faktor, meist etwas, das du besitzt (Gerät, Sicherheitsschlüssel) oder bist (Biometrie). MFA ist der Oberbegriff für zwei oder mehr Faktoren. Zwei Codes oder zwei Passwörter sind nicht automatisch zwei unterschiedliche Faktoren, entscheidend ist, dass die Kategorien verschieden sind.

VerfahrenSicherheitsbildKomfortKosten
TOTP in Authenticator-AppGut gegen Passwortdiebstahl und SIM-Swapping, Codes können aber durch Echtzeit-Phishing abgefangen werdenMittel, Code ablesen und eingebenMeist kostenlos
SMS-CodeSchwächste verbreitete Option wegen SIM-Swapping und TelekommunikationsrisikenHoch, Code kommt automatischMeist ohne gesonderte Kosten
Push-BestätigungGut, anfällig für unachtsames Bestätigen, je nach Umsetzung PhishingHoch, Annehmen oder AblehnenIn der Regel kostenlos
Hardware-SicherheitsschlüsselSehr hoch und phishing-resistent bei korrektem FIDO2/WebAuthnMittel, Schlüssel bereithaltenEinmaliger Kauf
Backup-/Recovery-CodesEinmalige Notfallcodes, gut für die WiederherstellungNiedrig im Alltag, hoch im NotfallKostenlos
PasskeySehr hoch gegen Phishing und Passwort-WiederverwendungSehr hoch, Geräte-PIN oder BiometrieMeist ohne Zusatzkosten

Kein Verfahren ist unabhängig von Gerät, Implementierung und Wiederherstellung absolut sicher. CISA ordnet FIDO und WebAuthn als phishing-resistente MFA ein und nennt SMS-Risiken wie SIM-Swap ausdrücklich (Stand 2023-01). Für das E-Mail-Hauptkonto, Banking, den Passwortmanager und Konten mit Wiederherstellungsfunktion gilt: die stärkste praktikable Option wählen, in der Regel TOTP oder ein Passkey.

TOTP in der Praxis: Dienst und App teilen beim Einrichten ein geheimes Seed, aus dem beide synchron einen zeitlich wechselnden Einmalcode berechnen, standardmäßig alle 30 Sekunden (Stand 2011-05). Der QR-Code beim Einrichten enthält dieses geheime Seed und darf nicht in Screenshots, Chats oder unverschlüsselte Notizen wandern. Zum Einrichten scannt man den Code nur in der installierten Authenticator-App, bestätigt einen Einmalcode und sichert sofort die angebotenen Wiederherstellungs- oder Backup-Codes. Bewährte Apps sind Google Authenticator, Aegis (Android, quelloffen), Ente Auth oder Bitwarden Authenticator.

Passkeys: der Login ohne Passwort

Ein Passkey löst das Passwort durch Public-Key-Kryptografie ab. Beim Einrichten erzeugt dein Gerät ein Schlüsselpaar: Der private Schlüssel bleibt bei dir, der Dienst speichert nur den öffentlichen. Beim Login stellt der Dienst eine Challenge, die dein Gerät mit dem privaten Schlüssel signiert, lokal freigegeben über PIN oder Biometrie. Deine biometrischen Daten verlassen das Gerät dabei nie. Weil der Login an die registrierte Website gebunden ist, schützt ein Passkey zuverlässig vor klassischem Phishing (Stand 2026).

