Sicherheit
Passwörter & Online-Sicherheit für Zuhause: Der Ratgeber 2026
Passwörter und Online-Sicherheit: die Kurzantwort
Kein Passwort ist allein eine Garantie. Doch die Reihenfolge der Schutzmaßnahmen ist klar: für jeden Dienst ein langes, einzigartiges Passwort, am besten aus dem Passwortmanager, dazu Zwei-Faktor-Authentisierung oder ein Passkey bei allen wichtigen Konten. Für das Heimnetzwerk kommen ein starkes, eigenes WLAN-Passwort, WPA2 oder WPA3 und ein getrenntes Gastnetz dazu. Wer diese Grundlagen umsetzt, deckt die häufigsten Angriffswege ab: erratene oder wiederverwendete Passwörter, Datenlecks, Phishing und unsicheres WLAN.
Der Passwort-Generator erzeugt für jedes Konto ein zufälliges, einmaliges Passwort, der Passwort-Check ordnet ein, ob ein Passwortmuster bereits bekannt und zu schwach ist. Unser Spielplan Sicherheits-Setup führt dich Schritt für Schritt durch die Einrichtung der wichtigsten Konten und Geräte.

Warum ein Passwort allein nicht reicht
Ein Passwort ist nur ein einzelnes Wissensmerkmal. Wird es erraten, wiederverwendet, durch Phishing abgegriffen oder aus einem Datenleck gewonnen, öffnet es den Zugang unmittelbar. Angreifer nutzen dafür ganz unterschiedliche Techniken, und die passende Gegenwehr hängt von der Art des Angriffs ab.
| Verfahren | Was passiert | Was hilft dagegen |
|---|---|---|
| Brute-Force | Ein Programm probiert systematisch Zeichenkombinationen durch. | Länge, Rate-Limits, Zwei-Faktor-Authentisierung, Passkeys |
| Wörterbuchangriff | Häufige Wörter, Namen und Tastaturmuster werden erraten. | Keine Wörterbuchwörter oder persönlichen Angaben allein verwenden |
| Regelangriff | Bekannte Wörter werden nach Mustern verändert, etwa Großbuchstabe am Anfang, Ziffer am Ende. | Keine vorhersehbaren Ersetzungen, besser zufällige Passwörter oder Passphrasen |
| Credential Stuffing | Gestohlene E-Mail- und Passwort-Kombinationen werden automatisiert bei anderen Diensten getestet. | Ein einzigartiges Passwort je Dienst, 2FA oder Passkey |
| Phishing und Infostealer | Zugangsdaten werden auf gefälschten Seiten abgefangen oder direkt vom Gerät gestohlen. | URL prüfen, Passkey verwenden, Geräte schützen, Sitzungen widerrufen |
Bei einem Online-Login kann der Dienst Anmeldeversuche begrenzen oder verzögern. Bei einem Offline-Angriff besitzt der Angreifer dagegen eine gestohlene Passwortdatenbank und kann die Hashes in Ruhe angreifen. Wie gut du dabei geschützt bist, hängt davon ab, wie der Dienst das Passwort gespeichert hat. Ein Dienst sollte Passwörter nie im Klartext ablegen, sondern mit einem adaptiven Verfahren einen Hash bilden. MD5 und SHA-1 sind dafür ungeeignet, weil sie zu schnell rechnen. Verbreitet sind noch bcrypt und als moderne, empfohlene Wahl Argon2id, die bewusst langsam und speicherintensiv arbeiten (Stand 2026).
Ein Salt ist ein pro Passwort zufälliger Zusatzwert, der beim Hashing mitverarbeitet wird. Er sorgt dafür, dass dasselbe Passwort bei zwei Konten unterschiedliche Hashes ergibt und vorberechnete Regenbogentabellen nutzlos macht. Salt macht ein schwaches Passwort aber nicht stark.
Die wichtigste Erkenntnis für den Alltag: Länge schlägt vorhersehbares Komplexitätsmuster. Mehr unabhängige Zufallszeichen vergrößern den Suchraum stärker als erzwungene Sonderzeichen, die viele nach demselben Schema setzen. Was zählt, sind einzigartige, zufällige und für jeden Dienst neue Passwörter.