MerkmalPasswortPasskey
GeheimnisNutzer und Dienst prüfen ein PasswortPrivater Schlüssel bleibt beim Gerät, Dienst hat nur den öffentlichen
PhishingPasswort kann auf einer Fake-Seite eingegeben werdenAnmeldung ist an die registrierte Website gebunden
WiederverwendungHäufiges RisikoEigener Schlüssel pro Website
BedienungMerken, eingeben oder Manager ausfüllenGerät entsperren und lokal bestätigen
WiederherstellungKonto-Reset beim DienstSync-Anbieter, Gerätezugang und Recovery-Verfahren

Die Verbreitung wächst schnell. FIDO Alliance berichtet aus einer Verbraucherbefragung mit 11.000 Erwachsenen in zehn Ländern, darunter Deutschland: 90 Prozent kennen Passkeys, 75 Prozent haben mindestens einen aktiviert, 49 Prozent nutzen sie regelmäßig, wenn verfügbar, und weltweit schätzt FIDO rund fünf Milliarden aktive Passkeys (Stand 2026). Diese Werte sind global, keine spezifische Deutschlandquote. Das BSI veröffentlichte 2026 mit TR-03188 einen Stand für Betreiber von Passkey-Servern (Stand 2026).

Ob der Passkey auf dem Gerät bleibt oder in einer Cloud synchronisiert wird, entscheidet über Komfort und Wiederherstellung. Synchronisierte Passkeys (über iOS-Schlüsselbund, Google oder Windows Hello) sind bequemer, hängen aber an der Kontowiederherstellung des Anbieters. Gerätegebundene Passkeys verlassen das Gerät nicht, können aber bei Verlust aussperren, wenn kein Zweitschlüssel oder anderer Recovery-Weg registriert ist. Wer einen Dienst nutzt, bei dem sich ein Passkey gut umsetzen lässt, sollte ihn aktivieren, aber für kritische Konten einen zweiten Weg und Recovery-Codes bereithalten.

Schlüssel und Glühbirne auf einem Holztisch, Symbol für Zugang und Lösungen

Backup und Wiederherstellung: der unterschätzte Teil

Die meisten Aussperrungen entstehen nicht durch einen Angriff, sondern durch ein verlorenes Handy oder ein vergessenes Master-Passwort. Darum gehören Recovery-Codes und Backups zur Sicherheit dazu. Recovery-Codes sind einzeln verwendbare Ersatzschlüssel, die du sofort nach der Erstellung sichern solltest, am besten offline und getrennt vom Telefon, nicht in unverschlüsselten Screenshots, E-Mails oder Cloud-Notizen. Wurde ein Code genutzt, markierst du ihn als verbraucht, nach Verdacht auf Offenlegung widerrufst du ihn.

Für die Authenticator-App gilt dasselbe: TOTP-Seeds müssen vor einem Geräteverlust auf ein neues Gerät übertragen werden können, per verschlüsseltem Export, App-Sync oder erneutem Setup in jedem Dienst. Eine Neuinstallation der App allein stellt die Seeds nicht wieder her. Ein verschlüsseltes Backup ohne erinnerbares Passwort hilft im Notfall nicht.

Wenn du ein Gerät verlierst: zuerst Zugang zum E-Mail-Konto und Passwortmanager sichern, dann Authenticator- und Passkey-Backups wiederherstellen, am Ende alte Geräte und Sitzungen beim Dienst entfernen. Legt euch für die wichtigsten Konten vorab mindestens zwei unabhängige Wege an, zum Beispiel Passkey plus Recovery-Codes oder ein primärer plus ein Ersatz-Sicherheitsschlüssel. Support-Mitarbeitende fragen nie nach deinem Master-Passwort, kompletten Seeds oder Recovery-Codes, gib sie in keinem Fall heraus.

Zur Geräte-PIN: vier bis sechs Ziffern sind eine übliche Länge, aber keine Garantie. Eine PIN, die nur ein lokales Gerät entsperrt, ist nicht dasselbe wie ein Passwort für ein Online-Konto, das an den Server geht und dort anfällig für Raten-Angriffe ist (Stand 2025-07). Eine zufällige, nicht wiederverwendete PIN statt eines Geburtstags hilft, unser PIN-Generator liefert dafür einen Vorschlag.