Was ein starkes Passwort 2026 wirklich ausmacht
Die Empfehlungen der Fachstellen sind inzwischen erstaunlich einig, auch wenn sie unterschiedlich formuliert sind. Das BSI und die Verbraucherzentrale nennen zwei Wege: ein kürzeres, komplexes Passwort mit mindestens 8, besser 12 Zeichen und vier Zeichenarten, oder ein längeres mit mindestens 25 Zeichen und mindestens zwei Zeichenarten. Der technische Standard NIST SP 800-63B-4 verlangt für Ein-Faktor-Passwörter mindestens 15 Zeichen, bei Passwörtern als Teil eines Mehr-Faktor-Verfahrens mindestens 8, und untersagt erzwungene Zeichenarten-Regeln (Stand 2026).
| Herausgeber | Empfehlung |
|---|---|
| BSI | Kurz und komplex: mindestens 8, besser 12 Zeichen mit vier Zeichenarten, oder sehr lang mit mindestens 25 Zeichen und zwei Zeichenarten. Für WLAN mindestens 20 Zeichen. |
| Verbraucherzentrale | Mindestens 8, besser 12 Zeichen bei vier Zeichenarten, ab 25 Zeichen genügen zwei. Für jeden Dienst ein eigenes Passwort, möglichst 2FA. |
| NIST SP 800-63B-4 | Ein-Faktor-Passwörter mindestens 15 Zeichen, mindestens 8 bei Mehr-Faktor-Nutzung, keine zusätzlichen Zeichenklassen-Regeln, Blockliste kompromittierter Passwörter. |
| BSI zu Passwortwechsel | Kein turnusmäßiger, anlassloser Passwortwechsel. Ändern bei Verdacht auf Kompromittierung. |
Eine überraschende Folge dieser Leitlinien: das Sonderzeichen-Hopping ist out. Erzwungene Mischungen aus Groß- und Kleinbuchstaben, Zahlen und Symbolen führen oft zu vorhersehbaren Varianten wie „Passwort1!“. Stattdessen setzen Dienste auf Länge und blockieren häufige oder bereits geleakte Passwörter. Das heißt für dich: Nimm ein langes, zufälliges, einmaliges Passwort, statt ein kurzes mit vielen Sonderzeichen zu zwingen.
Es gibt trotzdem keinen Passwortwert, der dich gegen Phishing, Schadsoftware oder einen Datenbankdiebstahl garantiert schützt. Für wichtige Konten kommt deshalb immer ein zweiter Faktor dazu.
Passphrasen: lang, merkbar, einmalig
Eine Passphrase ist ein Passwort aus mehreren Wörtern. Sie lässt sich oft leichter merken und tippen als eine gleich lange Zufallszeichenfolge, und sie ist gerade dann stark, wenn die Wörter zufällig und unabhängig gewählt werden, nicht als bekannte Redewendung oder persönlicher Satz. Vier oder mehr zufällig ausgewählte Wörter sind ein verständlicher Ausgangspunkt.
Dafür eignet sich unser Passphrase-Generator, der mehrere zufällige Wörter aus einer großen Liste zu einer merkbaren Einheit verbindet. Eine Passphrase ist ideal für Geheimnisse, die du selbst eingeben musst, etwa das Master-Passwort des Passwortmanagers. Für gewöhnliche Konten ist ein kryptografisch zufällig generiertes Passwort im Manager meist die bessere Wahl. Der Passwort-Merkspruch hilft, ein einzelnes selbst gewähltes Passwort verlässlich zu erinnern.

Passwortmanager: der bequemste Weg zu einzigartigen Passwörtern
Ein Passwortmanager sammelt alle Zugangsdaten in einem verschlüsselten Tresor. Je nach Produkt liegt er lokal auf einem Gerät oder wird verschlüsselt mit einem Cloud-Dienst synchronisiert. Du entsperrst ihn mit einem Master-Passwort, per Biometrie oder einem weiteren Faktor. Manager erzeugen einzigartige Passwörter, sortieren Logins nach Dienst und füllen Zugangsdaten nur auf der passenden Domain aus, was auch gegen Phishing hilft.
Fünf Dinge zählen bei der Auswahl: Plattformen, die der ganze Haushalt nutzt, die Art der Synchronisierung (Cloud mit Ende-zu-Ende-Verschlüsselung oder lokale Datei), unabhängige Audits und klare Verschlüsselung, eine verständliche Wiederherstellung bei vergessenem Master-Passwort oder verlorenem Gerät, und die Kosten nach der Probezeit.
| Anbieter | Speicherung und Quelloffenheit | Grobe Kosten, privat |
|---|---|---|
| Bitwarden | Cloud-Sync, Ende-zu-Ende-Verschlüsselung, Quellcode offen | Basis kostenlos, Premium etwa 19,80 US-Dollar im Jahr, Familie etwa 47,88 US-Dollar |
| 1Password | Cloud-Sync, proprietär | Einzelperson regulär etwa 3,99 US-Dollar im Monat, Familie etwa 5,99 US-Dollar |
| Proton Pass | Cloud-Sync, Ende-zu-Ende-Verschlüsselung, Open Source | Kostenlose Stufe verfügbar, Pass Plus preisabhängig |
| KeePass 2 | Lokale verschlüsselte Datenbankdatei, Open Source | 0 Euro |
Preise ändern sich nach Land, Währung, Steuern und Abrechnungsintervall, die Zahlen sind Größenordnungen aus den offiziellen Anbieterangaben. Worauf es beim Master-Passwort ankommt: lang, einzigartig und nirgendwo sonst verwendet. Beim Cloud-Manager zudem die Zwei-Faktor-Authentisierung für das Managerkonto einschalten. Wer sein Master-Passwort vergisst, kann je nach Produkt den Zugriff dauerhaft verlieren, darum die Wiederherstellung vorab verstehen.
Ein Manager ersetzt übrigens weder Geräteupdates noch Zweifaktor-Authentisierung. Aber er macht einzigartige Passwörter alltagstauglich, statt sie unmöglich zu machen. So können wir den Druck nachlassen, das eigene Passwort zu merken: Passwort-Generator erzeugt einen neuen Wert pro Konto, und der Passwort-Härter zeigt, wie man eine schwache Wahl verbessert, bis man das Passwort gestärkt und überall einzigartig gehalten hat.
Zwei-Faktor-Authentisierung: der zweite Riegel
Selbst ein starkes Passwort wird nutzlos, wenn es gestohlen wird. Zwei-Faktor-Authentisierung (2FA) verlangt neben Wissen (Passwort) noch einen Faktor, meist etwas, das du besitzt (Gerät, Sicherheitsschlüssel) oder bist (Biometrie). MFA ist der Oberbegriff für zwei oder mehr Faktoren. Zwei Codes oder zwei Passwörter sind nicht automatisch zwei unterschiedliche Faktoren, entscheidend ist, dass die Kategorien verschieden sind.
| Verfahren | Sicherheitsbild | Komfort | Kosten |
|---|---|---|---|
| TOTP in Authenticator-App | Gut gegen Passwortdiebstahl und SIM-Swapping, Codes können aber durch Echtzeit-Phishing abgefangen werden | Mittel, Code ablesen und eingeben | Meist kostenlos |
| SMS-Code | Schwächste verbreitete Option wegen SIM-Swapping und Telekommunikationsrisiken | Hoch, Code kommt automatisch | Meist ohne gesonderte Kosten |
| Push-Bestätigung | Gut, anfällig für unachtsames Bestätigen, je nach Umsetzung Phishing | Hoch, Annehmen oder Ablehnen | In der Regel kostenlos |
| Hardware-Sicherheitsschlüssel | Sehr hoch und phishing-resistent bei korrektem FIDO2/WebAuthn | Mittel, Schlüssel bereithalten | Einmaliger Kauf |
| Backup-/Recovery-Codes | Einmalige Notfallcodes, gut für die Wiederherstellung | Niedrig im Alltag, hoch im Notfall | Kostenlos |
| Passkey | Sehr hoch gegen Phishing und Passwort-Wiederverwendung | Sehr hoch, Geräte-PIN oder Biometrie | Meist ohne Zusatzkosten |
Kein Verfahren ist unabhängig von Gerät, Implementierung und Wiederherstellung absolut sicher. CISA ordnet FIDO und WebAuthn als phishing-resistente MFA ein und nennt SMS-Risiken wie SIM-Swap ausdrücklich (Stand 2023-01). Für das E-Mail-Hauptkonto, Banking, den Passwortmanager und Konten mit Wiederherstellungsfunktion gilt: die stärkste praktikable Option wählen, in der Regel TOTP oder ein Passkey.
TOTP in der Praxis: Dienst und App teilen beim Einrichten ein geheimes Seed, aus dem beide synchron einen zeitlich wechselnden Einmalcode berechnen, standardmäßig alle 30 Sekunden (Stand 2011-05). Der QR-Code beim Einrichten enthält dieses geheime Seed und darf nicht in Screenshots, Chats oder unverschlüsselte Notizen wandern. Zum Einrichten scannt man den Code nur in der installierten Authenticator-App, bestätigt einen Einmalcode und sichert sofort die angebotenen Wiederherstellungs- oder Backup-Codes. Bewährte Apps sind Google Authenticator, Aegis (Android, quelloffen), Ente Auth oder Bitwarden Authenticator.