WLAN sicher einrichten: so schützt du dein Heimnetzwerk

Der Router ist die zentrale Tür zum Zuhause. Ein übernommener Router oder ein schwaches WLAN-Passwort kann viele Geräte zugleich gefährden. Das BSI empfiehlt für WLAN mindestens WPA2, möglichst WPA3 (Stand 2026). WPA3 erschwert Offline-Wörterbuchangriffe deutlich, braucht aber Geräte, die es unterstützen. Ein Übergangsmodus bindet ältere Geräte ein, bietet aber nicht durchgehend den maximalen Schutz.

MerkmalWPA2-PersonalWPA3-Personal
AuthentifizierungGemeinsamer Netzwerkschlüssel (PSK)Moderner Handshake (SAE)
Schwaches WLAN-PasswortOffline-Angriffe auf aufgezeichnete Handshakes möglichOffline-Wörterbuchangriffe erschwert
AltgeräteSehr breit unterstütztÄltere Geräte können inkompatibel sein
MindestniveauWPA2 mit AES (CCMP)WPA3

Der wichtige Punkt: Auch WPA3 schützt vor schwachen Passwörtern nichts. Der WLAN-Schlüssel sollte lang, zufällig und nur für dieses eine Netzwerk gelten. Das BSI nennt für ein Gastnetz mindestens 20 zusammenhanglose Zeichen, WPA2 mindestens beziehungsweise WPA3 wenn verfügbar.

In sieben Schritten sicher aufgestellt:

  1. In der Routerverwaltung anmelden und das werkseitige Admin-Passwort durch ein langes, einmaliges Passwort ersetzen, das nicht dem WLAN-Passwort gleicht. Beim Erstellen hilft der Passwort-Generator.
  2. WLAN-Sicherheit auf WPA3 stellen, wenn alle Geräte kompatibel sind, sonst WPA2-AES. Keine veralteten WEP- oder TKIP-/WPA-Standards nutzen.
  3. Ein eigenes, zufälliges WLAN-Passwort vergeben, verschieden von der Routerverwaltung.
  4. Ein Gastnetz aktivieren, mit eigenem Passwort und Trennung vom Heimnetz. Smart-TV, Kameras, Lautsprecher und andere vernetzte Geräte nach Möglichkeit in dieses isolierte Netz legen.
  5. WPS, vor allem das PIN-Verfahren, deaktivieren, wenn es nicht gebraucht wird.
  6. Fernverwaltung des Routers ausschalten, falls nicht bewusst benötigt.
  7. Automatische Firmware-Updates aktivieren oder regelmäßig prüfen.

Freunde und Gäste bekommen nur den Gastzugang. Wer ihn als QR-Code teilt, sollte diesen Code für das Gastnetz erzeugen und nicht öffentlich aushängen oder ins Netz stellen, denn ein QR-Code überträgt die Zugangsdaten an jede Person, die ihn scannt oder fotografiert. Der WLAN-QR-Generator erzeugt passende QR-Codes, für das Hauptnetz ist er tabu.

Phishing, Smishing und Vishing erkennen

Phishing ist der häufigste Weg, an Zugangsdaten zu kommen. Gefälschte Mails, SMS und Anrufe geben sich als Bank, Paketdienst, Behörde oder Support aus. Gute Sprache, ein korrektes Logo und ein professionelles Layout sind kein Echtheitsbeweis. Nach dem Cybersicherheitsmonitor 2026 von BSI und Polizeilicher Kriminalprävention wurden 11 Prozent der Internetnutzenden im Vorjahr Opfer einer Straftat im Netz, am häufigsten Online-Shopping-Betrug (22 Prozent unter den Betroffenen), gefolgt von Fremdzugriff auf Online-Konten (14 Prozent), Onlinebanking-Betrug (13 Prozent) und Phishing (12 Prozent). 88 Prozent der Betroffenen meldeten einen Schaden, ein Drittel finanzielle Verluste (Stand 2026-05-11).