Passkeys: der Login ohne Passwort
Ein Passkey löst das Passwort durch Public-Key-Kryptografie ab. Beim Einrichten erzeugt dein Gerät ein Schlüsselpaar: Der private Schlüssel bleibt bei dir, der Dienst speichert nur den öffentlichen. Beim Login stellt der Dienst eine Challenge, die dein Gerät mit dem privaten Schlüssel signiert, lokal freigegeben über PIN oder Biometrie. Deine biometrischen Daten verlassen das Gerät dabei nie. Weil der Login an die registrierte Website gebunden ist, schützt ein Passkey zuverlässig vor klassischem Phishing (Stand 2026).
| Merkmal | Passwort | Passkey |
|---|---|---|
| Geheimnis | Nutzer und Dienst prüfen ein Passwort | Privater Schlüssel bleibt beim Gerät, Dienst hat nur den öffentlichen |
| Phishing | Passwort kann auf einer Fake-Seite eingegeben werden | Anmeldung ist an die registrierte Website gebunden |
| Wiederverwendung | Häufiges Risiko | Eigener Schlüssel pro Website |
| Bedienung | Merken, eingeben oder Manager ausfüllen | Gerät entsperren und lokal bestätigen |
| Wiederherstellung | Konto-Reset beim Dienst | Sync-Anbieter, Gerätezugang und Recovery-Verfahren |
Die Verbreitung wächst schnell. FIDO Alliance berichtet aus einer Verbraucherbefragung mit 11.000 Erwachsenen in zehn Ländern, darunter Deutschland: 90 Prozent kennen Passkeys, 75 Prozent haben mindestens einen aktiviert, 49 Prozent nutzen sie regelmäßig, wenn verfügbar, und weltweit schätzt FIDO rund fünf Milliarden aktive Passkeys (Stand 2026). Diese Werte sind global, keine spezifische Deutschlandquote. Das BSI veröffentlichte 2026 mit TR-03188 einen Stand für Betreiber von Passkey-Servern (Stand 2026).
Ob der Passkey auf dem Gerät bleibt oder in einer Cloud synchronisiert wird, entscheidet über Komfort und Wiederherstellung. Synchronisierte Passkeys (über iOS-Schlüsselbund, Google oder Windows Hello) sind bequemer, hängen aber an der Kontowiederherstellung des Anbieters. Gerätegebundene Passkeys verlassen das Gerät nicht, können aber bei Verlust aussperren, wenn kein Zweitschlüssel oder anderer Recovery-Weg registriert ist. Wer einen Dienst nutzt, bei dem sich ein Passkey gut umsetzen lässt, sollte ihn aktivieren, aber für kritische Konten einen zweiten Weg und Recovery-Codes bereithalten.

Backup und Wiederherstellung: der unterschätzte Teil
Die meisten Aussperrungen entstehen nicht durch einen Angriff, sondern durch ein verlorenes Handy oder ein vergessenes Master-Passwort. Darum gehören Recovery-Codes und Backups zur Sicherheit dazu. Recovery-Codes sind einzeln verwendbare Ersatzschlüssel, die du sofort nach der Erstellung sichern solltest, am besten offline und getrennt vom Telefon, nicht in unverschlüsselten Screenshots, E-Mails oder Cloud-Notizen. Wurde ein Code genutzt, markierst du ihn als verbraucht, nach Verdacht auf Offenlegung widerrufst du ihn.
Für die Authenticator-App gilt dasselbe: TOTP-Seeds müssen vor einem Geräteverlust auf ein neues Gerät übertragen werden können, per verschlüsseltem Export, App-Sync oder erneutem Setup in jedem Dienst. Eine Neuinstallation der App allein stellt die Seeds nicht wieder her. Ein verschlüsseltes Backup ohne erinnerbares Passwort hilft im Notfall nicht.
Wenn du ein Gerät verlierst: zuerst Zugang zum E-Mail-Konto und Passwortmanager sichern, dann Authenticator- und Passkey-Backups wiederherstellen, am Ende alte Geräte und Sitzungen beim Dienst entfernen. Legt euch für die wichtigsten Konten vorab mindestens zwei unabhängige Wege an, zum Beispiel Passkey plus Recovery-Codes oder ein primärer plus ein Ersatz-Sicherheitsschlüssel. Support-Mitarbeitende fragen nie nach deinem Master-Passwort, kompletten Seeds oder Recovery-Codes, gib sie in keinem Fall heraus.