SignalWarum es verdächtig istSicherer nächster Schritt
Zeitdruck, Sperrung oder StrafandrohungSoll sorgfältige Prüfung verhindernNicht antworten, Absender über bekannten Kanal kontaktieren
Link zu Login, Zahlung oder DatenabgleichKann auf eine nachgebaute Website führenWebsite selbst eintippen oder Lesezeichen nutzen
Paketgebühr, Zoll oder fehlende AdresseHäufiger Smishing-VorwandSendung in der offiziellen App mit echter Trackingnummer prüfen
Unerwartete Rechnung oder MahnungAbsendername und Logo sind leicht nachzuahmenBestellung und Konto unabhängig prüfen
Anruf fordert TAN, Passwort oder FernzugriffSeriöse Stellen verlangen keine GeheimnisseAuflegen, Nummer eigenständig recherchieren
QR-Code an Rechnung oder BriefZieladresse ist vor dem Scannen unklarURL prüfen, im Zweifel Website manuell ansteuern
Absenderadresse weicht leicht abÄhnliche Buchstaben und Subdomains täuschenDomain vollständig lesen, nicht nur das Logo

Beim Smishing (per SMS) sind Paketgebühren und Zustellprobleme die häufigsten Vorwände, beim Vishing (per Anruf) die angebliche Bank, Polizei oder der Support mit manipulierter Caller-ID. Die Verbraucherzentrale dokumentiert aktuelle Muster in ihrem Phishing-Radar. Nie werden TANs, Einmalcodes, Passwörter oder Fernzugriff am Telefon herausgegeben.

Was tun, wenn du geklickt hast? Ein bloßer Klick ohne Dateneingabe macht das Gerät nicht automatisch krank, schließe den Tab und gib nichts ein. Hast du ein Passwort eingegeben, ändere es sofort über die echte Website oder App und ersetzte es überall, wo du es wiederverwendet hast, zuerst beim E-Mail-Konto und bei Zahlungsdiensten. Hast du Bank- oder Kartendaten preisgegeben oder eine Zahlung bestätigt, kontaktiere sofort deine Bank über die bekannte offizielle Nummer und lass Konto, Karte oder Zugang sperren, bei Bedarf über den Sperr-Notruf 116 116. Bei erteiltem Einmalcode oder Freigabe den Dienst sofort kontaktieren und Sitzungen widerrufen. Belege, Screenshots und Zeitpunkte sichern und bei der Polizei oder der Internetwache des Bundeslands Anzeige erstatten.

Prüfen, ob dein Passwort in einem Leck steckt

Wer wissen will, ob eine E-Mail-Adresse oder ein Passwort in bekannten Datenlecks auftaucht, nutzt am besten Have I Been Pwned (haveibeenpwned.com). Ein Treffer zeigt, dass die Adresse in einem bekannten Vorfall vorkam, nicht dass das Konto gerade übernommen wurde. Kein Treffer beweist nicht, dass nichts je offengelegt wurde, die Datenbank umfasst nur bekannte und erfasste Leaks. Der Passwort-Check von HIBP, Pwned Passwords, bildet lokal einen Hash und sendet nur dessen Anfang an die API, das Passwort verlässt den Rechner nicht (Stand 2026).

Größenordnungen machen das Ausmaß deutlich: Im Datensatz „June 2026 Stealer Logs“ von HIBP sind 56,3 Millionen betroffene E-Mail-Konten und 124 Millionen einzigartige Passwörter erfasst, zusammengeführte Stealer-Logs aus verschiedenen Quellen statt eines einzelnen gehackten Diensts (Stand 2026-06-15). Die berichtete Sammlung von rund 24 Milliarden Credential-Datensätzen im Jahr 2026 ist keine Zahl eindeutiger Menschen, Quelle und Deduplizierung bleiben unklar. Der Anteil wiederverwendeter Passwörter in geleakten Korpora wird mit teils über 90 Prozent angegeben, bezogen auf den untersuchten Datensatz, nicht auf alle Menschen. Deshalb ist ein einzigartiges Passwort je Dienst so wertvoll.