Zur Geräte-PIN: vier bis sechs Ziffern sind eine übliche Länge, aber keine Garantie. Eine PIN, die nur ein lokales Gerät entsperrt, ist nicht dasselbe wie ein Passwort für ein Online-Konto, das an den Server geht und dort anfällig für Raten-Angriffe ist (Stand 2025-07). Eine zufällige, nicht wiederverwendete PIN statt eines Geburtstags hilft, unser PIN-Generator liefert dafür einen Vorschlag.
WLAN sicher einrichten: so schützt du dein Heimnetzwerk
Der Router ist die zentrale Tür zum Zuhause. Ein übernommener Router oder ein schwaches WLAN-Passwort kann viele Geräte zugleich gefährden. Das BSI empfiehlt für WLAN mindestens WPA2, möglichst WPA3 (Stand 2026). WPA3 erschwert Offline-Wörterbuchangriffe deutlich, braucht aber Geräte, die es unterstützen. Ein Übergangsmodus bindet ältere Geräte ein, bietet aber nicht durchgehend den maximalen Schutz.
| Merkmal | WPA2-Personal | WPA3-Personal |
|---|---|---|
| Authentifizierung | Gemeinsamer Netzwerkschlüssel (PSK) | Moderner Handshake (SAE) |
| Schwaches WLAN-Passwort | Offline-Angriffe auf aufgezeichnete Handshakes möglich | Offline-Wörterbuchangriffe erschwert |
| Altgeräte | Sehr breit unterstützt | Ältere Geräte können inkompatibel sein |
| Mindestniveau | WPA2 mit AES (CCMP) | WPA3 |
Der wichtige Punkt: Auch WPA3 schützt vor schwachen Passwörtern nichts. Der WLAN-Schlüssel sollte lang, zufällig und nur für dieses eine Netzwerk gelten. Das BSI nennt für ein Gastnetz mindestens 20 zusammenhanglose Zeichen, WPA2 mindestens beziehungsweise WPA3 wenn verfügbar.
In sieben Schritten sicher aufgestellt:
- In der Routerverwaltung anmelden und das werkseitige Admin-Passwort durch ein langes, einmaliges Passwort ersetzen, das nicht dem WLAN-Passwort gleicht. Beim Erstellen hilft der Passwort-Generator.
- WLAN-Sicherheit auf WPA3 stellen, wenn alle Geräte kompatibel sind, sonst WPA2-AES. Keine veralteten WEP- oder TKIP-/WPA-Standards nutzen.
- Ein eigenes, zufälliges WLAN-Passwort vergeben, verschieden von der Routerverwaltung.
- Ein Gastnetz aktivieren, mit eigenem Passwort und Trennung vom Heimnetz. Smart-TV, Kameras, Lautsprecher und andere vernetzte Geräte nach Möglichkeit in dieses isolierte Netz legen.
- WPS, vor allem das PIN-Verfahren, deaktivieren, wenn es nicht gebraucht wird.
- Fernverwaltung des Routers ausschalten, falls nicht bewusst benötigt.
- Automatische Firmware-Updates aktivieren oder regelmäßig prüfen.
Freunde und Gäste bekommen nur den Gastzugang. Wer ihn als QR-Code teilt, sollte diesen Code für das Gastnetz erzeugen und nicht öffentlich aushängen oder ins Netz stellen, denn ein QR-Code überträgt die Zugangsdaten an jede Person, die ihn scannt oder fotografiert. Der WLAN-QR-Generator erzeugt passende QR-Codes, für das Hauptnetz ist er tabu.
Phishing, Smishing und Vishing erkennen
Phishing ist der häufigste Weg, an Zugangsdaten zu kommen. Gefälschte Mails, SMS und Anrufe geben sich als Bank, Paketdienst, Behörde oder Support aus. Gute Sprache, ein korrektes Logo und ein professionelles Layout sind kein Echtheitsbeweis. Nach dem Cybersicherheitsmonitor 2026 von BSI und Polizeilicher Kriminalprävention wurden 11 Prozent der Internetnutzenden im Vorjahr Opfer einer Straftat im Netz, am häufigsten Online-Shopping-Betrug (22 Prozent unter den Betroffenen), gefolgt von Fremdzugriff auf Online-Konten (14 Prozent), Onlinebanking-Betrug (13 Prozent) und Phishing (12 Prozent). 88 Prozent der Betroffenen meldeten einen Schaden, ein Drittel finanzielle Verluste (Stand 2026-05-11).