Nach einem gemeldeten Datenleck:

  1. Prüfen, welche Daten beim betroffenen Dienst offengelegt wurden, nur über die offizielle Mitteilung, nicht über Links aus alarmierenden E-Mails.
  2. Das Passwort über die echte Website oder App ändern.
  3. Jedes wiederverwendete Passwort auch auf allen anderen Konten ersetzen, zuerst E-Mail, Banking, Zahlungsdienste und Mobilfunkkonto.
  4. Zwei-Faktor-Authentisierung oder Passkey aktivieren.
  5. Alte Sitzungen abmelden, unbekannte Geräte und Weiterleitungsregeln entfernen, Wiederherstellungsadresse und Telefonnummer prüfen.
  6. In den kommenden Wochen auf betrügerische Nachrichten achten, die deine echten Daten aus dem Leck als Köder nutzen.
  7. Bei finanziellem Schaden Bank und Polizei kontaktieren.

Der Passwort-Check ordnet ein, ob ein Passwortmuster zu schwach ist. Wichtig: kein aktuelles gültiges Passwort in unbekannte Seiten kopieren, und ein Passwort, das in einem Leck war, überall ersetzen statt nur ein Zeichen zu tauschen.

Browser und Geräte sauber halten

Sicherheitsupdates sind die Grundlage, auf der alle anderen Maßnahmen stehen. Automatische Updates für Betriebssystem, Browser, Erweiterungen und Apps aktivieren, einen Neustart nicht dauerhaft aufschieben. Veraltete Software trägt bekannte Schwachstellen mit sich.

BereichEmpfehlungAbwägung
SicherheitsupdatesAutomatische Updates aktivieren, Neustart nicht aufschiebenVeraltete Software behält bekannte Schwachstellen
Browser-PasswortspeicherBesser als Wiederverwendung, aber Gerät und Browserkonto absichernSchadsoftware kann Zugangsdaten aus Browsern auslesen
Eigenständiger PasswortmanagerStarke Master-Passwort und 2FA, Wiederherstellung sichernEin kompromittierter Tresor kann viele Konten betreffen
CookiesVerlauf und Site-Daten regelmäßig löschen, Drittanbieter-Cookies einschränkenAbmeldung und Verlust gespeicherter Warenkörbe möglich

Der BSI-Passwortmanager-Ratgeber stellt klar: Ein gut gesicherter Browser-Tresor ist in der Regel besser als identische oder schwache Passwörter. Ein eigenständiger Passwortmanager bietet eine zentrale, verschlüsselte Ablage mit starkem Master-Passwort. Für beide gilt: Gerät sperren, Browser aktuell halten und einzigartige Kennwörter verwenden. Autofill nur auf der korrekten Domain zulassen, besonders nach Klicks auf Links aus Nachrichten.

Cookie-Hygiene ist in erster Linie Datenschutz, keine Phishing-Abwehr. Private Fenster löschen Sitzungsdaten beim Schließen, verhindern aber weder Schadsoftware noch den Abgriff von Daten, die du aktiv eingibst. Der Inkognito-Modus schützt also nicht vor Phishing.

Auch im vernetzten Zuhause gibt es offene Standardzugänge: Router, Smart-TV, Kamera, NAS und andere Geräte besitzen oft ein werkseitiges Admin-Passwort, das du ändern solltest, wenn das Gerät es erlaubt. Für jedes Gerät ein starkes, individuelles Passwort verwenden, Firmware und Apps aktuell halten, nicht benötigte Fernzugriffe und Dienste abschalten. Geräte mit geringer Vertrauenswürdigkeit gehören ins getrennte Gast- oder IoT-Netz. Wer ein altes Gerät weitergibt oder entsorgt, setzt es auf Werkseinstellungen zurück und entfernt verknüpfte Cloud-Konten.