| Signal | Warum es verdächtig ist | Sicherer nächster Schritt |
|---|---|---|
| Zeitdruck, Sperrung oder Strafandrohung | Soll sorgfältige Prüfung verhindern | Nicht antworten, Absender über bekannten Kanal kontaktieren |
| Link zu Login, Zahlung oder Datenabgleich | Kann auf eine nachgebaute Website führen | Website selbst eintippen oder Lesezeichen nutzen |
| Paketgebühr, Zoll oder fehlende Adresse | Häufiger Smishing-Vorwand | Sendung in der offiziellen App mit echter Trackingnummer prüfen |
| Unerwartete Rechnung oder Mahnung | Absendername und Logo sind leicht nachzuahmen | Bestellung und Konto unabhängig prüfen |
| Anruf fordert TAN, Passwort oder Fernzugriff | Seriöse Stellen verlangen keine Geheimnisse | Auflegen, Nummer eigenständig recherchieren |
| QR-Code an Rechnung oder Brief | Zieladresse ist vor dem Scannen unklar | URL prüfen, im Zweifel Website manuell ansteuern |
| Absenderadresse weicht leicht ab | Ähnliche Buchstaben und Subdomains täuschen | Domain vollständig lesen, nicht nur das Logo |
Beim Smishing (per SMS) sind Paketgebühren und Zustellprobleme die häufigsten Vorwände, beim Vishing (per Anruf) die angebliche Bank, Polizei oder der Support mit manipulierter Caller-ID. Die Verbraucherzentrale dokumentiert aktuelle Muster in ihrem Phishing-Radar. Nie werden TANs, Einmalcodes, Passwörter oder Fernzugriff am Telefon herausgegeben.
Was tun, wenn du geklickt hast? Ein bloßer Klick ohne Dateneingabe macht das Gerät nicht automatisch krank, schließe den Tab und gib nichts ein. Hast du ein Passwort eingegeben, ändere es sofort über die echte Website oder App und ersetzte es überall, wo du es wiederverwendet hast, zuerst beim E-Mail-Konto und bei Zahlungsdiensten. Hast du Bank- oder Kartendaten preisgegeben oder eine Zahlung bestätigt, kontaktiere sofort deine Bank über die bekannte offizielle Nummer und lass Konto, Karte oder Zugang sperren, bei Bedarf über den Sperr-Notruf 116 116. Bei erteiltem Einmalcode oder Freigabe den Dienst sofort kontaktieren und Sitzungen widerrufen. Belege, Screenshots und Zeitpunkte sichern und bei der Polizei oder der Internetwache des Bundeslands Anzeige erstatten.
Prüfen, ob dein Passwort in einem Leck steckt
Wer wissen will, ob eine E-Mail-Adresse oder ein Passwort in bekannten Datenlecks auftaucht, nutzt am besten Have I Been Pwned (haveibeenpwned.com). Ein Treffer zeigt, dass die Adresse in einem bekannten Vorfall vorkam, nicht dass das Konto gerade übernommen wurde. Kein Treffer beweist nicht, dass nichts je offengelegt wurde, die Datenbank umfasst nur bekannte und erfasste Leaks. Der Passwort-Check von HIBP, Pwned Passwords, bildet lokal einen Hash und sendet nur dessen Anfang an die API, das Passwort verlässt den Rechner nicht (Stand 2026).
Größenordnungen machen das Ausmaß deutlich: Im Datensatz „June 2026 Stealer Logs“ von HIBP sind 56,3 Millionen betroffene E-Mail-Konten und 124 Millionen einzigartige Passwörter erfasst, zusammengeführte Stealer-Logs aus verschiedenen Quellen statt eines einzelnen gehackten Diensts (Stand 2026-06-15). Die berichtete Sammlung von rund 24 Milliarden Credential-Datensätzen im Jahr 2026 ist keine Zahl eindeutiger Menschen, Quelle und Deduplizierung bleiben unklar. Der Anteil wiederverwendeter Passwörter in geleakten Korpora wird mit teils über 90 Prozent angegeben, bezogen auf den untersuchten Datensatz, nicht auf alle Menschen. Deshalb ist ein einzigartiges Passwort je Dienst so wertvoll.
Nach einem gemeldeten Datenleck:
- Prüfen, welche Daten beim betroffenen Dienst offengelegt wurden, nur über die offizielle Mitteilung, nicht über Links aus alarmierenden E-Mails.
- Das Passwort über die echte Website oder App ändern.
- Jedes wiederverwendete Passwort auch auf allen anderen Konten ersetzen, zuerst E-Mail, Banking, Zahlungsdienste und Mobilfunkkonto.
- Zwei-Faktor-Authentisierung oder Passkey aktivieren.
- Alte Sitzungen abmelden, unbekannte Geräte und Weiterleitungsregeln entfernen, Wiederherstellungsadresse und Telefonnummer prüfen.
- In den kommenden Wochen auf betrügerische Nachrichten achten, die deine echten Daten aus dem Leck als Köder nutzen.
- Bei finanziellem Schaden Bank und Polizei kontaktieren.
Der Passwort-Check ordnet ein, ob ein Passwortmuster zu schwach ist. Wichtig: kein aktuelles gültiges Passwort in unbekannte Seiten kopieren, und ein Passwort, das in einem Leck war, überall ersetzen statt nur ein Zeichen zu tauschen.
Browser und Geräte sauber halten
Sicherheitsupdates sind die Grundlage, auf der alle anderen Maßnahmen stehen. Automatische Updates für Betriebssystem, Browser, Erweiterungen und Apps aktivieren, einen Neustart nicht dauerhaft aufschieben. Veraltete Software trägt bekannte Schwachstellen mit sich.
| Bereich | Empfehlung | Abwägung |
|---|---|---|
| Sicherheitsupdates | Automatische Updates aktivieren, Neustart nicht aufschieben | Veraltete Software behält bekannte Schwachstellen |
| Browser-Passwortspeicher | Besser als Wiederverwendung, aber Gerät und Browserkonto absichern | Schadsoftware kann Zugangsdaten aus Browsern auslesen |
| Eigenständiger Passwortmanager | Starke Master-Passwort und 2FA, Wiederherstellung sichern | Ein kompromittierter Tresor kann viele Konten betreffen |
| Cookies | Verlauf und Site-Daten regelmäßig löschen, Drittanbieter-Cookies einschränken | Abmeldung und Verlust gespeicherter Warenkörbe möglich |
Der BSI-Passwortmanager-Ratgeber stellt klar: Ein gut gesicherter Browser-Tresor ist in der Regel besser als identische oder schwache Passwörter. Ein eigenständiger Passwortmanager bietet eine zentrale, verschlüsselte Ablage mit starkem Master-Passwort. Für beide gilt: Gerät sperren, Browser aktuell halten und einzigartige Kennwörter verwenden. Autofill nur auf der korrekten Domain zulassen, besonders nach Klicks auf Links aus Nachrichten.
Cookie-Hygiene ist in erster Linie Datenschutz, keine Phishing-Abwehr. Private Fenster löschen Sitzungsdaten beim Schließen, verhindern aber weder Schadsoftware noch den Abgriff von Daten, die du aktiv eingibst. Der Inkognito-Modus schützt also nicht vor Phishing.
Auch im vernetzten Zuhause gibt es offene Standardzugänge: Router, Smart-TV, Kamera, NAS und andere Geräte besitzen oft ein werkseitiges Admin-Passwort, das du ändern solltest, wenn das Gerät es erlaubt. Für jedes Gerät ein starkes, individuelles Passwort verwenden, Firmware und Apps aktuell halten, nicht benötigte Fernzugriffe und Dienste abschalten. Geräte mit geringer Vertrauenswürdigkeit gehören ins getrennte Gast- oder IoT-Netz. Wer ein altes Gerät weitergibt oder entsorgt, setzt es auf Werkseinstellungen zurück und entfernt verknüpfte Cloud-Konten.
Die Haushalts-Checkliste
- E-Mail-Konto hat ein eigenes starkes Passwort und 2FA oder einen Passkey.
- Kein Passwort wird bei mehreren Diensten wiederverwendet.
- Passwortmanager eingerichtet, Master-Passwort einzigartig, Wiederherstellung geklärt.
- Router-Admin-Passwort geändert, nicht identisch mit dem WLAN-Passwort.
- WLAN läuft mit WPA2-AES, bevorzugt WPA3, der Schlüssel ist lang und einzigartig.
- Gastnetz aktiviert, Gäste und möglichst vernetzte Geräte vom Heimnetz getrennt.
- WPS-PIN-Verfahren und nicht benötigte Fernverwaltung deaktiviert.
- Geräte, Browser und Passwortmanager erhalten Sicherheitsupdates.
- Smart-TV und vernetzte Geräte haben keine unveränderten Standardzugänge.
- Recovery-Codes und Authenticator-Backups sind sicher getrennt vom Telefon abgelegt.
- Alle im Haushalt geben TAN, Passwort und Einmalcode nie am Telefon weiter.