Die Haushalts-Checkliste

  • E-Mail-Konto hat ein eigenes starkes Passwort und 2FA oder einen Passkey.
  • Kein Passwort wird bei mehreren Diensten wiederverwendet.
  • Passwortmanager eingerichtet, Master-Passwort einzigartig, Wiederherstellung geklärt.
  • Router-Admin-Passwort geändert, nicht identisch mit dem WLAN-Passwort.
  • WLAN läuft mit WPA2-AES, bevorzugt WPA3, der Schlüssel ist lang und einzigartig.
  • Gastnetz aktiviert, Gäste und möglichst vernetzte Geräte vom Heimnetz getrennt.
  • WPS-PIN-Verfahren und nicht benötigte Fernverwaltung deaktiviert.
  • Geräte, Browser und Passwortmanager erhalten Sicherheitsupdates.
  • Smart-TV und vernetzte Geräte haben keine unveränderten Standardzugänge.
  • Recovery-Codes und Authenticator-Backups sind sicher getrennt vom Telefon abgelegt.
  • Alle im Haushalt geben TAN, Passwort und Einmalcode nie am Telefon weiter.

Wer alle Punkte abarbeiten will, macht das am besten mit Sicherheits-Setup, dem Schritt-für-Schritt-Playbook zu diesem Handbuch. Es führt Konten, WLAN, Geräte und Wiederherstellung in einer sinnvollen Reihenfolge zusammen.