Wer alle Punkte abarbeiten will, macht das am besten mit Sicherheits-Setup, dem Schritt-für-Schritt-Playbook zu diesem Handbuch. Es führt Konten, WLAN, Geräte und Wiederherstellung in einer sinnvollen Reihenfolge zusammen.
Häufige Fragen
Wie lang sollte ein Passwort 2026 mindestens sein?
Sind Sonderzeichen im Passwort noch notwendig?
Ist eine Passphrase aus vier Wörtern sicher?
Kann ein Passwortmanager selbst gehackt werden?
Welche 2FA-Methode ist am sichersten: SMS, App oder Sicherheitsschlüssel?
Was ist ein Passkey und wie ersetzt er ein Passwort?
Was mache ich, wenn mein Passwort in einem Datenleck auftaucht?
Ist WPA2 noch sicher oder brauche ich 2026 WPA3?
Ist es sicher, mein WLAN-Passwort als QR-Code zu teilen?
Wie lang sollte das WLAN-Passwort zu Hause sein?
Woran erkenne ich Phishing und was mache ich, wenn ich geklickt habe?
Sind im Browser gespeicherte Passwörter sicher?
Dieses Handbuch ist eine allgemeine Orientierungshilfe und ersetzt keine individuelle Sicherheits- oder Rechtsberatung. Empfehlungen von BSI, Verbraucherzentrale, NIST und FIDO Alliance sowie Preise und Funktionen von Produkten können sich ändern, viele Angaben hängen von Gerät, Dienst und Anbieter ab. Zahlen und Werte wurden am 7. Oktober 2026 geprüft, wo nicht anders angegeben.
Quellen und Stand dieser Angaben
Die Angaben in diesem Handbuch stammen aus den genannten Quellen (BSI, Bundesamt für Sicherheit in der Informationstechnik, Verbraucherzentrale, NIST, FIDO Alliance, CISA, FTC, Have I Been Pwned, Polizeiliche Kriminalprävention) und wurden zuletzt am 7. Oktober 2026 geprüft. Hinter jedem aktuellen Wert steht ein Stand-Datum. Die Tools dieser Seite verarbeiten Eingaben lokal im Browser.
- BSI: Sichere Passwörter erstellen, Mindestlängen und Empfehlungen. bsi.bund.de
- BSI: Pressemitteilung vom 31.01.2025, kein anlassloser Passwortwechsel. bsi.bund.de
- Verbraucherzentrale: Starke Passwörter erstellen und Passwortmanager. verbraucherzentrale.de
- NIST SP 800-63B-4: Anforderungen an Passwörter und Authentikatoren, veröffentlicht 31.07.2025. pages.nist.gov
- OWASP: Password Storage Cheat Sheet, Argon2id und bcrypt. cheatsheetseries.owasp.org
- Have I Been Pwned: June 2026 Stealer Logs, 56,3 Millionen betroffene E-Mail-Konten, Datensatz vom 15.06.2026. haveibeenpwned.com
- Have I Been Pwned: Pwned Passwords, k-Anonymität, Prüfstelle für kompromittierte Passwörter. haveibeenpwned.com
- BSI: Zwei-Faktor-Authentisierung und Passkeys. bsi.bund.de
- BSI: TR-03188 für Passkey-Server, veröffentlicht am 30.06.2026. bsi.bund.de
- FIDO Alliance: State of Passkeys 2026, weltweite Verbraucherbefragung, April 2026. fidoalliance.org
- CISA: Fact Sheet, phishing-resistente MFA und SMS-Risiken. cisa.gov
- FTC: SIM Swap Scams, Consumer Alert. consumer.ftc.gov
- IETF: RFC 6238, TOTP-Algorithmus und 30-Sekunden-Schritt. rfc-editor.org
- BSI: Schritt für Schritt zum Gäste-WLAN, WPA2/WPA3, 20 Zeichen Gastnetz. bsi.bund.de
- BSI und Polizeiliche Kriminalprävention: Cybersicherheitsmonitor 2026, Befragung von 3.060 Personen, Januar 2026. bsi.bund.de
- Polizeiliche Kriminalprävention: Phishing erkennen und Fake-Shops. polizei-beratung.de
- Verbraucherzentrale: Phishing-Radar und Paketdienst-SMS. verbraucherzentrale.de
- rbb: GMX und WEB.DE, Spam-Aufkommen im ersten Halbjahr 2026, Stand September 2026. rbb-online.de
- Have I Been Pwned: E-Mail-Leak-Suche und Benachrichtigungen. haveibeenpwned.com
- AVM: WLAN-Zugang per QR-Code teilen und Gastzugang. avm.de