Häufige Fragen

Wie lang sollte ein Passwort 2026 mindestens sein?
Das BSI und die Verbraucherzentrale nennen zwei Orientierungen: ein kürzeres, komplexes Passwort mit mindestens 8, besser 12 Zeichen und vier Zeichenarten, oder ein längeres mit mindestens 25 Zeichen und mindestens zwei Zeichenarten. Der technische Standard NIST SP 800-63B-4 verlangt für Ein-Faktor-Passwörter mindestens 15 Zeichen. Für wichtige Konten wählt man am besten ein langes, zufälliges, einmaliges Passwort aus dem Passwortmanager, das für jeden Dienst neu ist.
Sind Sonderzeichen im Passwort noch notwendig?
Nicht als Pflicht. Aktuelle Empfehlungen setzen auf Länge statt auf erzwungene Zeichenarten, weil Menschen erzwungene Muster oft mit vorhersehbaren Varianten umgehen und Höchstlängen das wahre Passwort kürzen. Wichtiger ist, dass das Passwort lang, einzigartig und nicht aus einem Datenleck bekannt ist. Ob Komplexität Pflicht ist, legt der jeweilige Dienst fest.
Ist eine Passphrase aus vier Wörtern sicher?
Eine Passphrase aus vier oder mehr zufällig und unabhängig gewählten Wörtern ist ein guter Ausgangspunkt für ein merkbar langes Geheimnis, etwa das Master-Passwort des Passwortmanagers. Sie ist nur dann stark, wenn die Wörter wirklich zufällig sind und keine bekannte Redewendung oder persönlicher Satz. Für gewöhnliche Konten ist ein zufällig generiertes Passwort im Manager oft die bessere Wahl.
Kann ein Passwortmanager selbst gehackt werden?
Ein Passwortmanager ist ein attraktives Ziel, darum zählt seine Verschlüsselung. Vertrauenswürdige Anbieter verschlüsseln den Tresor mit einem starken, langen Master-Passwort, das nie den Server verlässt. Ein eingeschränktes Restrisiko bleibt, deshalb schützt man das Managerkonto zusätzlich mit Zwei-Faktor-Authentisierung oder einem Passkey und hält Geräte aktuell.
Welche 2FA-Methode ist am sichersten: SMS, App oder Sicherheitsschlüssel?
Am stärksten sind Hardware-Sicherheitsschlüssel und Passkeys, weil sie phishing-resistent an die echte Website gebunden sind. Authenticator-Apps (TOTP) sind gut und kostenlos, können aber durch Echtzeit-Phishing unter Druck abgefangen werden. SMS gilt als schwächste verbreitete Option wegen SIM-Swapping und sollte, wo möglich, ersetzt werden. Auch der beste Faktor nützt wenig, wenn man seine Recovery-Codes nicht sichert.
Was ist ein Passkey und wie ersetzt er ein Passwort?
Ein Passkey ist ein Login ohne Passwort auf Basis von Public-Key-Kryptografie. Beim Einrichten erzeugt dein Gerät ein Schlüsselpaar, der private Schlüssel bleibt bei dir, der Dienst bekommt nur den öffentlichen. Die Anmeldung bestätigst du lokal mit PIN oder Biometrie. Weil der Passkey an die registrierte Website gebunden ist, schützt er zuverlässig vor klassischem Phishing. Ob er dein Passwort ersetzt, hängt vom jeweiligen Dienst ab.
Was mache ich, wenn mein Passwort in einem Datenleck auftaucht?
Zuerst das Passwort nur über die echte Website oder App des betroffenen Diensts ändern, dann dasselbe Passwort überall ersetzen, wo du es wiederverwendet hast. Beginne beim E-Mail-Konto und bei Finanz- und Zahlungsdiensten. Aktiviere Zwei-Faktor-Authentisierung oder Passkey, melde alte Sitzungen ab und achte in den nächsten Wochen auf betrügerische Nachrichten, die deine echten Daten als Köder nutzen.
Ist WPA2 noch sicher oder brauche ich 2026 WPA3?
WPA3 ist die bessere Wahl, sobald Router und Geräte es unterstützen, weil es Offline-Wörterbuchangriffe erschwert. WPA2 mit AES (CCMP) ist aber weiterhin ein vertretbares Mindestniveau. Verwendet dein Router gar keines der beiden, sondern WEP oder altes WPA, sollte er ersetzt werden. Entscheidend ist zusätzlich ein langes, einzigartiges WLAN-Passwort.
Ist es sicher, mein WLAN-Passwort als QR-Code zu teilen?
Ja, wenn du den QR-Code nur für das getrennte Gastnetz erzeugst und ihn nicht öffentlich aushängst oder ins Internet stellst. Ein QR-Code überträgt die Zugangsdaten an jede Person, die ihn scannen oder fotografieren kann. Für das Hauptnetz mit deinen privaten Geräten ist ein Code im Fenster oder auf Social Media keine gute Idee.
Wie lang sollte das WLAN-Passwort zu Hause sein?
Für dein Haupt-WLAN solltest du ein langes, zufälliges, einmaliges Passwort verwenden, das nicht mit anderen Passwörtern identisch ist. Das BSI nennt für ein Gastnetz mindestens 20 zusammenhanglose Zeichen. Dein Router-Verwaltungspasswort ist eine eigene Sache und darf nicht dasselbe sein wie das WLAN-Passwort.
Woran erkenne ich Phishing und was mache ich, wenn ich geklickt habe?
Warnsignale sind Zeitdruck, Sperrung oder Strafandrohung, Links zu Login oder Zahlung, unerwartete Paketgebühren, Rechnungen oder Anrufe, die TAN und Passwort verlangen. Hast du nur geklickt, lass die Seite zu und gib nichts ein. Hast du ein Passwort eingegeben, ändere es sofort über die echte Website und deaktiviere es überall, wo du es wiederverwendest. Bei erteilter Zahlung oder Kartendaten: sofort die Bank über die offizielle Nummer kontaktieren.
Sind im Browser gespeicherte Passwörter sicher?
Besser als schwache oder wiederverwendete Passwörter, aber nicht perfekt, weil Schadsoftware Zugangsdaten aus Browsern auslesen kann. Ein gut gesicherter Browser-Tresor ist für viele Konten vertretbar. Ein eigenständiger Passwortmanager bietet eine zentrale, verschlüsselte Ablage mit starkem Master-Passwort. Für beide gilt: Gerät sperren, Browser aktualisieren und einzigartige Passwörter verwenden.

Dieses Handbuch ist eine allgemeine Orientierungshilfe und ersetzt keine individuelle Sicherheits- oder Rechtsberatung. Empfehlungen von BSI, Verbraucherzentrale, NIST und FIDO Alliance sowie Preise und Funktionen von Produkten können sich ändern, viele Angaben hängen von Gerät, Dienst und Anbieter ab. Zahlen und Werte wurden am 7. Oktober 2026 geprüft, wo nicht anders angegeben.

Quellen und Stand dieser Angaben

Die Angaben in diesem Handbuch stammen aus den genannten Quellen (BSI, Bundesamt für Sicherheit in der Informationstechnik, Verbraucherzentrale, NIST, FIDO Alliance, CISA, FTC, Have I Been Pwned, Polizeiliche Kriminalprävention) und wurden zuletzt am 7. Oktober 2026 geprüft. Hinter jedem aktuellen Wert steht ein Stand-Datum. Die Tools dieser Seite verarbeiten Eingaben lokal im Browser.

  • BSI: Sichere Passwörter erstellen, Mindestlängen und Empfehlungen. bsi.bund.de
  • BSI: Pressemitteilung vom 31.01.2025, kein anlassloser Passwortwechsel. bsi.bund.de
  • Verbraucherzentrale: Starke Passwörter erstellen und Passwortmanager. verbraucherzentrale.de
  • NIST SP 800-63B-4: Anforderungen an Passwörter und Authentikatoren, veröffentlicht 31.07.2025. pages.nist.gov
  • OWASP: Password Storage Cheat Sheet, Argon2id und bcrypt. cheatsheetseries.owasp.org
  • Have I Been Pwned: June 2026 Stealer Logs, 56,3 Millionen betroffene E-Mail-Konten, Datensatz vom 15.06.2026. haveibeenpwned.com
  • Have I Been Pwned: Pwned Passwords, k-Anonymität, Prüfstelle für kompromittierte Passwörter. haveibeenpwned.com
  • BSI: Zwei-Faktor-Authentisierung und Passkeys. bsi.bund.de
  • BSI: TR-03188 für Passkey-Server, veröffentlicht am 30.06.2026. bsi.bund.de
  • FIDO Alliance: State of Passkeys 2026, weltweite Verbraucherbefragung, April 2026. fidoalliance.org
  • CISA: Fact Sheet, phishing-resistente MFA und SMS-Risiken. cisa.gov
  • FTC: SIM Swap Scams, Consumer Alert. consumer.ftc.gov
  • IETF: RFC 6238, TOTP-Algorithmus und 30-Sekunden-Schritt. rfc-editor.org
  • BSI: Schritt für Schritt zum Gäste-WLAN, WPA2/WPA3, 20 Zeichen Gastnetz. bsi.bund.de
  • BSI und Polizeiliche Kriminalprävention: Cybersicherheitsmonitor 2026, Befragung von 3.060 Personen, Januar 2026. bsi.bund.de
  • Polizeiliche Kriminalprävention: Phishing erkennen und Fake-Shops. polizei-beratung.de
  • Verbraucherzentrale: Phishing-Radar und Paketdienst-SMS. verbraucherzentrale.de
  • rbb: GMX und WEB.DE, Spam-Aufkommen im ersten Halbjahr 2026, Stand September 2026. rbb-online.de
  • Have I Been Pwned: E-Mail-Leak-Suche und Benachrichtigungen. haveibeenpwned.com
  • AVM: WLAN-Zugang per QR-Code teilen und Gastzugang. avm.de